Cloudflare Threat Events یک پنجره به چشمانداز تهدیدات جهانی است که برای تحلیلگران امنیتی طراحی شده است. این سرویس به شما نشان میدهد که در ترافیک عظیمی که روزانه توسط Cloudflare پردازش میشود، کدام IPها در زمان واقعی به چه صنایع یا سرویسهایی حمله میکنند و کدام threat actors در سطح جهان فعالتر هستند. ⚡
مشکل همیشگی برای تیمهای امنیتی این بوده که این تصویر روشن از تهدیدها را به عملیات فعال و اتوماتیک تبدیل کنند. اغلب تیمها میدانستند که IPهای مشخصی با گروههایی مثل Tycoon 2FA یا RaccoonO365 مرتبط بودهاند، یا در مناطق دیگر صنعت خاصی را هدف گرفتهاند، اما برای بلاک کردن خودکار این IPهای پرریسک در WAF مجبور بودند همه چیز را دستی تنظیم کنند — فرآیندی واکنشی و زمانبر.
خبر خوب: اکنون یک ادغام جدید وجود دارد که intelligence گسترده Cloudflare را مستقیم داخل موتور WAF شما میآورد. حالا میتوانید قوانین پیشگیرانهای بنویسید که از live intelligence استفاده کنند؛ یعنی میتوانید قبل از اینکه مهاجم به زیرساخت شما دست بزند، از اطلاعات تهدیدات برای محافظت از برنامهتان استفاده کنید. 🚀
موتور WAF با پر کردن فیلدهای تخصصی در مراحل اولیه درخواست، ترافیک را بر اساس چند معیار بررسی میکند:
– چه کسی حمله میکند: با تطبیق نامهای خاص threat actorها
– چه کسی هدف قرار گرفته: از فیلترهای industry یا country برای بررسی سوابق IP استفاده میشود
– نوع حمله: با استفاده از enriched threat context میتوانید بر اساس نوع حمله (DDoS, WAF, cybercrime و غیره) و بازه زمانی آخرین مشاهده فیلتر کنید
این قابلیت روی همان چارچوب always-on detection ساخته شده که قبلاً برای Attack Signature Detection معرفی شد؛ سیستمی که الگوهای رایج حمله را در زمان واقعی بدون نیاز به قوانین از پیشتنظیمشده شناسایی میکند. جدا کردن detection از mitigation باعث میشود که intelligence همیشه در پسزمینه اجرا شده و metadata تهدید را به تحلیلهای HTTP request شما اضافه کند، حتی قبل از اینکه شما تصمیم به اقدام بگیرید.
مزیت اصلی مدل “همیشه روشن” این است که دیگر مجبور نیستید بین حالت لاگ و حالت بلاک انتخاب کنید. وقتی یک درخواست را بلاک میکنید، معمولاً دیدن اینکه سایر signatureها چگونه آن را ارزیابی میکردند از دست میرود — دیدگاهی که میتوانست برای تقویت قوانین بعدی مفید باشد. این مدل اجازه میدهد هم visibility و هم protection را بهدست آورید.
برای مشترکان Cloudforce One، این اطلاعات بهصورت خودکار در analytics ظاهر میشود؛ میتوانید ببینید چه threat actorهایی سایت شما را هدف قرار دادهاند و آن IPها معمولاً کدام صنایع را هدف میگیرند — امکان بررسی الگوها پیش از «فلپ کردن» روی حالت بلاک وجود دارد. 👀
این شناساییها با تأخیر بسیار ناچیز اجرا میشوند، بنابراین عملکرد شما همچنان سریع باقی میماند و در عین حال دادههای بااطمینان لازم برای ساخت سیاستهای امنیتی قوی فراهم میشود. در این نسخه اولیه تمرکز روی matching با IP است، اما در ادامه قصد داریم قابلیتها را به JA3 fingerprints و domain-based matching هم گسترش دهیم تا حتی در صورت تغییر IP توسط مهاجم، بتوانید ترافیک مخرب را براساس امضای نرمافزاری یا لینکهای مقصد شناسایی و بلاک کنید.
فیلدهای جدیدی که به WAF اضافه شدند تا این امکان فراهم شود عبارتاند از:
cf.intel.ip.attacker_names — نامهای شناختهشده threat groupها (مثلاً CRAVENFLEA).
cf.intel.ip.target_industries — صنایع هدف گرفتهشده توسط این IP (مثلاً Cryptocurrency, Automotive).
cf.intel.ip.attacker_countries — کشور مبدأ رویداد تهدید.
cf.intel.ip.target_countries — کشورهایی که رویداد تهدید آنها را هدف گرفته.
cf.intel.ip.datasets — منبع فیدی که داده را فراهم کرده (مثلاً ddos, waf).
چون یک IP ممکن است همزمان با چند threat actor یا چند صنعت مرتبط باشد، این فیلدها بهصورت آرایه ذخیره میشوند. برای بررسی اینکه هر کدام از مقادیر داخل آرایه با معیار شما مطابقت دارد از تابع any() و wildcard [*] استفاده میکنیم. مثالهای rule expressions را در ادامه ببینید:
any(cf.intel.ip.target_countries[*] == "FR") and any(cf.intel.ip.datasets[*] == "ddos") any(cf.intel.ip.target_industries[*] == "Banking & Financial Services") and any(cf.intel.ip.attacker_names[*] == "BLACKBASTA") any(cf.intel.ip.attacker_countries[*] == "IR")
این فیلدها در گردشکارهای فعلی شما قابل استفاده هستند، چه به صورت UI-driven و چه از طریق Infrastructure as Code. برای تیمهایی که IaC را ترجیح میدهند، فیلدهای cf.intel کاملاً در WAF rule builder برای custom rules و rate limiting قابل دسترسیاند. چون اینها فیلدهای استاندارد WAF هستند، از طریق API و Terraform نیز پشتیبانی میشوند تا بتوانید blocking را در دامنههای انتخابی یا حتی در کل اکانت خود اتومات کنید.
ثبت تمام تطبیقها در Security Analytics انجام میشود؛ یعنی هر matchی که توسط این فیلدهای تهدید شناسایی شود لاگ میخورد و میتوانید دقیقاً ببینید کدام rule اجرا شده و کدام indicator منطبق شده است. این لاگهای غنیشده کمک میکنند تا audit و postmortem سریعتر انجام شود و در همانجا با یک کلیک بتوانید یک custom security rule بسازید.
اگر از Threat Intelligence Dashboard برای بررسی روندها استفاده میکنید، دیگر نیازی به کپیپیست لیستهای IP نیست. میتوانید Saved Views بسازید — مثلاً “IPs seen attacking the Financial sector in the last seven days” — و با یک کلیک فیلترها را مستقیماً به یک WAF rule صادر کنید. اینطوری ساخت قوانین براساس دیدگاههای تحلیلی خیلی سادهتر میشود. ✅
برای اینکه این هوشمندی در سطح جهانی با سرعت حفظ شود، دیتاستهای تهدید در فرمت فشرده و با عملکرد بالا وارد هر data center Cloudflare میشوند. وقتی یک درخواست به شبکه ما میرسد، WAF یک lookup با زمان ثابت O(1) روی این دیتاستهای محلی انجام میدهد. بنابراین چه با ده اندیکاتور چک کنید چه با ده میلیون، overhead لاتنسی عملاً صفر (در حد میکروثانیه) باقی میماند.
از آنجا که یک IP میتواند چندین بردار تهدید داشته باشد، موتور ما بعد از اولین match متوقف نمیشود؛ بلکه همه سیگنالهای مرتبط با آن IP را همزمان ارزیابی میکند. این تضمین میکند قوانینی که به دنبال ترکیب ویژگیها (مثلاً “Attacker = RU” AND “Target Industry = Banking”) هستند، درست و بدون افزایش پیچیدگی محاسباتی اجرا شوند.
در دسترس بودن: این قابلیت همین امروز برای مشتریان با هر اشتراک فعال Cloudforce One قابل استفاده است:
– Cloudforce One Essentials: دسترسی به دیتاستهای پیشفرض در Threat Events، جستجو برای indicators و تهدیدشکارى.
– Cloudforce One Advantage: دسترسی به custom insights تحلیلگران Threat Intelligence از طریق requests for information.
– Cloudforce One Elite: بسته کامل شامل brand protection، تعداد بالاتر requests for information و دسترسی به همه Threat Events datasets.
آمادهاید این بینشهای سراسری را به دفاعهای محلی تبدیل کنید؟ به Threat Events یا بخش WAF در Cloudflare Dashboard بروید تا اولین Threat Intel rule خود را بسازید، یا با account team خود تماس بگیرید تا درباره اشتراک Cloudforce One اطلاعات بیشتری بگیرید. 🔐