
Plataforma de threat intelligence auto-hospedada — agregação de feeds, triagem por IA, cobertura MITRE ATT&CK e engenharia de deteção integrada com o Sentinel. Funciona de forma autónoma ou totalmente integrada no Azure.
Uma plataforma de threat intelligence auto-hospedada que agrega feeds RSS de mais de 60 fornecedores de segurança, executa triagem por IA, correlaciona descobertas com seu inventário de ativos RunZero e exibe alertas acionáveis por meio de um painel web em modo escuro.
Criada para rodar de forma autônoma com zero dependência de nuvem, ou totalmente integrada a um ambiente Azure/Entra/Sentinel — escolha o nível que corresponde ao que você tem.
| Nível | Script | Triagem por IA | Autenticação | Armazenamento | O que você obtém |
|---|---|---|---|---|---|
| Basic | scripts/setup-basic.sh | Desligada | Chave de API local | Postgres local (Docker) | Agregação de feeds, extração de IOC, matriz MITRE, painéis — sem IA, sem nuvem, nada para se cadastrar |
| Basic + API | scripts/setup-basic-api.sh | Anthropic (direto) | Chave de API local | Postgres local (Docker) | Tudo acima, mais triagem de severidade/TTP/resumo por IA |
| Azure + API | scripts/setup-azure.ps1 | Azure AI Foundry | SSO do Microsoft Entra ID | Seu próprio Postgres (Azure DB for PostgreSQL, etc.) | Implantação completa no Azure Container Apps, SSO com funções por usuário. (A integração do pipeline detections.ai chegará em uma versão futura — veja abaixo.) |
Os três executam exatamente o mesmo código da aplicação — a única coisa que muda é quais variáveis de ambiente estão definidas. Consulte Variáveis de Ambiente para a referência completa.```bash
./scripts/setup-basic.sh
./scripts/setup-basic-api.sh
./scripts/setup-azure.ps1
Os dois scripts bash criam um contentor Postgres local, aplicam o esquema e geram `backend/.env` / `frontend/.env.local` por ti — depois imprimem os dois comandos para realmente iniciar a aplicação (`pip install` + executar backend, `npm install` + executar servidor de desenvolvimento frontend). `setup-azure.ps1` é um wrapper fino em torno de `infra/provision.ps1`, o verdadeiro runbook de implementação do Azure Container Apps.
---
## Funcionalidades
- **Agregação de feeds** — consulta mais de 60 feeds RSS de segurança Tier 1/2/3 numa agenda; deduplica e filtra conteúdo promocional automaticamente
- **Triagem por IA** — classifica cada entrada com severidade (Critical/High/Medium/Low/Informational), TTPs MITRE ATT&CK e um resumo em linguagem simples. Modular por fornecedor: API Anthropic direta ou Azure AI Foundry, alternável através de uma variável de ambiente sem perda de funcionalidade em qualquer dos casos
- **Extração de IOC** — extrai automaticamente IPs, domínios, URLs, hashes de ficheiros e CVEs de cada entrada
- **Integração RunZero** — sincroniza o teu inventário de ativos e correlaciona threat intel com ativos em tempo real; corresponde por CVEs, nomes de software, versões de SO e endereços IP. Três sub-separadores sob `RUNZERO`: **Matches** (entradas correlacionadas com o teu inventário, filtráveis por severidade/data/confiança/KEV), **Exposure** (posição confirmada/possível ao nível da organização com acompanhamento de remediação) e **Metrics** (tendências de ingestão vs. remediação ao longo do tempo)
- **Your Stack** — define o software/SO no teu ambiente; reclassifica todas as entradas por relevância
- **Livro de registo de IOC** — registo pesquisável de todos os indicadores extraídos com referências cruzadas de entradas e exportação STIX/CSV
- **Matriz MITRE ATT&CK** — mapa de calor da cobertura de TTPs em toda a threat intel ingerida
- **Dashboard de saúde dos feeds** — estado de consulta por feed, acompanhamento de falhas consecutivas e volume de artigos em 7 dias
- **Detections** — uma superfície de revisão com 9 separadores (ver abaixo) que cobre tudo o que está registado como deteção, seja gerado por IA, importado dos teus próprios ficheiros ou sincronizado de um workspace Sentinel em tempo real
- **Autenticação modular** — Microsoft Entra ID SSO com acesso baseado em funções, ou uma única chave de API local partilhada com zero dependência do Azure. Detetada automaticamente pelo frontend; ver [Auth modes](#auth-modes)
### Duas funcionalidades relacionadas com deteções
Este repositório na verdade disponibiliza duas coisas relacionadas mas utilizáveis de forma independente sob o guarda-chuva "detections":