Cloudflare heeft Adaptive Intelligence aangekondigd, een nieuwe detectiemotor geïntegreerd in Bot Management die continu leert van het echte verkeer en zijn verdedigingen aanpast naarmate bots technieken wijzigen. Het bedrijf wil een van de grootste voordelen van hedendaagse cybercriminelen aanpakken: het automatiseren van aanvallen tegen lage kosten, voortdurend variaties uitproberen en hun gereedschap aanpassen om protections te omzeilen.
De kern van Cloudflare Adaptive Intelligence in 30 seconden
- Adaptive Intelligence wordt geïntegreerd in Cloudflare Bot Management en hertraint zijn modellen continu met daadwerkelijk verkeer.
- Cloudflare analyseert meer dan een biljoen requests per dag om patronen van automatisering te detecteren.
- Het systeem genereert tijdelijke en gerichte regels voor specifieke aanvallen, die later weer verdwijnen.
- Het combineert netwerk-signalen met gedrag dat gedurende sessies wordt waargenomen via Precursor.
- Sommige functies worden nog geleidelijk uitgerold en zijn niet vanaf dag één volledig beschikbaar.
De aanpak is gebaseerd op een verandering in de manier van verdedigen. In plaats van te vertrouwen op relatief vaste regels die een aanvaller kan bestuderen gedurende dagen of weken, wil Cloudflare dat onderdelen van de bescherming zó snel veranderen dat het de kosten voor een aanvaller hoog houdt om er nog voordeel uit te halen.
Het bedrijf beschrijft dit economisch probleem. Het opzetten van geautomatiseerde campagnes wordt steeds goedkoper dankzij residuele proxies, netwerken van geïnfecteerde apparaten, online beschikbare tools en AI-systemen die het instellen en aanpassen van aanvallen vergemakkelijken.
De verdediger bevindt zich in een andere positie: hij moet de aanvaller blokkeren zonder legitiem verkeer te belemmeren.
Adaptive Intelligence probeert deze asymmetrie te verkleinen.
Een model dat niet meer wacht op de volgende update
Detectiesystemen voor bots combineren meestal meerdere signalen.
Cloudflare gebruikt al machine learning, browser-fingerprints, gedrag, heuristieken en mechanismen om legitieme bots zoals zoekmachinerobots te identificeren.
Bot Management kent momenteel een Bot Score tussen 1 en 99 toe aan elke request. Lage scores worden vaak geassocieerd met geautomatiseerd verkeer, en bedrijven kunnen die score gebruiken om regels te maken in de Web Application Firewall of in Workers.
Adaptive Intelligence voegt een nieuwe motor toe achter dit proces.
De eerste beschikbare functie is het doorlopende hertrainen van het machine learning-model.
In plaats van een versie klaar te maken, te valideren, uit te rollen en te wachten op de volgende update, stelt Cloudflare dat het systeem patronen van nieuwe tools en technieken voor ontwijken kan integreren zodra deze zich voordoen in het verkeer.
Het analyseert meer dan een biljoen requests per dag op zoek naar automatesignalen. Die hoeveelheid biedt een uitgebreide gedistribueerde database om te zien hoe bots veranderen tussen verschillende sites en netwerken.
Het doel is het verkorten van de tijd tussen het ontstaan van een nieuwe techniek en de integratie ervan in de verdediging.
Dat betekent niet dat automatisch elk nieuw gedrag als kwaadaardig wordt geclassificeerd. Dit systeem moet juist voorkomen dat de snelheid van aanpassing leidt tot teveel false positives.
Cloudflare verzekert dat nieuwe configuraties vóór toepassing op het verkeer worden gevalideerd, hoewel de daadwerkelijke werking afhangt van de omgeving en beschikbare signalen.
Regels die bedoeld zijn om te verdwijnen
Het meest opvallende aspect van Adaptive Intelligence is het genereren van vervallen of tijdelijke regels.
De logica is anders dan die van permanent vaste regels die ontworpen zijn om een specifieke techniek te blokkeren.
Als een aanvaller ontdekt welke eigenschap zorgt voor blokkering, kan hij zijn bot aanpassen om die check te omzeilen. Vervolgens behoudt hij die kennis en hergebruikt die.
Cloudflare wil voorkomen dat dat leerproces te veel waarde krijgt.
Adaptive Intelligence is ontworpen om rules te genereren die gericht zijn op een campagne of patroon, ze te laten bestaan voor een beperkte periode en ze daarna te verwijderen.
De duur van deze regels kan bewust verschillen.
Het doel is te voorkomen dat de aanvaller een stabiel doel krijgt dat hij herhaaldelijk kan analyseren.
| Traditionele verdediging | Voorstel van Adaptive Intelligence |
|---|---|
| Relatief stabiele regels | Tijdelijke regels |
| Versiebeheer voor updates | Doorlopend hertrainen |
| Voornaamste signalen van request | Signalen van request en sessie |
| De aanvaller kan de reactie bestuderen | Verkorte info-afgifte |
| De bescherming verandert periodiek | Gedeeltelijk continue wijziging |
Een belangrijk punt: deze functionaliteit is niet volledig bij lancering.
Cloudflare legt uit dat het hertrainen van modellen de eerste component is die nu actief wordt, terwijl het automatisch genereren van tijdelijke regels en andere functies later zullen volgen.
Dus is de gecommuniceerde visie breder dan de huidige mogelijkheden.
Verbergen voor de aanvaller wat is gedetecteerd
Een andere strategie is het minimaliseren van informatie die een aanvalslijn krijgt over wat er wordt gedetecteerd.
Wanneer een verdediging altijd op dezelfde manier reageert op een bepaalde signalen, kunnen aanvallers voorbeelden gaan testen om te achterhalen wat trigger-blokkering veroorzaakt.
Adaptive Intelligence probeert dat te voorkomen door die directe relatie te vermijden.
Cloudflare zegt dat het motortype kan detecteren zonder zichtbaar te reageren, zodat een bot bijvoorbeeld een eigenschap blijft gebruiken die al herkend wordt, zonder dat hij weet dat hij ontdekt is.
Het systeem is ook niet afhankelijk van een enkele binaire condities.
In plaats daarvan gebruikt het een statistisch oordeel gebaseerd op meerdere signalen. Dit maakt het blokkeren van een specifieke regel moeilijker en het aanpassen van parameters eenvoudiger.
Deze aanpak maakt het niet onmogelijk te ontsnappen.
Cloudflare benadrukt dat een voldoende vasthoudende aanvaller altijd een manier kan vinden om een verdediging te passeren.
De bedoeling is dat zo’n workaround snel stopt te werken, waardoor het opnieuw werk vereist is.
Detectie van menselijke-achtige aanvallen bij elke request
Een huidig probleem is dat sommige bots proberen zich als normale gebruikers te gedragen.
Ze gebruiken echte browsers, residentiële IP-adressen, vertragen opzettelijk en bewegen op een menselijke manier om interactie na te bootsen.
Elke afzonderlijke request lijkt vaak legitiem.
Het patroon wordt pas zichtbaar wanneer de hele sessie wordt geanalyseerd.
Cloudflare heeft recent Precursor geïntroduceerd, een verificatiesysteem dat in de browser opereert en het gedrag van de bezoeker over de tijd analyseert.
Precursor voert code uit op de client, verzamelt signalen tijdens de sessie en update continu de beoordeling van de bezoeker.
Adaptive Intelligence combineert deze informatie met telemetrie uit het Cloudflare-netwerk.
Signalen die worden genoemd, omvatten TLS-fingerprints, request-structuren, uitdaging-resultaten, reputatie van het netwerk, sessiedrag en data van Turnstile en Precursor.
Dit helpt bij het detecteren van vooral lastige bedreigingen: zogenaamde low and slow-aanvallen.
Een voorbeeld is credential stuffing dat met opzettelijk verlaagde snelheid wordt uitgevoerd om niet op te vallen.
Hetzelfde geldt voor bepaalde vormen van scraping.
Bij weinig requests per IP kunnen enkel volumegebaseerde defences minder effectief zijn.
Door gedrag over langere tijden te analyseren, kunnen patronen worden ontdekt die pas zichtbaar worden bij het bekijken van het totaalbeeld.
AI verlaagt ook de kosten voor de aanvaller
Cloudflare koppelt Adaptive Intelligence aan de toenemende inzet van AI in de offensieve kant van cybercrime.
Je hoeft niet per se te veronderstellen dat aanvallers volledig afhankelijk zijn geworden van autonome agents; de inzet van AI heeft al een effect doordat het minder kennis vereist om scripts te genereren, configuraties aan te passen of tools te gebruiken.
Koopservices voor proxies en automatisering maken het bovendien eenvoudiger voor niet-technische gebruikers om aanvallen uit te voeren.
Dit alles verlaagt de kosten en drempel om massale tests te doen.
Voor webshops, financiële instellingen of platforms met gebruikersaccounts kan dat leiden tot constante scraping, automatische accountcreatie, misbruik van promoties of inbraakpogingen met gestolen inloggegevens.
Het problematische is dat krachtiger blokkeren ook het legitieme verkeer kan schaden.
Een residentie-IP-adres bijvoorbeeld, geldt niet meer automatisch als bewijs dat er een persoon achter zit.
Adaptive Intelligence probeert de schaal van Cloudflare te benutten om kenmerken te identificeren die zich herhalen, zelfs als elk aanvalspoging anders lijkt.
Automatische verdediging en het belang van het controleren op false positives
Een verdediging die zichzelf automatisch aanpast, brengt het risico met zich mee dat legitiem verkeer per ongeluk wordt geblokkeerd.
Voor e-commercebedrijven kan het onterecht blokkeren van een klant ernstige directe kosten met zich meebrengen.
Cloudflare stelt dat nieuwe updates getest kunnen worden op echt verkeer voordat ze volledig worden uitgerold, om de nauwkeurigheid te garanderen en verstoringen te voorkomen.
Daarnaast gebruikt het bedrijf het verkeer van klanten als extra signaal om het systeem te verbeteren. Wanneer een classificatie fout gaat, kan die info later worden meegenomen in de training.
Deze aanpak heeft als voordeel dat inkomende patronen die bij één site worden ontdekt, ook nuttige info kunnen bieden voor andere sites binnen het Cloudflare-netwerk.
Tegelijkertijd is de detectie niet onfeilbaar.
Normale gedragspatronen variëren sterk tussen verschillende toepassingen: een API, een ecommerce-site, een financieel platform en een contentwebsite krijgen allemaal legitiem geautomatiseerd verkeer dat heel verschillend is.
Cloudflare gebruikt specifieke categorisaties voor geverifieerde bots en laat klanten beslissen welke acties te nemen op basis van de Bot Score en het soort verkeer.
De volgende uitdaging: onderscheid maken tussen goede bots, slechte bots en AI-agenten
De groei van AI-gestuurde agents maakt die classificatie nog complexer.
Niet al het geautomatiseerde verkeer is kwaadaardig.
Zo moeten zoekmachines pagina’s crawlen, systemen voor monitoring automatisch requests uitvoeren, zakelijke services API’s gebruiken en kunnen AI-agenten toegang zoeken tot informatie of taken uitvoeren op verzoek van een persoon.
Cloudflare past al zijn tools aan om onderscheid te maken tussen verschillende gedragingen van AI-bots, inclusief crawlers voor zoeken, training en agents die in naam van gebruikers handelen.
Daarom kan Adaptive Intelligence niet simpelweg bepalen of een request van een machine komt.
De kernvraag is wát wordt geautomatiseerd, hoe de bot zich gedraagt en wat hij probeert te bereiken.
Dat is een wezenlijk onderscheid.
Een intensieve scraper, een virtuele assistent die een pagina op verzoek opvraagt en een crawler van een zoekmachine kunnen technologie lijken, maar voor de site-eigenaar betekenen ze heel verschillende dingen.
Door gedrag, reputatie, telemetrie en sessiesignalen te combineren, probeert Cloudflare meer inzicht te krijgen om dat onderscheid te maken.
Cloudflare wil dat adaptatie de kost voor de aanvaller wordt
De meest interessante gedachte achter Adaptive Intelligence is niet zozeer het gebruik van machine learning om bots te detecteren; dat bestond al in Bot Management.
De echte vernieuwing is het opzettelijk ontwerpen van verdedigingen die vooraf veranderen vóórdat een aanvaller de moeite heeft gehad om de defenses te omzeilen.
Het wordt een soort race tegen de klok.
Een aanvaller vindt een succesvolle techniek, test en schaal deze op, om er financieel voordeel uit te halen. Als de verdediging lang stabiel blijft, betaalt die effort zich uit.
Als de techniek snel stopt te werken nadat hij is ontwikkeld, moet hij opnieuw beginnen.
Cloudflare wil die venstertijd voortdurend verkleinen.
Het is nog afwachten hoe ver het systeem kan automatiseren zonder het risico op meer false positives of moeilijk te traceren gedrag te vergroten. Veel functies uit de volledige Adaptive Intelligence-visie worden nog uitgerold.
Wat wel duidelijk is uit de aankondiging, is dat de cybersecurity-aanpak in bredere zin verandert.
Verdedigingen kunnen niet meer stellen dat nieuwe offensieve technieken gelijke tred houden met maandelijkse of kwartaalupdates. Aanvallers testen voortdurend nieuwe variaties en gebruiken automatisering om dat te versnellen.
Cloudflare zegt dan ook: een verdediging die observeert, leert, verandert en continu opnieuw valideert.
Zo verschuift de strijd tegen bots van het zoeken naar de perfecte regel naar het voorkomen dat elke ontwijktechniek te lang effectief blijft.
Veelgestelde vragen
Wat is Cloudflare Adaptive Intelligence?
Het is een nieuwe detectiemotor ingebouwd in Cloudflare Bot Management die continu leert van het verkeer en zijn modellen aanpast aan nieuwe aanvallen en ontwijktechnieken.
Geeft Adaptive Intelligence nu automatisch tijdelijke regels af?
Cloudflare heeft eerst het doorlopende hertrainingsgedeelte gelanceerd. De automatische generatie van tijdelijke regels en andere functies worden later geleidelijk toegevoegd.
Wat is de relatie tussen Adaptive Intelligence en Precursor?
Precursor analyseert het gedrag van een bezoeker gedurende de sessie in de browser. Adaptive Intelligence kan deze signalen samenvoegen met de globale telemetrie van het Cloudflare-netwerk om geavanceerdere detectie van lastige automaten mogelijk te maken.
Wie kan Adaptive Intelligence gebruiken?
Cloudflare zegt dat Enterprise-klanten van Bot Management toegang krijgen tot het systeem via de automatische update-optie voor machine learning. De beschikbaarheid van functies evolueert naarmate meer componenten worden uitgerold.
