Cloudflare lanzó el 29 de septiembre Threat Signals, una herramienta que transforma informes de amenazas escritos en lenguaje natural en indicadores que los equipos pueden utilizar dentro de sus controles de seguridad. La compañía también amplía Threat Events Platform a todas las cuentas y utiliza skills agénticas para resumir investigaciones, extraer indicadores de compromiso y mantener el contexto, según el anuncio oficial.
Del informe de seguridad a un dato utilizable
Los equipos llevan años automatizando feeds estructurados de IP, dominios y hashes. El problema son los informes de investigación: contienen indicadores, pero también explicaciones sobre campañas, objetivos y técnicas. Threat Signals procesa esas fuentes y normaliza la información relevante para que pueda consultarse desde el panel o mediante API.
Cloudflare plantea además conectar ese contexto con reglas WAF. La finalidad es reducir el trabajo manual entre descubrir una amenaza y evaluar si aparece en el tráfico de una organización.
Qué incluye la versión gratuita
La compañía afirma que Threat Signals está disponible para todas las cuentas. El nivel gratuito permite configurar una fuente RSS y mantiene un dataset privado, asociado a la cuenta, durante hasta 30 días. Los niveles Enterprise amplían las fuentes, la retención y la capacidad de incorporar inteligencia propietaria y skills personalizadas.
El dataset no es un feed público compartido entre clientes: Cloudflare lo mantiene dentro del ámbito de la cuenta. Para una pyme, esto permite probar el flujo con una fuente concreta antes de decidir si necesita incorporar más inteligencia o una retención superior.
No todo indicador debe convertirse en un bloqueo automático
Una IP, un dominio o un hash necesita contexto. Un indicador antiguo puede haber cambiado de propietario o una infraestructura compartida puede alojar tráfico legítimo. Antes de crear una regla permanente conviene revisar fecha, fuente, nivel de confianza, campaña y coincidencias reales con el tráfico propio.
La herramienta facilita el procesamiento, pero la decisión defensiva sigue necesitando criterios claros. También conviene documentar qué reglas se crean a partir de Threat Signals para poder revertirlas si generan falsos positivos.
Cómo empezar
La empresa puede seleccionar una fuente relevante para su sector, observar durante varios días qué indicadores genera y medir cuántos aparecen en sus logs. Solo después tiene sentido automatizar acciones para señales de alta confianza. El acceso por API permite además integrar esa comprobación con herramientas de monitorización ya existentes.
Este lanzamiento complementa la remediación automática de CASB, la seguridad JavaScript, los permisos de Workers, la corrección del fallo de Containers, Forge y el nuevo CLI.
Fotografía: Antoni Shkraba / Pexels.

