Cloudforce One 是 Cloudflare 的威胁情报平台 (TIP)。它收集并关联来自 Cloudflare 遥测数据的威胁数据,然后将这些数据以可视化、自动化规则以及分析师审查的情报形式呈现。
安全运营中心 (SOC ↗) 团队使用 Cloudforce One 来调查威胁、追踪对手并采取行动——例如推送防火墙规则或导出指标。
要访问 Cloudforce One:
-
在 Cloudflare 仪表板中,前往 Threat intelligence(威胁情报) 页面。
Go to Threat intelligence ↗
您还可以通过 REST API 使用 Cloudforce One。
威胁情报页面包含四个部分:
- Threat Events(威胁事件) — 查看和分析在 Cloudflare 网络上收集的威胁情报数据。
- Priority Intelligence Requirements(PIRs - 优先情报需求) — 定义您组织需要追踪的情报主题。PIR 帮助您识别威胁覆盖范围中的空白。
- Requests for Information(RFIs - 信息请求) — 向 Cloudforce One 分析团队提交特定的查询。
- Reports(报告) — 阅读 Cloudforce One 发布的新威胁报告。
威胁事件代表在 Cloudflare 网络上观察到的 Cloudflare 遥测数据和威胁行动者活动。使用威胁事件来调查针对您组织或行业的威胁。
要访问威胁事件,请前往 Cloudflare 仪表板中的 Threat intelligence(威胁情报) 页面。
Go to Threat intelligence ↗您还可以通过 API 访问威胁事件。
Cloudforce One 客户可以访问以下数据集:
- 高级持续性威胁 (APT) — 默认数据集
- DDoS ↗ 攻击
- 网络犯罪 (Cybercrime)
- 受损设备 (Compromised devices)
- 住宅代理 (Residential proxies)
- WAF 攻击
Cloudflare 仪表板提供的可视化图表包括:
- Sankey diagrams(桑基图) — 可视化攻击在来源和目标之间分布的流程图。使用这些图表追踪从来源基础设施到目标的攻击流向。
- Industry distribution(行业分布) — 识别攻击活动是否针对您的特定行业(例如金融或零售)。
在全局数据集中搜索特定指标,包括:
- IP 地址和域名
- 文件哈希 (File hashes)
- JA3 指纹 — 用于剖析跨不同目标的特定 SSL/TLS 客户端的 TLS 客户端指纹
- 威胁见解 (Threat insights) — 将事件关联到特定攻击活动或威胁行动者名称(例如 APT28)。
- Saved views(已保存的视图) — 保存自定义过滤器,以便进行周期性的威胁事件调查。
- Automated rules(自动化规则) — 从威胁数据生成安全规则并将其推送到您的 Cloudflare WAF 或防火墙。
- STIX2 ↗ 导出 — 以 STIX2 格式导出威胁情报,以便与第三方 SIEM ↗(安全信息和事件管理)或 SOAR(安全编排、自动化和响应)平台集成。
您可以使用 Cloudflare 的 AI 代理 Cloudy 来接收对威胁事件的分析和总结。
要使用 Cloudy 分析威胁事件:
-
在 Cloudflare 仪表板中,前往 Threat intelligence(威胁情报) 页面。
Go to Threat intelligence ↗ -
前往 Threat Events(威胁事件) > Analyze with Cloudy(使用 Cloudy 分析)。
Cloudy 将向您显示最主要的威胁事件,分析它们,并给您一份威胁事件摘要。您还可以决定接收基于 Attacker(攻击者)、Indicator(指标) 等分类的分析。例如,您可以输入“给我一份 ABC 攻击者的威胁事件摘要”。Cloudy 随后将为您总结 ABC 攻击者的威胁事件。
要提交 RFI(信息请求):
-
在 Cloudflare 仪表板中,前往 Threat intelligence(威胁情报) 页面。
Go to Threat intelligence ↗ -
选择 Requests for Information(信息请求)。
-
选择 New Request(新建请求)。
-
填写所需字段,然后选择 Save(保存)。
RFI 类型列表
提交信息请求时,可以使用以下请求类型:
-
Binary Analysis - IOCs(二进制分析 - 妥协指标):进行高层恶意软件分析以产生 妥协指标 (IOC) ↗,例如回调域名(恶意软件与之通信的域名)或 IP 地址。
-
Binary Analysis - Report(二进制分析 - 报告):对恶意软件样本的详细分析。报告包括归因评估(识别可能的威胁行动者),并提取样本配置以进行进一步分析。当您调查事件或在终端检测与响应 (EDR ↗) 工具或网络传感器中开发检测逻辑时,使用此类型。
-
DDoS Attack(DDoS 攻击):确认是否发生了针对特定网站的 DDoS 攻击 ↗。响应中包含任何可用的指标和潜在归因。
-
Indicator Analysis - IOCs(指标分析 - 妥协指标):进行 DNS 查找、源端透视和账户透视,以提供 DNS 解析、源 IP 和子域名等指标。分析可包括账户注册模式和受害者学(识别谁被针对)。
-
Indicator Analysis - Report(指标分析 - 报告):以正式、结构化的格式对指标进行详细分析。除了列出 IOC ↗ 之外,报告还解释了 IOC 在攻击链中的功能,并将其链接到特定的攻击活动、威胁行动者及其 TTP(战术、技术和程序)。
-
Passive DNS Resolution(被动 DNS 解析):搜索 IP 地址与在指定时间段内其解析域名之间的历史配对。
-
Strategic Threat Research(战略威胁研究):对不同威胁行动者和行业的更广泛、长期的趋势进行分析。此类分析辅以开源情报,旨在为管理和规划提供参考,而不是产生立即切实可行的指标。
-
Threat Detection Signature - IOCs(威胁检测签名 - 妥协指标):开发一个检测规则——例如 YARA ↗ 规则——用以识别样本、行为或网络可观测属性(例如 IP 地址、域名、文件哈希或 HTTP 请求属性)。
-
Threat Detection Signature - Report(威胁检测签名 - 报告):对调查威胁检测警报的详细分析。当您需要优化您的响应工作或将活动归因于威胁行动者时,使用此类型。
-
Traffic Analysis - IOCs(流量分析 - 妥协指标):针对相关的 IOC 审查 HTTP 遥测数据。响应提供相关的、去敏感化的流量,这些流量可以包含受害者国家/地区,在某些情况下还可以包含受害者自治系统号 (ASN)。这也识别了恶意文件、有效负载以及异常的文件路径或请求模式。
-
Traffic Analysis - Report(流量分析 - 报告):分析 HTTP 遥测数据以识别模式、异常和恶意行为指标。报告为观察到的网络行为提供背景信息,并将其映射到特定威胁组的已知 TTP。
-
Vulnerability(漏洞):进行调查以将漏洞利用归因于威胁行动者,或识别利用特定漏洞的 IP、域名或威胁行动者群体。响应可以包含表明已被利用的、去敏感化的相关流量,以及对受害者国家和行业的识别。
一旦您选择 Save(保存),仪表板将显示共享信息的概览,包括:
- Status(状态):当您提交 RFI 时,状态为
Open (开启)。一旦团队接受 RFI,状态会更改为Accept (接受)。当团队致力于回答您的 RFI 时,状态会更改为Complete (完成)。 - Priority(优先级):请求的优先级。
- Request type(请求类型):在多种请求类型中进行选择,例如 DDoS Attack、Passive DNS Resolution 等。
- Request content(请求内容):请求的内容。
Responses(响应) 部分允许您添加澄清问题和意见。
要查看您的 RFI,在侧边栏选择 Cloudforce One Requests(Cloudforce One 请求),找到您的 RFI,然后选择 View(查看)。从此处,您还可以通过选择 Edit(编辑) 来编辑您现有的 RFI。
要删除您的 RFI,其状态必须为 Open。前往您要删除的 RFI,选择 Delete(删除)。在弹出的窗口中,选择 Delete(删除) 以确认删除。一旦 Cloudflare 接受并开始处理 RFI,您将无法删除 RFI。
您也可以选择上传和下载附件。
在 Attachments(附件) 下,选择您要上传的文件,然后选择 Save(保存)。
要下载附件,在附件上选择 Download(下载)。
使用 Cloudforce One 改善您的安全状况或从过去的事件中恢复。
-
在 Cloudflare 仪表板 ↗ 中,前往 Application security(应用安全) > Incident Response(事件响应)。
-
Choose service(选择服务):选择其中一项服务。
-
Provide request details(提供请求详细信息):
- 填写您所选服务所需的信息。选择 Next(下一步)。
- 审查您的请求,然后选择 Submit(提交)。
- 提交请求后,Cloudforce One 团队将予以回复。
如果您想要阻止正在进行的网络攻击,可以通过 Cloudflare 仪表板请求协助。
-
在 Cloudflare 仪表板中,前往 Account home(账户主页) 页面并选择您的账户。
Go to Account home ↗ -
在顶部工具栏上,选择 Support(支持) > Get help(获取帮助) > Under attack(遭受攻击)。
-
在 Request help to stop active cyberattacks(请求帮助以阻止活跃的网络攻击) 下,选择 Request help(请求帮助)。
-
仪表板将显示一个弹出窗口,您需要在其中输入并确认您的电话号码。
-
输入电话号码后,选择 Confirm number and request help(确认号码并请求帮助)。从仪表板请求帮助会向事件响应人员呼叫,您可以预期尽快收到回电。我们建议您等待回电,并且只有在 10 分钟内未收到团队回复时才使用电话线联系。