INTEGRITY Dokumentace

Začínáme

Než začnete

1. Vytvořte pravidlo z Threat Events

Nejrychlejší způsob, jak vytvořit threat intelligence pravidlo, je z uloženého pohledu v Threat Events dashboardu. Vyfiltrujte hrozby, které vás zajímají, a poté exportujte filtry přímo do pravidla WAF.

  1. V dashboardu Threat Events sestavte uložený pohled s filtry, na které chcete reagovat (například IP adresy cílící na finanční sektor za posledních sedm dnů).

  2. Exportujte uložený pohled do pravidla WAF. Cloudflare vygeneruje výraz vlastního pravidla odpovídající filtrům uloženého pohledu.

  3. Zkontrolujte vygenerované pravidlo. Nastavte akci na Log k ověření shod před vynucením.

  4. Nasaďte pravidlo.

2. Zkontrolujte shody v Security Analytics

Jakmile je pravidlo nasazeno, shody se zobrazují v Security Analytics. Detaily hrozeb — včetně aktérů, cílených odvětví a zemí — vidíte přímo v analytickém zobrazení.

  1. V Cloudflare dashboardu přejděte na Analytics stránku.

    Přejděte na Analytics ↗
  2. Zkontrolujte shody s threat intelligence. Na základě podrobností o hrozbách rozhodněte, které kategorie provozu blokovat nebo vyzývat (challenge).

Pokud se po nasazení pravidla nezobrazí žádné shody, kontaktujte svůj account tým a ověřte, že je vaše předplatné Cloudforce One aktivní.

3. Přepněte na Block nebo Managed Challenge

Jakmile si budete jisti vzory shod, změňte akci pravidla z Log na Block nebo Managed Challenge.

Další příklady viz Příklady pravidel. Úplný seznam polí najdete v Pole threat intelligence.

4. (Alternativa) Vytvořte pravidlo ručně

Pokud raději píšete výrazy přímo, můžete pravidlo vytvořit z dashboardu nebo přes API.

  1. Přihlaste se do Dashboard Cloudflare a vyberte svůj účet a doménu.

  2. Přejděte na Security > Bezpečnostní pravidla.

  3. Vyberte Create rule > Vlastní pravidla.

  4. Zadejte název pravidla.

  5. Vyberte Edit expression a zadejte výraz využívající pole threat intelligence. Například:

    any(cf.intel.ip.target_countries[*] == "FR") and any(cf.intel.ip.datasets[*] == "ddos")
  6. Nastavte akci na Log k ověření shod před vynucením.

  7. Vyberte Deploy.

Pole threat intelligence fungují s Cloudflare API a Terraform provider. Pro vytvoření vlastního pravidla přes API se podívejte na Vytvoření vlastního pravidla přes API.

Použijte následující výraz pro shodu IP adres spojených s DDoS aktivitou cílící na Francii:

any(cf.intel.ip.target_countries[*] == "FR") and any(cf.intel.ip.datasets[*] == "ddos")

Nastavte akci na log k ověření shod před vynucením.