socprime/detectflow-main
Detection intelligence turbocharged with Al.
解決的問題
Prime Detect(前稱:DetectFlow)解決了傳統SIEM的延遲與容量限制。透過在事件被納入SIEM之前即進行即時處理,實現攻擊的線速檢測,將平均檢測時間(MTTD)從數分鐘縮短至亞秒級(0.005–0.01秒)。
工作原理
系統使用基於Apache Flink的ETL管道,透過Apache Kafka對即時事件應用數萬條Sigma規則。在事件處理過程中進行標記與增強,無需更改現有SIEM攝入架構,即可在資料管道、EDR與資料湖之間實現大規模檢測編排。
適用對象
需要在大規模場景下進行即時、高吞吐威脅檢測,並縮短事件發生至檢測之間時間的安全運營團隊。
主要亮點
- 亞秒級檢測: 相較於典型SIEM的15分鐘以上,實現0.005–0.01秒的MTTD。
- 高規則容量: 在現有基礎設施上將規則容量提升10倍。
- 熱重載支援: 無需重啟管道即可更新規則、過濾器與解析器。
- 彈性部署: 支援完整的Kubernetes叢集與輕量級本地Minikube部署。
- 廣泛規則整合: 可同步來自SOC Prime Platform、SigmaHQ與本地倉儲的檢測規則。
相關
- 專案
- 專案
- 專案
- 專案
- 專案