#02Мониторинг угроз / SIEM

Talon Watch

Платформа сбора и корреляции событий безопасности с интеграцией в Splunk и умной фильтрацией алертов.

  • Python
  • FastAPI
  • PostgreSQL
  • Redis
  • Splunk
  • Wireshark
Исходный код закрыт соглашением о неразглашении Обсудить похожий проект

Результаты в цифрах

  • 1.5M

    событий в минуту

  • −70%

    ложных срабатываний

  • 40 с

    от события до алерта

01

Задача

SOC-команда тонула в шуме: тысячи однотипных алертов в сутки, а реальные инциденты терялись среди ложных срабатываний.

02

Решение

Собрали пайплайн на FastAPI с нормализацией событий, корреляционными правилами и дедупликацией в Redis. Подключили анализ сетевых дампов и двустороннюю интеграцию со Splunk.

03

Ограничения

Данные не должны покидать контур клиента: всё разворачивается on-premise, без внешних облачных сервисов.

04

Результат

Аналитики видят сгруппированные инциденты с контекстом вместо потока сырых алертов, время реакции сократилось в разы.

Ключевые возможности

  • 01 Корреляционные правила на YAML с горячей загрузкой
  • 02 Обогащение событий данными об активах и угрозах
  • 03 Разбор PCAP-дампов прямо из карточки инцидента
  • 04 Эскалация в мессенджеры и дежурные смены

Архитектура

  1. Sensors агенты, syslog, PCAP
  2. Ingest API FastAPI, нормализация
  3. Correlator Python, правила
  4. Storage PostgreSQL + Redis
  5. Splunk дашборды SOC

Технологии

  • Python
  • FastAPI
  • PostgreSQL
  • Redis
  • Splunk
  • Wireshark

Этапы работы

  1. 2 недели

    Разбор источников и сценариев

  2. 5 недель

    Пайплайн сбора и нормализации

  3. 6 недель

    Корреляция и интеграция со Splunk

  4. 3 недели

    Тюнинг правил на живом трафике

Нужно что-то похожее?

Опишите задачу в мессенджере — вернёмся с вопросами, архитектурой и оценкой.