socprime/detectflow-main
Detection intelligence turbocharged with Al.
해결하는 문제
Prime Detect(이전 이름: DetectFlow)는 전통적인 SIEM의 지연 및 처리 용량 한계를 해결합니다. 이 시스템은 SIEM에 수집되기 전에 이벤트를 실시간으로 처리함으로써 라인 속도로 사이버 공격을 탐지할 수 있게 하여, 평균 탐지 시간(MTTD)을 분 단위에서 0.005~0.01초의 서브초 수준으로 획기적으로 단축합니다.
작동 방식
시스템은 Apache Flink 기반의 ETL 파이프라인을 사용하여 Apache Kafka를 통해 스트리밍 이벤트에 수만 개의 Sigma 규칙을 적용합니다. 이벤트를 처리 중에 태그 및 확장함으로써, 기존 SIEM 수집 아키텍처를 변경하지 않고도 데이터 파이프라인, EDR, 데이터 레이크 전반에 걸쳐 대규모 탐지 오케스트레이션을 가능하게 합니다.
대상 사용자
대규모 실시간 고용량 위협 탐지가 필요하며, 이벤트 발생과 탐지 사이의 시간을 최소화하고자 하는 보안 운영 팀.
주요 특징
- 서브초 탐지: 일반적인 SIEM의 15분 이상과 비교하여 0.005~0.01초의 MTTD를 달성.
- 고규모 규칙 처리: 기존 인프라에서 규칙 처리 용량을 10배 증가.
- 핫리로드 지원: 파이프라인 재시작 없이 규칙, 필터, 파서를 업데이트 가능.
- 유연한 배포: 완전한 Kubernetes 클러스터와 가벼운 로컬 Minikube 배포 모두 지원.
- 광범위한 규칙 통합: SOC Prime Platform, SigmaHQ, 로컬 리포지토리에서 탐지 규칙을 동기화 가능.
관련
- 프로젝트
- 프로젝트
- 프로젝트
- 프로젝트
- 프로젝트