WASViking Docs
⌘K
Primeiros passos

Edge Threat Radar (Cloudflare)

Conecte a sua conta Cloudflare para que o Edge Threat Radar correlacione tráfego adversário com a sua postura. Somente leitura por padrão; um único escopo Edit para a lista de bloqueio opcional, condicionada a aprovação.

A integração com a Cloudflare alimenta o Edge Threat Radar. A WASViking® lê os sinais de WAF, Firewall e Bot da sua conta Cloudflare pela API GraphQL e os correlaciona com os seus achados abertos, amplificando o Risk Score quando o tráfego adversário coincide com uma exposição real.

O que esta integração faz

  • Coleta eventos de WAF, Firewall e Bot da Cloudflare a cada 5 minutos.
  • Correlaciona os eventos com Findings abertos e amplifica o Risk Score.
  • Enriquece os IPs com AbuseIPDB e ThreatFox.
  • Alimenta o dashboard do Edge Threat Radar, o assistente de IA com escopo restrito aos eventos de borda e os alertas multicanal.
  • Opcionalmente, mantém uma lista de bloqueio dinâmica de IPs gerenciada pela WASViking na sua conta Cloudflare, com uma salvaguarda importante: nenhum IP é bloqueado automaticamente. Cada bloqueio depende da aprovação explícita do cliente, por evento.

Postura de acesso

  • Somente leitura por padrão. Nenhum tráfego é interceptado, nenhuma regra é enviada, nenhum DNS é alterado.
  • Uma exceção: a lista de bloqueio dinâmica, opcional, precisa de um escopo Edit em Account Filter Lists. Ele é usado somente para gravar os IPs que o cliente aprovou explicitamente.
  • Revogável a qualquer momento pelo lado da Cloudflare (exclua o token de API).

Pré-requisitos

Requisito Detalhe
Conta Cloudflare Ativa.
Plano Pro ou superior (necessário para as superfícies de API que a WASViking lê).
Domínios Já passando pelo proxy da Cloudflare.
Permissões na Cloudflare Acesso administrativo à conta.
Plano WASViking Módulo Edge Threat Radar ativado (plano Pro ou superior).

Passo 1: Ative os recursos necessários da Cloudflare

Estes três recursos precisam estar ligados no nível da zona. Se algum estiver desligado, os eventos que a WASViking lê virão vazios.

1.1 WAF

Cloudflare Dashboard → selecione o seu domínio → Security → WAF.

  • O WAF deve estar Enabled (ativado).
  • Em Managed Rules, ative:
  • Cloudflare Managed Rules
  • OWASP Core Rule Set

1.2 Firewall Rules

Security → WAF → Firewall Rules.

  • Confirme que existe pelo menos uma regra ativa. Se não houver nenhuma, crie uma regra mínima, apenas de log. Conjuntos de regras vazios produzem fluxos de eventos vazios.

1.3 Bot Protection

Security → Bot traffic → Settings.

Ative a melhor opção disponível no seu plano:

Opção Disponível em
Bot Fight Mode (mínimo) Free, Pro
Super Bot Fight Mode (recomendado) Pro, Business
Bot Management (melhor sinal) Enterprise

Passo 2: Crie o token de API

A WASViking lê os dados pela API da Cloudflare (GraphQL). Crie um Custom Token dedicado, somente leitura, exceto pela lista de bloqueio opcional.

2.1 Crie o token

  • Cloudflare → My Profile → API Tokens → Create Token.
  • Selecione Create Custom Token.

Tela API Tokens da Cloudflare com a opção Create Custom Token

2.2 Permissões de conta

Permissão Acesso
Account Analytics Read
Account Firewall Access Rules Read
Account WAF Read
DDoS Protection Read
Logs Read
Radar Read
Application Security Reports Read
Cloudforce One Read
DDoS Botnet Feed Read
Intel Read
DNS Firewall Read
URL Scanner Read
Account Filter Lists Edit (somente se você quiser a lista de bloqueio dinâmica aprovada pelo cliente; caso contrário, ignore)

O Edit em Account Filter Lists é o único escopo que não é de leitura. A WASViking o usa exclusivamente para executar bloqueios de IP aprovados pelo cliente. Cada bloqueio é precedido por uma notificação por e-mail com os detalhes do evento e uma etapa explícita de aprovação. Nenhum IP é adicionado sem isso.

2.3 Permissões de zona

Permissão Acesso
Zone Read
Analytics Read
Logs Read
Firewall Services Read
Zone WAF Read
Bot Management Read
HTTP DDoS Managed Ruleset Read
SSL and Certificates Read
DNS Read
API Gateway Read
Page Shield Read
Fraud Detection Read
Managed Headers Read

DNS (Read) permite que a WASViking leia os registros DNS da zona como uma fonte adicional de descoberta de subdomínios. Isso revela hosts ocultos atrás de um certificado wildcard, que os logs públicos de certificados não conseguem enumerar, e alimenta o Certificate Monitoring. O acesso permanece estritamente somente leitura: nenhum registro DNS é criado ou alterado. Se esse escopo estiver ausente, a descoberta simplesmente recorre às fontes públicas e o restante da integração não é afetado.

Não conceda nenhum escopo Edit de que você não precise. O menor privilégio prevalece.

2.4 Defina o escopo do token

Em Resources:

  • Include → Specific Account → a sua conta.
  • Include → Specific Zones → somente os domínios que você quer monitorar.

2.5 Crie e salve o token

  • Clique em Continue to summary → Create Token.
  • Copie o token imediatamente. A Cloudflare não o exibe de novo.

Passo 3: Crie as listas na Cloudflare

Crie estas listas na Cloudflare antes de configurar o portal. O botão Load Lists (carregar listas) do portal (Passo 4) só consegue exibir listas que já existem na sua conta Cloudflare, por isso este passo vem primeiro.

As duas são Account Filter Lists, criadas em Cloudflare → Security → Settings → IP Lists.

Lista Finalidade Necessidade
wasviking_whitelist IPs e blocos CIDR da sua própria infraestrutura. A WASViking os trata como confiáveis, então eles nunca são sinalizados como tráfego adversário. É assim que você suprime falsos positivos de origens sabidamente legítimas. Recomendada
wasviking_edge_blocklist A lista em que o Edge Threat Radar escreve quando você aprova, no portal, o bloqueio de um IP de risco. Crie-a mesmo que ela comece vazia; o Radar a preenche ao longo do tempo. Obrigatória

Cloudflare → Security → Settings → IP Lists → Create List.

Campo Valor
Name wasviking_whitelist
Kind IP
Description Trusted infrastructure IPs excluded from Edge Threat Radar detections

Adicione todos os IPs ou blocos CIDR que pertencem à sua própria infraestrutura: faixas do escritório, saída da VPN, monitoramento, runners de CI, sistemas de parceiros. Clique em Create. Você pode continuar adicionando entradas a qualquer momento; a WASViking relê a lista a cada consulta, então uma origem sabidamente legítima sinalizada como falso positivo pode ser liberada simplesmente ao ser adicionada aqui.

3.2 Lista de bloqueio dinâmica (obrigatória)

Crie esta lista mesmo que ela comece vazia. O Edge Threat Radar escreve nela sempre que você aprova, a partir do portal, o bloqueio de um IP de risco, portanto ela precisa existir para que esse fluxo funcione.

Cloudflare → Security → Settings → IP Lists → Create List.

Campo Valor
Name wasviking_edge_blocklist
Kind IP
Description Dynamic IP blocklist managed by WASViking Edge Threat Radar

Clique em Create. A lista aparece com kind = ip e 0 records. Ela permanece vazia até você aprovar o seu primeiro bloqueio no portal. A regra de segurança que de fato aplica esta lista é criada depois, no Passo 5.

Tela Custom Lists da Cloudflare com a entrada wasviking_edge_blocklist A nova lista em Manage account → Configurations → Lists.


Passo 4: Configure no lado da WASViking

No portal, vá em Settings → System Settings → Edge Threat Radar. O card Cloudflare Edge Settings lista as zonas já conectadas a esta organização, cada uma com o seu Zone ID, a janela de lookback, o status e a última execução.

System Settings da WASViking, aba Edge Threat Radar, listando as zonas Cloudflare conectadas Settings → System Settings → Edge Threat Radar.

4.1 Adicione uma zona

Clique em + Add Cloudflare Zone. A caixa de diálogo Cloudflare Edge Configuration é aberta.

Preencha primeiro o Zone ID, o Account ID e o API Token, e confira se estão corretos. Os menus suspensos Custom List e Infrastructure IP List são preenchidos por Load Lists, que lê a sua conta Cloudflare usando exatamente esses três valores. Se algum deles estiver errado ou ausente, os menus aparecem vazios, você não consegue selecionar as listas e a integração não vai monitorar como esperado.

Preencha os campos:

Campo Valor
Name Um rótulo para esta zona (por exemplo, o domínio que ela cobre).
Zone ID Cloudflare Dashboard → selecione a zona → Overview → Zone ID.
Account ID Cloudflare Dashboard → Overview → Account ID.
API Token Cole o token do Passo 2.5. Ele é armazenado criptografado e nunca mais é exibido depois de salvo.
Custom List Clique em Load Lists e selecione wasviking_edge_blocklist (criada no Passo 3.2). É nela que o Radar grava os IPs cujo bloqueio você aprova.
Infrastructure IP List Clique em Load Lists e selecione wasviking_whitelist (criada no Passo 3.1). É ela que diz ao Edge para tratar esses IPs como confiáveis e não sinalizá-los como ameaças.
Default lookback (minutes) Até onde no passado cada consulta lê. 60 é um bom padrão.
Enable this configuration for Edge Intel ingestion Ative para iniciar a ingestão desta zona.

Se os valores estiverem corretos e Load Lists ainda assim não retornar nada, falta ao API Token o escopo Account Filter Lists (Passo 2.2).

Caixa de diálogo Cloudflare Edge Configuration no portal da WASViking A caixa de diálogo Cloudflare Edge Configuration aberta a partir de + Add Cloudflare Zone.

4.2 Salve e confirme

Clique em Save. A zona volta para a lista. Assim que a primeira consulta for bem-sucedida, a linha dela mostra Active com um selo success e um horário em Last run, e o dashboard Edge Threat Radar começa a ser preenchido em poucos minutos. Para alterar qualquer campo depois, use Edit na linha da zona.


O que a WASViking coleta

Por evento da Cloudflare:

  • IP de origem.
  • País e ASN.
  • Tipo de ataque.
  • Regra de WAF acionada.
  • URL atacada.
  • Pontuação de bot.
  • Ação aplicada pela Cloudflare (challenge, block, log).
  • Data e hora.

Cada evento é enriquecido com a reputação do AbuseIPDB e do ThreatFox, correlacionado com Findings abertos e exibido no dashboard do Edge Threat Radar.


Passo 5: Aplique os bloqueios com uma regra de segurança

Esta regra é o que faz a Cloudflare agir sobre wasviking_edge_blocklist. Sem ela, os IPs que você aprova no portal são adicionados à lista, mas nunca são de fato bloqueados na borda.

Este passo vem depois do Passo 3.2 de propósito. A condição da regra escolhe a lista em um seletor, então wasviking_edge_blocklist já precisa existir; se ela não tiver sido criada antes, não vai aparecer ali.

5.1 Crie a regra de segurança

Cloudflare → Security → Security Rules → Create rule → Custom rules.

Configure:

Campo Valor
Rule name wasviking_edge_blocklist
Condition IP Source Address is in list wasviking_edge_blocklist
Action Block
Response type Default Cloudflare WAF block page
Response code 403

Adicione uma exclusão para os IPs de saída do scanner da WASViking, para que os testes de segurança nunca sejam barrados por esta regra. Com as linhas not ... is in adicionadas, a expressão fica assim:

(ip.src in $wasviking_edge_blocklist
  and not ip.src in {SCANNER_IP_1}
  and not ip.src in {SCANNER_IP_2}
  and not ip.src in {SCANNER_IP_3})

Substitua os placeholders pelos IPs de saída atuais do scanner da WASViking.

Condição da regra personalizada: IP Source Address is in list wasviking_edge_blocklist Condição: IP Source Address is in list wasviking_edge_blocklist.

Clique em Deploy.

5.2 Evite que IPs confiáveis sejam bloqueados

A sua própria infraestrutura já está protegida se você definiu a Infrastructure IP List da zona como wasviking_whitelist (Passos 3.1 e 4.1): a WASViking trata esses endereços como confiáveis e nunca os adiciona à lista de bloqueio.

A regra de segurança acima também mantém um pequeno conjunto de IPs de saída do scanner da WASViking fora do bloqueio, por meio da cláusula not ip.src in {...}. Mantenha essa cláusula no lugar para que os testes de segurança nunca sejam bloqueados pela sua própria regra.

5.3 Fluxo de aprovação (como os bloqueios realmente acontecem)

Edge event detected
        │
        ▼
WASViking risk amplification
        │
        ▼
Notification email to the operator (event details + approve link)
        │
        ▼
Operator approves in the portal
        │
        ▼
WASViking writes the IP to wasviking_edge_blocklist
        │
        ▼
Cloudflare custom rule blocks the IP at the edge

Nenhum IP chega à lista de bloqueio sem a etapa do operador. A decisão de aprovar / rejeitar fica registrada na trilha de auditoria dos dois lados.


Seus primeiros resultados

Depois que a zona é salva e ativada, a primeira consulta roda em poucos minutos e o dashboard Edge Threat Radar (Dashboard → Edge Intelligence) começa a ser preenchido: um mapa global de ataques, a distribuição por classificação e uma lista ordenada dos principais atacantes com país, pontuação de risco, volume de requisições e horário da última ocorrência. A partir daqui, você pode abrir qualquer IP para ver a inteligência completa e aprovar um bloqueio quando for o caso.

Dashboard do Edge Threat Radar com o mapa global de ataques, a distribuição por classificação e os principais atacantes Dashboard → Edge Intelligence, preenchido poucos minutos após a configuração.


Notas de operação

  • Cadência. A WASViking consulta a cada 5 minutos por zona.
  • Carga retroativa. Na primeira conexão, a WASViking busca as últimas 24 horas de eventos como baseline inicial.
  • Cota. O módulo Edge é medido por domínio monitorado. Consulte a aba Usage.
  • Múltiplas zonas. Um token pode abranger várias zonas. Adicione ou remova Zone IDs na WASViking sem reemitir o token.

Problemas comuns

Problema Causa provável
Load Lists não retorna nada Account ID errado, ou falta ao token o escopo Account Filter Lists.
A linha da zona nunca fica Active / o status permanece em erro Token errado, escopo do token sem as zonas corretas ou erro de digitação no Zone ID. Use Edit para corrigir e salve de novo.
Zona não encontrada na primeira consulta Erro de digitação no Zone ID, ou a zona está em um plano gratuito que não tem a superfície de API.
Dashboard do Edge Threat Radar vazio WAF / Firewall Rules / Bot Protection não ativados no nível da zona, ou o controle de ingestão ficou desligado.
403 ao adicionar à lista de bloqueio Escopo Account Filter Lists definido como Read em vez de Edit.
Bloqueios não são aplicados Regra personalizada não implantada, ou wasviking_edge_blocklist não referenciada.
Scans legítimos bloqueados pela regra IPs de saída do scanner ausentes da exclusão da regra (Passo 5.1), ou IPs confiáveis ausentes de wasviking_whitelist (Passo 5.2).

Como revogar a integração

  • Revogação branda: no portal da WASViking, abra Settings → System Settings → Edge Threat Radar, use Edit na zona e desligue Enable this configuration for Edge Intel ingestion. As leituras param; a configuração é mantida para que você possa reativá-la depois.
  • Revogação definitiva: exclua o token de API na Cloudflare. A WASViking mostra um erro na consulta seguinte e para de tentar. Nenhum dado é retido além da janela de retenção de eventos configurada.

Postura de conformidade

  • Alinhada ao princípio do menor privilégio.
  • Escopos somente de leitura por padrão; um único Edit opcional, condicionado à aprovação explícita do cliente por evento.
  • Compatível com os requisitos de monitoramento e auditoria de ISO 27001, LGPD, GDPR, NIST e OWASP Top 10.

Onde isto se encaixa na plataforma