Cloudflare ra mắt Threat Signals: Tự động hóa tình báo đe dọa từ nguồn mở cho mọi tài khoản
Cloudflare vừa giới thiệu Threat Signals, công cụ sử dụng AI để tự động hóa việc phân tích, tóm tắt và trích xuất các chỉ số đe dọa (IOC) từ nguồn tin mở, giúp doanh nghiệp phản ứng nhanh hơn với các...
Việc quản lý thông tin tình báo đe dọa (threat intelligence) thường là gánh nặng đối với các đội ngũ an ninh mạng. Trong khi việc tự động hóa thu thập dữ liệu từ các nguồn cấp dữ liệu (threat feeds) đã trở nên phổ biến, thì việc xử lý các báo cáo phi cấu trúc—chuyển đổi nội dung nghiên cứu thành các chỉ số có thể hành động được mà không làm mất đi ngữ cảnh quan trọng—vẫn là một thách thức lớn. Cloudflare vừa giải quyết bài toán này với việc ra mắt Threat Signals, một giải pháp sử dụng các tác nhân AI (agentic skills) để tự động hóa quy trình phân tích chuyên sâu.
Table Of Content
Tự động hóa quy trình phân tích tình báo
Threat Signals cho phép người dùng chuyển đổi các báo cáo từ nguồn mở thành dữ liệu tình báo có thể sử dụng ngay lập tức. Hệ thống này thực hiện các tác vụ như tóm tắt báo cáo, trích xuất và chuẩn hóa các chỉ số thỏa hiệp (IOC), đồng thời gán nhãn (tagging) tự động trong một tập dữ liệu riêng tư của tài khoản. Kết quả cuối cùng là các sự kiện đe dọa (Threat Events) có đầy đủ ngữ cảnh, có thể được áp dụng trực tiếp vào chính sách WAF để bảo vệ hạ tầng.
Các tính năng chính và khả năng tiếp cận
Cloudflare hiện cung cấp quyền truy cập vào Threat Signals và nền tảng Threat Events cho tất cả các tài khoản, bao gồm:
- Truy cập API và dashboard để quản lý Threat Signals và lựa chọn RSS feed.
- Tập dữ liệu riêng tư được xây dựng từ RSS feed, lưu trữ trong tối đa 30 ngày.
- Khả năng điều tra các sự kiện, chỉ số và nhãn liên quan đến dữ liệu của chính bạn.
Đối với các khách hàng doanh nghiệp (Essentials, Advantage, Elite), Cloudflare cung cấp thêm các tùy chọn mở rộng như tăng số lượng RSS feed, truy cập vào các tập dữ liệu tình báo độc quyền của Cloudforce One, tạo các tác nhân AI tùy chỉnh và thiết lập các quy tắc WAF nâng cao.
Quy trình hoạt động của Threat Signals
Hệ thống sử dụng RSS để giám sát các báo cáo bảo mật quan trọng. Sau khi người dùng thêm nguồn cấp dữ liệu, quy trình làm việc (workflow) sẽ tự động thực hiện:
- Thu thập: Sử dụng Browser Run để lấy và làm sạch nội dung báo cáo sang định dạng markdown.
- Phân tích: Sử dụng các kỹ năng AI để tóm tắt nội dung, trích xuất IOC và áp dụng các nhãn phân loại.
- Ngữ cảnh hóa: Kết nối các chỉ số với báo cáo gốc, giúp chuyên gia an ninh hiểu rõ lý do tại sao một chỉ số lại quan trọng.
Tại sao ngữ cảnh lại quan trọng?
Theo Cloudflare, sai lầm lớn nhất trong quản lý tình báo đe dọa là tách rời các chỉ số khỏi ngữ cảnh gốc. Khi một tên miền bị đưa vào danh sách chặn (blocklist) mà không có lý do rõ ràng, đội ngũ bảo mật sẽ gặp khó khăn trong việc đánh giá rủi ro. Threat Signals khắc phục điều này bằng cách duy trì mối liên kết chặt chẽ giữa sự kiện đe dọa và báo cáo gốc, đảm bảo tính minh bạch và khả năng truy xuất nguồn gốc.
Người dùng có thể bắt đầu trải nghiệm ngay hôm nay bằng cách truy cập vào Application Security → Threat Intelligence → Threat Signals trên bảng điều khiển của Cloudflare.
Nguồn tham khảo: Cloudflare Blog



No Comment! Be the first one.