معرفی Threat Signals: مهارت‌های هوش مصنوعی برای هوش تهدید متن‌باز

شرکت کلودفلر (Cloudflare) ابزار Threat Signals را به صورت رایگان برای تمامی حساب‌های کاربری خود عرضه کرد تا خودکارسازی هوش تهدید متن‌باز مق‌پذیر شود.

تتیم تحریریه۷ دقیقه مطالعه۰ بازدیدهمین حالا
معرفی Threat Signals: مهارت‌های هوش مصنوعی برای هوش تهدید متن‌باز

سازمان‌ها اکنون می‌توانند تخصص هوش تهدید (Threat Intelligence) را به همان صورتی مقیاس‌بندی کنند که زیرساخت خود را مقیاس‌بندی می‌کنند. تحلیلگران هوش تهدید و مدافعان شبکه مدت‌هاست که دریافت فیدهای تهدید ساختاریافته را برای غنی‌سازی SIEM یا WAF خود خودکار کرده‌اند. کار دشوار همیشه گزارش‌دهی غیرساختاریافته بوده است: تبدیل یک پست پژوهشی به نشانگرهایی که ابزارهای شما بتوانند از آن‌ها استفاده کنند، بدون از دست دادن زمینه (Context) که توضیح می‌دهد چرا آن‌ها اهمیت دارند. مهارت‌های هوش مصنوعی (AI skills) انجام آن کار را به صورت خودکار امکان‌پذیر می‌کنند. یک مهارت مجموعه‌ای از دستورالعمل‌های غنی و دقیق است که نشان می‌دهد چگونه یک تحلیلگر باتجربه یک بخش از کار را مدیریت می‌کند و روی هر گزارشی به همان روش اجرا می‌شود.

سیستم Threat Signals آن فرآیند را در مقیاس وسیع عملیاتی می‌کند. این ابزار امروز راه‌اندازی می‌شود و ما آن را برای هر حساب کاربری کلودفلر (Cloudflare) در دسترس قرار داده‌ایم.

ابزار Threat Signals گزارش‌های متن‌باز انتخابی شما را به هوشی تبدیل می‌کند که می‌توانید بر اساس آن اقدام کنید. مهارت‌های عاملیت‌محور (Agentic skills) آن، گزارش‌ها را خلاصه می‌کنند، زمینه کلیدی را نمایان می‌سازند، نشانگرهای سازش (Indicators of compromise) را استخراج و نرمال‌سازی می‌کنند و برچسب‌ها را اعمال می‌نمایند؛ همه این‌ها در یک مجموعه داده خصوصی و محدود به حساب کاربری انجام می‌شود. نتیجه نهایی یک نشانگر زمینه‌ای است که در مجموعه داده خصوصی هوش تهدید حساب شما به عنوان یک رویداد تهدید (Threat Event) ذخیره می‌شود و می‌تواند فوراً در خط‌مشی WAF شما اعمال شود.

از امروز، ما همچنین دسترسی به پلتفرم رویدادهای تهدید (Threat Events Platform) متعلق به کلادفرس وان (Cloudforce One)، یعنی ارائه‌دهنده اصلی هوش تهدید خود را برای تمامی حساب‌های کلودفلر به صورت رایگان گسترش می‌دهیم. با این توسعه، هر حساب موارد زیر را دریافت می‌کند:

  • دسترسی به API و داشبورد برای Threat Signals و امکان انتخاب یک فید RSS
  • یک مجموعه داده خصوصی ساخته شده از فید RSS در Threat Signals، متناسب با الزامات گزارش‌دهی شما و ذخیره شده تا ۳۰ روز
  • دسترسی به API و داشبورد پلتفرم Threat Events برای بررسی رویدادها، نشانگرها و برچسب‌های مرتبط با مجموعه داده خصوصی شما

مشتریان سازمانی Essentials، Advantage و Elite می‌توانند این خدمات را برای شامل شدن تعداد بیشتری از فیدهای RSS، دسترسی به مجموعه‌های داده هوش تهدید اختصاصی کلادفرس وان (Cloudforce One)، توانایی تولید مهارت‌های عاملیت‌محور سفارشی، گزینه‌های ذخیره‌سازی بالاتر برای گزارش‌های متن‌باز مشتق‌شده Threat Signals، و توانایی ایجاد قوانین سفارشی WAF روی رویدادهای تهدید متن‌باز و اختصاصی گسترش دهند.

کشف تنها آغاز کار است

ما با هوش متن‌باز شروع کردیم زیرا آشکارترین مکان برای اثبات قدرت جریان‌های کاری عاملیت‌محور (Agentic workflows) است. ما همچنین از مشتریان شنیدோம் که پلتفرم‌های موجود آن‌ها نمی‌تواند فراتر از نظرسنجی از ۱۰۰ فید RSS مقیاس‌پذیر باشد. با درک تأثیر حیاتی گزارش‌دهی متن‌باز در درک چشم‌انداز تهدید، ما به دنبال ساخت یک پلتفرم با قابلیت مقیاس‌پذیری بی‌نهایت بودیم (بعداً بیشتر در این مورد خواهیم گفت).

پژوهشگران به طور منظم یافته‌های دقیقی را در مورد آسیب‌پذیری‌ها، زیرساخت‌های مخرب، کمپین‌های فیشینگ، خانواده‌های بدافزار و بازیگران تهدید منتشر می‌کنند. در حالی که خواننده‌های فید RSS کشف گزارش‌های جدید را آسان‌تر می‌کنند، کشف تنها آغاز کار است. مهار داده‌ها در یک جریان کاری قابل استفاده با تخصص مداوم، کلید ساخت دفاع قابل اقدام است.

تخصص هرگز چیزی نبوده است که سازمان‌ها بتوانند آن را در مقیاس وسیع تکثیر کنند. یک گزارش نحوه کار یک کمپین را توضیح می‌دهد و زیرساخت پشت آن را شناسایی می‌کند، اما قبل از اینکه یک تحلیلگر بتواند از آن اطلاعات استفاده کند، آن‌ها باید:

  • گزارش را بخوانند و خلاصه کنند
  • نشانگرهای مربوطه را شناسایی کنند
  • مقادیر نشانگر را به یک فرمت سازگار تبدیل کنند
  • گزارش را با استفاده از یک طبقه‌بندی داخلی برای برچسب‌گذاری طبقه‌بندی کنند
  • نشانگرها را در یک پلتفرم هوش تهدید (TIP) وارد کنند
  • پیوندی به منبع اصلی را حفظ کنند
  • هوش به دست آمده را با بقیه تیم امنیتی به اشتراک بگذارند

تکرار این فرآیند در ده‌ها منبع زمان می‌برد؛ علاوه بر این، تقریباً هر مرحله کاملاً مربوط به قضاوت انسانی است. در نتیجه، زمینه از دست می‌رود. نشانگرهای درج شده در TIP شما از زمینه‌ای که توضیح می‌دهد چرا آن‌ها اهمیت دارند جدا می‌شوند و بعداً در چرخه اصلاح به ارزیابی ریسک کمک می‌کنند. جای تعجب نیست که هفته‌ها بعد، یک دامین به لیست مسدودسازی اضافه می‌شود و هیچ‌کس نمی‌فهمد چرا.

Threat Signals چگونه کار می‌کند

ابزار Threat Signals از RSS برای نظارت بر گزارش‌های متن‌باز که برای سازمان شما مهم هستند استفاده می‌کند. شما می‌توانید یک فید RSS اضافه کنید، به آن یک نام قابل تشخیص و دسته‌بندی بدهید و نحوه بررسی محتوای جدید توسط Threat Signals را پیکربندی کنید. هر سه مشخصات فید (RSS 2.0، Atom و RSS 1.0/RDF) پشتیبانی می‌شوند.

هر فیدی که انتخاب می‌کنید وارد یک جریان کاری (Workflow) می‌شود که به طور دوره‌ای مقالات جدید را بررسی می‌کند. این ابزار از اقدام سریع مارک‌داون Browser Run برای دریافت و پاکسازی متن مقاله به یک فرمت مارک‌داون قابل خواندن استفاده می‌کند که سپس در R2 ذخیره می‌شود. متن به یک استخراج‌کننده نشانگر سازش و مجموعه ای از مهارت‌های پیش‌فرض تعریف‌شده توسط کلادفرس وان منتقل می‌شود تا محتوا را خلاصه کند، برچسب‌ها را بر اساس پیکربندی حساب شما اعمال کند و زمینه نشانگر را در سطح IOC اضافه کند.

خروجی یک خلاصه مختصر و نکات کلیدی است که به تحلیلگر کمک می‌کند به سرعت بفهمد چه اتفاقی افتاده است، چه کسانی تحت تأثیر قرار گرفته‌اند و چرا گزارش مهم است. همه این‌ها قابل جستجو و برچسب‌گذاری هستند، بنابراین می‌توانید مقالات مورد علاقه خود را در سراسر پلتفرم پیدا کنید.

در نهایت، هر نشانگر استخراج‌شده توسط یک رویداد تهدید در مجموعه داده خصوصی Threat Signals خود حساب پشتیبانی می‌شود. رویداد، نشانگرها و برچسب‌ها و گزارش اصلی به یکدیگر متصل می‌مانند، بنابراین یک تحلیلگر همیشه می‌تواند ردیابی کند که هوش از کجا آمده و چرا آنجا است. این نشانگرها سپس می‌توانند برای ایجاد قوانین WAF از رویدادهای تهدید (Create WAF rules from threat events) جهت محافظت از برنامه‌ها و زیرساخت‌های شما استفاده شوند.

آنچه آموختیم

نوشتن اسکریپتی که یک فید RSS را بکشد و آدرس‌های IP را با عبارات با قاعده (Regex) از آن خارج کند کار سختی نیست. نسخه اول Threat Signals یک نمونه اولیه داخلی یک هفته‌ای بود که توسط یک تحلیلگر تهدید ساخته شد که می‌خواست از گزارش‌هایی که قبلاً می‌خواند بهره بیشتری ببرد. تبدیل آن به چیزی که هر حساب کاربری بتواند به آن اعتماد کند سخت‌تر بود و بیشتر چیزهایی که پیشرفت ما را کند کرد هیچ ربطی به تجزیه (Parsing) نداشت. کار سخت این بود که خروجی چیزی باشد که تحلیلگران به آن اعتماد کنند و عملاً از آن استفاده کنند.

ما وسوسه شدیم که به سیستم اجازه دهیم هر برچسبی را که مفید به نظر می‌رسد ابداع کند. تیم‌هایی که با آن‌ها صحبت کردیم مخالفت کردند: هوشی که با واژگان ناآشنا برچسب‌گذاری شده باشد سخت‌تر قابل استفاده است، زیرا اکنون دو واژگان برای تطبیق وجود دارد. بنابراین ما برچسب‌گذاری هوش مصنوعی را به کاتالوگ برچسب موجود هر حساب محدود کردیم.

ثبت اینکه آیا یک برچسب به طور خودکار اعمال شده است یا توسط یک تحلیلگر، به نظر یک فردیت جزئی از متادیتا می‌رسد، اما مشخص شد که ضروری است. به تجربه ما، تحلیلگران بسیار بیشتر تمایل داشتند به برچسب‌گذاری خودکار اعتماد کنند وقتی می‌توانستند دقیقاً ببینند کدام برچسب‌ها اعمال شده است.

خلاصه‌ها مفید هستند و این همان چیزی است که کاربران ابتدا متوجه آن می‌شوند. اما آنچه تحلیلگران در آزمایش‌های اولیه مدام به آن بازمی‌گشتند، ارتباط بین یک رویداد و گزارشی بود که از آن آمده بود. با پیشرفت تحقیقات، متوجه شدیم که آن پیوند به طور مداوم به آن‌ها کمک می‌کند تا نشانگرها را پیگیری کنند و بفهمند چرا هر کدام در وهله اول اهمیت دارند.

گزارش‌های متن‌باز به فیدهای RSS محدود نمی‌شوند. تحلیلگران باید بتوانند به سرعت هوش تهدید را در فرمت‌ها و خطوط لوله مختلف مصرف کنند. اکنون که بلوک‌های ساختمانی را برای دریافت نشانگرها از فیدهای داده در پلتفرم خود آماده کرده‌ایم، گام بعدی طبیعی افزودن مصرف‌کنندگان بیشتر است. منتظر خطوط لوله دریافت داده بیشتری باشید که ما از آن‌ها پشتیبانی خواهیم کرد تا بتوانید هوش قابل اقدام تری را برای محافظت از سازمان خود به پلتفرم بیاورید.

داشبورد کلودفلر را باز کنید و فید خود را امروز راه‌اندازی کنید

بهترین تحقیقات با زمینه قابل اعتماد شروع می‌شوند و Threat Signals کمک می‌کند تا آن زمینه را از اولین سرنخ به بعد نزدیک نگه دارید. Threat Signals اکنون به طور عمومی برای هر حساب کلودفلر از طریق API و داشبورد در دسترس است. داشبورد کلودفلر را باز کنید، به بخش Application Security → Threat Intelligence → Threat Signals بروید و فید RSS خود را اضافه کنید. مستندات اینجا است.

همچنین می‌توانید پژوهش هوش تهدید تیم ما را بخوانید و با تیم حساب خود در مورد به کارگیری Threat Events در محیط سازمانی خود صحبت کنید.


منبع: blog.cloudflare.com

نظرات۰

برای نوشتن نظر، وارد حساب خود شوید.

ورود / ثبت‌نام

هنوز نظری ثبت نشده — اولین نفری باش که نظر می‌دهد.