Plateforme de renseignement sur les menaces auto-hébergée — agrégation de flux, triage par IA, couverture MITRE ATT&CK et ingénierie de détection intégrée à Sentinel. Fonctionne de manière autonome ou entièrement intégrée à Azure.
Une plateforme de threat intelligence auto-hébergée qui agrège les flux RSS de plus de 60 fournisseurs de sécurité, exécute un triage par IA, corrèle les résultats avec votre inventaire d'actifs RunZero, et fait remonter des alertes exploitables via un tableau de bord web en mode sombre.
Conçue pour fonctionner de manière autonome sans aucune dépendance au cloud, ou entièrement intégrée dans un environnement Azure/Entra/Sentinel — choisissez le palier qui correspond à ce que vous avez.
| Palier | Script | Triage IA | Authentification | Stockage | Ce que vous obtenez |
|---|---|---|---|---|---|
| Basic | scripts/setup-basic.sh | Désactivé | Clé API locale | Postgres local (Docker) | Agrégation de flux, extraction d'IOC, matrice MITRE, tableaux de bord — pas d'IA, pas de cloud, rien à souscrire |
| Basic + API | scripts/setup-basic-api.sh | Anthropic (direct) | Clé API locale | Postgres local (Docker) | Tout ce qui précède, plus le triage IA de sévérité/TTP/résumé |
| Azure + API | scripts/setup-azure.ps1 | Azure AI Foundry | SSO Microsoft Entra ID | Votre propre Postgres (Azure DB for PostgreSQL, etc.) | Déploiement complet sur Azure Container Apps, SSO avec rôles par utilisateur. (L'intégration du pipeline detections.ai est prévue dans une future version — voir ci-dessous.) |
Les trois exécutent exactement le même code applicatif — la seule chose qui change est quelles variables d'environnement sont définies. Voir Environment Variables pour la référence complète.```bash
./scripts/setup-basic.sh
./scripts/setup-basic-api.sh
./scripts/setup-azure.ps1
Les deux scripts bash montent un conteneur Postgres local, appliquent le schéma et génèrent `backend/.env` / `frontend/.env.local` pour vous — puis affichent les deux commandes pour réellement démarrer l'application (`pip install` + exécution du backend, `npm install` + exécution du serveur de développement frontend). `setup-azure.ps1` est une fine enveloppe autour de `infra/provision.ps1`, le véritable runbook de déploiement Azure Container Apps.
---
## Fonctionnalités
- **Agrégation de flux** — interroge plus de 60 flux RSS de sécurité Tier 1/2/3 selon un planning ; déduplique et filtre automatiquement le contenu promotionnel
- **Triage par IA** — classe chaque entrée avec une sévérité (Critical/High/Medium/Low/Informational), les TTPs MITRE ATT&CK et un résumé en langage clair. Modulaire au niveau du fournisseur : API Anthropic directe ou Azure AI Foundry, commutable via une seule variable d'environnement sans perte de fonctionnalité dans un sens comme dans l'autre
- **Extraction d'IOC** — extrait automatiquement les IPs, domaines, URLs, hachages de fichiers et CVE de chaque entrée
- **Intégration RunZero** — synchronise votre inventaire d'actifs et corrèle le renseignement sur les menaces avec les actifs en production ; correspondance sur les CVE, noms de logiciels, versions d'OS et adresses IP. Trois sous-onglets sous `RUNZERO` : **Matches** (entrées corrélées à votre inventaire, filtrables par sévérité/date/confiance/KEV), **Exposure** (statut confirmé/possible au niveau de l'organisation avec suivi de remédiation) et **Metrics** (tendances d'entrée vs. remédiation dans le temps)
- **Your Stack** — définissez les logiciels/OS de votre environnement ; re-score toutes les entrées par pertinence
- **Registre d'IOC** — registre consultable de tous les indicateurs extraits avec références croisées vers les entrées et export STIX/CSV
- **Matrice MITRE ATT&CK** — heatmap de la couverture des TTPs sur l'ensemble du renseignement ingéré
- **Tableau de bord de santé des flux** — statut d'interrogation par flux, suivi des échecs consécutifs et volume d'articles sur 7 jours
- **Detections** — une surface de revue à 9 onglets (voir ci-dessous) couvrant tout ce qui est enregistré comme détection, qu'elle soit générée par IA, importée depuis vos propres fichiers ou synchronisée depuis un espace de travail Sentinel en production
- **Authentification modulaire** — SSO Microsoft Entra ID avec accès basé sur les rôles, ou une clé API locale partagée unique sans aucune dépendance Azure. Détectée automatiquement par le frontend ; voir [Modes d'authentification](#auth-modes)
### Deux fonctionnalités liées aux détections
Ce dépôt livre en réalité deux choses liées mais utilisables indépendamment sous l'ombrelle « detections » :