← Dokumentace WAF / detections / threat-intelligence
Pole threat intelligence
Detekce threat intelligence naplní následující pole, když je IP adresa klienta nalezena v databázi threat intelligence. Pokud IP adresa nalezena není, jsou pole prázdná.
Všechna pole jsou typu array. Použijte any() funkce s [*] zástupný znak pro shodu hodnot.
| Pole | Popis |
|---|---|
Threat intelligence datasets cf.intel.ip.datasets Array<String> |
Datová sada, která IP adresu označila. Hodnoty: ddos, waf. |
Cílová odvětví cf.intel.ip.target_industries Array<String> |
Odvětví, na která tato IP adresa cílila. Viz cílová odvětví pro platné hodnoty. |
Jména útočníků cf.intel.ip.attacker_names Array<String> |
Názvy aktérů hrozeb spojených s touto IP adresou (například CONVOLUTEDKRILL). |
Attacker countries cf.intel.ip.attacker_countries Array<String> |
Zdrojové země threat aktivity ve formátu ISO 3166-1 Alpha 2 ↗ kódy. |
Cílové země cf.intel.ip.target_countries Array<String> |
Země, na které tato IP adresa cílila, jako ISO 3166-1 Alpha 2 ↗ kódy. |
Rozlišování velikosti písmen
U hodnot se rozlišuje velikost písmen. Použijte velikost písmen uvedenou v příkladech: ddos (malými písmeny), FR (kódy zemí velkými písmeny), Banking & Financial Services (s velkými počátečními písmeny), BLACKBASTA (jména útočníků velkými písmeny).
Platné hodnoty pro váš provoz zjistíte pomocí Threat Events dashboardu.
Chování při porovnávání
Pole odrážejí veškerou threat aktivitu IP adresy za posledních sedm dní, sloučenou do jedné sady hodnot na pole.
Hodnota v jednom poli nemusí pocházet ze stejné threat události jako hodnota v jiném poli. Tento výraz například odpovídá, pokud má IP adresa any aktivita pocházející z Číny a any aktivitu cílenou na bankovnictví — i z oddělených událostí:
any(cf.intel.ip.attacker_countries[*] == "CN") and any(cf.intel.ip.target_industries[*] == "Banking & Financial Services")Kombinování polí napříč dimenzemi vytváří širší shody, než byste čekali. Kombinovaná pravidla otestujte pomocí Log akcí.
Cílová odvětví
The cf.intel.ip.target_industries pole používá pevnou sadu názvů odvětví. Příklady:
AutomotiveBanking & Financial ServicesCryptocurrencyTelecommunications
Kompletní seznam viz Threat Events.