В данном разделе описываются принцип механизма обновления фидов угроз в WAF SaaS в автоматическом режиме без участия пользователя. Цель модуля состоит в поддержании актуальной модели рисков для блокировки и ограничивания вредоносной активности. Система автоматически и регулярно получает индикаторы компрометации из множества бесплатных и коммерческих источников, а также обогащает их собственными данными о текущих атаках.

Поддерживаются типовые артефакты угроз: IP‑адреса и подсети, домены и URL, сигнатуры ботов и сканеров, С2, характеристики клиентских отпечатков, паттерны запросов приложения.

Примечание: при получении данных выполняются нормализация форматов, дедупликация, назначение приоритетов источникам и оценка надежности данных. Это позволяет уменьшить количество ложных срабатываний и обеспечить предсказуемое применение политик.

Системы автоматического на основе фидов:

СПА (Система Предотвращения Атак) IP: данная система представляет собой агрегированную само обновляющуюся базу вредоносных и опасных IP адресов, которая обновляется каждую в минуту. Блокировка угроз происходит в автоматическом режиме.

СПА (Система Предотвращения Атак) User Agent: данная система представляет собой агрегированную само обновляющуюся базу вредоносных и опасных User Agent приложений, которая обновляется каждую в минуту. Блокировка угроз происходит в автоматическом режиме.

Примечание: если вам по какой-либо причине необходимо предоставить доступ до вашего приложения IP адреса или User Agent приложения, которое блокирует СПА, то вам необходимо создать разрешительное правило.

В результате эксплуатации данного механизма Вы получаете непрерывно актуализируемый набор индикаторов угроз, объединяющий данные внешних провайдеров и внутреннюю телеметрию атак.