#02Мониторинг угроз / SIEM
Talon Watch
Платформа сбора и корреляции событий безопасности с интеграцией в Splunk и умной фильтрацией алертов.
- Python
- FastAPI
- PostgreSQL
- Redis
- Splunk
- Wireshark
Результаты в цифрах
-
1.5M
событий в минуту
-
−70%
ложных срабатываний
-
40 с
от события до алерта
01
Задача
SOC-команда тонула в шуме: тысячи однотипных алертов в сутки, а реальные инциденты терялись среди ложных срабатываний.
02
Решение
Собрали пайплайн на FastAPI с нормализацией событий, корреляционными правилами и дедупликацией в Redis. Подключили анализ сетевых дампов и двустороннюю интеграцию со Splunk.
03
Ограничения
Данные не должны покидать контур клиента: всё разворачивается on-premise, без внешних облачных сервисов.
04
Результат
Аналитики видят сгруппированные инциденты с контекстом вместо потока сырых алертов, время реакции сократилось в разы.
Ключевые возможности
- 01 Корреляционные правила на YAML с горячей загрузкой
- 02 Обогащение событий данными об активах и угрозах
- 03 Разбор PCAP-дампов прямо из карточки инцидента
- 04 Эскалация в мессенджеры и дежурные смены
Архитектура
- Sensors агенты, syslog, PCAP
- Ingest API FastAPI, нормализация
- Correlator Python, правила
- Storage PostgreSQL + Redis
- Splunk дашборды SOC
Технологии
- Python
- FastAPI
- PostgreSQL
- Redis
- Splunk
- Wireshark
Этапы работы
-
2 недели
Разбор источников и сценариев
-
5 недель
Пайплайн сбора и нормализации
-
6 недель
Корреляция и интеграция со Splunk
-
3 недели
Тюнинг правил на живом трафике
Нужно что-то похожее?
Опишите задачу в мессенджере — вернёмся с вопросами, архитектурой и оценкой.