← Документация WAF / detections / threat-intelligence
Поля threat intelligence
Обнаружение threat intelligence заполняет следующие поля, когда IP-адрес клиента найден в базе данных threat intelligence. Если IP-адрес не найден, поля остаются пустыми.
Все поля являются массивами. Используйте any() с [*] подстановочный символ для сопоставления значений.
| Поле | Описание |
|---|---|
Датасеты threat intelligence cf.intel.ip.datasets Array<String> |
Датасет, пометивший IP-адрес. Значения: ddos, waf. |
Целевые отрасли cf.intel.ip.target_industries Array<String> |
Отрасли, которые атаковал этот IP-адрес. См. целевые отрасли со списком допустимых значений. |
Имена атакующих cf.intel.ip.attacker_names Array<String> |
Имена злоумышленников, связанных с этим IP-адресом (например, CONVOLUTEDKRILL). |
Страны атакующих cf.intel.ip.attacker_countries Array<String> |
Страны — источники threat-активности, в виде ISO 3166-1 Alpha 2 ↗ (коды). |
Целевые страны cf.intel.ip.target_countries Array<String> |
Страны, которые атаковал этот IP-адрес, в виде ISO 3166-1 Alpha 2 ↗ (коды). |
Чувствительность к регистру
Значения чувствительны к регистру. Используйте регистр, показанный в примерах: ddos (в нижнем регистре), FR (коды стран в верхнем регистре), Banking & Financial Services (каждое слово с заглавной буквы), BLACKBASTA (имена атакующих в верхнем регистре).
Чтобы выяснить допустимые значения для вашего трафика, используйте Threat Events (панель управления).
Поведение при совпадении
Поля отражают всю threat-активность IP-адреса за последние семь дней, сведённую в единый набор значений для каждого поля.
Значение в одном поле не обязано относиться к тому же событию угрозы, что и значение в другом поле. Например, это выражение сработает, если у IP есть любой активность из Китая и любой активность, нацеленную на банки, — даже из разных событий:
any(cf.intel.ip.attacker_countries[*] == "CN") and any(cf.intel.ip.target_industries[*] == "Banking & Financial Services")Сочетание полей разных измерений даёт более широкие совпадения, чем можно ожидать. Тестируйте комбинированные правила с помощью Log действие.
Целевые отрасли
cf.intel.ip.target_industries использует фиксированный набор названий отраслей. Примеры:
AutomotiveBanking & Financial ServicesCryptocurrencyTelecommunications
Полный список см. в Threat Events.