socprime/detectflow-main

Detection intelligence turbocharged with Al.

解決的問題

Prime Detect(前稱:DetectFlow)解決了傳統SIEM的延遲與容量限制。透過在事件被納入SIEM之前即進行即時處理,實現攻擊的線速檢測,將平均檢測時間(MTTD)從數分鐘縮短至亞秒級(0.005–0.01秒)。

工作原理

系統使用基於Apache Flink的ETL管道,透過Apache Kafka對即時事件應用數萬條Sigma規則。在事件處理過程中進行標記與增強,無需更改現有SIEM攝入架構,即可在資料管道、EDR與資料湖之間實現大規模檢測編排。

適用對象

需要在大規模場景下進行即時、高吞吐威脅檢測,並縮短事件發生至檢測之間時間的安全運營團隊。

主要亮點

  • 亞秒級檢測: 相較於典型SIEM的15分鐘以上,實現0.005–0.01秒的MTTD。
  • 高規則容量: 在現有基礎設施上將規則容量提升10倍。
  • 熱重載支援: 無需重啟管道即可更新規則、過濾器與解析器。
  • 彈性部署: 支援完整的Kubernetes叢集與輕量級本地Minikube部署。
  • 廣泛規則整合: 可同步來自SOC Prime Platform、SigmaHQ與本地倉儲的檢測規則。

相關

  • 專案
  • 專案
  • 專案
  • 專案
  • 專案