INTEGRITY Документация

Начало работы

Перед началом работы

1. Создайте правило из Threat Events

Быстрее всего создать правило threat intelligence из сохранённого представления в Threat Events . Отфильтруйте интересующие вас угрозы, а затем экспортируйте фильтры непосредственно в правило WAF.

  1. В дашборде Threat Events создайте сохранённое представление с фильтрами, на основе которых хотите действовать (например, IP-адреса, атаковавшие финансовый сектор за последние семь дней).

  2. Экспортируйте сохранённое представление в правило WAF. Cloudflare генерирует выражение пользовательского правила, соответствующее фильтрам сохранённого представления.

  3. Просмотрите сгенерированное правило. Установите действие Log , чтобы проверить совпадения перед применением блокировки.

  4. Разверните правило.

2. Просмотрите совпадения в Security Analytics

После развёртывания правила совпадения появляются в Security Analytics. Детали события угрозы — включая злоумышленников, целевые отрасли и страны — можно увидеть прямо в представлении аналитики.

  1. В панели управления Cloudflare перейдите в Analytics .

    Перейдите в Analytics ↗
  2. Просмотрите совпадения с данными об угрозах. По деталям событий угроз решите, какие категории трафика блокировать или подвергать челленджу.

Если после развёртывания правила совпадения не появляются, обратитесь к своей клиентской команде, чтобы убедиться, что подписка Cloudforce One активна.

3. Переключитесь на Block или Managed Challenge

Убедившись, что шаблоны совпадений работают корректно, измените действие правила с Log в Block или Managed Challenge.

Дополнительные примеры см. в Примеры правил. Полный список полей см. в Поля threat intelligence.

4. (Альтернатива) Создайте правило вручную

Если вы предпочитаете писать выражения напрямую, вы можете создать правило из панели управления или через API.

  1. Войдите в дашборд Cloudflare и выберите ваш аккаунт и домен.

  2. Перейдите в Security > Правила безопасности.

  3. Выберите Create rule > Пользовательские правила.

  4. Введите имя правила.

  5. Выберите Edit expression и введите выражение с использованием полей threat intelligence. Например:

    any(cf.intel.ip.target_countries[*] == "FR") and any(cf.intel.ip.datasets[*] == "ddos")
  6. Установите действие Log , чтобы проверить совпадения перед применением блокировки.

  7. Выберите Deploy.

Поля threat intelligence работают с Cloudflare API и Провайдер Terraform. О создании пользовательского правила через API см. Создание пользовательского правила через API.

Используйте следующее выражение для совпадения с IP-адресами, связанными с DDoS-активностью, нацеленной на Францию:

any(cf.intel.ip.target_countries[*] == "FR") and any(cf.intel.ip.datasets[*] == "ddos")

Установите действие log , чтобы проверить совпадения перед применением блокировки.