公开英文机构资讯翻译整理 - 网站地图

推出威胁信号:面向开源威胁情报的智能体技能,所有Cloudflare账户免费使用

时间:2026-10-08 23:38:40 来源:数字安全观察 作者:数字安全观察 阅读:165次

组织现在可以像扩展基础设施一样扩展威胁情报专业能力。威胁情报分析师和网络防御人员长期以来一直自动化摄取结构化威胁源,以帮助丰富其 SIEM 或 WAF。更困难的工作始终是非结构化报告:将一篇研究文章转化为工具可用的指标,同时不丢失解释其为何重要的上下文。AI 技能使这项工作可以自动化。技能是一组丰富、详细的指令,捕捉了经验丰富的分析师如何处理工作的某一部分,并且在每份报告上以相同方式运行。

文章主题示意图
主题配图,非事件现场。摄影:Pew Nguyen / Pexels

Threat Signals 将这一流程大规模付诸实践。它于今日推出,我们已将其提供给每一个 Cloudflare 账户。

Threat Signals 将你选择的开源报告转化为可据以采取行动的情报。其代理式技能会总结报告、呈现关键上下文、提取并规范化入侵指标,并应用标签——所有这些都在一个私有的、账户范围内的数据集中完成。最终结果是一条带有上下文的指标,作为威胁事件存储在您账户的私有威胁情报数据集中,可立即应用于您的 WAF 策略。

从今天起,我们还将 Cloudforce One 的威胁事件平台(我们的核心威胁情报产品)的访问权限免费扩展到所有 Cloudflare 账户。通过此次扩展,每个账户可获得:

对 Threat Signals 的 API 和仪表板访问权限,以及选择一个 RSS 源的能力

一个由 Threat Signals 中的 RSS 源构建的私有数据集,根据您的报告需求定制,最多存储 30 天

对威胁事件平台的 API 和仪表板访问权限,以调查与您的私有数据集相关的事件、指标和标签

Essentials、Advantage 和 Elite 企业客户可以将此产品扩展至包含更多 RSS 源、访问 Cloudforce One 的专有威胁情报数据集、生成自定义代理式技能的能力、Threat Signals 衍生的开源报告的更高存储选项,以及基于开源和专有威胁事件创建自定义 WAF 规则的能力。

发现只是开始

我们从开源情报入手,因为这是证明代理式工作流威力的最显而易见之处。我们也从客户那里听说,他们现有的平台无法扩展到轮询 100 个 RSS 源以上。认识到开源报告在理解威胁态势方面发挥的关键作用,我们寻求构建一个可无限扩展的平台(稍后详述)。

研究人员定期发布关于漏洞、恶意基础设施、网络钓鱼活动、恶意软件家族和威胁行为者的详细发现。虽然 RSS 源阅读器让发现新报告变得更容易,但发现只是开始。将数据转化为具有一致专业能力的可用工作流,是构建可操作防御的关键。

专业能力从来不是组织能够大规模复制的东西。一份报告解释了某个活动如何运作并识别其背后的基础设施,但在分析师能够使用这些信息之前,他们需要:

阅读并总结报告

识别相关指标

将指标值转换为一致格式

使用内部分类法对报告进行分类以打标签

将指标填充到威胁情报平台(TIP)中

保留指向原始来源的链接

与安全团队其他成员共享情报

在数十个来源上重复这一过程需要时间;此外,几乎每一步都完全依赖人的判断。结果,上下文丢失了。插入到您 TIP 中的指标与解释其为何重要、并有助于在修复周期后期评估风险的上下文相分离。毫不奇怪,几周后,某个域名被推送到阻止列表,却没有人理解原因。

Threat Signals 如何工作

Threat Signals 使用 RSS 来监控对您的组织重要的开源报告。您可以添加一个 RSS 源,给它一个可识别的名称和类别,并配置 Threat Signals 检查新内容的频率。支持所有三种源规范(RSS 2.0、Atom 和 RSS 1.0/RDF)。

您选择的每个源都会进入一个工作流,该工作流定期轮询新文章。它使用 Browser Run 的 Markdown 快速操作来获取文章文本并将其清理为可读的 markdown 格式,然后存储在 R2 中。文本被传入入侵指标提取器和一组由 Cloudforce One 定义的默认技能,以总结内容、根据您的账户配置应用标签,并在 IOC 层面添加上下文信息。

输出是一份简洁的摘要和关键要点,帮助分析师快速理解发生了什么、谁受到影响以及报告为何重要。所有这些都可搜索并带有标签,因此您可以在整个平台上找到您关心的文章。

最后,提取的每个指标都由账户自己的私有 Threat Signals 数据集中的一个威胁事件作为支撑。该事件、其指标和标签以及原始报告保持关联,因此分析师始终可以追溯情报来自何处以及为何存在。然后可以使用这些指标从威胁事件创建 WAF 规则,以保护您的应用程序和基础设施。

我们学到了什么

编写一个拉取 RSS 源并用正则表达式提取 IP 地址的脚本并不难。Threat Signals 的第一个版本是一个为期一周的内部原型,由一位威胁分析师构建,她希望从自己已经在阅读的报告中获得更多价值。将其转化为每个账户都能依赖的东西则更难,而拖慢我们的大部分工作与解析无关。困难之处在于让输出成为分析师会信任并实际使用的东西。

我们曾想当然地让系统自行发明任何看起来有用的标签。我们交谈过的团队提出了反对意见:用陌生词汇标注的情报更难使用,因为现在有两套词汇需要协调。因此,我们将 AI 打标签限制在每个账户现有的标签目录内。

记录一个标签是自动应用还是由分析师应用,听起来像是一小块元数据,但事实证明它至关重要。根据我们的经验,当分析师能够确切看到自动打标签应用了哪些标签时,他们更愿意信任它。

摘要很有用,也是用户最先注意到的东西。但分析师在早期测试中不断回看的,是事件与其来源报告之间的联系。随着调查的推进,我们发现这种联系始终帮助他们跟踪指标,并理解每个指标最初为何重要。

下一步是什么

开源报告并不局限于 RSS 源。分析师需要能够快速消费各种格式和管道中的威胁情报。既然我们已经搭建好了将数据源中的指标摄取到我们平台的基础模块,自然的下一步就是添加更多消费者。请留意我们将支持的更多数据摄取管道,以便您将更多可操作情报带到平台上,保护您的组织。

立即打开 Cloudflare 仪表板并设置您的源

最好的调查始于可信的上下文,而 Threat Signals 有助于从第一条线索开始就保持这种上下文贴近。Threat Signals 现已通过 API 和仪表板面向每个 Cloudflare 账户正式可用。打开 Cloudflare 仪表板,导航到 Application Security → Threat Intelligence → Threat Signals,然后添加您的 RSS 源。文档在这里。

您还可以阅读我们团队的威胁情报研究,并与您的客户团队讨论如何将威胁事件应用于您的企业环境。

来源:Cloudflare安全技术;原文日期:2026-09-29。内容经中文翻译改写,请以原文为准。

(责任编辑:数字安全观察)

相关内容
  • 超越源代码:通往王国钥匙之路
  • 追踪线索:用于调查账户滥用的新仪表板
  • 推出威胁信号:面向开源威胁情报的智能体技能,所有Cloudflare账户免费使用
  • 央行就金融信用信息基础数据库管理办法公开征求意见
  • 为智能体时代重塑 Microsoft Defender 安全运营中心
  • 公交站牌被控沦为肉鸡 公安部通报揭示物联网安全风险
  • 为每位队友和代理授予适当的 Workers 访问权限
  • MCP Python SDK曝出高危OAuth漏洞,AI Agent账号面临劫持风险
推荐内容
  • 1.1.1.1 现已支持后量子 DNSSEC,全部 2420 字节
  • 远洋巨轮疑遭网络攻击致故障改航向 为近期第三起同类事件
  • Cisco邮件网关9.8分漏洞遭在野利用,一封邮件即可获取root权限
  • 网络安全事件响应工作坊:不容错过的实战培训
  • 揭示EvilTokens:探究设备代码钓鱼的根源
  • 26秒攻破11家机构 AI智能体首次以蜂群方式发起攻击