A kiberbűnözőknek kellemetlen gazdasági előnyük van. Az automatizált támadásokat olcsón elindítják, gyorsan módosítják és végtelenül ismétlik, miközben a védőknek úgy kell megállítaniuk ezeket, hogy közben ne zárják ki a jogos felhasználókat a weboldalakról.
A Cloudflare szerint ezen lehet változtatni. A cég ma bejelentette az Adaptive Intelligence nevű új felismerőmotort, amely a Cloudflare Bot Management része. Ahelyett, hogy teljesen a következő frissítésig nagyjából változatlan védelmekre támaszkodna, a technológia úgy működik, hogy folyamatosan tanul a Cloudflare hálózatán áthaladó forgalomból, és alkalmazkodik, ahogy a támadók változtatják a taktikájukat.
Az alapgondolat meglepően egyszerű. Ha a támadók újra és újra tesztelhetik a védelmet, megnézhetik, mit blokkol a rendszer, majd ehhez igazíthatják a botjaikat, akkor egy statikus biztonsági rendszer gyakorlatilag tanulmányozható célponttá válik. A Cloudflare azt szeretné, ha ez a célpont folyamatosan mozogna.
Az Adaptive Intelligence a Cloudflare hálózatán gyűjtött jeleket elemzi, többek között a kérésmintákat, TLS-ujjlenyomatokat, a kihívások eredményeit, a munkamenetek viselkedését és a hálózati reputációt. A Cloudflare szerint naponta több mint egybillió kérést elemeznek, így a modellek hatalmas mennyiségű forgalomból azonosíthatnak mintázatokat.
Az Adaptive Intelligence központi gépi tanulási rendszere folyamatosan, élő forgalmon tanul újra. Így a Cloudflare a frissen megjelenő bot frameworköket és megkerülési technikákat is be tudja építeni, anélkül hogy meg kellene várni a hagyományos ciklust, amikor kézzel kiadnak egy új modellverziót.
A Cloudflare a jövőben tovább szeretné vinni az ötletet az úgynevezett „eldobható szabályokkal”. Ahelyett, hogy létrehoznának egy felismerési szabályt, majd otthagynák, hogy a támadók visszafejtsék, az Adaptive Intelligence célja, hogy szűken célzott szabályokat generáljon, amelyek időről időre megjelennek, majd eltűnnek.
Így egy Cloudflare-rel védett szolgáltatás megtámadása jóval frusztrálóbbá válhat. A támadó időt szán rá, hogy kiderítse, miért állt le egy bot, elvégzi a szükséges módosításokat, majd azt tapasztalja, hogy a most legyőzött védelem már el is tűnt, vagy közben megváltozott.
Fontos különbség van aközött, amit a Cloudflare most bejelent, és aközött, amit az ügyfelek ténylegesen megkapnak. A folyamatos gépi tanulási újratanítás most indul. Az automatikus, eldobható szabályok generálása és a Cloudflare által leírt további tanulási képességek még fejlesztés alatt állnak, és később válnak elérhetővé.
A rendszert úgy tervezték, hogy ne csak a nyilvánvaló, hirtelen megugró rosszindulatú forgalmat figyelje. Különböző időtávokon vizsgálja az aktivitást, és a Cloudflare szerint az Adaptive Intelligence így azonosítani tudja a lassabb, elosztott támadásokat is, például a hitelesítő adatokkal való próbálkozást, amelyek egyenként vizsgálva ártalmatlannak tűnhetnek.
Az automatikusan változó biztonsági védelem újabb problémát vet fel: a téves riasztásokat. Egy rendszer, amelyik kiválóan megállítja a botokat, nem sokat ér, ha közben a valódi ügyfeleket is kidobja.
A Cloudflare szerint az új modelleket ezért először a háttérben, élő forgalmon tesztelik, mielőtt elsődleges védelemmé válnának. Az eredményeiket összevetik a meglévő modellel, és olyan jeleket figyelnek, mint például a kihívások megoldási aránya. Ha egy új modell rosszabbul ismeri fel a valódi látogatókat, akkor nem léptetik elő.
Az Adaptive Intelligence együttműködik a Cloudflare böngészőszintű viselkedéselemző rendszerével, a Precursorral is. A kettő együtt olyan jeleket ad a Cloudflare-nek, amelyek egyszerre mutatják meg a hálózati szintű történéseket és azt, hogyan viselkedik a látogató a munkamenet során.
Az ügyfelek számára a Cloudflare igyekszik unalmasan zökkenőmentessé tenni az átállást. Az Enterprise Bot Management ügyfelek bekapcsolhatják az „Auto Update Machine Learning” opciót, és továbbra is használhatják a meglévő bot pontszámot, ahelyett hogy teljesen más biztonsági rendszerre kellene átállítaniuk az alkalmazásaikat.
Hogy az Adaptive Intelligence valóban gazdaságilag vonzótlanná teszi-e a támadásokat, attól függ, mennyire válik be, amikor a támadók szándékosan elkezdik megtéveszteni. A kiberbiztonság végtelen alkalmazkodási játszma, és a támadók nem fognak leállni a kísérletezéssel csak azért, mert a Cloudflare bevezetett egy új gépi tanulási modellt.
Valójában éppen ez a Cloudflare lényege. Ahelyett, hogy azt ígérné, felhúz egy falat, amit a támadók soha nem másznak meg, inkább azt akarja elérni, hogy minden próbálkozásnál újra és újra meg kelljen építeniük a létrát.

