
Самостоятельно размещаемая платформа анализа угроз — агрегация фидов, ИИ-триаж, покрытие MITRE ATT&CK и разработка правил обнаружения с интеграцией Sentinel. Работает автономно или с полной интеграцией с Azure.
Самостоятельно размещаемая платформа киберразведки, которая агрегирует RSS-каналы от более чем 60 поставщиков решений безопасности, выполняет AI-триаж, сопоставляет находки с вашим инвентарём активов RunZero и выводит практически применимые оповещения через веб-панель в тёмной теме.
Создана для работы автономно с нулевой зависимостью от облака или полностью интегрированной в среду Azure/Entra/Sentinel — выберите уровень, соответствующий вашим возможностям.
| Уровень | Скрипт | AI-триаж | Аутентификация | Хранилище | Что вы получаете |
|---|---|---|---|---|---|
| Basic | scripts/setup-basic.sh | Выкл. | Локальный API-ключ | Локальный Postgres (Docker) | Агрегация каналов, извлечение IOC, матрица MITRE, панели мониторинга — без AI, без облака, без необходимости где-либо регистрироваться |
| Basic + API | scripts/setup-basic-api.sh | Anthropic (напрямую) | Локальный API-ключ | Локальный Postgres (Docker) | Всё вышеперечисленное плюс AI-триаж критичности/TTP/сводок |
| Azure + API | scripts/setup-azure.ps1 | Azure AI Foundry | Microsoft Entra ID SSO | Ваш собственный Postgres (Azure DB for PostgreSQL и т. д.) | Полное развёртывание в Azure Container Apps, SSO с ролями для каждого пользователя. (Интеграция с конвейером detections.ai появится в будущем релизе — см. ниже.) |
Все три уровня запускают один и тот же код приложения — меняется только набор заданных переменных окружения. Полный справочник см. в разделе Переменные окружения.```bash
./scripts/setup-basic.sh
./scripts/setup-basic-api.sh
./scripts/setup-azure.ps1
Два bash-скрипта поднимают локальный контейнер Postgres, применяют схему и генерируют `backend/.env` / `frontend/.env.local` для вас — затем выводят две команды для фактического запуска приложения (`pip install` + запуск бэкенда, `npm install` + запуск dev-сервера фронтенда). `setup-azure.ps1` — это тонкая обёртка вокруг `infra/provision.ps1`, настоящего runbook развёртывания Azure Container Apps.
---
## Возможности
- **Агрегация фидов** — опрашивает 60+ RSS-фидов безопасности уровней Tier 1/2/3 по расписанию; автоматически дедуплицирует и фильтрует промо-контент
- **AI-триаж** — классифицирует каждую запись по уровню серьёзности (Critical/High/Medium/Low/Informational), TTP-техникам MITRE ATT&CK и даёт краткое описание на простом языке. Модульность провайдера: прямой Anthropic API или Azure AI Foundry, переключается одной переменной окружения без потери функциональности в любом случае
- **Извлечение IOC** — автоматически извлекает IP-адреса, домены, URL-адреса, хеши файлов и CVE из каждой записи
- **Интеграция с RunZero** — синхронизирует ваш инвентарь активов и сопоставляет threat intel с реальными активами; совпадения по CVE, названиям ПО, версиям ОС и IP-адресам. Три подвкладки в разделе `RUNZERO`: **Matches** (записи, сопоставленные с вашим инвентарём, с фильтрацией по серьёзности/дате/уверенности/KEV), **Exposure** (подтверждённое/возможное положение на уровне организации с отслеживанием устранения) и **Metrics** (тренды поступления против устранения во времени)
- **Your Stack** — определите ПО/ОС в вашей среде; все записи переоцениваются по релевантности
- **Реестр IOC** — доступный для поиска реестр всех извлечённых индикаторов с перекрёстными ссылками на записи и экспортом в STIX/CSV
- **Матрица MITRE ATT&CK** — тепловая карта покрытия TTP по всему загруженному threat intel
- **Дашборд состояния фидов** — статус опроса по каждому фиду, отслеживание последовательных сбоев и объём статей за 7 дней
- **Detections** — поверхность проверки из 9 вкладок (см. ниже), охватывающая всё, что зарегистрировано как детекция: сгенерированное ИИ, импортированное из ваших собственных файлов или синхронизированное из живого рабочего пространства Sentinel
- **Модульная аутентификация** — Microsoft Entra ID SSO с доступом на основе ролей или единый общий локальный API-ключ без какой-либо зависимости от Azure. Автоматически определяется фронтендом; см. [Режимы аутентификации](#auth-modes)
### Две связанные с детекциями возможности
Этот репозиторий фактически поставляет две связанные, но независимо используемые вещи под зонтиком «detections»: