Cloudflare Threat Events یک پنجره به چشم‌انداز تهدیدات جهانی است که برای تحلیل‌گران امنیتی طراحی شده است. این سرویس به شما نشان می‌دهد که در ترافیک عظیمی که روزانه توسط Cloudflare پردازش می‌شود، کدام IPها در زمان واقعی به چه صنایع یا سرویس‌هایی حمله می‌کنند و کدام threat actors در سطح جهان فعال‌تر هستند. ⚡

مشکل همیشگی برای تیم‌های امنیتی این بوده که این تصویر روشن از تهدیدها را به عملیات فعال و اتوماتیک تبدیل کنند. اغلب تیم‌ها می‌دانستند که IPهای مشخصی با گروه‌هایی مثل Tycoon 2FA یا RaccoonO365 مرتبط بوده‌اند، یا در مناطق دیگر صنعت خاصی را هدف گرفته‌اند، اما برای بلاک کردن خودکار این IPهای پرریسک در WAF مجبور بودند همه چیز را دستی تنظیم کنند — فرآیندی واکنشی و زمان‌بر.

خبر خوب: اکنون یک ادغام جدید وجود دارد که intelligence گسترده Cloudflare را مستقیم داخل موتور WAF شما می‌آورد. حالا می‌توانید قوانین پیشگیرانه‌ای بنویسید که از live intelligence استفاده کنند؛ یعنی می‌توانید قبل از اینکه مهاجم به زیرساخت شما دست بزند، از اطلاعات تهدیدات برای محافظت از برنامه‌تان استفاده کنید. 🚀

موتور WAF با پر کردن فیلدهای تخصصی در مراحل اولیه درخواست، ترافیک را بر اساس چند معیار بررسی می‌کند:
– چه کسی حمله می‌کند: با تطبیق نام‌های خاص threat actorها
– چه کسی هدف قرار گرفته: از فیلترهای industry یا country برای بررسی سوابق IP استفاده می‌شود
– نوع حمله: با استفاده از enriched threat context می‌توانید بر اساس نوع حمله (DDoS, WAF, cybercrime و غیره) و بازه زمانی آخرین مشاهده فیلتر کنید

این قابلیت روی همان چارچوب always-on detection ساخته شده که قبلاً برای Attack Signature Detection معرفی شد؛ سیستمی که الگوهای رایج حمله را در زمان واقعی بدون نیاز به قوانین از پیش‌تنظیم‌شده شناسایی می‌کند. جدا کردن detection از mitigation باعث می‌شود که intelligence همیشه در پس‌زمینه اجرا شده و metadata تهدید را به تحلیل‌های HTTP request شما اضافه کند، حتی قبل از اینکه شما تصمیم به اقدام بگیرید.

مزیت اصلی مدل “همیشه روشن” این است که دیگر مجبور نیستید بین حالت لاگ و حالت بلاک انتخاب کنید. وقتی یک درخواست را بلاک می‌کنید، معمولاً دیدن اینکه سایر signatureها چگونه آن را ارزیابی می‌کردند از دست می‌رود — دیدگاهی که می‌توانست برای تقویت قوانین بعدی مفید باشد. این مدل اجازه می‌دهد هم visibility و هم protection را به‌دست آورید.

برای مشترکان Cloudforce One، این اطلاعات به‌صورت خودکار در analytics‌ ظاهر می‌شود؛ می‌توانید ببینید چه threat actorهایی سایت شما را هدف قرار داده‌اند و آن IPها معمولاً کدام صنایع را هدف می‌گیرند — امکان بررسی الگوها پیش از «فلپ کردن» روی حالت بلاک وجود دارد. 👀

این شناسایی‌ها با تأخیر بسیار ناچیز اجرا می‌شوند، بنابراین عملکرد شما همچنان سریع باقی می‌ماند و در عین حال داده‌های بااطمینان لازم برای ساخت سیاست‌های امنیتی قوی فراهم می‌شود. در این نسخه اولیه تمرکز روی matching با IP است، اما در ادامه قصد داریم قابلیت‌ها را به JA3 fingerprints و domain-based matching هم گسترش دهیم تا حتی در صورت تغییر IP توسط مهاجم، بتوانید ترافیک مخرب را براساس امضای نرم‌افزاری یا لینک‌های مقصد شناسایی و بلاک کنید.

فیلدهای جدیدی که به WAF اضافه شدند تا این امکان فراهم شود عبارت‌اند از:
cf.intel.ip.attacker_names — نام‌های شناخته‌شده threat groupها (مثلاً CRAVENFLEA).
cf.intel.ip.target_industries — صنایع هدف‌ گرفته‌شده توسط این IP (مثلاً Cryptocurrency, Automotive).
cf.intel.ip.attacker_countries — کشور مبدأ رویداد تهدید.
cf.intel.ip.target_countries — کشورهایی که رویداد تهدید آن‌ها را هدف گرفته.
cf.intel.ip.datasets — منبع فیدی که داده را فراهم کرده (مثلاً ddos, waf).

چون یک IP ممکن است همزمان با چند threat actor یا چند صنعت مرتبط باشد، این فیلدها به‌صورت آرایه ذخیره می‌شوند. برای بررسی اینکه هر کدام از مقادیر داخل آرایه با معیار شما مطابقت دارد از تابع any() و wildcard [*] استفاده می‌کنیم. مثال‌های rule expressions را در ادامه ببینید:

any(cf.intel.ip.target_countries[*] == "FR") and any(cf.intel.ip.datasets[*] == "ddos")
any(cf.intel.ip.target_industries[*] == "Banking & Financial Services") and any(cf.intel.ip.attacker_names[*] == "BLACKBASTA")
any(cf.intel.ip.attacker_countries[*] == "IR")

این فیلدها در گردش‌کارهای فعلی شما قابل استفاده هستند، چه به صورت UI-driven و چه از طریق Infrastructure as Code. برای تیم‌هایی که IaC را ترجیح می‌دهند، فیلدهای cf.intel کاملاً در WAF rule builder برای custom rules و rate limiting قابل دسترسی‌اند. چون این‌ها فیلدهای استاندارد WAF هستند، از طریق API و Terraform نیز پشتیبانی می‌شوند تا بتوانید blocking را در دامنه‌های انتخابی یا حتی در کل اکانت خود اتومات کنید.

ثبت تمام تطبیق‌ها در Security Analytics انجام می‌شود؛ یعنی هر matchی که توسط این فیلدهای تهدید شناسایی شود لاگ می‌خورد و می‌توانید دقیقاً ببینید کدام rule اجرا شده و کدام indicator منطبق شده است. این لاگ‌های غنی‌شده کمک می‌کنند تا audit و postmortem سریع‌تر انجام شود و در همانجا با یک کلیک بتوانید یک custom security rule بسازید.

اگر از Threat Intelligence Dashboard برای بررسی روندها استفاده می‌کنید، دیگر نیازی به کپی‌پیست لیست‌های IP نیست. می‌توانید Saved Views بسازید — مثلاً “IPs seen attacking the Financial sector in the last seven days” — و با یک کلیک فیلترها را مستقیماً به یک WAF rule صادر کنید. این‌طوری ساخت قوانین براساس دیدگاه‌های تحلیلی خیلی ساده‌تر می‌شود. ✅

برای اینکه این هوشمندی در سطح جهانی با سرعت حفظ شود، دیتاست‌های تهدید در فرمت فشرده و با عملکرد بالا وارد هر data center Cloudflare می‌شوند. وقتی یک درخواست به شبکه ما می‌رسد، WAF یک lookup با زمان ثابت O(1) روی این دیتاست‌های محلی انجام می‌دهد. بنابراین چه با ده اندیکاتور چک کنید چه با ده میلیون، overhead لاتنسی عملاً صفر (در حد میکروثانیه) باقی می‌ماند.

از آنجا که یک IP می‌تواند چندین بردار تهدید داشته باشد، موتور ما بعد از اولین match متوقف نمی‌شود؛ بلکه همه سیگنال‌های مرتبط با آن IP را هم‌زمان ارزیابی می‌کند. این تضمین می‌کند قوانینی که به دنبال ترکیب ویژگی‌ها (مثلاً “Attacker = RU” AND “Target Industry = Banking”) هستند، درست و بدون افزایش پیچیدگی محاسباتی اجرا شوند.

در دسترس بودن: این قابلیت همین امروز برای مشتریان با هر اشتراک فعال Cloudforce One قابل استفاده است:
– Cloudforce One Essentials: دسترسی به دیتاست‌های پیش‌فرض در Threat Events، جستجو برای indicators و تهدیدشکارى.
– Cloudforce One Advantage: دسترسی به custom insights تحلیل‌گران Threat Intelligence از طریق requests for information.
– Cloudforce One Elite: بسته کامل شامل brand protection، تعداد بالاتر requests for information و دسترسی به همه Threat Events datasets.

آماده‌اید این بینش‌های سراسری را به دفاع‌های محلی تبدیل کنید؟ به Threat Events یا بخش WAF در Cloudflare Dashboard بروید تا اولین Threat Intel rule خود را بسازید، یا با account team خود تماس بگیرید تا درباره اشتراک Cloudforce One اطلاعات بیشتری بگیرید. 🔐