Tin tức

Cloudflare Đẩy Trực Tiếp Thông Tin Tình Báo Mối Đe Dọa Vào Quy Tắc WAF

Tích hợp mới của Cloudflare cho phép bạn viết quy tắc WAF bằng cách sử dụng thông tin tình báo mối đe dọa trực tiếp — chặn các tác nhân xấu đã biết theo tên, ngành mục tiêu và loại tấn công mà không cần quản lý danh sách IP thủ công.

July 3, 2026· 4 min read· Nguồn: The Cloudflare Blog
Cloudflare Đẩy Trực Tiếp Thông Tin Tình Báo Mối Đe Dọa Vào Quy Tắc WAF

Cloudflare đã ra mắt một tính năng mà các đội bảo mật đã yêu cầu từ lâu: khả năng viết quy tắc WAF bằng cách sử dụng cùng dữ liệu thông tin tình báo mối đe dọa cung cấp cho bảng điều khiển Sự kiện Mối đe dọa (Threat Events) của họ. Thay vì sao chép thủ công danh sách IP hoặc dựa vào danh sách chặn phản ứng, giờ đây bạn có thể viết các biểu thức như any(cf.intel.ip.attacker_names[*] == "BLACKBASTA")WAF sẽ thực thi nó trong thời gian thực.

Phát hiện luôn bật, không có sự đánh đổi

Tính năng này xây dựng trên khung phát hiện luôn bật của Cloudflare, tách biệt phát hiện khỏi giảm thiểu. Điều đó có nghĩa là thông tin tình báo mối đe dọa chạy liên tục trong nền, làm giàu siêu dữ liệu yêu cầu mà không cần quy tắc được cấu hình trước. Lợi thế chính: bạn không phải chọn giữa ghi log và chặn. Trong các thiết lập truyền thống, chặn một yêu cầu đồng nghĩa với việc bạn mất khả năng nhìn thấy cách các chữ ký khác đánh giá nó. Ở đây, bạn có cả hai — khả năng nhìn thấy trong Security Analytics và khả năng chặn khi sẵn sàng.

Đối với người đăng ký Cloudforce One, những thông tin chi tiết này tự động xuất hiện trong analytics. Bạn có thể thấy tác nhân đe dọa nào đang tấn công trang web của mình, những IP đó thường nhắm vào ngành nào và xác minh các mẫu lưu lượng trước khi bật chặn. Công cụ phát hiện thêm độ trễ không đáng kể, thực hiện tra cứu O(1) trên các tập dữ liệu nén được phân phối đến mọi trung tâm dữ liệu của Cloudflare.

Các trường WAF mới cho thông tin tình báo mối đe dọa

Cloudflare đã công bố năm trường mới trực tiếp cho công cụ WAF:

  • cf.intel.ip.attacker_names — tên nhóm đe dọa đã biết (ví dụ: CRAVENFLEA)
  • cf.intel.ip.target_industries — các ngành bị IP nhắm đến
  • cf.intel.ip.attacker_countries — quốc gia nguồn của sự kiện đe dọa
  • cf.intel.ip.target_countries — các quốc gia bị sự kiện đe dọa nhắm đến
  • cf.intel.ip.datasets — nguồn cấp dữ liệu (ví dụ: ddos, waf)

Vì một IP duy nhất có thể được liên kết với nhiều tác nhân đe dọa hoặc ngành, các trường này là mảng. Bạn sử dụng hàm any() và ký tự đại diện [*] để khớp bất kỳ giá trị nào. Ví dụ: any(cf.intel.ip.target_countries[*] == "FR") and any(cf.intel.ip.datasets[*] == "ddos") chặn các người tham gia DDoS đã biết nhắm vào Pháp.

Tích hợp quy trình làm việc

Các trường này hoạt động trong trình xây dựng quy tắc WAF cho các quy tắc tùy chỉnh và giới hạn tốc độ, được hỗ trợ đầy đủ qua API và Terraform. Các kết quả khớp được ghi lại trong Security Analytics với đầy đủ ngữ cảnh, bao gồm quy tắc nào kích hoạt và chỉ báo nào khớp. Ngoài ra còn có tính năng xuất một cú nhấp chuột từ bảng điều khiển Sự kiện Mối đe dọa: lưu một chế độ xem (ví dụ: "IP tấn công ngành Tài chính trong 7 ngày qua") và tạo quy tắc WAF trực tiếp.

Cloudflare cho biết họ đang làm việc để mở rộng tính năng này sang dấu vân tay JA3 và khớp dựa trên tên miền, điều này sẽ cho phép bạn chặn lưu lượng ngay cả khi kẻ tấn công xoay vòng IP bằng cách xác định chữ ký phần mềm duy nhất hoặc liên kết đích độc hại.

Có sẵn hôm nay cho người đăng ký Cloudforce One (các gói Essentials, Advantage và Elite).

Nguồn: The Cloudflare Blog