Cloudflare の脅威インテリジェンスチームは、多くの情報源から攻撃傾向を集めます。HTTP/2 Rapid Reset 攻撃 ↗ のようなゼロデイ脆弱性から、ユーザーを自動で保護します。一方で Cloudflare は、独自フィードを持つ外部組織と提携し、対象となる Cloudflare ユーザーへ共有することもあります。
Custom Indicator Feeds では、各種 Cyber Defense Collaboration グループから受け取ったデータに基づく脅威インテリジェンスフィードを提供します。このセキュリティフィルタ機能は、対象となる公共・民間組織が利用できます。
Cloudflare は、プロバイダー関係を結ばなくても Gateway ユーザーが使えるフィードをいくつか提供しています。
| 名前 | 説明 | 利用対象 |
|---|---|---|
| Treasury Early Indicator Feed ↗、Feed ID 14 | 米国財務省と Pacific Northwest National Laboratory(PNNL)が提供する、金融機関向けの脅威データです。詳細はアカウントチームにお問い合わせください。 | 承認された金融機関 |
| UK NCSC Public Threat Indicators ↗ Feed ID 24 | 英国 National Cyber Security Centre(NCSC)が提供する再帰 DNS サービスで、DNS ベースのマルウェアをブロックします。 | すべてのユーザー |
| Cloudforce One - Public Feed Feed ID 34 | インジケーターのフィードです。 | すべてのユーザー |
Cloudflare の脅威インテリジェンスデータは、プロバイダーと購読者の間でやり取りされます。
プロバイダーは、他の Cloudflare 組織と共有したいデータを持つ組織です。どの組織でもプロバイダーになれます。現在のプロバイダーの例として、政府のサイバー防衛グループがあります。
購読者は、プロバイダーのデータセットに基づくルールを作成して環境をより強固にしたい、任意の Cloudflare 顧客です。購読者はプロバイダーの認可を受ける必要があります。認可は Grant permission to indicator feed エンドポイント で付与します。
組織がプロバイダーまたは購読者になる場合は、アカウントチームにお問い合わせください。
プロバイダーは Custom Indicator Feeds API エンドポイント で、Custom Indicator Feed を作成・管理できます。
-
アカウントチームに連絡し、アカウントをインジケーターフィードのプロバイダーとして設定してもらいます。
-
Create new indicator feed エンドポイント でフィードを作成します。フィード用に生成された
feed_idを控えてください。例:インジケーターフィードを新規作成するbash curl "https://api.cloudflare.com/client/v4/accounts/<ACCOUNT_ID>/intel/indicator-feeds" \ --header 'Content-Type: application/json' \ --header 'X-Auth-Email: <EMAIL>' \ --header 'X-Auth-Key: <API_KEY>' \ --data '{ "description": "Custom indicator feed to detect threats", "name": "threat_indicator_feed" }'{ "result": { "id": 10, "name": "threat_indicator_feed", "description": "Custom indicator feed to detect threats", "created_on": "2024-09-17T21:16:09.412Z", "modified_on": "2024-09-17T21:16:09.412Z" }, "success": true, "errors": [], "messages": [] } -
Update indicator feed data エンドポイント でフィードにデータをアップロードします。アップロードするインジケーターデータは
.stix2↗ 形式のファイルである必要があります。アップロードファイルの最大サイズ は 4.995 GiB です。インジケーターフィードデータを更新するbash curl --request PUT \ "https://api.cloudflare.com/client/v4/accounts/<ACCOUNT_ID>/intel/indicator-feeds/<FEED_ID>/snapshot" \ --header 'Content-Type: multipart/form-data' \ --header 'X-Auth-Email: <EMAIL>' \ --header 'X-Auth-Key: <API_KEY>' \ --form 'source=@/path/to/file'{ "result": { "file_id": 1, "filename": "snapshot_file.unified", "status": "unified" }, "errors": [], "messages": [], "success": true } -
(任意)Get indicator feed data エンドポイント で、フィードアップロードのステータスを確認します。例:
インジケーターフィードデータを取得するbash curl --request GET \ "https://api.cloudflare.com/client/v4/accounts/<ACCOUNT_ID>/intel/indicator-feeds/<FEED_ID>/data" \ --header 'Content-Type: application/json' \ --header 'X-Auth-Email: <EMAIL>' \ --header 'X-Auth-Key: <API_KEY>'{ "result": { "id": 10, "name": "threat_indicator_feed", "description": "Custom indicator feed to detect threats", "created_on": "2023-08-01T18:00:26.65715Z", "modified_on": "2023-08-01T18:00:26.65715Z", "latest_upload_status": "Complete" }, "success": true, "errors": [], "messages": [] } -
Grant permission to indicator feed エンドポイント で購読者にアクセス権を付与します。アカウント ID を使い、フィードの許可購読者リストへ追加できます。例:
インジケーターフィードデータを更新するbash curl --request PUT \ "https://api.cloudflare.com/client/v4/accounts/<ACCOUNT_ID>/intel/indicator-feeds/<FEED_ID>/snapshot" \ --header 'Content-Type: multipart/form-data' \ --header 'X-Auth-Email: <EMAIL>' \ --header 'X-Auth-Key: <API_KEY>' \ --data '{ "account_tag": "823f45f16fd2f7e21e1e054aga4d2859", "feed_id": 10 }'
アカウントにフィードへのアクセス権が付与されると、Gateway DNS ポリシーのセレクター としてトラフィック照合に使えます。
-
Cloudflare One ↗ で Traffic policies > Firewall policies を開きます。DNS を選択します。
-
新しい DNS ポリシーを作成するには、Add a policy を選択します。
-
ポリシーに名前を付けます。
-
Traffic で、Indicator Feeds セレクターを使った条件を追加します。アカウントに Custom Indicator Feed へのアクセス権がある場合、Gateway はフィードを Value に一覧表示します。たとえば、フィードに含まれるサイトをブロックできます。
Selector Operator Value Action Indicator Feeds in Threat Intel Feed Block -
Create policy を選択します。
Gateway ポリシーの作成については、DNS ポリシー を参照してください。