socprime/detectflow-main

Detection intelligence turbocharged with Al.

何を解決するか

Prime Detect(旧称:DetectFlow)は、従来のSIEMの遅延と処理能力の限界を克服します。イベントをSIEMにインジェストする前に対象イベントをリアルタイムで処理することで、サイバー攻撃のラインスピード検出を可能にし、平均検出時間(MTTD)を数分から0.005~0.01秒というサブ秒レベルまで短縮します。

動作方法

システムはApache FlinkベースのETLパイプラインを使用して、Apache Kafkaを介してストリーミングイベントに数万件のSigmaルールを適用します。イベントを処理中にタグ付け・拡張することで、既存のSIEMインジェストアーキテクチャを変更せずに、データパイプライン、EDR、データレイク全体にわたる大規模な検出オーケストレーションを実現します。

対象ユーザー

大規模なリアルタイムかつ高容量の脅威検出を必要とするセキュリティ運用チームで、イベント発生から検出までの時間短縮を求める方々。

主な特徴

  • サブ秒検出: 一般的なSIEMの15分以上と比較して、0.005~0.01秒のMTTDを達成。
  • 高ルール容量: 既存インフラ上でルール容量を10倍に増加。
  • ホットリロード対応: パイプラインの再起動なしにルール、フィルタ、パーサーを更新可能。
  • 柔軟なデプロイメント: Kubernetesクラスタ全体と、軽量なローカルMinikubeデプロイメントの両方をサポート。
  • 広範なルール統合: SOC Prime Platform、SigmaHQ、およびローカルリポジトリからの検出ルールを同期可能。

関連

  • プロジェクト
  • プロジェクト
  • プロジェクト
  • プロジェクト
  • プロジェクト