Cloudflare запустила Threat Signals - набор агентных ИИ-навыков, автоматизирующих работу с открытой threat-intelligence, и сделала бесплатной для всех аккаунтов лежащую в основе платформу Cloudforce One Threat Events Platform.
Threat Signals отслеживает выбранные аккаунтом ленты RSS, Atom или RSS 1.0/RDF, забирает и очищает текст статей, а затем прогоняет его через экстрактор индикаторов компрометации и набор стандартных навыков, которые суммируют отчёт, размечают его с помощью уже существующего в аккаунте каталога тегов и добавляют контекст на уровне отдельного индикатора. Каждый извлечённый индикатор превращается в Threat Event в приватном датасете, привязанном к аккаунту, со ссылкой на исходный отчёт, и может быть напрямую применён к политике WAF.
Теперь каждый аккаунт получает доступ к Threat Signals через API и дашборд, одну выбираемую RSS-ленту, приватный датасет на её основе с хранением до 30 дней и доступ к Threat Events Platform через дашборд и API. Клиенты уровней Essentials, Advantage и Elite могут расширить это до большего числа RSS-лент, собственных датасетов Cloudforce One, кастомных агентных навыков, более длительного хранения и индивидуальных правил WAF на основе проприетарных threat-событий.
Cloudflare сообщает, что решения по дизайну формировались на основе обратной связи от аналитиков: разметка тегами ограничена уже существующим словарём аккаунта, а не изобретением новых тегов, а система фиксирует, была ли метка проставлена автоматически или человеком. По данным ранних тестов, аналитики ценили постоянную связь между индикатором и исходным отчётом больше, чем сами резюме, поскольку именно эта связь объясняет, почему индикатор был заблокирован в первую очередь.
Компания рассматривает RSS как отправную точку и планирует добавить другие конвейеры приёма данных для иных форматов threat-intelligence.
Threat Signals доступна уже сейчас через дашборд Cloudflare в разделе Application Security → Threat Intelligence → Threat Signals, а также через API.