← Dokumentace WAF / detections
Threat intelligence
Detekce threat intelligence porovnává příchozí požadavky s indikátory v Cloudforce One databáze threat intelligence. Detekce porovnává IP adresu klienta. Pokud byla IP v posledních sedmi dnech zapojena do threat aktivity, Cloudflare naplní pole threat intelligence která můžete použít ve výrazech pravidel WAF.
Tato pole můžete používat v vlastní pravidla a pravidla rate limitingu pro shodu na:
- Názvy známých aktérů hrozeb (
cf.intel.ip.attacker_names) - Odvětví, na která IP adresa cílila (
cf.intel.ip.target_industries) - Zdrojové a cílové země aktivity hrozeb (
cf.intel.ip.attacker_countries,cf.intel.ip.target_countries) - Datová sada, která IP adresu označila (
cf.intel.ip.datasets— hodnoty:ddos,waf)
Shody můžete zkontrolovat v Security Analytics abyste viděli, kteří aktéři hrozeb a které kampaně se dostávají k vaší aplikaci.
Aktuálnost dat
Databáze threat intelligence odráží klouzavé sedmidenní okno:
- IP adresa označená dříve v daném okně stále odpovídá, i když už hrozba není aktivní.
- IP adresa vyprší sedm dní po poslední zaznamenané aktivitě. Pravidla, která jí odpovídala, přestanou bez upozornění odpovídat.
Dostupnost
Vyžaduje aktivní Cloudforce One předplatné. Pro přístup kontaktujte svůj account tým.
Aby bylo možné použít pole threat intelligence ve výrazech pravidel, musí být na vaší zóně povolen WAF.
Další zdroje
- Pole threat intelligence — Dostupná pole a chování při porovnávání.
- Začínáme — Vytvořte své první pravidlo threat intelligence.
- Threat Events — zkoumejte hrozby v dashboardu Cloudforce One.