Cloudflare の脅威指標をリアルタイムの WAF ルールへ変換
Cloudflare は、脅威イベントの可視性をリアルタイム WAF ルールへ直接変換する新統合機能を発表し、手動対応から自動化された予防的防御への転換を実現した。
キーポイント
脅威インテリジェンスと WAF の自動連携
Cloudflare の脅威イベントデータを WAF エンジンに直接統合し、特定の脅威アクターや業界標的に基づいてリアルタイムでルールを構築・適用可能にした。
検知と緩和の分離による「常時オン」モデル
既存の Attack Signature Detection と同様に、検知(ログ収集)と緩和(ブロック)を分離した常時監視フレームワークを採用し、防御判断前の詳細な分析を可能にする。
パフォーマンスと可視性の両立
ブロック動作による他のシグネチャ評価の損失を防ぎつつ、 negligble な遅延で高信頼度のデータを提供し、攻撃パターンを事前に検証できる機能を強化した。
拡張された検知機能
現在のIPベースのマッチングに加え、将来的にJA3フィンガープリントやドメインベースのマッチングへ拡張され、攻撃者のIPローテーションに対してもソフトウェア署名や悪意あるリンクを特定してブロックできるようになります。
WAF用新フィールドの提供
脅威グループ名、標的業界・国、攻撃元国、データソースなど、5 つの新しい `cf.intel.ip.*` フィールドが WAF エンジンに公開され、高度なセキュリティポリシー構築を可能にしています。
IaC と自動化への完全統合
これらの新フィールドは Cloudflare API や Terraform を通じて完全にサポートされており、Infrastructure as Code(IaC)のワークフローで複雑なルールを記述し、ドメイン全体またはアカウント単位での脅威ブロックを自動化できます。
セキュリティ分析での詳細なログと即座のルール作成
脅威インジケーターによる一致はSecurity Analyticsに記録され、特定のルールや指標を特定できるため、監査や事後分析が迅速化されます。また、Saved ViewsからワンクリックでWAFルールを作成し、IPリストのコピー&ペーストを不要にします。
影響分析・編集コメントを表示
影響分析
この発表は、セキュリティ運用チームが膨大な脅威インテリジェンスを即座に防御アクションに変換できることを意味し、従来の手動対応によるタイムラグを解消する画期的な進展です。特に「検知と緩和の分離」アプローチにより、ブロック判断前の詳細な分析が可能になるため、誤検知リスクを減らしつつ防御力を高める運用が現実化します。
編集コメント
セキュリティ運用の「手動」というボトルネックを解消し、脅威インテリジェンスを即座に防御ルールへ変換する実装は、現代のサイバー攻撃への対応速度を劇的に向上させる重要な一歩です。
Cloudflare の Threat Events は、セキュリティ分析担当者にグローバルな脅威の状況を見渡すための窓を提供します。このプラットフォームは、Cloudflare が毎日処理する膨大なトラフィックを垣間見せるものであり、リアルタイムでどの IP アドレスが特定の業界を攻撃しているか、あるいはどの脅威アクターが世界的に注目されているかを把握できます。しかし、その可視性を能動的な対策へと転換するには、従来は手動かつ反応的なプロセスが必要でした。
セキュリティチームは繰り返し直面する課題に直面しています:特定の IP アドレスが Tycoon 2FA や RaccoonO365 といった特定の脅威アクターに関連していること、あるいは他の地域で自社の業界を標的にしたことが確認されていることは分かっているものの、これらの高リスク IP を WAF(Web Application Firewall)内で自動的にブロックするには、手動でルールを設定するしかなかったのです。
私たちは、Cloudflare の広範な脅威インテリジェンスを直接あなたの WAF エンジンに統合する新しい連携を発表できることを嬉しく思います。これにより、生きたインテリジェンスデータを用いて予防的なルールを作成できるようになりました。つまり、既知の悪意あるアクターがインフラストラクチャに触れようとする前に、アプリケーションを保護するためにより多くの文脈情報を追加して防御を強化することが可能になります。
リクエストの初期段階で専門的なフィールドにデータを埋め込むことで、WAF は以下の基準に基づいてトラフィックをスクリーニングできるようになりました:
特定の脅威アクター名と一致させることで、誰が攻撃しているのか
業界や国別のフィルターを通じて、彼らが誰を標的にしているか(過去にその IP が誰を標的にしたか)
攻撃タイプ(DDoS、WAF、サイバー犯罪など)と最終検出された時間枠に基づいてフィルタリングされる、強化された脅威コンテキストを用いた攻撃のタイプ
常時検知
この新機能は、最近導入した攻撃シグネチャ検出(Attack Signature Detection)と同じ常時検知フレームワークを基盤としています。これは事前設定ルールを必要とせず、リアルタイムで一般的な攻撃パターンを識別するシステムです。検知と緩和を分離することで、脅威インテリジェンスが常にバックグラウンドで稼働し、アクションを起こす前に HTTP リクエスト分析に洞察に富む脅威メタデータを付加します。
「常時」モデルの主な利点は、従来の「ログ vs ブロック」のトレードオフを排除することです。つまり、ログモードでは可視性が得られるが、ブロックモードでは保護が得られるという二者択一をなくすことです。ルールがリクエストをブロックした場合、他のシグネチャがどのように評価したかについての可視性を失うためです。これは、防御を強化する手がかりとなる洞察でした。
Cloudforce One サブスクリプションをお持ちの場合、これらのインサイトは自動的に分析ダッシュボードに表示されます。どの脅威アクターがサイトを攻撃しているか、またそれらの IP アドレスが通常どの業界を標的にしているかを確認でき、「スイッチを切り替えて」ブロックする前にトラフィックパターンを検証できます。
これらの検出は実質的な遅延なしで実行されるため、パフォーマンスを驚異的に高速に保ちながら、堅牢なセキュリティポリシーを構築するために必要な高信頼性のデータを提供します。今回の初期リリースでは IP ベースのマッチングに焦点を当てていますが、すでに JA3 ファインガープリントやドメインベースのマッチングへと機能を拡張する計画を進めています。これにより、攻撃者が IP をローテーションしても、ペイロード内で使用する固有のソフトウェアシグネチャや悪意のある宛先リンクを識別することで、悪意あるトラフィックをブロックすることが可能になります。
新しい WAF フィールド
これを実現するために、以下の特定のシグナルを直接 WAF エンジンに公開しました:
フィールド
説明
cf.intel.ip.attacker_names
既知の脅威グループの名前(例:CRAVENFLEA)。
cf.intel.ip.target_industries
この IP が標的とする業界(例:暗号通貨、自動車)。
cf.intel.ip.attacker_countries
脅威イベントの発信国。
cf.intel.ip.target_countries
脅威イベントが標的とする国。
cf.intel.ip.datasets
データを提供するソースフィード(例:ddos, waf)。
例示ルール式
1 つの IP アドレスが複数の脅威アクターや標的業界と同時に関連付けられる可能性があるため、これらのフィールドは配列として表現されます。任意の値が条件に一致するかどうかを確認するために、any() 関数と [*] ワイルドカードを使用します:
あなたの地域を対象とする既知の DDoS パーティシパントをブロックする:any(cf.intel.ip.target_countries[*] == "FR") and any(cf.intel.ip.datasets[*] == "ddos")
金融セクターを対象とする特定の脅威アクターから保護する:any(cf.intel.ip.target_industries[*] == "Banking & Financial Services") and any(cf.intel.ip.attacker_names[*] == "BLACKBASTA")
特定のリスクの高い発信国に対する広範な保護:any(cf.intel.ip.attacker_countries[*] == "IR")
ワークフローで脅威イベントデータを使用する方法
UI を駆使したアプローチを好むか、Infrastructure as Code(コードとしてのインフラストラクチャ)を好むかにかかわらず、これらのフィールドは既存のワークフローに統合されています。
WAF ルールビルダー(API & Terraform)
Infrastructure as Code を好むチームにとって、新しい cf.intel フィールドは、WAF カスタムルールおよびレート制限用の WAF ルールビルダーに完全に統合されています。今日使用しているのと同じ構文を使用して複雑な式を記述できます。これらは標準的な WAF フィールドであるため、Cloudflare API および Terraform を介して完全にサポートされており、選択したドメイン全体、あるいはアカウント全体にわたって脅威ブロックを自動化することが可能です。
image
脅威イベントインジケーターに基づいてユーザーが関連する設定を選択できるように、WAF ルールビルダーに追加された新しいフィールド。
セキュリティ分析における可視性
導入は戦いの半分です。これらの脅威インテリジェンスフィールドによってトリガーされたすべての一致は、セキュリティ分析にログ記録されます。トラフィックを詳細に確認することで、どのルールがトリガーされ、どの特定の指標が一致したかを正確に見ることができます。これらの拡張されたログにより、ルールがトリガーされた際の監査や事後分析が迅速に行えます。

セキュリティ分析には、完全なコンテキストとともに脅威イベントの一致が表面化し、カスタムセキュリティルールをワンクリックで作成するオプションがあります。
脅威イベントダッシュボードからのワンクリックルール
すでに脅威インテリジェンスダッシュボードを使用してトレンド調査を行っている場合、IP リストをコピーして貼り付ける必要はありません。特定のフィルターに基づいて保存済みビューを作成できます。例えば、「過去 7 日間に金融セクターへの攻撃が観測された IP」などです。ワンクリックでこれらのフィルターを直接 WAF(Web Application Firewall)ルールとしてエクスポートできます。

保存済みビューにより、ユーザーは保存済みビュー設定に一致する WAF ルールを容易に作成できるようになりました。
ネットワーク全体でのグローバルインテリジェンス
可視性と使いやすさは、基盤となるエンジンが高速である場合にのみ実現可能です。数百万もの脅威インジケーターを処理しながらもトラフィックの速度を落とさないためにはどうすればよいのでしょうか?
これらの脅威インテリジェンスデータセットは高パフォーマンスな形式に圧縮され、世界中のすべての Cloudflare データセンターへ配布されます。リクエストがネットワークに到達すると、Cloudflare WAF はこれらのローカルデータセットに対して O(1) の定数時間検索を実行します。これにより、10 個のインジケーターをチェックする場合でも 1,000 万個の場合でも、レイテンシのオーバーヘッドは実質的にゼロ(マイクロ秒単位で測定)に保たれます。
IP アドレスは複数の脅威ベクトルに関連付けられる可能性があるため、当社のエンジンは最初の一致点で停止しません。その IP に紐づくすべてのシグナルセットを同時に評価します。これにより、「攻撃者 = RU」かつ「対象業界 = 銀行」というルールが、これらの属性の交差を単一のパスで評価することで正しくトリガーされ、計算複雑性を増やすことなく多ベクトルアクターに対する最大限のカバレッジを提供します。
始めたいですか?
この機能は、現在、有効な Cloudforce One サブスクリプションを保有するすべての顧客で利用可能です:
Cloudforce One Essentials を利用すると、脅威イベントのデフォルトデータセットにアクセスし、インジケーターを検索して脅威ハンティング調査を行うことができます。
Cloudforce One Advantage を利用すると、情報要求を通じて当社の脅威インテリジェンスアナリストによるカスタムインサイトへのアクセスが可能になります。
Cloudforce One Elite は、最も包括的なパッケージであり、ブランド保護機能、大量のリクエストによる情報取得、およびすべての脅威イベントデータセットへのアクセスが含まれています。
グローバルなインサイトをローカル防御に変換する準備はできましたか?最初の脅威インテリジェンスルールを構築するには、Threat Events または Cloudflare ダッシュボードの WAF セクションへお進みください。または、Cloudforce One へのサブスクリプションについて詳しく知りたい場合は、担当アカウントチームまでお問い合わせください。
原文を表示
Cloudflare’s Threat Events provides security analysts with a window into the global threat landscape. The platform offers a peek into the immense traffic that Cloudflare processes every day, so you can see in real time which IPs are attacking specific industries or which threat actors are trending globally. However, translating that visibility into active mitigation has often been a manual, reactive process.
Security teams have faced a recurring frustration: knowing that certain IP addresses were associated with specific threat actors (like Tycoon 2FA or RaccoonO365) or had been seen targeting their specific industry in other regions, but they couldn't easily automate the blocking of these high-risk IPs within their own WAF unless they manually configured the rules.
We are excited to announce a new integration that brings Cloudflare’s vast threat intelligence directly into your WAF engine: you can now write proactive rules using live intelligence data. This means you can add more intelligence context to protect your application against known bad actors — before they even attempt to touch your infrastructure.
By populating specialized fields during the early stages of a request, the WAF can now screen traffic based on:
Who is attacking by matching specific threat actor names
Who they are targeting via the industry or country filters to see who the IP has targeted in the past
What type of attack using enriched threat context, filtering by attack type (DDoS, WAF, cybercrime, etc.) and the timeframe it was last seen
Always-on detection
This new capability is built on the same always-on detection framework we recently introduced for Attack Signature Detection, a system that identifies common attack patterns in real time without requiring pre-configured rules. By separating detection from mitigation, we ensure that threat intelligence is constantly running in the background, enriching your HTTP request analytics with insightful threat metadata before you even decide to take an action.
The primary advantage of an "always-on" model is the elimination of the traditional "log vs. block" trade-off: visibility in log mode, or protection in block mode. That’s because when a rule blocks a request, you lose visibility into how other signatures would have assessed it — insight that could have helped you strengthen your defenses.
If you have a Cloudforce One subscription, these insights appear in your analytics automatically. You can see which threat actors are hitting your site and which industries those IPs usually target, allowing you to verify traffic patterns before "flipping the switch" to block.
These detections execute with negligible latency, ensuring your performance remains lightning-fast while providing the high-confidence data needed to build robust security policies. While this initial release focuses on IP-based matching, we are already looking toward extending these capabilities to JA3 fingerprints and domain-based matching. This will allow you to block malicious traffic even when attackers rotate IPs, by identifying the unique software signatures or malicious destination links they use in their payloads.
New WAF fields
To make this possible, we've exposed the following specific signals directly to the WAF engine:
Field
Description
cf.intel.ip.attacker_names
Names of known threat groups (e.g., CRAVENFLEA).
cf.intel.ip.target_industries
Industries targeted by this IP (e.g., Cryptocurrency, Automotive).
cf.intel.ip.attacker_countries
The source country of the threat event.
cf.intel.ip.target_countries
The countries targeted by the threat event.
cf.intel.ip.datasets
The source feed providing the data (e.g., ddos, waf).
Example rule expressions
Because a single IP address could be associated with multiple threat actors or targeted industries simultaneously, these fields are represented as arrays. We use the any() function and [*] wildcard to check whether any value within that threat profile matches your criteria:
Block known DDoS participants targeting your region: any(cf.intel.ip.target_countries[*] == "FR") and any(cf.intel.ip.datasets[*] == "ddos")
Protect against specific threat actors targeting the Finance sector: any(cf.intel.ip.target_industries[*] == "Banking & Financial Services") and any(cf.intel.ip.attacker_names[*] == "BLACKBASTA")
Broad protection against specific high-risk origin countries: any(cf.intel.ip.attacker_countries[*] == "IR")
How to use Threat Events data in your workflows
Whether you prefer a UI-driven approach or Infrastructure as Code, these fields are integrated into your existing workflows.
The WAF rule builder (API & Terraform)
For teams that prefer Infrastructure as Code, the new cf.intel fields are fully integrated into the WAF rule builder for WAF custom rules and rate limiting. You can write complex expressions using the same syntax you use today. Because these are standard WAF fields, they are fully supported via the Cloudflare API and Terraform, allowing you to automate threat blocking across your selected domains or even on your whole account.
image
New fields added to the WAF rule builder to allow users to choose the relevant configuration based on the Threat Events indicators.
Visibility in Security Analytics
Deployment is only half the battle. All matches triggered by these threat intelligence fields are logged in Security Analytics. You can drill down into your traffic to see exactly which rule was triggered and which specific indicator matched. These enriched logs allow for faster auditing and postmortem analysis when a rule triggers.
image
Threat event matches surface in Security Analytics, with full context and a one-click option to create a custom security rule.
One-click rule from the Threat Events dashboard
If you are already using the Threat Intelligence Dashboard to investigate trends, you don't have to copy and paste IP lists. You can create Saved Views based on your specific filters, such as "IPs seen attacking the Financial sector in the last seven days." With a single click, you can export these filters directly into a WAF rule.
image
Saved Views now allow users to easily create WAF rules to match the saved view configuration.
Global intelligence across our network
Visibility and ease of use are only possible if the underlying engine is fast. How do we handle millions of threat indicators without slowing down your traffic?
These threat intelligence datasets are compressed into a high-performance format and distributed to every single Cloudflare data center globally. When a request hits our network, the Cloudflare WAF performs an O(1) constant-time lookup against these local datasets. This ensures that whether we are checking against ten indicators or ten million, the latency overhead remains effectively zero (measured in microseconds).
Because an IP can be associated with multiple threat vectors, our engine doesn't stop at the first match. It evaluates the set of all signals associated with that IP simultaneously. This ensures that a rule looking for "Attacker = RU" AND "Target Industry = Banking" will trigger correctly by evaluating the intersection of these attributes in a single pass, providing maximum coverage against multi-vector actors without increasing computational complexity.
Ready to get started?
This feature is available today for customers with any active Cloudforce One subscription:
Cloudforce One Essentials allows customers to access the default datasets in Threat Events, search for indicators, and conduct threat-hunting investigations
Cloudforce One Advantage allows customers to access our Threat Intelligence Analyst custom insights via requests for information
Cloudforce One Elite — our most complete package — includes brand protection, a high number of requests for information, and access to all Threat Events datasets
Ready to turn global insights into local defense? Head over to Threat Events or the WAF section of your Cloudflare Dashboard to start building your first Threat Intel rule, or contact your account team to learn more about subscribing to Cloudforce One.
関連記事
Cloudflareの脅威インテリジェンスプラットフォームの進化:実用的でスケーラブル、ETL不要
Cloudflareは、セキュリティチームが大量のテレメトリデータから実用的な洞察を得られるよう、ETL不要でスケーラブルな脅威インテリジェンスプラットフォームのアーキテクチャを進化させた。
Vercel、Web アプリケーションファイアウォールがブロックしたトラフィックの料金を無料化
Vercel は、Web アプリケーションファイアウォールのルールで拒否・挑戦・レート制限されたトラフィックに対する CDN 請求と高速データ転送料金を免除すると発表した。これにより、悪意のあるトラフィックによる予期せぬ請求を防ぐことができる。
自然言語で Vercel ファイアウォールルールを生成可能に
Vercel が、自然言語による記述だけで WAF カスタムルールの作成を可能にする機能を追加した。ユーザーは必要な挙動を説明するだけで、ダッシュボードが自動的にルールを生成する。
今日のまとめ
AI日報で今日の重要ニュースをまとめ読み