cloudflare

Cloudflare의 위협 지표를 실시간 WAF 규칙으로 전환하기 (새 탭에서 열림)

Cloudflare는 Threat Events의 실시간 위협 인텔리전스를 WAF 규칙에서 직접 사용할 수 있도록 통합했다. 이제 보안팀은 위협 행위자, 공격 대상 산업·국가, 공격 유형과 같은 정보를 바탕으로 악성 IP를 사전에 차단할 수 있으며, 탐지와 차단을 분리해 가시성도 유지할 수 있다. 해당 기능은 WAF 사용자 정의 규칙과 Rate Limiting, API, Terraform, Security Analytics에 통합된다.

위협 인텔리전스를 WAF 차단으로 연결

  • 기존에는 특정 IP가 Tycoon 2FA, RaccoonO365 같은 위협 행위자와 연관되었거나 특정 산업을 공격했다는 사실을 알아도, WAF에서 직접 차단하려면 수동으로 규칙을 작성해야 했다.
  • 새 기능은 요청 처리 초기 단계에서 위협 메타데이터를 필드로 채운다.
  • WAF는 다음 기준으로 트래픽을 평가할 수 있다.
    • 알려진 위협 행위자 이름
    • 해당 IP가 과거 공격한 산업
    • 공격 대상 국가
    • 공격 발생 국가
    • DDoS, WAF, 사이버 범죄 등 데이터셋 또는 공격 유형
  • 초기 버전은 IP 기반 매칭에 초점을 두며, 향후 JA3 지문과 도메인 기반 매칭으로 확장될 예정이다.

항상 실행되는 탐지 구조

  • 이 기능은 사전 규칙 없이도 공격 패턴을 탐지하는 Attack Signature Detection의 “always-on” 프레임워크를 사용한다.
  • 위협 인텔리전스 탐지는 백그라운드에서 지속 실행되며, 차단 여부를 결정하기 전부터 HTTP 요청에 위협 메타데이터를 추가한다.
  • 탐지와 완화(mitigation)를 분리해 기존의 “로그로 볼 것인가, 차단할 것인가”라는 선택 문제를 줄인다.
    • 차단하면 다른 탐지 시그니처가 해당 요청을 어떻게 판단했는지 확인하기 어렵다.
    • 항상 탐지하면 먼저 트래픽 패턴과 위협 행위자를 분석한 뒤 차단 규칙을 적용할 수 있다.
  • Cloudforce One 구독자는 Analytics에서 자사 사이트를 공격하는 위협 행위자와 해당 IP가 주로 공격한 산업을 확인할 수 있다.
  • 탐지 과정은 매우 낮은 지연 시간으로 실행되도록 설계되어 트래픽 처리 성능을 유지한다.

WAF에 추가된 위협 인텔리전스 필드

  • cf.intel.ip.attacker_names
    • 알려진 위협 그룹 이름
    • 예: CRAVENFLEA
  • cf.intel.ip.target_industries
    • 해당 IP가 공격한 산업
    • 예: Cryptocurrency, Automotive
  • cf.intel.ip.attacker_countries
    • 위협 이벤트의 발신 국가
  • cf.intel.ip.target_countries
    • 공격 대상 국가
  • cf.intel.ip.datasets
    • 데이터를 제공한 위협 피드 또는 공격 유형
    • 예: ddos, waf

배열 필드와 WAF 표현식

  • 하나의 IP가 여러 위협 행위자나 산업과 연관될 수 있으므로 관련 필드는 배열로 제공된다.
  • 배열 내부의 값은 [*] 와일드카드 및 any() 함수로 검사한다.
  • 프랑스에서 공격받은 이력이 있고 DDoS 데이터셋에 포함된 IP 차단:
any(cf.intel.ip.target_countries[*] == "FR") and
any(cf.intel.ip.datasets[*] == "ddos")
  • 금융 산업을 공격한 BLACKBASTA 관련 IP 차단:
any(cf.intel.ip.target_industries[*] == "Banking & Financial Services") and
any(cf.intel.ip.attacker_names[*] == "BLACKBASTA")
  • 특정 발신 국가의 고위험 IP를 광범위하게 차단:
any(cf.intel.ip.attacker_countries[*] == "IR")

API와 Terraform을 통한 자동화

  • cf.intel 필드는 WAF 사용자 정의 규칙과 Rate Limiting 규칙에서 사용할 수 있다.
  • 기존 WAF 표현식 문법으로 복합 조건을 작성할 수 있다.
  • Cloudflare API와 Terraform에서도 지원되므로 다음을 자동화할 수 있다.
    • 여러 도메인에 동일한 위협 차단 정책 배포
    • 계정 전체에 정책 적용
    • Infrastructure as Code 기반의 규칙 관리
    • 위협 인텔리전스 조건 변경 및 배포 자동화

Security Analytics의 가시성

  • 위협 인텔리전스 필드로 인해 발생한 모든 매칭은 Security Analytics에 기록된다.
  • 분석 화면에서 다음 정보를 확인할 수 있다.
    • 어떤 WAF 규칙이 실행되었는지
    • 어떤 위협 지표가 일치했는지
    • 해당 요청의 상세 트래픽 맥락
  • 이 기록은 규칙 감사, 오탐 분석, 사고 후 검토를 빠르게 하는 데 활용된다.
  • 분석 결과에서 바로 사용자 정의 보안 규칙을 생성할 수도 있다.

Threat Events 대시보드에서 원클릭 규칙 생성

  • Threat Intelligence Dashboard에서 원하는 조건으로 Saved View를 만들 수 있다.
  • 예를 들어 “최근 7일 동안 금융 산업을 공격한 IP” 같은 필터를 저장할 수 있다.
  • IP 목록을 직접 복사하지 않고, Saved View의 조건을 한 번의 클릭으로 WAF 규칙으로 변환할 수 있다.
  • 조사 단계에서 확인한 위협 동향을 곧바로 운영 차단 정책으로 연결하는 workflow다.

글로벌 네트워크에 배포되는 인텔리전스

  • Cloudflare는 수백만 개의 위협 지표를 고성능 형식으로 압축한다.
  • 압축된 데이터셋은 전 세계 Cloudflare 데이터센터로 배포된다.
  • 요청이 네트워크에 도착하면 Cloudflare WAF가 이 데이터를 이용해 지연 시간을 최소화하면서 위협 여부를 조회한다.
  • 글의 마지막 부분은 이러한 글로벌 배포와 고속 조회 구조가 대규모 위협 지표를 처리하는 방식으로 이어진다.

실무적으로는 먼저 Threat Events와 Security Analytics에서 위협 패턴을 관찰한 뒤, 신뢰도가 높은 조건을 Saved View나 Terraform 기반 WAF 규칙으로 전환하는 접근이 권장된다. 특히 산업·국가·공격 유형을 조합해 차단 범위를 좁히면 과도한 차단 위험을 줄일 수 있다.