socprime/detectflow-main

Detection intelligence turbocharged with Al.

解决的问题

Prime Detect(前称:DetectFlow)解决了传统SIEM的延迟和容量限制。通过在事件被摄入SIEM之前进行实时处理,实现攻击的线速检测,将平均检测时间(MTTD)从几分钟缩短至亚秒级(0.005–0.01秒)。

工作原理

系统使用基于Apache Flink的ETL管道,通过Apache Kafka对流式事件应用数万条Sigma规则。在事件处理过程中进行标记和丰富,无需更改现有SIEM摄入架构,即可在数据管道、EDR和数据湖之间实现大规模检测编排。

适用人群

需要在大规模场景下进行实时、高吞吐威胁检测,并缩短事件发生到检测之间时间的安全运营团队。

主要亮点

  • 亚秒级检测: 相比典型SIEM的15分钟以上,实现0.005–0.01秒的MTTD。
  • 高规则容量: 在现有基础设施上将规则容量提升10倍。
  • 热重载支持: 无需重启管道即可更新规则、过滤器和解析器。
  • 灵活部署: 支持完整的Kubernetes集群和轻量级本地Minikube部署。
  • 广泛规则集成: 可同步来自SOC Prime Platform、SigmaHQ和本地仓库的检测规则。

相关

  • 项目
  • 项目
  • 项目
  • 项目
  • 项目