Cloudflare внедрил новую интеграцию данных об угрозах в свою систему WAF, позволяя автоматизировать блокировку IP-адресов, связанных с известными угрозами. Это важно — теперь компании могут быстрее реагировать на атаки и защищать свою инфраструктуру.
Контекст и проблемы реагирования
Платформа Cloudflare Threat Events предоставляет аналитикам безопасность информацию о мировом ландшафте угроз. Она позволяет наблюдать за огромным объемом трафика, обрабатываемого Cloudflare, и видеть, какие IP-адреса атакуют конкретные отрасли. Однако до недавнего времени внедрение мер по защите часто требовало ручного вмешательства, что создавало зат delays в реагировании на угрозы.Автоматизация блокировки IP-адресов
С новой интеграцией теперь можно использовать актуальные данные о стереотипных угрозах для создания правил в WAF. Это позволяет заранее блокировать IP-адреса, используемые зловредными группами, в том числе такими, как Tycoon 2FA и RaccoonO365. Внедрение новых полей, таких какcf.intel.ip.attacker_names и cf.intel.ip.target_industries, упрощает настройку правил.
Кроме того, новые возможности обеспечения безопасности работают в фоновом режиме, обогащая аналитические данные о HTTP-запросах. Это значит, что даже если запрос будет заблокирован, вы все равно получите данные о том, как другие сигнатуры оценили этот запрос.
Значение для бизнеса и разработчиков
Для компаний это означает более быструю и эффективную защиту от известных угроз, что особенно актуально для тех, кто работает в sectors, подверженных кибератакам, таких как финансы и электронная коммерция. Российские компании могут заинтересоваться этой интеграцией, так как современные киберугрозы имеют международный характер, и быстрый доступ к информации об атаках может значительно повысить защиту данных.Следующий шаг — расширение возможностей интеграции с использованием JA3 отпечатков и доменных имен, что поможет блокировать повреждённый трафик даже в тех случаях, когда злоумышленники меняют IP-адреса.