Plataforma de inteligencia de amenazas autoalojada — agregación de feeds, triaje con IA, cobertura de MITRE ATT&CK e ingeniería de detección integrada con Sentinel. Se ejecuta de forma independiente o totalmente integrada en Azure.
Una plataforma de threat intelligence autoalojada que agrega feeds RSS de más de 60 proveedores de seguridad, ejecuta triaje con IA, correlaciona los hallazgos con tu inventario de activos de RunZero y expone alertas accionables a través de un panel web en modo oscuro.
Diseñada para ejecutarse de forma independiente con cero dependencia de la nube, o totalmente integrada en un entorno Azure/Entra/Sentinel — elige el nivel que se ajuste a lo que tengas.
| Nivel | Script | Triaje con IA | Autenticación | Almacenamiento | Lo que obtienes |
|---|---|---|---|---|---|
| Basic | scripts/setup-basic.sh | Desactivado | Clave de API local | Postgres local (Docker) | Agregación de feeds, extracción de IOCs, matriz MITRE, paneles — sin IA, sin nube, nada que registrar |
| Basic + API | scripts/setup-basic-api.sh | Anthropic (directo) | Clave de API local | Postgres local (Docker) | Todo lo anterior, más triaje de severidad/TTP/resumen con IA |
| Azure + API | scripts/setup-azure.ps1 | Azure AI Foundry | SSO con Microsoft Entra ID | Tu propio Postgres (Azure DB for PostgreSQL, etc.) | Despliegue completo en Azure Container Apps, SSO con roles por usuario. (La integración del pipeline de detections.ai llegará en una versión futura — ver más abajo.) |
Los tres ejecutan exactamente el mismo código de aplicación — lo único que cambia es qué variables de entorno están definidas. Consulta Variables de entorno para la referencia completa.```bash
./scripts/setup-basic.sh
./scripts/setup-basic-api.sh
./scripts/setup-azure.ps1
Los dos scripts de bash levantan un contenedor local de Postgres, aplican el esquema y generan `backend/.env` / `frontend/.env.local` por ti — luego imprimen los dos comandos para iniciar realmente la aplicación (`pip install` + ejecutar backend, `npm install` + ejecutar el servidor de desarrollo del frontend). `setup-azure.ps1` es un envoltorio fino alrededor de `infra/provision.ps1`, el runbook real de despliegue de Azure Container Apps.
---
## Características
- **Agregación de feeds** — sondea más de 60 feeds RSS de seguridad de Nivel 1/2/3 según una programación; deduplica y filtra contenido promocional automáticamente
- **Triaje con IA** — clasifica cada entrada con severidad (Crítica/Alta/Media/Baja/Informativa), TTPs de MITRE ATT&CK y un resumen en lenguaje sencillo. Modular por proveedor: API directa de Anthropic o Azure AI Foundry, conmutables mediante una variable de entorno sin perder funcionalidad en ningún caso
- **Extracción de IOC** — extrae automáticamente IPs, dominios, URLs, hashes de archivos y CVEs de cada entrada
- **Integración con RunZero** — sincroniza tu inventario de activos y correlaciona inteligencia de amenazas contra activos en vivo; coincide en CVEs, nombres de software, versiones de SO y direcciones IP. Tres subpestañas bajo `RUNZERO`: **Matches** (entradas correlacionadas contra tu inventario, filtrables por severidad/fecha/confianza/KEV), **Exposure** (postura confirmada/posible a nivel de organización con seguimiento de remediación) y **Metrics** (tendencias de ingesta vs. remediación a lo largo del tiempo)
- **Your Stack** — define el software/SO de tu entorno; vuelve a puntuar todas las entradas por relevancia
- **Libro mayor de IOC** — libro mayor buscable de todos los indicadores extraídos con referencias cruzadas de entradas y exportación STIX/CSV
- **Matriz MITRE ATT&CK** — mapa de calor de la cobertura de TTPs a través de la inteligencia de amenazas ingerida
- **Panel de estado de feeds** — estado de sondeo por feed, seguimiento de fallos consecutivos y volumen de artículos de 7 días
- **Detections** — una superficie de revisión de 9 pestañas (ver abajo) que cubre todo lo registrado como detección, ya sea generado por IA, importado desde tus propios archivos o sincronizado desde un espacio de trabajo de Sentinel en vivo
- **Autenticación modular** — SSO de Microsoft Entra ID con acceso basado en roles, o una única clave de API local compartida con cero dependencia de Azure. Detectada automáticamente por el frontend; ver [Modos de autenticación](#auth-modes)
### Dos características relacionadas con detecciones
Este repositorio en realidad incluye dos cosas relacionadas pero utilizables de forma independiente bajo el paraguas de "detections":