Cloudflare 的威胁情报团队通过众包方式收集攻击趋势并自动保护用户,例如抵御像 HTTP/2 Rapid Reset 攻击 ↗ 这样的零日漏洞。然而,在某些情况下,Cloudflare 会与拥有自己情报源的外部实体合作,这些情报源可以与符合条件的 Cloudflare 用户共享。
通过自定义指标源 (Custom Indicator Feeds),Cloudflare 提供基于从各种 Cyber Defense Collaboration(网络防御协作)组收到的数据生成的威胁情报源。该安全过滤功能向符合条件的公共和私营部门组织开放。
Cloudflare 为 Gateway 用户提供了一些指标源,无需建立提供商关系。
| 名称 | 描述 | 可用性 |
|---|---|---|
| Treasury Early Indicator Feed ↗,指标源 ID 14 | 由美国财政部和太平洋西北国家实验室 (PNNL) 为金融机构提供的威胁数据。欲了解更多信息,请联系您的客户团队。 | 经批准的金融服务机构 |
| UK NCSC Public Threat Indicators ↗,指标源 ID 24 | 由英国国家网络安全中心 (NCSC) 提供的递归 DNS 服务,用于阻止基于 DNS 的恶意软件。 | 所有用户 |
| Cloudforce One - Public Feed,指标源 ID 34 | 指标数据源。 | 所有用户 |
Cloudflare 威胁情报数据由提供方与订阅方之间的数据交换构成。
提供方是指拥有一组数据并有意与其他 Cloudflare 组织共享的机构。任何组织都可以成为提供方。当前提供方的示例包括政府网络防御机构。
订阅方可以是任何希望通过基于提供方数据集创建规则来进一步保护其环境的 Cloudflare 客户。订阅方必须获得提供方的授权。授权通过授予指标源端点权限来授予。
如果您的组织有兴趣成为提供商或订阅者,请联系您的客户团队。
提供商可以使用 Custom Indicator Feeds API 端点 创建并管理自定义指标源:
-
联系您的客户团队,将您的账户配置为指标源提供商。
-
使用创建新指标源端点创建指标源。记下为您的指标源生成的
feed_id。例如:创建新指标源bash curl "https://api.cloudflare.com/client/v4/accounts/<ACCOUNT_ID>/intel/indicator-feeds" \ --header 'Content-Type: application/json' \ --header 'X-Auth-Email: <EMAIL>' \ --header 'X-Auth-Key: <API_KEY>' \ --data '{ "description": "Custom indicator feed to detect threats", "name": "threat_indicator_feed" }'{ "result": { "id": 10, "name": "threat_indicator_feed", "description": "Custom indicator feed to detect threats", "created_on": "2024-09-17T21:16:09.412Z", "modified_on": "2024-09-17T21:16:09.412Z" }, "success": true, "errors": [], "messages": [] } -
使用更新指标源数据端点将数据上传到指标源。上传的指标数据必须是
.stix2↗ 格式的文件。最大上传文件大小限制为 4.995 GiB。更新指标源数据bash curl --request PUT \ "https://api.cloudflare.com/client/v4/accounts/<ACCOUNT_ID>/intel/indicator-feeds/<FEED_ID>/snapshot" \ --header 'Content-Type: multipart/form-data' \ --header 'X-Auth-Email: <EMAIL>' \ --header 'X-Auth-Key: <API_KEY>' \ --form 'source=@/path/to/file'{ "result": { "file_id": 1, "filename": "snapshot_file.unified", "status": "unified" }, "errors": [], "messages": [], "success": true } -
(可选)使用获取指标源数据端点验证您的指标源上传状态。例如:
获取指标源数据bash curl --request GET \ "https://api.cloudflare.com/client/v4/accounts/<ACCOUNT_ID>/intel/indicator-feeds/<FEED_ID>/data" \ --header 'Content-Type: application/json' \ --header 'X-Auth-Email: <EMAIL>' \ --header 'X-Auth-Key: <API_KEY>'{ "result": { "id": 10, "name": "threat_indicator_feed", "description": "Custom indicator feed to detect threats", "created_on": "2023-08-01T18:00:26.65715Z", "modified_on": "2023-08-01T18:00:26.65715Z", "latest_upload_status": "Complete" }, "success": true, "errors": [], "messages": [] } -
使用向指标源授予权限端点向订阅者授予访问权限。您可以使用订阅者的账户 ID 将其添加到指标源的允许订阅者列表中。例如:
更新指标源数据bash curl --request PUT \ "https://api.cloudflare.com/client/v4/accounts/<ACCOUNT_ID>/intel/indicator-feeds/<FEED_ID>/snapshot" \ --header 'Content-Type: multipart/form-data' \ --header 'X-Auth-Email: <EMAIL>' \ --header 'X-Auth-Key: <API_KEY>' \ --data '{ "account_tag": "823f45f16fd2f7e21e1e054aga4d2859", "feed_id": 10 }'
账户获得对指标源的访问权限后,即可在 Gateway DNS 策略中将其作为选择器 (selector) 来匹配流量。
-
在 Cloudflare One ↗ 中,前往 Traffic policies(流量策略) > Firewall policies(防火墙策略)。选择 DNS。
-
要创建新的 DNS 策略,选择 Add a policy(添加策略)。
-
命名您的策略。
-
在 Traffic(流量) 中,添加一个包含 Indicator Feeds(指标源) 选择器的条件。如果您的账户已被授予对自定义指标源的访问权限,Gateway 将在 Value(值) 中列出该指标源。例如,您可以阻止显示在指标源中的网站:
选择器 运算符 值 操作 Indicator Feeds in (属于) Threat Intel Feed Block (阻止) -
选择 Create policy(创建策略)。
有关创建 Gateway 策略的更多信息,请参阅 DNS 策略。