跳转到内容
搜索文档

Cloudforce One

最后更新 查看 MarkdownAgent 设置

Cloudforce One 是 Cloudflare 的威胁情报平台 (TIP)。它收集并关联来自 Cloudflare 遥测数据的威胁数据,然后将这些数据以可视化、自动化规则以及分析师审查的情报形式呈现。

安全运营中心 (SOC ↗) 团队使用 Cloudforce One 来调查威胁、追踪对手并采取行动——例如推送防火墙规则或导出指标。

访问 Cloudforce One

要访问 Cloudforce One:

  1. 在 Cloudflare 仪表板中,前往 Threat intelligence(威胁情报) 页面。

    Go to Threat intelligence ↗

您还可以通过 REST API 使用 Cloudforce One。

威胁情报页面包含四个部分:

  • Threat Events(威胁事件) — 查看和分析在 Cloudflare 网络上收集的威胁情报数据。
  • Priority Intelligence Requirements(PIRs - 优先情报需求) — 定义您组织需要追踪的情报主题。PIR 帮助您识别威胁覆盖范围中的空白。
  • Requests for Information(RFIs - 信息请求) — 向 Cloudforce One 分析团队提交特定的查询。
  • Reports(报告) — 阅读 Cloudforce One 发布的新威胁报告。

分析威胁事件

威胁事件代表在 Cloudflare 网络上观察到的 Cloudflare 遥测数据和威胁行动者活动。使用威胁事件来调查针对您组织或行业的威胁。

要访问威胁事件,请前往 Cloudflare 仪表板中的 Threat intelligence(威胁情报) 页面。

Go to Threat intelligence ↗

您还可以通过 API 访问威胁事件。

Cloudforce One 客户可以访问以下数据集:

  • 高级持续性威胁 (APT) — 默认数据集
  • DDoS ↗ 攻击
  • 网络犯罪 (Cybercrime)
  • 受损设备 (Compromised devices)
  • 住宅代理 (Residential proxies)
  • WAF 攻击

识别对手

Cloudflare 仪表板提供的可视化图表包括:

  • Sankey diagrams(桑基图) — 可视化攻击在来源和目标之间分布的流程图。使用这些图表追踪从来源基础设施到目标的攻击流向。
  • Industry distribution(行业分布) — 识别攻击活动是否针对您的特定行业(例如金融或零售)。

搜索指标

在全局数据集中搜索特定指标,包括:

  • IP 地址和域名
  • 文件哈希 (File hashes)
  • JA3 指纹 — 用于剖析跨不同目标的特定 SSL/TLS 客户端的 TLS 客户端指纹
  • 威胁见解 (Threat insights) — 将事件关联到特定攻击活动或威胁行动者名称(例如 APT28)。

创建 WAF 规则并接收通知

  • Saved views(已保存的视图) — 保存自定义过滤器,以便进行周期性的威胁事件调查。
  • Automated rules(自动化规则) — 从威胁数据生成安全规则并将其推送到您的 Cloudflare WAF 或防火墙。
  • STIX2 ↗ 导出 — 以 STIX2 格式导出威胁情报,以便与第三方 SIEM ↗(安全信息和事件管理)或 SOAR(安全编排、自动化和响应)平台集成。

使用 Cloudy 分析威胁事件

您可以使用 Cloudflare 的 AI 代理 Cloudy 来接收对威胁事件的分析和总结。

要使用 Cloudy 分析威胁事件:

  1. 在 Cloudflare 仪表板中,前往 Threat intelligence(威胁情报) 页面。

    Go to Threat intelligence ↗
  2. 前往 Threat Events(威胁事件) > Analyze with Cloudy(使用 Cloudy 分析)。

Cloudy 将向您显示最主要的威胁事件,分析它们,并给您一份威胁事件摘要。您还可以决定接收基于 Attacker(攻击者)、Indicator(指标) 等分类的分析。例如,您可以输入“给我一份 ABC 攻击者的威胁事件摘要”。Cloudy 随后将为您总结 ABC 攻击者的威胁事件。

提交 RFI

要提交 RFI(信息请求):

  1. 在 Cloudflare 仪表板中,前往 Threat intelligence(威胁情报) 页面。

    Go to Threat intelligence ↗
  2. 选择 Requests for Information(信息请求)。

  3. 选择 New Request(新建请求)。

  4. 填写所需字段,然后选择 Save(保存)。

RFI 类型列表

提交信息请求时,可以使用以下请求类型:

  • Binary Analysis - IOCs(二进制分析 - 妥协指标):进行高层恶意软件分析以产生 妥协指标 (IOC) ↗,例如回调域名(恶意软件与之通信的域名)或 IP 地址。

  • Binary Analysis - Report(二进制分析 - 报告):对恶意软件样本的详细分析。报告包括归因评估(识别可能的威胁行动者),并提取样本配置以进行进一步分析。当您调查事件或在终端检测与响应 (EDR ↗) 工具或网络传感器中开发检测逻辑时,使用此类型。

  • DDoS Attack(DDoS 攻击):确认是否发生了针对特定网站的 DDoS 攻击 ↗。响应中包含任何可用的指标和潜在归因。

  • Indicator Analysis - IOCs(指标分析 - 妥协指标):进行 DNS 查找、源端透视和账户透视,以提供 DNS 解析、源 IP 和子域名等指标。分析可包括账户注册模式和受害者学(识别谁被针对)。

  • Indicator Analysis - Report(指标分析 - 报告):以正式、结构化的格式对指标进行详细分析。除了列出 IOC ↗ 之外,报告还解释了 IOC 在攻击链中的功能,并将其链接到特定的攻击活动、威胁行动者及其 TTP(战术、技术和程序)。

  • Passive DNS Resolution(被动 DNS 解析):搜索 IP 地址与在指定时间段内其解析域名之间的历史配对。

  • Strategic Threat Research(战略威胁研究):对不同威胁行动者和行业的更广泛、长期的趋势进行分析。此类分析辅以开源情报,旨在为管理和规划提供参考,而不是产生立即切实可行的指标。

  • Threat Detection Signature - IOCs(威胁检测签名 - 妥协指标):开发一个检测规则——例如 YARA ↗ 规则——用以识别样本、行为或网络可观测属性(例如 IP 地址、域名、文件哈希或 HTTP 请求属性)。

  • Threat Detection Signature - Report(威胁检测签名 - 报告):对调查威胁检测警报的详细分析。当您需要优化您的响应工作或将活动归因于威胁行动者时,使用此类型。

  • Traffic Analysis - IOCs(流量分析 - 妥协指标):针对相关的 IOC 审查 HTTP 遥测数据。响应提供相关的、去敏感化的流量,这些流量可以包含受害者国家/地区,在某些情况下还可以包含受害者自治系统号 (ASN)。这也识别了恶意文件、有效负载以及异常的文件路径或请求模式。

  • Traffic Analysis - Report(流量分析 - 报告):分析 HTTP 遥测数据以识别模式、异常和恶意行为指标。报告为观察到的网络行为提供背景信息,并将其映射到特定威胁组的已知 TTP。

  • Vulnerability(漏洞):进行调查以将漏洞利用归因于威胁行动者,或识别利用特定漏洞的 IP、域名或威胁行动者群体。响应可以包含表明已被利用的、去敏感化的相关流量,以及对受害者国家和行业的识别。

一旦您选择 Save(保存),仪表板将显示共享信息的概览,包括:

  • Status(状态):当您提交 RFI 时,状态为 Open (开启)。一旦团队接受 RFI,状态会更改为 Accept (接受)。当团队致力于回答您的 RFI 时,状态会更改为 Complete (完成)。
  • Priority(优先级):请求的优先级。
  • Request type(请求类型):在多种请求类型中进行选择,例如 DDoS Attack、Passive DNS Resolution 等。
  • Request content(请求内容):请求的内容。

Responses(响应) 部分允许您添加澄清问题和意见。

要查看您的 RFI,在侧边栏选择 Cloudforce One Requests(Cloudforce One 请求),找到您的 RFI,然后选择 View(查看)。从此处,您还可以通过选择 Edit(编辑) 来编辑您现有的 RFI。

要删除您的 RFI,其状态必须为 Open。前往您要删除的 RFI,选择 Delete(删除)。在弹出的窗口中,选择 Delete(删除) 以确认删除。一旦 Cloudflare 接受并开始处理 RFI,您将无法删除 RFI。

上传和下载附件

您也可以选择上传和下载附件。

在 Attachments(附件) 下,选择您要上传的文件,然后选择 Save(保存)。

要下载附件,在附件上选择 Download(下载)。

改善您的安全状况或从过去的事件中恢复

使用 Cloudforce One 改善您的安全状况或从过去的事件中恢复。

  1. 在 Cloudflare 仪表板 ↗ 中,前往 Application security(应用安全) > Incident Response(事件响应)。

  2. Choose service(选择服务):选择其中一项服务。

  3. Provide request details(提供请求详细信息):

    • 填写您所选服务所需的信息。选择 Next(下一步)。
    • 审查您的请求,然后选择 Submit(提交)。
  • 提交请求后,Cloudforce One 团队将予以回复。

针对正在遭受的攻击请求帮助

如果您想要阻止正在进行的网络攻击,可以通过 Cloudflare 仪表板请求协助。

  1. 在 Cloudflare 仪表板中,前往 Account home(账户主页) 页面并选择您的账户。

    Go to Account home ↗
  2. 在顶部工具栏上,选择 Support(支持) > Get help(获取帮助) > Under attack(遭受攻击)。

  3. 在 Request help to stop active cyberattacks(请求帮助以阻止活跃的网络攻击) 下,选择 Request help(请求帮助)。

  4. 仪表板将显示一个弹出窗口,您需要在其中输入并确认您的电话号码。

  5. 输入电话号码后,选择 Confirm number and request help(确认号码并请求帮助)。从仪表板请求帮助会向事件响应人员呼叫,您可以预期尽快收到回电。我们建议您等待回电,并且只有在 10 分钟内未收到团队回复时才使用电话线联系。

这篇文档对您有帮助吗?