سازمانها اکنون میتوانند تخصص هوش تهدید (Threat Intelligence) را به همان صورتی مقیاسبندی کنند که زیرساخت خود را مقیاسبندی میکنند. تحلیلگران هوش تهدید و مدافعان شبکه مدتهاست که دریافت فیدهای تهدید ساختاریافته را برای غنیسازی SIEM یا WAF خود خودکار کردهاند. کار دشوار همیشه گزارشدهی غیرساختاریافته بوده است: تبدیل یک پست پژوهشی به نشانگرهایی که ابزارهای شما بتوانند از آنها استفاده کنند، بدون از دست دادن زمینه (Context) که توضیح میدهد چرا آنها اهمیت دارند. مهارتهای هوش مصنوعی (AI skills) انجام آن کار را به صورت خودکار امکانپذیر میکنند. یک مهارت مجموعهای از دستورالعملهای غنی و دقیق است که نشان میدهد چگونه یک تحلیلگر باتجربه یک بخش از کار را مدیریت میکند و روی هر گزارشی به همان روش اجرا میشود.
سیستم Threat Signals آن فرآیند را در مقیاس وسیع عملیاتی میکند. این ابزار امروز راهاندازی میشود و ما آن را برای هر حساب کاربری کلودفلر (Cloudflare) در دسترس قرار دادهایم.
ابزار Threat Signals گزارشهای متنباز انتخابی شما را به هوشی تبدیل میکند که میتوانید بر اساس آن اقدام کنید. مهارتهای عاملیتمحور (Agentic skills) آن، گزارشها را خلاصه میکنند، زمینه کلیدی را نمایان میسازند، نشانگرهای سازش (Indicators of compromise) را استخراج و نرمالسازی میکنند و برچسبها را اعمال مینمایند؛ همه اینها در یک مجموعه داده خصوصی و محدود به حساب کاربری انجام میشود. نتیجه نهایی یک نشانگر زمینهای است که در مجموعه داده خصوصی هوش تهدید حساب شما به عنوان یک رویداد تهدید (Threat Event) ذخیره میشود و میتواند فوراً در خطمشی WAF شما اعمال شود.
از امروز، ما همچنین دسترسی به پلتفرم رویدادهای تهدید (Threat Events Platform) متعلق به کلادفرس وان (Cloudforce One)، یعنی ارائهدهنده اصلی هوش تهدید خود را برای تمامی حسابهای کلودفلر به صورت رایگان گسترش میدهیم. با این توسعه، هر حساب موارد زیر را دریافت میکند:
- دسترسی به API و داشبورد برای Threat Signals و امکان انتخاب یک فید RSS
- یک مجموعه داده خصوصی ساخته شده از فید RSS در Threat Signals، متناسب با الزامات گزارشدهی شما و ذخیره شده تا ۳۰ روز
- دسترسی به API و داشبورد پلتفرم Threat Events برای بررسی رویدادها، نشانگرها و برچسبهای مرتبط با مجموعه داده خصوصی شما
مشتریان سازمانی Essentials، Advantage و Elite میتوانند این خدمات را برای شامل شدن تعداد بیشتری از فیدهای RSS، دسترسی به مجموعههای داده هوش تهدید اختصاصی کلادفرس وان (Cloudforce One)، توانایی تولید مهارتهای عاملیتمحور سفارشی، گزینههای ذخیرهسازی بالاتر برای گزارشهای متنباز مشتقشده Threat Signals، و توانایی ایجاد قوانین سفارشی WAF روی رویدادهای تهدید متنباز و اختصاصی گسترش دهند.
کشف تنها آغاز کار است
ما با هوش متنباز شروع کردیم زیرا آشکارترین مکان برای اثبات قدرت جریانهای کاری عاملیتمحور (Agentic workflows) است. ما همچنین از مشتریان شنیدோம் که پلتفرمهای موجود آنها نمیتواند فراتر از نظرسنجی از ۱۰۰ فید RSS مقیاسپذیر باشد. با درک تأثیر حیاتی گزارشدهی متنباز در درک چشمانداز تهدید، ما به دنبال ساخت یک پلتفرم با قابلیت مقیاسپذیری بینهایت بودیم (بعداً بیشتر در این مورد خواهیم گفت).
پژوهشگران به طور منظم یافتههای دقیقی را در مورد آسیبپذیریها، زیرساختهای مخرب، کمپینهای فیشینگ، خانوادههای بدافزار و بازیگران تهدید منتشر میکنند. در حالی که خوانندههای فید RSS کشف گزارشهای جدید را آسانتر میکنند، کشف تنها آغاز کار است. مهار دادهها در یک جریان کاری قابل استفاده با تخصص مداوم، کلید ساخت دفاع قابل اقدام است.
تخصص هرگز چیزی نبوده است که سازمانها بتوانند آن را در مقیاس وسیع تکثیر کنند. یک گزارش نحوه کار یک کمپین را توضیح میدهد و زیرساخت پشت آن را شناسایی میکند، اما قبل از اینکه یک تحلیلگر بتواند از آن اطلاعات استفاده کند، آنها باید:
- گزارش را بخوانند و خلاصه کنند
- نشانگرهای مربوطه را شناسایی کنند
- مقادیر نشانگر را به یک فرمت سازگار تبدیل کنند
- گزارش را با استفاده از یک طبقهبندی داخلی برای برچسبگذاری طبقهبندی کنند
- نشانگرها را در یک پلتفرم هوش تهدید (TIP) وارد کنند
- پیوندی به منبع اصلی را حفظ کنند
- هوش به دست آمده را با بقیه تیم امنیتی به اشتراک بگذارند
تکرار این فرآیند در دهها منبع زمان میبرد؛ علاوه بر این، تقریباً هر مرحله کاملاً مربوط به قضاوت انسانی است. در نتیجه، زمینه از دست میرود. نشانگرهای درج شده در TIP شما از زمینهای که توضیح میدهد چرا آنها اهمیت دارند جدا میشوند و بعداً در چرخه اصلاح به ارزیابی ریسک کمک میکنند. جای تعجب نیست که هفتهها بعد، یک دامین به لیست مسدودسازی اضافه میشود و هیچکس نمیفهمد چرا.
Threat Signals چگونه کار میکند
ابزار Threat Signals از RSS برای نظارت بر گزارشهای متنباز که برای سازمان شما مهم هستند استفاده میکند. شما میتوانید یک فید RSS اضافه کنید، به آن یک نام قابل تشخیص و دستهبندی بدهید و نحوه بررسی محتوای جدید توسط Threat Signals را پیکربندی کنید. هر سه مشخصات فید (RSS 2.0، Atom و RSS 1.0/RDF) پشتیبانی میشوند.
هر فیدی که انتخاب میکنید وارد یک جریان کاری (Workflow) میشود که به طور دورهای مقالات جدید را بررسی میکند. این ابزار از اقدام سریع مارکداون Browser Run برای دریافت و پاکسازی متن مقاله به یک فرمت مارکداون قابل خواندن استفاده میکند که سپس در R2 ذخیره میشود. متن به یک استخراجکننده نشانگر سازش و مجموعه ای از مهارتهای پیشفرض تعریفشده توسط کلادفرس وان منتقل میشود تا محتوا را خلاصه کند، برچسبها را بر اساس پیکربندی حساب شما اعمال کند و زمینه نشانگر را در سطح IOC اضافه کند.
خروجی یک خلاصه مختصر و نکات کلیدی است که به تحلیلگر کمک میکند به سرعت بفهمد چه اتفاقی افتاده است، چه کسانی تحت تأثیر قرار گرفتهاند و چرا گزارش مهم است. همه اینها قابل جستجو و برچسبگذاری هستند، بنابراین میتوانید مقالات مورد علاقه خود را در سراسر پلتفرم پیدا کنید.
در نهایت، هر نشانگر استخراجشده توسط یک رویداد تهدید در مجموعه داده خصوصی Threat Signals خود حساب پشتیبانی میشود. رویداد، نشانگرها و برچسبها و گزارش اصلی به یکدیگر متصل میمانند، بنابراین یک تحلیلگر همیشه میتواند ردیابی کند که هوش از کجا آمده و چرا آنجا است. این نشانگرها سپس میتوانند برای ایجاد قوانین WAF از رویدادهای تهدید (Create WAF rules from threat events) جهت محافظت از برنامهها و زیرساختهای شما استفاده شوند.
آنچه آموختیم
نوشتن اسکریپتی که یک فید RSS را بکشد و آدرسهای IP را با عبارات با قاعده (Regex) از آن خارج کند کار سختی نیست. نسخه اول Threat Signals یک نمونه اولیه داخلی یک هفتهای بود که توسط یک تحلیلگر تهدید ساخته شد که میخواست از گزارشهایی که قبلاً میخواند بهره بیشتری ببرد. تبدیل آن به چیزی که هر حساب کاربری بتواند به آن اعتماد کند سختتر بود و بیشتر چیزهایی که پیشرفت ما را کند کرد هیچ ربطی به تجزیه (Parsing) نداشت. کار سخت این بود که خروجی چیزی باشد که تحلیلگران به آن اعتماد کنند و عملاً از آن استفاده کنند.
ما وسوسه شدیم که به سیستم اجازه دهیم هر برچسبی را که مفید به نظر میرسد ابداع کند. تیمهایی که با آنها صحبت کردیم مخالفت کردند: هوشی که با واژگان ناآشنا برچسبگذاری شده باشد سختتر قابل استفاده است، زیرا اکنون دو واژگان برای تطبیق وجود دارد. بنابراین ما برچسبگذاری هوش مصنوعی را به کاتالوگ برچسب موجود هر حساب محدود کردیم.
ثبت اینکه آیا یک برچسب به طور خودکار اعمال شده است یا توسط یک تحلیلگر، به نظر یک فردیت جزئی از متادیتا میرسد، اما مشخص شد که ضروری است. به تجربه ما، تحلیلگران بسیار بیشتر تمایل داشتند به برچسبگذاری خودکار اعتماد کنند وقتی میتوانستند دقیقاً ببینند کدام برچسبها اعمال شده است.
خلاصهها مفید هستند و این همان چیزی است که کاربران ابتدا متوجه آن میشوند. اما آنچه تحلیلگران در آزمایشهای اولیه مدام به آن بازمیگشتند، ارتباط بین یک رویداد و گزارشی بود که از آن آمده بود. با پیشرفت تحقیقات، متوجه شدیم که آن پیوند به طور مداوم به آنها کمک میکند تا نشانگرها را پیگیری کنند و بفهمند چرا هر کدام در وهله اول اهمیت دارند.
گزارشهای متنباز به فیدهای RSS محدود نمیشوند. تحلیلگران باید بتوانند به سرعت هوش تهدید را در فرمتها و خطوط لوله مختلف مصرف کنند. اکنون که بلوکهای ساختمانی را برای دریافت نشانگرها از فیدهای داده در پلتفرم خود آماده کردهایم، گام بعدی طبیعی افزودن مصرفکنندگان بیشتر است. منتظر خطوط لوله دریافت داده بیشتری باشید که ما از آنها پشتیبانی خواهیم کرد تا بتوانید هوش قابل اقدام تری را برای محافظت از سازمان خود به پلتفرم بیاورید.
داشبورد کلودفلر را باز کنید و فید خود را امروز راهاندازی کنید
بهترین تحقیقات با زمینه قابل اعتماد شروع میشوند و Threat Signals کمک میکند تا آن زمینه را از اولین سرنخ به بعد نزدیک نگه دارید. Threat Signals اکنون به طور عمومی برای هر حساب کلودفلر از طریق API و داشبورد در دسترس است. داشبورد کلودفلر را باز کنید، به بخش Application Security → Threat Intelligence → Threat Signals بروید و فید RSS خود را اضافه کنید. مستندات اینجا است.
همچنین میتوانید پژوهش هوش تهدید تیم ما را بخوانید و با تیم حساب خود در مورد به کارگیری Threat Events در محیط سازمانی خود صحبت کنید.
منبع: blog.cloudflare.com
