← Документация WAF / detections
Threat intelligence
Обнаружение на основе данных об угрозах сопоставляет входящие запросы с индикаторами в Cloudforce One (база threat intelligence). Обнаружение выполняется по IP-адресу клиента. Если IP участвовал в threat-активности за последние семь дней, Cloudflare заполняет поля threat intelligence которые вы можете использовать в выражениях правил WAF.
Эти поля можно использовать в пользовательские правила и правила rate limiting для сопоставления:
- Имена известных злоумышленников (
cf.intel.ip.attacker_names) - Отрасли, которые атаковал этот IP-адрес (
cf.intel.ip.target_industries) - Страны-источники и страны-цели угрожающей активности (
cf.intel.ip.attacker_countries,cf.intel.ip.target_countries) - Датасет, пометивший IP-адрес (
cf.intel.ip.datasets— значения:ddos,waf)
Вы можете просмотреть совпадения в Security Analytics, чтобы увидеть, какие злоумышленники и кампании достигают вашего приложения.
Актуальность данных
База данных об угрозах отражает скользящее семидневное окно:
- IP-адрес, помеченный ранее в пределах окна, по-прежнему считается совпадением, даже если угроза уже неактивна.
- IP-адрес устаревает через семь дней после последней наблюдаемой активности. Правила, которые с ним совпадали, перестают совпадать без какого-либо уведомления.
Доступность
Требуется активная Cloudforce One подписка. Для получения доступа обратитесь к вашей аккаунт-команде.
WAF должен быть включён в вашей зоне, прежде чем поля threat intelligence можно будет использовать в выражениях правил.
Дополнительные ресурсы
- Поля threat intelligence — доступные поля и поведение при сопоставлении.
- Начало работы — создайте ваше первое правило threat intelligence.
- Threat Events — исследуйте угрозы в дашборде Cloudforce One.