socprime/detectflow-main
Detection intelligence turbocharged with Al.
解决的问题
Prime Detect(前称:DetectFlow)解决了传统SIEM的延迟和容量限制。通过在事件被摄入SIEM之前进行实时处理,实现攻击的线速检测,将平均检测时间(MTTD)从几分钟缩短至亚秒级(0.005–0.01秒)。
工作原理
系统使用基于Apache Flink的ETL管道,通过Apache Kafka对流式事件应用数万条Sigma规则。在事件处理过程中进行标记和丰富,无需更改现有SIEM摄入架构,即可在数据管道、EDR和数据湖之间实现大规模检测编排。
适用人群
需要在大规模场景下进行实时、高吞吐威胁检测,并缩短事件发生到检测之间时间的安全运营团队。
主要亮点
- 亚秒级检测: 相比典型SIEM的15分钟以上,实现0.005–0.01秒的MTTD。
- 高规则容量: 在现有基础设施上将规则容量提升10倍。
- 热重载支持: 无需重启管道即可更新规则、过滤器和解析器。
- 灵活部署: 支持完整的Kubernetes集群和轻量级本地Minikube部署。
- 广泛规则集成: 可同步来自SOC Prime Platform、SigmaHQ和本地仓库的检测规则。
相关
- 项目
- 项目
- 项目
- 项目
- 项目