跳转到内容
搜索文档

CrowdStrike 与 Cloudflare - 用于自动化、基于风险的保护的统一安全生态系统

最后更新 查看 MarkdownAgent 设置

摘要

此参考架构概述了 Cloudflare 和 CrowdStrike 解决方案如何集成以创建一个统一的安全生态系统,该生态系统将端点保护与零信任网络访问、威胁情报共享和自动化补救工作流程相结合。组织可以利用此集成来实施基于风险的访问策略,改善威胁检测,并跨两个平台编排安全响应。

简介

当今的网络安全环境给组织带来了一系列复杂的挑战。由远程工作、云迁移和复杂威胁创造的不断扩大的攻击面,需要一种涵盖端点保护、网络安全和身份管理的凝聚性方法。

Cloudflare One 和 CrowdStrike Falcon® 为应对这些挑战提供了强大的集成解决方案。通过将 CrowdStrike 行业领先的安全平台与 Cloudflare 的安全网络和零信任功能相结合,组织可以实施全面的保护以保护其设备和网络流量,同时通过自动化和策略一致性简化管理。

为什么集成 Cloudflare 和 CrowdStrike?

上下文感知零信任: 仅凭身份已不足以建立信任。Cloudflare Access 摄取实时的 Falcon 零信任评估(ZTA)分数,以执行动态的、基于风险的策略。这确保了只有被验证为健康且合规的设备才能访问敏感资源,即使凭据有效也能有效阻止受感染的端点。

统一的可见性和扩展的检测与响应(XDR): 网络和端点数据通常存在于互不相连的孤岛中。这种集成将 Cloudflare 丰富的网络日志(来自 Cloudflare Gateway、Cloudflare WAF 和 Cloudflare Email Security 服务)直接流式传输到 CrowdStrike Falcon® Next-Gen SIEM 中。这种统一的视图使分析师能够将网络拦截与特定的端点进程关联起来,从而提供攻击链的完整图景。

自动补救: 通过连接跨 Cloudflare 和 CrowdStrike 的执行点,安全团队可以从手动响应转变为自动保护。端点上检测到的威胁可以触发网络边缘的立即拦截(反之亦然),从而大大降低风险和平均响应时间(MTTR),而无需增加操作开销。

关键集成点

Cloudflare 和 CrowdStrike 之间的集成为创建一个强大的安全生态系统,其中设备安全状态直接影响访问决策。当用户尝试访问应用程序时,Cloudflare One 平台通过检查多个因素来验证请求:CrowdStrike Falcon® 代理的安全评估、来自受支持提供商的用户身份以及其他上下文信息。只有当所有策略要求都满足时才会授予访问权限,确保只有安全的设备才能访问敏感资源。

这一持续验证过程因平台之间的双向数据共享而得到增强:

  1. 设备状态评估: CrowdStrike 实时零信任评估 (ZTA) 遥测信息告知 Cloudflare Zero Trust 访问决策。
  2. 统一安全日志: Cloudflare 将安全遥测转发给 CrowdStrike 的 Falcon Next-Gen SIEM。
  3. 电子邮件安全情报: Cloudflare Email Security 警报馈入 CrowdStrike 的日志记录和分析工具。
  4. 自动化补救工作流: 安全事件触发跨这两个平台的协同自动化响应,由 CrowdStrike Falcon Fusion SOAR 编排。

集成架构概述

Cloudflare 和 CrowdStrike 之间的集成建立了一个以双向情报交换为中心的全面安全架构。这个生态系统将设备端点安全与零信任网络访问和自动响应连接起来。

该架构由以下关键流定义:

  • 零信任访问控制:
    • 用户端点同时运行 Cloudflare One Client 和 CrowdStrike Falcon 代理。
    • CrowdStrike Falcon 设备状态和 ZTA 分数通过服务间 API 与 Cloudflare 共享。
    • Cloudflare 将此实时设备健康信息作为其 Cloudflare Access 决策的关键因素,对公共和私有应用程序执行零信任策略。
  • 统一的安全遥测:
    • Cloudflare 将网络和安全日志(通过 Logpush)发送到 CrowdStrike Falcon NextGen SIEM,以进行集中关联、分析和威胁检测。
  • 自动补救:
    • CrowdStrike 平台内的安全事件和威胁检测触发自动控制和响应工作流程,这些工作流程由 Falcon Fusion SOAR(安全编排、自动化和响应)编排,该工具利用 API 自动化在两个平台上采取双向行动。

这种集成方法实现了对各种应用类型的安全访问:

  • 互联网应用程序(SaaS,Web 应用程序)
  • 自托管应用程序(本地,数据中心)
  • SaaS 应用程序(通过身份代理解护)
Cloudflare 与 CrowdStrike 集成的高层架构
Figure 1: High level architecture - Integration

关键用例

Cloudflare 和 CrowdStrike 的集成支持六个解决关键安全挑战的用例:

挑战: 由于混合员工队伍,用户从公司外围的个人或受感染的设备访问敏感应用程序,从而绕过了传统的防火墙控制。

解决方案: 将 CrowdStrike Falcon ZTA 分数直接集成到 Cloudflare Access 策略中,以执行实时条件访问。

挑战: 安全分析师难以为网络警报(例如被阻止的恶意域)与特定的端点行为建立关联,因为数据驻留在不同的孤岛中。

解决方案: 通过 Logpush 将 Cloudflare Gateway、WAF 和 Email Security 日志流式传输到 CrowdStrike Falcon Next-Gen SIEM 中进行集中分析。

挑战: 手动事件响应太慢,无法阻止自动攻击。当分析师看到警报时,对手可能已经横向移动或渗出数据。

解决方案: 利用 CrowdStrike Falcon Fusion SOAR 根据检测到的威胁自动触发 Cloudflare 内的补救操作。

挑战: 用户的笔记本电脑感染了恶意软件。虽然端点检测和响应 (EDR) 工具可能会检测到它,但用户仍然拥有有效的会话令牌,使他们能够访问 SaaS 应用程序和敏感数据。

解决方案: 闭环响应,其中端点检测会立即撤销网络访问权限并触发调查。

挑战: 离职员工试图将专有源代码上传到个人云存储站点。流量已加密,且设备是“健康”的,从而绕过了标准检查。

解决方案: 将 Cloudflare DLP 检查与 CrowdStrike 行为分析相结合,以检测和阻止数据窃取。

挑战: 攻击者使用自动僵尸网络扫描应用程序中的漏洞。WAF 可阻止已知的签名,但缓慢且低频的攻击可能会绕过常规过滤器。

解决方案: 使用端点数据为应用程序安全提供信息,为 Web 资产创建一个免疫系统。

用例详细信息:结合用户和设备风险状态的零信任

此用例演示了集成如何帮助防止受感染或不受管理的设备访问企业资源。

第一阶段:设备和用户风险评估

CrowdStrike Falcon 代理持续监控端点,根据 OS 健康、补丁级别和威胁活动计算 ZTA 分数 (1-100)。同时,Cloudflare 根据用户和实体行为分析 (UEBA) 持续更新用户风险分数。

第二阶段:策略评估

当用户请求访问某个应用程序时,Cloudflare Access 拦截该请求并查询 CrowdStrike API 获取该设备的当前 ZTA 分数。

第三阶段:访问执行

仅当 ZTA 分数达到零信任策略定义的最低阈值时,Cloudflare 才允许连接;否则,用户将看到 Cloudflare Access 拦截页面,通常指示他们补救该设备。

显示设备姿态与用户风险评分评估的 Zero Trust 访问流程
Figure 2: Zero Trust access with device posture and user risk score

用例详细信息:统一威胁搜寻

本用例重点关注提供全面可见性,消除网络流量与端点活动之间的盲点。

第一阶段:数据提取

Cloudflare Logpush 对 HTTP 请求、DNS 查询和防火墙事件进行过滤,然后转发至 Falcon Next-Gen SIEM 数据接收 API。

第二阶段:关联

Falcon Next-Gen SIEM 将这些数据与端点遥测结合编入索引,允许分析师查询单个数据集。

第三阶段:调查

分析师调查端点警报时,可立刻定位到设备通过 Cloudflare 提出的每一次网络请求,从而识别造成感染的钓鱼站点或 C2 服务器。

Cloudflare 与 CrowdStrike 之间的统一威胁狩猎工作流
Figure 3: Unified threat hunting

用例详细信息:自动化边缘补救

此用例演示了部署 CrowdStrike Falcon Fusion SOAR 如何帮助减少快速演变威胁的 MTTR。

第一阶段:威胁检测

CrowdStrike Falcon 测出某个具体的受损指标 (IOC),如攻击多个端点的恶意 IP 地址。

第二阶段:编排

威胁检测触发 Falcon Fusion SOAR 工作流。

第三阶段:边缘缓解

工作流调用 Cloudflare API 在 Cloudflare WAF 或 Gateway 阻止列表中添加恶意 IP,从而即时保护整个组织免受此威胁来源的攻击。

从威胁检测到边缘缓解的自动化边缘补救工作流
Figure 4: Automated edge remediation

用例详细信息:受损用户生命周期 — 检测与响应

此用例概述了如何利用各项支柱集成功能来控制活跃端点破坏和防范横向移动。

第一阶段:检测和信号共享

Falcon 代理检测到恶意软件的执行情况。然后立即将设备的 ZTA 分数降至“关键”状态,然后将警报发送至 SIEM。

第二阶段:即时撤销访问权限

Cloudflare Access 会检查下一次请求的 ZTA 分数,从而阻止用户访问 Salesforce、电子邮件或内部工具,从而有效地将设备从网络中隔离出来。

第三阶段:调查和补救

Falcon Fusion SOAR 将自动执行响应手册程序:将端点隔离 (网络遏制),在 Cloudflare 中将该用户添加至自定义列表,实际上相当于在日志中将其标记出来,以便随后在 Falcon Next-Gen SIEM 中深入执行回顾分析,并执行随附于该自定义列表的其他策略。

显示检测、撤销访问与补救的受感染用户生命周期
Figure 5: Compromised user lifecycle - detection and response

用例详细信息:内部威胁和数据保护

此用例演示了统一方法如何帮助防止和响应内部受信任参与者的数据渗漏。

第一阶段:DLP 监控

Cloudflare DLP 可扫描上传流量。它不仅能检测到源代码标记,并通过 Logpush 将事件记录到 Falcon Next-Gen SIEM,同时还短暂阻止了特定请求。

第二阶段:风险评分与关联

Falcon Next-Gen SIEM 会将此 DLP 事件与端点活动关联在一起,例如最近使用的 USB 设备使用记录或大文件复制。此类行为就会触发“高风险”用户标签。

第三阶段:自适应控制

Falcon Fusion SOAR 可更新 Cloudflare Zero Trust 策略,要求对该特定用户执行“进阶身份验证”或远程浏览器隔离 (RBI),即使进行合法任务也能阻止进一步的数据迁移操作,直到人事部门或安全部门的放行为止。

带 DLP 监视与自适应控制的内部威胁与数据保护工作流
Figure 6: Insider threat and data protection

用例详细信息:主动应用程序防御

此用例探索集成解决方案的优势:针对公共应用程序防御僵尸网络和零日漏洞。

第一阶段:识别攻击

Cloudflare WAF 防御来自特定子网的大量 SQL 注入攻击。这些日志发送给 Falcon Next-Gen SIEM。

第二阶段:跨域分析

CrowdStrike 威胁智能对日志数据进行充实,将子网确定为某个已知的恶意勒索团伙。

第三阶段:防守优化

Falcon Fusion SOAR 触发工作流进而更新 Cloudflare WAF 规则:不仅加强了对应区域“Bot 战术模式”的敏感度,还在主进攻开始前,创建针对涉及攻击的整个自治系统编号 (ASN) 的主动防御规则,加强应用防守。

从攻击识别到防御调优的主动应用防护工作流
Figure 7: Proactive application defense

部署组件

Cloudflare 与 CrowdStrike 的集成利用双方平台的多项核心组件,构成统一的安全生态系统。

Cloudflare 组件

  1. Zero Trust Network Access (ZTNA):根据身份、设备态势和其他上下文信号控制对应用程序的访问
    • 应用程序访问策略
    • 专用网络访问
    • 服务令牌身份验证
    • 设备态势验证
  2. Secure Web Gateway (SWG):检查并过滤发往互联网的流量
    • URL 过滤
    • 恶意软件防护
    • 内容类别
    • 文件类型控制
  3. Data Loss Prevention (DLP):防止未经授权的数据外泄
    • 内置数据配置文件(PII、财务数据、密钥)
    • 自定义数据模式
    • 精确数据匹配
    • 上下文感知
  4. Remote Browser Isolation (RBI):在安全的云环境中执行 Web 内容
    • 文件上传/下载控制
    • 剪贴板限制
    • 键盘输入控制
    • 仅视觉呈现
  5. Email Security:防范基于电子邮件的威胁
    • 网络钓鱼防护
    • 恶意附件扫描
    • 商业电子邮件泄露检测
    • 链接隔离
  6. API 驱动的 Cloud Access Security Broker (CASB):监控 SaaS 使用情况和安全性
    • SaaS 态势管理
    • 权限监控
    • 数据安全扫描
    • 公开共享检测
  7. Web Application Firewall (WAF)
    • 机器学习 (ML) 检测与阻止
    • 自定义规则创建
    • 托管规则集
    • 速率限制

CrowdStrike 组件

  1. Falcon Endpoint Agent:提供全面的终端保护
    • 行为监控
    • 恶意软件防护
    • 设备安全态势评估
    • 漏洞管理
  2. Zero Trust Assessment (ZTA):实时评估设备安全性
    • 操作系统安全评估
    • 传感器状态监控
    • 设备整体健康评分
    • 持续评估
  3. Falcon Next-Gen SIEM:集中安全监控与分析
    • 日志摄取、关联和实时搜索
    • 威胁检测规则与告警触发
    • 可自定义仪表板的安全可视化
    • 告警管理和长期数据存储
  4. Falcon Insight XDR:提供扩展检测与响应能力
    • 跨域检测
    • 自动调查
    • 威胁狩猎
    • 引导式补救
  5. Falcon Fusion SOAR: 跨 Cloudflare 和 CrowdStrike 平台编排并自动化复杂安全工作流,实现统一事件响应
    • 安全编排
    • Playbook 执行
    • 自动遏制与情报充实
    • 双向操作

总结

Cloudflare 与 CrowdStrike 的集成为组织提供全面的安全解决方案,将终端安全、零信任网络访问和应用程序保护结合在一起。通过发挥两个平台的优势,组织可以更好地了解自身安全态势、自动响应威胁,并更有效地保护应用程序和数据。

本参考架构说明了这些解决方案如何协同应对关键安全挑战,包括零信任采用、应用程序保护和数据安全。通过实施这种集成方法,组织可以增强安全态势,同时减轻安全团队的运营负担。

相关资源

这篇文档对您有帮助吗?