ライフスタイル

Cloudflare、Threat Signalsを発表:AIエージェントスキルでオープンソース脅威インテリジェンスを整理、全アカウントで無料利用可能

Cloudflareは2026年9月29日、ユーザーが選んだオープンソースのセキュリティレポートをAIエージェントスキルで活用可能な侵害指標に変換するThreat Signalsを発表し、あわせてThreat Events Platformを無料開放した。本記事ではCloudflare公式の説明に基づき、機能、無料プランとエンタープライズプランの違い、一般ユーザーへの影響をまとめる。

読了目安 9 分

Cloudflare、Threat Signalsを発表:AIエージェントスキルでオープンソース脅威インテリジェンスを整理、全アカウントで無料利用可能
画像:Mokaair (Original editorial artwork)

Cloudflareが発表した内容

Cloudflare公式ブログによると、同社は2026年9月29日にThreat Signalsを発表し、すべてのCloudflareアカウントに正式提供を開始したとしている。APIとダッシュボードから利用できる。Cloudflareは、Threat Signalsがユーザー自身が選んだオープンソースのレポートを実行可能なインテリジェンスに変換すると説明している。エージェントスキルでレポートを要約し、重要なコンテキストを抽出し、侵害指標(IOC:攻撃に使われたドメインやIPアドレスなど、攻撃の痕跡を示す情報)を抽出・標準化してタグを付与する。その結果はアカウント専用のプライベートデータセットに保存される。

Cloudflareは「スキル」を、熟練アナリストが作業の一部をどのように処理するかを記録した詳細な指示のセットと説明しており、すべてのレポートを同じ方法で処理するという。同社によれば、最終的な成果物はアカウントのプライベート脅威インテリジェンスデータセットに保存されるThreat Eventであり、WAF(Webアプリケーションファイアウォール)ポリシーに適用できる。Cloudflareは同時に、Cloudforce OneのThreat Events Platformをすべてのアカウントに無料で開放すると発表した。

Cloudflare、Threat Signalsを発表:AIエージェントスキルでオープンソース脅威インテリジェンスを整理、全アカウントで無料利用可能
Mokaair 編集検証フロー · 画像:Mokaair (Original editorial artwork)
詳しい説明を読む

情報源を収集し、独立検証を行ってから Jev が判断します。

なぜ「非構造化」セキュリティレポートを扱うのか

Cloudflareは、セキュリティチームは構造化された脅威データの自動取り込みにはすでに対応できていると指摘する。構造化された脅威データとは、決まった形式で配信されるデータのことだ。一方で難しいのは、研究記事のように決まった形式を持たない「非構造化」のレポートだという。同社によれば、アナリストはレポートを読んで要約し、指標を特定し、形式を統一し、社内の分類に沿ってタグ付けし、脅威インテリジェンスプラットフォームに取り込み、元のリンクを保持してチームと共有する必要がある。Cloudflareは、これらの手順を繰り返すうちに指標がその重要性を説明するコンテキストから切り離されやすく、コンテキストが失われると考えている。

Cloudflareはまた、顧客から既存のプラットフォームについての声があったとしている。既存のプラットフォームでは、ポーリング(新着を定期的に確認すること)の対象を100を超えるRSSソースに広げられないというものだ。Cloudflareは、これがこの機能を開発した理由の一つだとしている。

仕組み:RSSからWAFルールまで

  1. ソースの追加:CloudflareによるとRSS 2.0、Atom、RSS 1.0/RDFに対応し、ソースに名前を付け、分類し、確認頻度を設定できる。
  2. 取得とクリーニング:Cloudflareの説明では、各ソースは定期的に新着を確認するWorkflowに入り、Browser RunのMarkdown機能で記事を取得・整形してR2に保存する。
  3. AI処理:テキストはIOC抽出器とCloudforce Oneのデフォルトスキルに渡され、要約、要点、タグが生成される。
  4. イベントの作成:Cloudflareによると、各指標はプライベートデータセット内の1つの脅威イベントに対応し、元のレポートとのリンクが維持される。
  5. 防御への適用:これらの指標は、脅威イベントからWAFルールを作成するのに利用できる。

無料アカウントとエンタープライズプランの違い

Cloudflare公式ブログの説明に基づく比較
項目すべてのアカウント(無料)Essentials/Advantage/Eliteのエンタープライズ顧客
RSSソース数1つ選択可能さらに拡張可能
データ保存プライベートデータセットで最長30日間より大きなストレージ容量を利用可能
Threat Events PlatformAPIとダッシュボードで、プライベートデータセット関連のイベントを調査可能Cloudforce Oneの独自データセットも利用可能
エージェントスキルCloudforce Oneのデフォルトスキルカスタムエージェントスキルを生成可能
WAFルール脅威イベントからWAFルールを作成可能オープンソースおよび独自の脅威イベントに対してカスタムWAFルールを作成可能

Cloudflareが明かした設計上のトレードオフ

Cloudflareによると、Threat Signalsの初版は1人の脅威アナリストが1週間で完成させた社内プロトタイプであり、本当に難しかったのは出力を信頼に足るものにすることだったという。同社は、AIによるタグを各アカウントの既存タグカタログ内に限定したとしている。アナリストが別途照合しなければならない新しい用語が生まれるのを避けるためだ。また、各タグが自動で付与されたのかアナリストが付与したのかを記録しており、これによってアナリストが自動タグを信頼しやすくなったと述べている。Cloudflareはさらに、初期テストでアナリストが最も頼りにしたのはイベントと元のレポートとのリンクだったとしている。

一般読者と小規模チームにとっての意味

Webサイトを運営しているものの専任のセキュリティ担当者がいない個人や小規模チームにとって、Cloudflareの説明によれば、この機能は公開されたセキュリティレポートを出典と説明付きの指標に整理し、WAFによる防御につなげる。それによって手作業での読解や整理の負担を減らせるという。ただし無料版はRSSソース1つ、保存期間30日に限られており、実際の効果は選んだソースの品質に左右される。本記事はいかなる購入の推奨でもなく、エンタープライズプランが必要かどうかは自身のニーズに応じて判断すべきだ。Cloudflareはまた、今後RSS以外のデータ取り込み手段にも対応する予定だとしている。

よくある質問

Threat Signalsとは何ですか?

Cloudflareによると、AIエージェントスキルでオープンソースの脅威インテリジェンスを処理する機能です。選択したRSSソースの記事を読み込み、要約を作成し、侵害指標を抽出・標準化してタグを付け、アカウントのプライベートデータセットに保存します。これをWAFルールに活用することもできます。

有料ですか?

Cloudflareによると、この機能はすべてのCloudflareアカウントに提供されます。無料アカウントはRSSソースを1つ選択でき、データは最長30日間保存されます。より多くのソース、独自データセット、カスタムスキルなどは、Essentials、Advantage、Eliteのエンタープライズ顧客向けの拡張範囲です。

どこで有効にできますか?

Cloudflareによると、ダッシュボードのApplication Security → Threat Intelligence → Threat SignalsでRSSソースを追加できるほか、APIからも利用できます。

AIが独自にタグを作り出すことはありますか?

Cloudflareによるとありません。AIによるタグは各アカウントの既存タグカタログ内に限定され、タグが自動で付与されたのかアナリストが付与したのかも記録されます。

どのソース形式に対応していますか?

Cloudflareの説明では、現在RSS 2.0、Atom、RSS 1.0/RDFに対応しています。同社は今後さらに多くのデータ取り込み手段を追加するとしています。

これらの説明は独立して検証されていますか?

いいえ。本記事の内容はCloudflare公式ブログのみに基づくベンダー自身の説明であり、実際の効果はユーザーや第三者による検証を待つ必要があります。

このトピックの最新ニュースを見る

最新の旅の情報・ガイド

出典

ライフスタイル