
Piattaforma di threat intelligence self-hosted — aggregazione di feed, triage con AI, copertura MITRE ATT&CK e detection engineering integrata con Sentinel. Funziona in modalità standalone o completamente integrata con Azure.
Una piattaforma di threat intelligence self-hosted che aggrega feed RSS da oltre 60 vendor di sicurezza, esegue il triage tramite AI, correla i risultati con il tuo inventario di asset RunZero e mostra avvisi azionabili tramite una dashboard web in dark mode.
Progettata per funzionare in modo autonomo con zero dipendenze dal cloud, oppure completamente integrata in un ambiente Azure/Entra/Sentinel — scegli il tier che corrisponde a ciò che hai a disposizione.
| Tier | Script | Triage AI | Auth | Storage | Cosa ottieni |
|---|---|---|---|---|---|
| Basic | scripts/setup-basic.sh | Off | Local API key | Local Postgres (Docker) | Aggregazione feed, estrazione IOC, matrice MITRE, dashboard — nessuna AI, nessun cloud, niente a cui registrarsi |
| Basic + API | scripts/setup-basic-api.sh | Anthropic (direct) | Local API key | Local Postgres (Docker) | Tutto quanto sopra, più triage AI di severity/TTP/summary |
| Azure + API | scripts/setup-azure.ps1 | Azure AI Foundry | Microsoft Entra ID SSO | Il tuo Postgres (Azure DB for PostgreSQL, ecc.) | Deployment completo su Azure Container Apps, SSO con ruoli per utente. (L'integrazione della pipeline detections.ai arriverà in una release futura — vedi sotto.) |
Tutti e tre eseguono esattamente lo stesso codice applicativo — l'unica cosa che cambia è quali variabili d'ambiente sono impostate. Vedi Variabili d'ambiente per il riferimento completo.```bash
./scripts/setup-basic.sh
./scripts/setup-basic-api.sh
./scripts/setup-azure.ps1
I due script bash avviano un container Postgres locale, applicano lo schema e generano `backend/.env` / `frontend/.env.local` per te — poi stampano i due comandi per avviare effettivamente l'app (`pip install` + avvio backend, `npm install` + avvio del dev server frontend). `setup-azure.ps1` è un sottile wrapper attorno a `infra/provision.ps1`, il vero runbook di deployment su Azure Container Apps.
---
## Funzionalità
- **Aggregazione feed** — esegue il polling di oltre 60 feed RSS di sicurezza Tier 1/2/3 secondo una pianificazione; deduplica e filtra automaticamente i contenuti promozionali
- **Triage AI** — classifica ogni voce con severità (Critical/High/Medium/Low/Informational), TTP MITRE ATT&CK e un riassunto in linguaggio semplice. Modulare per provider: API Anthropic diretta o Azure AI Foundry, commutabili tramite una singola variabile d'ambiente senza perdita di funzionalità in entrambi i casi
- **Estrazione IOC** — estrae automaticamente IP, domini, URL, hash di file e CVE da ogni voce
- **Integrazione RunZero** — sincronizza il tuo inventario asset e correla la threat intel con gli asset attivi; abbina su CVE, nomi di software, versioni OS e indirizzi IP. Tre sotto-tab sotto `RUNZERO`: **Matches** (voci correlate al tuo inventario, filtrabili per severità/data/confidenza/KEV), **Exposure** (posizione confermata/possibile a livello di organizzazione con tracciamento della remediation) e **Metrics** (andamento nel tempo di intake vs. remediation)
- **Your Stack** — definisci il software/OS nel tuo ambiente; ri-punteggia tutte le voci per rilevanza
- **Registro IOC** — registro ricercabile di tutti gli indicatori estratti con riferimenti incrociati alle voci ed esportazione STIX/CSV
- **Matrice MITRE ATT&CK** — heatmap della copertura TTP rispetto alla threat intel acquisita
- **Dashboard di salute dei feed** — stato del polling per feed, tracciamento dei fallimenti consecutivi e volume di articoli su 7 giorni
- **Detections** — una superficie di revisione a 9 tab (vedi sotto) che copre tutto ciò che è registrato come detection, che sia generato dall'AI, importato dai tuoi file o sincronizzato da un workspace Sentinel live
- **Auth modulare** — SSO Microsoft Entra ID con accesso basato su ruoli, oppure una singola API key locale condivisa con zero dipendenze da Azure. Rilevata automaticamente dal frontend; vedi [Modalità di autenticazione](#auth-modes)
### Due funzionalità legate alle detection
Questo repo in realtà distribuisce due cose correlate ma utilizzabili in modo indipendente sotto l'ombrello "detections":