Cloudflare 宣布通过控制面板和 API 向所有账户开放 Threat Signals,旨在将难以直接使用的开源威胁情报报告文本,转化为可在防御工具中使用的指标。该服务会提取入侵指标、总结报告、添加上下文和标签,然后将结果存储在账户专属数据集中,以便用于创建 WAF 规则。
Threat Signals 提供哪些功能?
该服务会监控客户指定的 RSS 源,并支持 RSS 2.0、Atom 和 RSS 1.0/RDF。当新报告到达时,系统会使用工作流获取并清理文本,然后将其交给 Cloudforce One 开发的入侵指标提取工具和默认技能进行处理。结果包括文本摘要、要点,以及根据账户现有标签目录进行的分类,同时将每个指标与其出现的原始报告关联起来。
在面向所有账户提供的方案中,结果会保存在账户范围专属的数据集中,最长可保存 30 天。提取出的指标会转化为 Threat Events,可供搜索和调查,也可用于创建 WAF 规则,以保护应用程序和基础设施。
扩大 Threat Events Platform 的访问范围
在推出 Threat Signals 的同时,Cloudflare 向所有账户免费开放了 Threat Events Platform,用户可通过控制面板和 API 调查与专属数据集相关的事件、指标和标签。
每个账户都可以选择一个 RSS 源。Essentials、Advantage 和 Elite 企业版套餐客户则可以扩展服务,以获得更多数据源,访问 Cloudforce One 的专有数据集,创建自定义技能,增加存储选项,并根据开源事件或专有事件创建自定义 WAF 规则。
为什么这一变化很重要?
Cloudflare 针对的问题并不是读取 RSS 源本身,而是将非结构化报告转化为保留上下文的信息。分析师通常需要总结报告、提取指标并统一其格式、对其进行分类,将其输入威胁情报平台,同时保留能够说明其来源及重要原因的链接。
根据 Cloudflare 的介绍,将指标与原始报告分离会导致上下文丢失,最终可能出现数周后将某个域名加入阻止列表,而团队却不知道决策原因的情况。保持事件、指标、标签和原始报告之间的关联,可以让分析师在调查或处置过程中查看来源并理解每个指标的重要性。
限制和需要注意的事项
免费开放并不意味着取消运营限制;基础方案仅限一个 RSS 源,并且其衍生数据最长保存 30 天。此外,结果质量仍取决于客户选择的数据源,以及自动提取能力对报告的解读能力。Cloudflare 表示,它将自动标签限制在每个账户的专属标签目录内,并记录标签是由系统自动添加还是由分析师添加,以便于审核和建立信任。
该公司表示,RSS 只是起点,目前正在努力支持其他威胁情报输入路径和格式。在这些路径明确之前,目前的实际价值仍主要集中于依赖 RSS 报告、希望在将指标应用于 WAF 策略之前减少手动工作的机构。