Skip to content

非公式本サイトは非公式の日本語ドキュメントであり、Cloudflare 公式サイトではありません。最新情報はdevelopers.cloudflare.comをご確認ください。

Custom Indicator Feeds

最終更新 Markdown で表示Agent セットアップ

Cloudflare の脅威インテリジェンスチームは、多くの情報源から攻撃傾向を集めます。HTTP/2 Rapid Reset 攻撃 のようなゼロデイ脆弱性から、ユーザーを自動で保護します。一方で Cloudflare は、独自フィードを持つ外部組織と提携し、対象となる Cloudflare ユーザーへ共有することもあります。

Custom Indicator Feeds では、各種 Cyber Defense Collaboration グループから受け取ったデータに基づく脅威インテリジェンスフィードを提供します。このセキュリティフィルタ機能は、対象となる公共・民間組織が利用できます。

公開フィード

Cloudflare は、プロバイダー関係を結ばなくても Gateway ユーザーが使えるフィードをいくつか提供しています。

名前 説明 利用対象
Treasury Early Indicator Feed、Feed ID 14 米国財務省と Pacific Northwest National Laboratory(PNNL)が提供する、金融機関向けの脅威データです。詳細はアカウントチームにお問い合わせください。 承認された金融機関
UK NCSC Public Threat Indicators Feed ID 24 英国 National Cyber Security Centre(NCSC)が提供する再帰 DNS サービスで、DNS ベースのマルウェアをブロックします。 すべてのユーザー
Cloudforce One - Public Feed Feed ID 34 インジケーターのフィードです。 すべてのユーザー

始める

Cloudflare の脅威インテリジェンスデータは、プロバイダーと購読者の間でやり取りされます。

プロバイダーは、他の Cloudflare 組織と共有したいデータを持つ組織です。どの組織でもプロバイダーになれます。現在のプロバイダーの例として、政府のサイバー防衛グループがあります。

購読者は、プロバイダーのデータセットに基づくルールを作成して環境をより強固にしたい、任意の Cloudflare 顧客です。購読者はプロバイダーの認可を受ける必要があります。認可は Grant permission to indicator feed エンドポイント で付与します。

組織がプロバイダーまたは購読者になる場合は、アカウントチームにお問い合わせください。

Custom Indicator Feed を作成する

プロバイダーは Custom Indicator Feeds API エンドポイント で、Custom Indicator Feed を作成・管理できます。

  1. アカウントチームに連絡し、アカウントをインジケーターフィードのプロバイダーとして設定してもらいます。

  2. Create new indicator feed エンドポイント でフィードを作成します。フィード用に生成された feed_id を控えてください。例:

    インジケーターフィードを新規作成するbash
    curl "https://api.cloudflare.com/client/v4/accounts/<ACCOUNT_ID>/intel/indicator-feeds" \
    	--header 'Content-Type: application/json' \
    	--header 'X-Auth-Email: <EMAIL>' \
    	--header 'X-Auth-Key: <API_KEY>' \
    	--data '{
    	"description": "Custom indicator feed to detect threats",
    	"name": "threat_indicator_feed"
    }'
    {
    	"result": {
    		"id": 10,
    		"name": "threat_indicator_feed",
    		"description": "Custom indicator feed to detect threats",
    		"created_on": "2024-09-17T21:16:09.412Z",
    		"modified_on": "2024-09-17T21:16:09.412Z"
    	},
    	"success": true,
    	"errors": [],
    	"messages": []
    }
  3. Update indicator feed data エンドポイント でフィードにデータをアップロードします。アップロードするインジケーターデータは .stix2 形式のファイルである必要があります。アップロードファイルの最大サイズ は 4.995 GiB です。

    インジケーターフィードデータを更新するbash
    curl --request PUT \
    	"https://api.cloudflare.com/client/v4/accounts/<ACCOUNT_ID>/intel/indicator-feeds/<FEED_ID>/snapshot" \
    	--header 'Content-Type: multipart/form-data' \
    	--header 'X-Auth-Email: <EMAIL>' \
    	--header 'X-Auth-Key: <API_KEY>' \
    	--form 'source=@/path/to/file'
    {
    	"result": {
    		"file_id": 1,
    		"filename": "snapshot_file.unified",
    		"status": "unified"
    	},
    	"errors": [],
    	"messages": [],
    	"success": true
    }
  4. (任意)Get indicator feed data エンドポイント で、フィードアップロードのステータスを確認します。例:

    インジケーターフィードデータを取得するbash
    curl --request GET \
    	"https://api.cloudflare.com/client/v4/accounts/<ACCOUNT_ID>/intel/indicator-feeds/<FEED_ID>/data" \
    	--header 'Content-Type: application/json' \
    	--header 'X-Auth-Email: <EMAIL>' \
    	--header 'X-Auth-Key: <API_KEY>'
    {
    	"result": {
    		"id": 10,
    		"name": "threat_indicator_feed",
    		"description": "Custom indicator feed to detect threats",
    		"created_on": "2023-08-01T18:00:26.65715Z",
    		"modified_on": "2023-08-01T18:00:26.65715Z",
    		"latest_upload_status": "Complete"
    	},
    	"success": true,
    	"errors": [],
    	"messages": []
    }
  5. Grant permission to indicator feed エンドポイント で購読者にアクセス権を付与します。アカウント ID を使い、フィードの許可購読者リストへ追加できます。例:

    インジケーターフィードデータを更新するbash
    curl --request PUT \
    	"https://api.cloudflare.com/client/v4/accounts/<ACCOUNT_ID>/intel/indicator-feeds/<FEED_ID>/snapshot" \
    	--header 'Content-Type: multipart/form-data' \
    	--header 'X-Auth-Email: <EMAIL>' \
    	--header 'X-Auth-Key: <API_KEY>' \
    	--data '{
    	"account_tag": "823f45f16fd2f7e21e1e054aga4d2859",
    	"feed_id": 10
    }'

Gateway でフィードを使う

アカウントにフィードへのアクセス権が付与されると、Gateway DNS ポリシーのセレクター としてトラフィック照合に使えます。

  1. Cloudflare OneTraffic policies > Firewall policies を開きます。DNS を選択します。

  2. 新しい DNS ポリシーを作成するには、Add a policy を選択します。

  3. ポリシーに名前を付けます。

  4. Traffic で、Indicator Feeds セレクターを使った条件を追加します。アカウントに Custom Indicator Feed へのアクセス権がある場合、Gateway はフィードを Value に一覧表示します。たとえば、フィードに含まれるサイトをブロックできます。

    Selector Operator Value Action
    Indicator Feeds in Threat Intel Feed Block
  5. Create policy を選択します。

Gateway ポリシーの作成については、DNS ポリシー を参照してください。

役に立ちましたか?