Перейти к содержимому

Cloudflare бесплатно раздаёт ИИ-агентов, превращающих отчёты об угрозах в правила WAF

Короткий ответ

Cloudflare запустила Threat Signals - агентную ИИ-функцию, которая читает RSS-ленты threat-intel, извлекает и нормализует индикаторы компрометации, размечает их тегами и связывает с правилами WAF. Функция бесплатна на всех аккаунтах Cloudflare с момента запуска - платформа Cloudforce One Threat Events Platform выходит за пределы enterprise-тарифов.

Что это значит для операций

У большинства B2B-компаний на 10-200 человек, использующих Cloudflare, нет отдельного человека, который читал бы исследования по безопасности и вручную превращал их в правила файрвола - эта работа либо не делается вовсе, либо падает на того, кто свободен. Threat Signals автоматизирует этот конвейер: достаточно выбрать RSS-ленту, релевантную своему стеку, и агент сам суммирует отчёты, извлекает индикаторы, размечает их едиными тегами и хранит их в готовом для применения в виде правил WAF виде, сохраняя контекст источника. Для небольшой операционной команды это закрывает пробел, который раньше требовал либо выделенного аналитика, либо полного игнорирования открытых отчётов об угрозах.

Cloudflare запустила Threat Signals - набор агентных ИИ-навыков, автоматизирующих работу с открытой threat-intelligence, и сделала бесплатной для всех аккаунтов лежащую в основе платформу Cloudforce One Threat Events Platform.

Threat Signals отслеживает выбранные аккаунтом ленты RSS, Atom или RSS 1.0/RDF, забирает и очищает текст статей, а затем прогоняет его через экстрактор индикаторов компрометации и набор стандартных навыков, которые суммируют отчёт, размечают его с помощью уже существующего в аккаунте каталога тегов и добавляют контекст на уровне отдельного индикатора. Каждый извлечённый индикатор превращается в Threat Event в приватном датасете, привязанном к аккаунту, со ссылкой на исходный отчёт, и может быть напрямую применён к политике WAF.

Теперь каждый аккаунт получает доступ к Threat Signals через API и дашборд, одну выбираемую RSS-ленту, приватный датасет на её основе с хранением до 30 дней и доступ к Threat Events Platform через дашборд и API. Клиенты уровней Essentials, Advantage и Elite могут расширить это до большего числа RSS-лент, собственных датасетов Cloudforce One, кастомных агентных навыков, более длительного хранения и индивидуальных правил WAF на основе проприетарных threat-событий.

Cloudflare сообщает, что решения по дизайну формировались на основе обратной связи от аналитиков: разметка тегами ограничена уже существующим словарём аккаунта, а не изобретением новых тегов, а система фиксирует, была ли метка проставлена автоматически или человеком. По данным ранних тестов, аналитики ценили постоянную связь между индикатором и исходным отчётом больше, чем сами резюме, поскольку именно эта связь объясняет, почему индикатор был заблокирован в первую очередь.

Компания рассматривает RSS как отправную точку и планирует добавить другие конвейеры приёма данных для иных форматов threat-intelligence.

Threat Signals доступна уже сейчас через дашборд Cloudflare в разделе Application Security → Threat Intelligence → Threat Signals, а также через API.

Источник: Cloudflare Blog · В Атласе: Cloudflare OS →

Следующий шаг

Discovery-спринт

Если этот довод работает и у вас, следующий шаг - измерить. Тридцать минут про один процесс, и мы говорим, сойдётся ли арифметика.

Выбрать время в календаре

Тридцать минут, бесплатно. Спринт - это то, о чём звонок.

Стоимость
$2,500
Срок
1-2 недели

Заканчивается одним из двух ответов: строить или не строить. Карта процесса, цифры и список кандидатов по порядку остаются у вас в любом случае.