Renginiai 0
Lt
Renginiai 0
Paieškos rezultatas:
Threat Intelligence integracija į Cloudflare WAF- vaizdas 1

Threat Intelligence integracija į Cloudflare WAF

Įmonės generuoja terabaitus duomenų apie atakas, tačiau dažnai negali jų akimirksniu pritaikyti kibernetinei apsaugai. Cloudflare platforma Threat Events tradiciškai suteikdavo kibernetinio saugumo specialistams išsamų matomumą pasauliniame incidentų kontekste. Tačiau šių žvalgybos duomenų pavertimas aktyviomis atsako priemonėmis iki šiol buvo iš esmės rankinis procesas. Naujoji integracija iš esmės keičia šią dinamiką, leisdama naudoti Cloudforce One duomenis tiesiogiai Web Application Firewall (WAF) aplinkoje.

Threat Intelligence integracija į Cloudflare WAF - vaizdas 1
Problematika

Reaktyvūs tinklo saugumo modeliai

SOC analitikai nuolat susiduria su neatitiktimi tarp turimų žvalgybos duomenų ir jų pritaikymo greičio. Komandos gali turėti prieigą prie informacijos apie IP adresus, kuriuos naudojo žinomos kibernetinių nusikaltėlių grupės, pavyzdžiui, incidentuose, susijusiuose su RaccoonO365 ar Tycoon 2FA, siekdamos įsiskverbti į gretimas rinkas. Tačiau šių tinklo mazgų blokavimo automatizavimas be rankiniu būdu kuriamų taisyklių buvo techniškai sudėtingas. Tai kūrė klasikinę tradicinių ugniasienių dilemą: rinktis stebėjimo ar blokavimo režimą. Kai sistema blokavimo režimu tiesiog atmesdavo srautą, specialistai prarasdavo daugiasluoksnį įvykio matomumą, o infrastruktūra politikų pritaikymo etape išlikdavo pažeidžiama.

Architektūra

Nuolatinis grėsmių aptikimas

Atsakydama į šiuos iššūkius, Cloudflare įdiegė nuolatinio aptikimo („always-on detection“) sistemą. Ši architektūra leidžia visiškai atskirti grėsmės identifikavimo procesą nuo tiesioginio mitigavimo mechanizmų. Toks metodas HTTP užklausas analizuoja lygiagrečiai, praturtindamas jų kontekstą detaliais metaduomenimis dar prieš priimant sprendimą blokuoti ryšį. Nuo šiol WAF įgyja galimybę atpažinti sesijas ankstyvosiose stadijose: nustatyti subjektą pagal įsilaužėlių grupių pavadinimus, identifikuoti taikinius pagal anksčiau atakuotų sektorių rodiklius ir kategorizuoti vektorius.

Funkcinis fokusas

Specifiniai kintamieji ir momentinė analizė

Siekiant techniškai įgyvendinti adaptyvų modelį, WAF mechanizmas papildytas naujais „cf.intel” kintamųjų rinkiniais, kurie veikia su IP adresų reputacijos informacijos masyvais. Kadangi vienas tinklo šaltinis vienu metu gali generuoti kelis grėsmių vektorius, aplinka naudoja funkciją „any()”, kad greitai patikrintų visus išsaugotus sesijos atributus.

Inžinieriai gavo prieigą prie šių laukų:

• „cf.intel.ip.attacker_names” — žinomų grupių identifikatoriai;

• „cf.intel.ip.target_industries” — sektoriai, į kuriuos anksčiau buvo nukreipta veikla;

• „cf.intel.ip.datasets” — duomenų šaltinis sprendimų ekosistemoje, pavyzdžiui, DDoS ar WAF.

Lemiamas technologinis pranašumas yra užklausos vykdymas, kurio algoritmo sudėtingumas siekia O(1). Šių masyvų paskirstymas visuose pasauliniuose platformos duomenų centruose užtikrina, kad apdorojimo delsa išliks mikrosekundžių lygyje net ir lyginant milijonus kompromitavimo indikatorių.

Scenarijai

Taisyklių taikymas verslo srityse

Praturtinto informacinio konteksto vertė įtikinamiausiai atsiskleidžia realiuose įmonių tinkluose. Pavyzdžiui, siekdama apsaugoti finansų sektorių, organizacija gali sukurti WAF taisyklę, kuri atmeta bet kokį srautą iš išteklių, susietų su BLACKBASTA grupe ir anksčiau taikiusiųsi išskirtinai į bankų įstaigas. Mechanizmo logika grindžiama atakos subjekto parametrų ir jo istorinės taikinio srities sankirta vienoje taisyklėje. Architektūra taip pat patikimai filtruoja masinį skenavimą, leisdama įmonėms izoliuoti transakcijas iš šalių, kuriose fiksuojamas didesnis DDoS atakų dalyvių aktyvumas, ir taip veiksmingai mažinti destruktyvią serverių apkrovą.

Integracija

Diegimo procesų mastelio didinimas

Naujų taisyklių valdymo modelis visiškai pritaikytas šiuolaikinių komandų poreikiams. „cf.intel” kintamieji sistemiškai palaiko Infrastructure as Code (IaC) principus, todėl diegimo procesą galima valdyti per standartines API užklausas arba Terraform modulius. Saugumo sistemų operatoriams, dirbantiems su grafinėmis sąsajomis, suteikta galimybė kurti apsaugos politikas vienu paspaudimu tiesiogiai iš Threat Events valdymo skydelio. Visi atitinkami suveikimai registruojami Security Analytics sistemoje, kur inžinieriai gauna detalius žurnalus su konkrečiais identifikatoriais, reikalingais greitam poincidentiniam auditui.

Evoliucija

Patikimas pagrindas šiuolaikinei įmonei

Apibendrinant, atnaujintas Cloudflare funkcionalumas formuoja technologinį reagavimo modelį, kuriame sprendimų priėmimas tinklo pakraštyje yra glaudžiai susietas su globaline žvalgyba. Tiesioginis žvalgybos duomenų panaudojimas WAF sprendime pašalina komandų naštą, susijusią su rankiniu indikatorių perkėlimu, ir sukuria prevencinį barjerą prieš sudėtingas tikslines kampanijas. Kartu nulinės delsos architektūra užtikrina, kad būtų išlaikytas aukštas įmonės išteklių našumas.

Bendrovė iIT Distribution, kaip oficialus Cloudflare sprendimų distributorius ir Value Added Distributor (VAD), teikia visapusišką ekspertinę pagalbą projektuojant ir diegiant šiuolaikines kibernetinio saugumo sistemas. iITD komanda padeda partneriams ir klientams efektyviai integruoti Cloudforce One funkcionalumą į esamą infrastruktūrą, lydėti projektus visuose etapuose ir konfigūruoti įmonės apsaugą pagal aktualius pasaulinius saugumo standartus.

Naujienos

Dabartinės naujienos jūsų tema

Visos naujienos
Visos naujienos