Hoje lançámos o Flarehawk na Product Hunt, e parece o momento certo para partilhar a história por detrás dele. O que vimos, o que construímos e porquê.
O problema que não podíamos ignorar
Na Vigilbase, passámos anos a gerir a segurança de empresas em toda a região EMEA. Trabalhamos de perto com a Cloudflare. Implementamos stacks de segurança empresariais. Ajudamos as empresas a configurar WAFs, a estabelecer o Zero Trust e a restringir as políticas de acesso.
E vezes sem conta, vimos acontecer a mesma coisa.
Uma empresa investia somas avultadas em ferramentas de segurança. A configuração era sólida. Os produtos eram dos melhores do mercado. E depois ninguém os vigiava. Os alertas acumulavam-se em painéis que ninguém abria. Os registos fluíam para um armazenamento que ninguém consultava. As alterações de configuração passavam despercebidas, sem revisão. E quando algo acabava por correr mal, fosse uma violação, um quase-incidente ou uma constatação de conformidade, a primeira pergunta era sempre a mesma: como é que isto nos escapou?
A resposta quase nunca era que as ferramentas tinham falhado. As ferramentas funcionavam bem. O problema era que ninguém tinha o tempo, a equipa ou o contexto para compreender o que as ferramentas estavam a indicar.
É essa a lacuna que o Flarehawk foi construído para colmatar.
O que nos propusemos construir
Não queríamos construir mais um painel. O mundo tem painéis que cheguem. Não queríamos construir mais um SIEM que demora seis meses a implementar e gera mais ruído do que sinal. E não queríamos construir algo que só funciona se já se tiver um SOC de 20 pessoas para o operar.
Queríamos construir aquilo que gostaríamos que existisse para os nossos próprios clientes. Algo que se liga em minutos, compreende o ambiente que está a vigiar, investiga ameaças por conta própria e indica exatamente o que fazer, em linguagem simples. Três princípios orientaram tudo:
Sem complexidade artificial. Se uma ferramenta de segurança exige uma equipa dedicada só para a operar, falhou na sua função. O Flarehawk deve funcionar para um VP de Engenharia que assume a segurança como parte de um papel mais alargado, e não apenas para analistas de SOC experientes.
Contexto acima do volume. A maioria das ferramentas de segurança é muito boa a dizer algo aconteceu. Muito poucas dizem porque é que importa no ambiente específico de cada um. Um início de sessão a partir de uma localização invulgar pode ser uma ameaça para uma empresa e completamente normal para outra. Sem contexto, todos os alertas parecem iguais.
Orientado para a ação desde o início. Cada constatação que o Flarehawk apresenta vem acompanhada de uma explicação do que aconteceu, do porquê de importar e de uma remediação com um clique, sempre que possível. Não "investigar mais." Não "ver eventos relacionados." Uma resposta de verdade.
Construir o Flarehawk Fabric
O maior desafio técnico não foi a deteção. A deteção, isoladamente, é um problema bem compreendido. A parte difícil era o contexto. E construir contexto à escala, em ambientes de clientes diversos, cada um a gerar milhões de eventos por dia, exigia uma infraestrutura séria.
Foi isso que nos levou a construir o Flarehawk Fabric.
A camada de ingestão
O Flarehawk ingere dados de ambientes Cloudflare em tempo real. Estamos a falar de eventos HTTP, acionamentos do WAF e, em breve, registos de acesso Zero Trust, consultas DNS, atividade do Gateway e alterações de configuração. Para um único cliente de média dimensão, isso pode significar centenas de milhares de eventos por hora. Em toda a nossa base de clientes, processamos milhões de linhas por segundo.
Para lidar com esse débito, executamos um pipeline de ingestão distribuído em clusters Kubernetes que escalam automaticamente com base no volume de eventos. O fluxo de dados de cada cliente é isolado na camada de ingestão, etiquetado e encaminhado através de uma série de etapas de enriquecimento antes de chegar ao pipeline de análise. O sistema foi concebido para nunca descartar eventos, mesmo durante picos de tráfego ou surtos de ataques, quando o volume de registos pode aumentar em ordens de grandeza em poucos minutos.
O pipeline de análise
Depois de ingeridos, os eventos fluem para um pipeline de análise de múltiplas etapas. A primeira etapa trata da normalização e do enriquecimento, correlacionando os eventos em bruto com feeds de informação sobre ameaças, dados de geolocalização e contexto histórico desse tenant específico. É na segunda etapa que o modelo Fabric é executado.
O Fabric é um motor de machine learning por tenant que constrói um modelo comportamental único para cada cliente. Aprende padrões de tráfego, comportamentos dos utilizadores, normas de configuração e ritmos de acesso específicos desse ambiente. Ao longo do tempo, constrói uma linha de base dinâmica daquilo que é "normal" para cada cliente individualmente.
Não há dois modelos Fabric iguais, porque não há dois negócios iguais.
Quando algo se desvia dessa linha de base, seja uma alteração de regra do WAF que não corresponde aos padrões históricos, uma tentativa de acesso a partir de um contexto invulgar ou um pico de tráfego com uma assinatura anómala, o Flarehawk não se limita a assinalá-lo. Inicia uma investigação automatizada. Correlaciona a anomalia entre múltiplas fontes de dados, avalia a gravidade em relação à própria linha de base do cliente em vez de limiares genéricos e produz uma deteção com uma explicação clara e legível e uma ação recomendada.
Passámos meses a aperfeiçoar isto. A executá-lo em ambientes reais de clientes em beta privada. A afinar os modelos. A reduzir os falsos positivos. A garantir que, quando o Flarehawk indica que algo é importante, é realmente importante.
Armazenamento de longo prazo no ClickHouse Cloud
Todos os eventos que passam pelo pipeline são também gravados em armazenamento de longo prazo no ClickHouse Cloud. Escolhemos o ClickHouse porque, à escala a que operamos, o desempenho das consultas é inigualável para cargas de trabalho analíticas. Quando um cliente precisa de pesquisar entre milhares de milhões de eventos históricos para uma investigação de incidente ou uma auditoria de conformidade, a resposta tem de chegar em segundos, não em minutos.
O ClickHouse Cloud dá-nos o armazenamento em colunas e a compressão de que precisamos para reter até cinco anos de dados de registo por cliente sem que os custos de armazenamento se tornem proibitivos. Permite-nos também disponibilizar uma interface totalmente consultável, onde os clientes podem executar consultas ad hoc, criar relatórios personalizados e exportar dados nos formatos que os seus auditores e reguladores esperam.
A decisão de integrar a retenção diretamente no produto, em vez de a tratar como um extra, foi deliberada. Pela nossa experiência na gestão da segurança de clientes empresariais, o momento em que mais se precisa dos registos quase nunca é o momento em que algo acontece. É semanas ou meses depois, quando um auditor pede provas, um relatório de incidente exige uma cronologia ou um enquadramento de conformidade exige comprovativos. A maioria das equipas não retém os registos durante tempo suficiente ou armazena-os em formatos difíceis de consultar. Quisemos eliminar por completo esse problema.
Da beta privada à beta aberta
Executámos o Flarehawk em beta privada com um grupo selecionado de clientes. O feedback moldou todas as partes do produto, desde a forma como as deteções são apresentadas, passando pelo funcionamento da remediação, até à aparência da experiência de integração.
Os primeiros resultados validaram a nossa tese. Os clientes disseram-nos que o Flarehawk revelou ameaças reais logo na primeira semana que tinham passado completamente despercebidas. Regras mal configuradas a funcionar durante semanas sem que ninguém reparasse. Padrões de acesso invulgares que não ativavam limiares genéricos, mas que se destacavam face à própria linha de base comportamental do cliente construída pelo Fabric.
Foi isso que nos deu a confiança para o abrir.
Porquê o Product Hunt, porquê hoje
Escolhemos lançar no Product Hunt porque o Flarehawk foi criado para um tipo específico de equipa. Organizações de engenharia enxutas que se preocupam profundamente com a segurança, mas que não têm o pessoal necessário para gerir uma operação de segurança completa. O Product Hunt é onde essas equipas descobrem ferramentas que resolvem problemas reais sem acrescentar complexidade.
Se isto se aplica à sua equipa, gostaríamos muito de contar com o seu apoio. Vote no Flarehawk no Product Hunt e diga-nos o que acha. Faz toda a diferença para uma equipa pequena que está a lançar algo em que acredita.
O que se segue
O lançamento de hoje é apenas o começo. Temos mais novidades a caminho nos próximos dias, incluindo novas funcionalidades, novas integrações e mais formas de tornar o Flarehawk a equipa de segurança que a sua infraestrutura merece.
Se está pronto para ver o que se passa dentro do seu ambiente, comece já hoje em Vigilbase.
E se quiser acompanhar esta jornada, ligue-se a nós no LinkedIn ou contacte-nos diretamente. Estamos a construir isto de forma aberta e queremos ouvir a sua opinião.
O Flarehawk é desenvolvido pela Vigilbase, um fornecedor de serviços de segurança geridos especializado em soluções Cloudflare nos mercados EMEA e dos EUA.



