As ferramentas atuais geram ruído, não segurança.
Os SIEMs geram milhares de alertas diários. As equipes de SOC ficam sobrecarregadas e ameaças reais passam despercebidas.
As soluções atuais detectam, mas não agem. O tempo entre a detecção e a remediação é medido em horas, às vezes dias.
3,5 milhões de vagas não preenchidas. Mesmo com orçamento, encontrar e reter especialistas é um grande desafio.
Um agente autônomo que não se limita a detectar, ele correlaciona, decide e propõe.
Graph STIX 2.1 nativo: correlação automática, caminhos de ataque, blast radius, perfilamento de atores. Padrão STIX 2.1 compatível com ANSSI/ENISA.
NVD, CISA KEV, EPSS, MITRE ATT&CK, CERT-FR, GreyNoise, CrowdSec, ThreatFox e mais. Pontuação de confiança 0-100 ponderada automaticamente.
L0 Conversacional, L1 Triagem, L2 Forense, L2.5 Instruct, L3 Nuvem anonimizada. O pipeline automático permanece 100% local. A nuvem só entra em ação quando o CISO fala.
Alertas via Slack, Telegram, Mattermost, Ntfy. Bot conversacional em linguagem natural com memória e resolução de pronomes.
O que acontece enquanto você dorme.
| t | source | événement |
|---|---|---|
02:17:03 | Coletor syslog integrado + Sigma | 47 tentativas SSH em 8 min, regra Sigma acionada IP 185.220.101.47 · srv-prod-01 · rotação de usuários: root, admin, backup |
02:17:04 +1s | CrowdSec CTI | IP maliciosa conhecida, 1.247 denúncias da comunidade Reputação: malicious · Comportamento: ssh:bruteforce · Ativa há 18 dias |
02:17:09 +6s | Agente de IA, correlação | Kill chain reconstruída, 4 fontes cruzadas Login bem-sucedido do usuário backup às 02:09 · CVE-2023-38408 OpenSSH sem patch (EPSS 0.91) · Chave AWS exposta em /var/log/deploy.log há 6h |
02:17:13 +10s | Slack HITL | CISO acordado, análise completa + 3 ações propostas ⚠ CRÍTICO · srv-prod-01 · Kill chain detectada IP 185.220.101.47 maliciosa (CrowdSec) · usuário backup comprometido 1. Bloquear IP 2. Bloquear conta 3. Aplicar patch no OpenSSH ✓ As 3 ações~ IP + conta✗ Eu cuido disso |
02:19:28 +2m25s | RSSI | Aprovação pelo celular, ações 1 e 2 O CISO lê a análise, verifica a fonte CrowdSec, aprova o bloqueio de IP e o bloqueio da conta. Prefere aplicar o patch do OpenSSH durante o dia. |
02:19:29 +1s | Execução | Remediação executada · Relatório NIS2 gerado · IP reportada ao CrowdSec IP bloqueada · Conta bloqueada · Log de auditoria com assinatura criptográfica · Relatório de incidente NIS2 §2b disponível |
SIEM, EDR, firewalls, logs, CTI, scans: o ThreatClaw ingere tudo, correlaciona tudo e transforma ruído em sinal claro.
Dados correlacionados em um grafo STIX 2.1. Cada alerta enriquecido, pontuado e vinculado a um contexto. Sinal claro.
4.500 alertas por dia vindos de mais de 19 fontes diferentes. 68% ignorados. Nenhuma correlação. Só ruído.
UmSOCtradicionalproduzalertas.OThreatClawproduzdecisões.
NIS2, GDPR, EU AI Act, ISO 27001, ISO 42001, NIST AI RMF, NIST CSF 2.0, EU CRA, SOC 2, HDS, PCI-DSS, cada incidente gera automaticamente o documento certo, assinado com Ed25519, defensável perante a ANSSI ou um auditor terceiro.
Notificação inicial em até 24h, pré-preenchida automaticamente
Atualização intermediária com indicadores de comprometimento
Análise completa, causas raiz, ações tomadas, recomendações
Notificação de violação à CNIL, detecção automática de PII + override do RSSI
Formato CSF 2.0, compatível com agências federais dos EUA
Controles A.5.24-A.5.28, classificação, resposta, lições aprendidas
As 10 medidas de segurança obrigatórias, pontuação ao vivo por medida
Resumo não técnico para a diretoria, impacto no negócio, riscos residuais
Forense detalhada, IOCs, linha do tempo MITRE ATT&CK, raio de impacto
Log imutável em cadeia de hash, cada ação do ThreatClaw registrada, assinada e com timestamp
Inventário de IA de alto risco · logging · lacunas · prazo 2026-08-02
Norma de IA de 2023, 8 controles do Anexo A (política, ciclo de vida, terceiros)
4 funções Govern/Map/Measure/Manage, shadow AI nomeada explicitamente
Documento pronto para licitação · inventário + 4 frameworks + roadmap
O operador valida, assina, exporta. Tudo permanece self-hosted, com trilha de auditoria criptográfica incluída.
ThreatClaw modela seus ativos, vulnerabilidades e atacantes em um grafo STIX 2.1. O resultado: análises impossíveis com um SIEM tradicional.
Se um ativo for comprometido, ThreatClaw calcula em tempo real todos os ativos impactados a 1, 2 e 3 saltos. Pontuação de impacto ponderada por criticidade.
Simulação passiva: quais caminhos um atacante seguiria para chegar aos seus dados críticos? Relatório mensal proativo sem tocar na infraestrutura.
ThreatClaw constrói automaticamente o perfil dos seus atacantes (país, ASN, técnicas MITRE) e o compara com 7 grupos APT conhecidos.
O grafo É o seu mapeamento da NIS2 Artigo 21. Risco de cadeia de suprimentos, interdependências, relatório exportável para reguladores.
Coleta findings, alertas Sigma, logs syslog. Sincroniza continuamente o grafo de ameaças STIX 2.1.
O Graph STIX 2.1 nativo detecta movimentos laterais, campanhas coordenadas e caminhos de ataque até seus ativos críticos.
19+ fontes de threat intelligence (NVD, CISA KEV, EPSS, GreyNoise, CERT-FR...). Pontuação de confiança 0-100 contextual.
A IA propõe ações (whitelist de 44 comandos). Playbooks MITRE gerados automaticamente. HITL para manter o controle.
Um agente de IA que toca na sua infraestrutura assusta? A nós também. Por isso blindamos tudo.
Escrito em Rust, a única linguagem em que 70% das CVEs críticas são impossíveis por construção.
Recomendado pela NSA, CISA e Microsoft para software de segurança crítico. Saiba mais →
Compilados no binário. Inalteráveis. Impossíveis de contornar. Não é uma opção. É uma fundação.
Ninguém consegue sequestrar os objetivos do agente em tempo de execução · nem um atacante, nem um prompt malicioso. O Soul é compilado no binário e qualquer adulteração sem uma nova compilação aciona o kill switch.
▸ Impressão digital SHA-256 do Soul compilada no binário, verificada em tempo de execução
O agente só pode executar os 44+ comandos pré-aprovados, extensíveis apenas por meio de skills validadas pelo operador (mesmas proteções, mesmos templates fixos, sem shell).
▸ Whitelist em Rust com nível de risco e reversibilidade
Os dados enviados pelas suas ferramentas nunca podem virar ordens para a IA. Mais de 25 padrões de injeção bloqueados.
▸ Wrapper XML + detecção de injeção específica para cibersegurança
Cada memória do agente é assinada. Se alguém alterar sua memória para enganá-lo, ele sabe na hora.
▸ Assinatura criptográfica na memória conversacional, ferramentas somente leitura
Comportamento anormal? Parada imediata + snapshot forense + alerta no Slack. 8 gatilhos automáticos, sem precisar ficar de olho na tela.
▸ Kill switch com 8 gatilhos + parada atômica
Anonimizador padrão antes de cada chamada ao LLM na nuvem · IPs internos, credenciais, e-mails e FQDNs substituídos por tokens. Padrões regex personalizáveis estendem a máscara para IPs públicos, identificadores de negócio ou qualquer outro formato proprietário. O modo Never desativa totalmente as chamadas à nuvem.
Detalhes técnicos →L0 conversacional, L1 triagem e L2 forense rodam em Mistral Small ou Qwen 14B hospedados na sua própria infraestrutura. Nenhuma chamada à nuvem é necessária nas operações do dia a dia. O L3 na nuvem permanece opcional, anonimizado, apenas para casos complexos.
Detalhes técnicos →Todas as dependências vêm do crates.io (nenhuma fonte git não verificada). O cargo audit roda no CI toda segunda-feira para detectar CVEs publicadas nos crates usados. Mais de 3000 testes passam a cada PR.
Detalhes técnicos →Wazuh, Microsoft Sentinel, Microsoft Defender XDR, Active Directory, Velociraptor, OPNsense, pfSense, Fortinet, Mikrotik, Graylog, Elastic SIEM, Proxmox, GLPI. Configurados pelo dashboard, sem glue code para escrever. Seus hosts se auto-registram assim que enviam os logs.
Detalhes técnicos →O código-fonte é público. Você (ou um consultor) pode auditá-lo linha por linha, compilá-lo você mesmo, verificar se o binário corresponde. Uma licença dupla comercial está disponível para necessidades proprietárias.
Detalhes técnicos →Cada skill roda em uma sandbox isolada com assinatura criptográfica. CPU limitada, rede desativada por padrão. Um arquivo modificado não carrega.
Detalhes técnicos →Cadeia de assinaturas criptográficas no PostgreSQL. Nenhuma modificação possível após a inserção, nem mesmo por um DBA. Prova de auditoria NIS2 nativa.
Detalhes técnicos →ThreatClaw se instala em minutos no Linux. Depois, configure-o de acordo com sua infraestrutura.
Implante o ThreatClaw em 5 minutos. Open source, gratuito, sem telemetria.