跳转到内容
搜索文档

Cloudforce One

最后更新 查看 MarkdownAgent 设置

Cloudforce One 是 Cloudflare 的威胁情报平台 (TIP)。它收集并关联来自 Cloudflare 遥测数据的威胁数据,然后将这些数据以可视化、自动化规则以及分析师审查的情报形式呈现。

安全运营中心 (SOC) 团队使用 Cloudforce One 来调查威胁、追踪对手并采取行动——例如推送防火墙规则或导出指标。

访问 Cloudforce One

要访问 Cloudforce One:

  1. 在 Cloudflare 仪表板中,前往 Threat intelligence(威胁情报) 页面。

    Go to Threat intelligence ↗

您还可以通过 REST API 使用 Cloudforce One。

威胁情报页面包含四个部分:

  • Threat Events(威胁事件) — 查看和分析在 Cloudflare 网络上收集的威胁情报数据。
  • Priority Intelligence Requirements(PIRs - 优先情报需求) — 定义您组织需要追踪的情报主题。PIR 帮助您识别威胁覆盖范围中的空白。
  • Requests for Information(RFIs - 信息请求) — 向 Cloudforce One 分析团队提交特定的查询。
  • Reports(报告) — 阅读 Cloudforce One 发布的新威胁报告。

分析威胁事件

威胁事件代表在 Cloudflare 网络上观察到的 Cloudflare 遥测数据和威胁行动者活动。使用威胁事件来调查针对您组织或行业的威胁。

要访问威胁事件,请前往 Cloudflare 仪表板中的 Threat intelligence(威胁情报) 页面。

Go to Threat intelligence ↗

您还可以通过 API 访问威胁事件。

Cloudforce One 客户可以访问以下数据集:

  • 高级持续性威胁 (APT) — 默认数据集
  • DDoS 攻击
  • 网络犯罪 (Cybercrime)
  • 受损设备 (Compromised devices)
  • 住宅代理 (Residential proxies)
  • WAF 攻击

识别对手

Cloudflare 仪表板提供的可视化图表包括:

  • Sankey diagrams(桑基图) — 可视化攻击在来源和目标之间分布的流程图。使用这些图表追踪从来源基础设施到目标的攻击流向。
  • Industry distribution(行业分布) — 识别攻击活动是否针对您的特定行业(例如金融或零售)。

搜索指标

在全局数据集中搜索特定指标,包括:

  • IP 地址和域名
  • 文件哈希 (File hashes)
  • JA3 指纹 — 用于剖析跨不同目标的特定 SSL/TLS 客户端的 TLS 客户端指纹
  • 威胁见解 (Threat insights) — 将事件关联到特定攻击活动或威胁行动者名称(例如 APT28)。

创建 WAF 规则并接收通知

  • Saved views(已保存的视图) — 保存自定义过滤器,以便进行周期性的威胁事件调查。
  • Automated rules(自动化规则) — 从威胁数据生成安全规则并将其推送到您的 Cloudflare WAF 或防火墙。
  • STIX2 导出 — 以 STIX2 格式导出威胁情报,以便与第三方 SIEM(安全信息和事件管理)或 SOAR(安全编排、自动化和响应)平台集成。

使用 Cloudy 分析威胁事件

您可以使用 Cloudflare 的 AI 代理 Cloudy 来接收对威胁事件的分析和总结。

要使用 Cloudy 分析威胁事件:

  1. 在 Cloudflare 仪表板中,前往 Threat intelligence(威胁情报) 页面。

    Go to Threat intelligence ↗
  2. 前往 Threat Events(威胁事件) > Analyze with Cloudy(使用 Cloudy 分析)

Cloudy 将向您显示最主要的威胁事件,分析它们,并给您一份威胁事件摘要。您还可以决定接收基于 Attacker(攻击者)Indicator(指标) 等分类的分析。例如,您可以输入“给我一份 ABC 攻击者的威胁事件摘要”。Cloudy 随后将为您总结 ABC 攻击者的威胁事件。

提交 RFI

要提交 RFI(信息请求):

  1. 在 Cloudflare 仪表板中,前往 Threat intelligence(威胁情报) 页面。

    Go to Threat intelligence ↗
  2. 选择 Requests for Information(信息请求)

  3. 选择 New Request(新建请求)

  4. 填写所需字段,然后选择 Save(保存)

RFI 类型列表

提交信息请求时,可以使用以下请求类型:

  • Binary Analysis - IOCs(二进制分析 - 妥协指标):进行高层恶意软件分析以产生 妥协指标 (IOC),例如回调域名(恶意软件与之通信的域名)或 IP 地址。

  • Binary Analysis - Report(二进制分析 - 报告):对恶意软件样本的详细分析。报告包括归因评估(识别可能的威胁行动者),并提取样本配置以进行进一步分析。当您调查事件或在终端检测与响应 (EDR) 工具或网络传感器中开发检测逻辑时,使用此类型。

  • DDoS Attack(DDoS 攻击):确认是否发生了针对特定网站的 DDoS 攻击。响应中包含任何可用的指标和潜在归因。

  • Indicator Analysis - IOCs(指标分析 - 妥协指标):进行 DNS 查找、源端透视和账户透视,以提供 DNS 解析、源 IP 和子域名等指标。分析可包括账户注册模式和受害者学(识别谁被针对)。

  • Indicator Analysis - Report(指标分析 - 报告):以正式、结构化的格式对指标进行详细分析。除了列出 IOC 之外,报告还解释了 IOC 在攻击链中的功能,并将其链接到特定的攻击活动、威胁行动者及其 TTP(战术、技术和程序)。

  • Passive DNS Resolution(被动 DNS 解析):搜索 IP 地址与在指定时间段内其解析域名之间的历史配对。

  • Strategic Threat Research(战略威胁研究):对不同威胁行动者和行业的更广泛、长期的趋势进行分析。此类分析辅以开源情报,旨在为管理和规划提供参考,而不是产生立即切实可行的指标。

  • Threat Detection Signature - IOCs(威胁检测签名 - 妥协指标):开发一个检测规则——例如 YARA 规则——用以识别样本、行为或网络可观测属性(例如 IP 地址、域名、文件哈希或 HTTP 请求属性)。

  • Threat Detection Signature - Report(威胁检测签名 - 报告):对调查威胁检测警报的详细分析。当您需要优化您的响应工作或将活动归因于威胁行动者时,使用此类型。

  • Traffic Analysis - IOCs(流量分析 - 妥协指标):针对相关的 IOC 审查 HTTP 遥测数据。响应提供相关的、去敏感化的流量,这些流量可以包含受害者国家/地区,在某些情况下还可以包含受害者自治系统号 (ASN)。这也识别了恶意文件、有效负载以及异常的文件路径或请求模式。

  • Traffic Analysis - Report(流量分析 - 报告):分析 HTTP 遥测数据以识别模式、异常和恶意行为指标。报告为观察到的网络行为提供背景信息,并将其映射到特定威胁组的已知 TTP。

  • Vulnerability(漏洞):进行调查以将漏洞利用归因于威胁行动者,或识别利用特定漏洞的 IP、域名或威胁行动者群体。响应可以包含表明已被利用的、去敏感化的相关流量,以及对受害者国家和行业的识别。

一旦您选择 Save(保存),仪表板将显示共享信息的概览,包括:

  • Status(状态):当您提交 RFI 时,状态为 Open (开启)。一旦团队接受 RFI,状态会更改为 Accept (接受)。当团队致力于回答您的 RFI 时,状态会更改为 Complete (完成)
  • Priority(优先级):请求的优先级。
  • Request type(请求类型):在多种请求类型中进行选择,例如 DDoS Attack、Passive DNS Resolution 等。
  • Request content(请求内容):请求的内容。

Responses(响应) 部分允许您添加澄清问题和意见。

要查看您的 RFI,在侧边栏选择 Cloudforce One Requests(Cloudforce One 请求),找到您的 RFI,然后选择 View(查看)。从此处,您还可以通过选择 Edit(编辑) 来编辑您现有的 RFI。

要删除您的 RFI,其状态必须为 Open。前往您要删除的 RFI,选择 Delete(删除)。在弹出的窗口中,选择 Delete(删除) 以确认删除。一旦 Cloudflare 接受并开始处理 RFI,您将无法删除 RFI。

上传和下载附件

您也可以选择上传和下载附件。

Attachments(附件) 下,选择您要上传的文件,然后选择 Save(保存)

要下载附件,在附件上选择 Download(下载)

改善您的安全状况或从过去的事件中恢复

使用 Cloudforce One 改善您的安全状况或从过去的事件中恢复。

  1. Cloudflare 仪表板 中,前往 Application security(应用安全) > Incident Response(事件响应)

  2. Choose service(选择服务):选择其中一项服务。

  3. Provide request details(提供请求详细信息)

    • 填写您所选服务所需的信息。选择 Next(下一步)
    • 审查您的请求,然后选择 Submit(提交)
  • 提交请求后,Cloudforce One 团队将予以回复。

针对正在遭受的攻击请求帮助

如果您想要阻止正在进行的网络攻击,可以通过 Cloudflare 仪表板请求协助。

  1. 在 Cloudflare 仪表板中,前往 Account home(账户主页) 页面并选择您的账户。

    Go to Account home ↗
  2. 在顶部工具栏上,选择 Support(支持) > Get help(获取帮助) > Under attack(遭受攻击)

  3. Request help to stop active cyberattacks(请求帮助以阻止活跃的网络攻击) 下,选择 Request help(请求帮助)

  4. 仪表板将显示一个弹出窗口,您需要在其中输入并确认您的电话号码。

  5. 输入电话号码后,选择 Confirm number and request help(确认号码并请求帮助)。从仪表板请求帮助会向事件响应人员呼叫,您可以预期尽快收到回电。我们建议您等待回电,并且只有在 10 分钟内未收到团队回复时才使用电话线联系。

这篇文档对您有帮助吗?