Wydarzenia 0
Pl
Wydarzenia 0
Wynik wyszukiwania:
Integracja Threat Intelligence z Cloudflare WAF- image 1

Integracja Threat Intelligence z Cloudflare WAF

Organizacje gromadzą ogromne ilości danych dotyczących zagrożeń, jednak ich skuteczne wykorzystanie w bieżącej ochronie środowiska IT nadal stanowi wyzwanie. Platforma Threat Events firmy Cloudflare od lat zapewnia specjalistom ds. cyberbezpieczeństwa pełny wgląd w globalny krajobraz zagrożeń i incydentów. Przekształcenie tych informacji wywiadowczych w skuteczne mechanizmy ochrony wymagało jednak dotychczas ręcznych działań. Nowa integracja zmienia ten model, umożliwiając bezpośrednie wykorzystanie danych wywiadowczych Cloudforce One w regułach zapory aplikacyjnej Web Application Firewall (WAF), co pozwala szybciej reagować na pojawiające się zagrożenia.

Integracja Threat Intelligence z Cloudflare WAF - image 1
Problematyka

Reaktywne modele bezpieczeństwa sieciowego

Analitycy SOC od lat mierzą się z wyzwaniem szybkiego przekładania danych wywiadowczych o zagrożeniach na skuteczne mechanizmy ochrony. Zespoły bezpieczeństwa często dysponują informacjami o adresach IP wykorzystywanych przez znane grupy cyberprzestępcze, m.in. w kampaniach RaccoonO365 czy Tycoon 2FA, jednak ich praktyczne wykorzystanie wymagało dotychczas ręcznego tworzenia i utrzymywania odpowiednich reguł bezpieczeństwa. W efekcie organizacje stawały przed koniecznością wyboru między monitorowaniem podejrzanego ruchu a jego natychmiastowym blokowaniem. Pierwsze podejście zapewniało cenne dane do analizy i strojenia polityk bezpieczeństwa, drugie natomiast zwiększało poziom ochrony kosztem ograniczenia możliwości obserwacji zachowania atakujących. Taki kompromis utrudniał jednoczesne utrzymanie wysokiej skuteczności ochrony oraz pełnej widoczności zdarzeń.

Architektura

Ciągłe wykrywanie zagrożeń

Odpowiedzią na te wyzwania było wdrożenie przez Cloudflare modelu ciągłego wykrywania (always-on detection). Architektura ta rozdziela proces wykrywania zagrożeń od mechanizmów ich blokowania, dzięki czemu analiza ruchu może być prowadzona niezależnie od podejmowanych działań ochronnych. Każde żądanie HTTP jest oceniane w czasie rzeczywistym i wzbogacane o dodatkowy kontekst pochodzący z danych wywiadowczych jeszcze przed podjęciem decyzji o jego przepuszczeniu lub zablokowaniu. Pozwala to zaporze WAF identyfikować potencjalne kampanie ataków na wczesnym etapie, przypisywać aktywność do znanych grup cyberprzestępczych, wskazywać branże najczęściej będące celem ataków oraz klasyfikować wykorzystywane techniki i wektory ataku.

Funkcjonalny fokus

Dedykowane zmienne i analiza w czasie rzeczywistym

Na potrzeby realizacji modelu adaptacyjnej ochrony mechanizm WAF został rozszerzony o nowe zmienne z przestrzeni nazw cf.intel, udostępniające dane wywiadowcze dotyczące reputacji adresów IP. Ponieważ pojedynczy adres może być powiązany z wieloma typami zagrożeń jednocześnie, reguły WAF wykorzystują funkcję any(), która umożliwia sprawdzenie, czy żądany atrybut występuje w dowolnym elemencie zwracanej listy. Administratorzy mogą korzystać m.in. z następujących pól:

  • cf.intel.ip.attacker_names – nazwy lub identyfikatory znanych grup cyberprzestępczych;
  • cf.intel.ip.target_industries – informacje o branżach, które wcześniej były celem aktywności danego adresu IP;
  • cf.intel.ip.datasets – źródła danych wywiadowczych, z których pochodzi klasyfikacja, np. systemy ochrony DDoS lub WAF.

Jedną z najważniejszych cech rozwiązania jest możliwość błyskawicznego odpytywania tych struktur danych z zachowaniem stałej złożoności czasowej (O(1)). Dzięki ich replikacji we wszystkich globalnych centrach danych Cloudflare analiza reputacji adresów IP odbywa się z opóźnieniami rzędu mikrosekund, nawet przy wykorzystaniu bardzo dużych zbiorów wskaźników kompromitacji (IoC).

Scenariusze

Zastosowanie reguł w obszarach biznesowych

Korzyści wynikające z wykorzystania wzbogaconego kontekstu zagrożeń są szczególnie widoczne w środowiskach produkcyjnych. Przykładowo instytucja finansowa może zdefiniować regułę WAF blokującą ruch pochodzący z adresów IP przypisywanych grupie BLACKBASTA, które według danych wywiadowczych były wcześniej wykorzystywane w atakach wymierzonych w sektor finansowy. Taka reguła łączy informacje o sprawcy z historycznym profilem jego aktywności, umożliwiając bardziej precyzyjne egzekwowanie polityk bezpieczeństwa. Analogiczne mechanizmy mogą być wykorzystywane do ograniczania skutków masowych kampanii skanujących lub ataków DDoS, np. poprzez automatyczne stosowanie dodatkowych mechanizmów ochronnych wobec ruchu pochodzącego z lokalizacji lub adresów IP o podwyższonym poziomie ryzyka. Pozwala to skuteczniej ograniczać niepożądany ruch i zmniejszać obciążenie chronionych usług.

Integracja

Skalowanie procesów wdrożeniowych

Model zarządzania regułami został zaprojektowany z myślą o nowoczesnych procesach operacyjnych i automatyzacji. Zmienne z przestrzeni nazw cf.intel można wykorzystywać zarówno w środowiskach opartych na podejściu Infrastructure as Code (IaC), zarządzając konfiguracją za pomocą interfejsu API lub modułów Terraform, jak i bezpośrednio z poziomu konsoli Cloudflare. Użytkownicy panelu Threat Events mogą tworzyć reguły ochronne na podstawie dostępnych danych wywiadowczych bez konieczności ręcznego definiowania wszystkich parametrów. Informacje o wykrytych zagrożeniach oraz działaniach podjętych przez reguły są rejestrowane w module Security Analytics, który udostępnia szczegółowe dane do analizy incydentów, weryfikacji skuteczności polityk bezpieczeństwa oraz przeprowadzania audytów powłamaniowych.

Ewolucja

Solidna podstawa dla nowoczesnego przedsiębiorstwa

Podsumowując, zaktualizowane funkcje Cloudflare tworzą model reagowania, w którym podejmowanie decyzji na brzegu sieci jest ściśle powiązane z globalnym wywiadem zagrożeń. Bezpośrednie wykorzystanie danych wywiadowczych przez rozwiązanie WAF eliminuje po stronie zespołów obciążenie związane z ręcznym przenoszeniem wskaźników i buduje prewencyjną barierę przeciwko złożonym, ukierunkowanym kampaniom. Jednocześnie architektura o zerowym opóźnieniu gwarantuje utrzymanie wysokiej wydajności zasobów korporacyjnych.

Firma iIT Distribution, jako oficjalny dystrybutor rozwiązań Cloudflare, zapewnia kompleksowe wsparcie eksperckie w projektowaniu i wdrażaniu nowoczesnych systemów cyberbezpieczeństwa. Zespół iITD pomaga partnerom i klientom skutecznie integrować funkcjonalności Cloudforce One z istniejącą infrastrukturą, prowadzić projekty na wszystkich etapach oraz dostosowywać ochronę korporacyjną zgodnie z aktualnymi światowymi standardami bezpieczeństwa.

AKTUALNOŚCI

Przeczytaj również

Wszystkie wiadomości
Wszystkie wiadomości