SEGARK / Pipeline
Pipeline de dados de segurança open-core · motor CentralOps

Pare de pagar seu SIEM para armazenar ruído.

O SEGARK Pipeline normaliza toda fonte de segurança para OCSF, corta o volume de ingestão antes que ele custe caro e roteia o resto para qualquer SIEM, lake ou destino que você escolher. A detecção roda no pipeline, então as ameaças aparecem antes da conta de armazenamento.

  • Open-core · AGPLv3. O tier gratuito é gratuito de verdade
  • Normalização nativa em OCSF
  • 17 destinos, zero aprisionamento
  • Detecção no pipeline, não depois da conta
Suba hoje à noite
git clone https://github.com/SEGARK-oficial/CentralOps.gitcd CentralOps/composedocker compose up --build

Console em http://localhost:3000 · sem licença, sem conta, sem ligação de vendas

Última versão
v2.11.1
Licença do motor
AGPLv3
Destinos
17
Ferramentas MCP
52
Coletado138 MB/s
Evitado87 MB/s
Entregue51 MB/s

Uma execução simulada, desenhada em escala. Sua redução depende das suas fontes e das suas regras.

Rotear por regra
O problema

A maior parte do que você ingere é ruído, e você paga tarifas de SIEM para armazenar

Sua conta de SIEM cresce todo trimestre, mas a maior parte do que você paga para ingerir é ruído: logs verbosos, eventos duplicados e telemetria de baixo valor que nunca dispara uma detecção. Enquanto isso, cada nova fonte de dados é mais um conector frágil e específico do fornecedor, e quanto mais você padroniza em uma única plataforma, mais difícil fica sair dela. Você paga tarifas premium por GB para armazenar dados que nunca vai consultar, preso a ferramentas que já superou.

  • 01

    Custos de ingestão descontrolados

    Você paga as tarifas mais caras de SIEM sobre firehoses de fidelidade total, incluindo os 60–80% de volume que não têm valor de detecção ou investigação.

  • 02

    Aprisionamento de fornecedor

    Coleta, normalização e roteamento estão todos soldados a um único SIEM, então trocar de ferramenta ou adicionar um data lake significa reencanar tudo.

  • 03

    Onboarding lento e frágil

    Cada nova fonte (EDR, firewall, nuvem, identidade) é uma integração sob medida com seu próprio schema, atrasando a cobertura e deixando pontos cegos.

Como funciona

Um ponto de controle entre suas fontes e seu SIEM

Seis estágios, nesta ordem, em cada evento. Nada aqui é módulo à parte. O documento ao lado dos passos é um login com formato real passando por eles.

  1. Coletores plugáveis falam com Wazuh, Defender, CrowdStrike, Sophos, Entra ID, Okta, CloudTrail e outros. O que sobra envia JSON para um stream que você cria no console, ou fala syslog com o receptor nativo, que classifica FortiGate, PAN-OS, Cisco ASA, pfSense, auth Linux e Windows pelo conteúdo. Cursor, watermark, rate limit e filtro de coleta por integração são problema do coletor, não seu.

  2. Cada evento é mapeado para OCSF 1.8 na entrada do pipeline, com o payload bruto do fornecedor carregado ao lado. Daí em diante, uma regra casa com todo fornecedor, e trocar de destino deixa de ser uma migração.

  3. GeoIP e ASN de uma base local, suas próprias tabelas de consulta por valor exato ou CIDR, e feeds do VirusTotal, OpenCTI ou TAXII. Cada fonte tem circuit breaker e cota, então um provedor morto custa um contador, não um ciclo.

  4. As regras em voo rodam antes de qualquer redução, com janela deslizante: uma contagem mínima em um número de segundos, por chave. Um match é escrito no evento e nunca pode ser silenciado por uma regra de redução. Faça o preview da regra contra amostras reais antes de publicá-la. O motor vem no core aberto; escrever regras é recurso comercial.

  5. Descarte o bloco raw, descarte nulos, mantenha só os campos que você consulta, amostre o repetitivo, suprima o duplicado. Cada byte evitado é medido por causa e por rota, então a economia é um número que você mostra, não um chute.

  6. Roteie por regra para qualquer um dos 17 destinos: SIEM, lake, object storage, Kafka, OTLP. Cada cópia sai no formato que aquele destino quer. Entrega que falha cai numa dead-letter queue que você lê e reprocessa, e cada evento guarda um diário de por onde passou.

Coletar777B
{"id": "0f3a9e2c-7b11-4c1e-9c0e-2d5e6a7b8c9d","createdDateTime": "2026-09-06T02:41:07Z","userPrincipalName": "m.oliveira@example.com","userDisplayName": "Marina Oliveira","appDisplayName": "Azure Portal","ipAddress": "203.0.113.42","clientAppUsed": "Browser","conditionalAccessStatus": "notApplied","isInteractive": true,"riskLevelAggregated": "none","status": { "errorCode": 50126, "failureReason": "Invalid username or password." },"deviceDetail": { "browser": "Chrome 128", "operatingSystem": "Linux", "deviceId": null, "isCompliant": null },"location": { "city": null, "state": null, "countryOrRegion": null },"resourceDisplayName": "Windows Azure Service Management API","correlationId": "b4d0c2f1-1a2b-4e3f-8c9d-0e1f2a3b4c5d"}

O JSON do fornecedor, exatamente como a API devolveu. Nada tem formato ainda, e cada byte disso é o que você paga para armazenar hoje.

O resultado: um único ponto de controle neutro entre seus dados de segurança e onde quer que precisem ir. Você corta o custo de ingestão, mantém o controle total dos seus dados e integra novas fontes sem reencanar sua stack.

Veja funcionando

O console que você tem no primeiro dia

Desenhadas a partir das telas reais do core Community: o mesmo build que você pode subir hoje à noite.

Mapa de fluxoAo vivo
Collected71.4k/s
Avoided44.8k/s
Delivered26.6k/s
DLQ312
Sources
wazuh · detections18.4k/s
defender · alerts2.1k/s
entra id · signins9.7k/s
fortigate · traffic41.2k/s
Routes
siem-critical6.0k/s
lake-archive63.9k/s
netflow-sample1.5k/s
Destinations
splunk-prod6.0k/s
s3-archive63.9k/s
sentinel-eu0/s

Veja o caminho inteiro de uma vez

Toda fonte, rota e destino num único grafo. A espessura da fita é throughput, a cor é saúde. Clique em qualquer nó para ver o que ele está fazendo agora.

Telas reais do core Community. Nada aqui está atrás de licença.

Cobertura

Colete do que você roda. Entregue para o que você paga.

Fontes, enrichers e destinos são plugins. Adicionar um é mudança de config, não fork.

  • Wazuh
    SIEMpullwazuh
  • Microsoft Defender
    EDR / XDRpullmicrosoft_defender
  • CrowdStrike Falcon
    EDR / XDRpullcrowdstrike
  • Sophos Central
    EDR / XDRpullsophos
  • Microsoft Entra ID
    Identitypullentra_id
  • Okta
    Identitypullokta
  • AWS CloudTrail
    Cloud auditpullaws_cloudtrail
  • AWS CloudWatch Logs
    Cloud auditpullaws_cloudwatch
  • Fortinet FortiGate
    Networkpushfortinet_fortigate
  • Windows Event Log (WEC)
    Endpointpushwindows_event_log
  • NinjaOne
    RMMpullninjaone
  • Veeam Backup & Replication
    Backuppullveeam
  • Custom JSON (any source)
    Genericpushcustom_json
  • Syslog receiver (RFC 3164/5424, CEF, LEEF)
    Networkpushsyslog
Opere a partir de um agente

Um pipeline que seus agentes operam, não só seus engenheiros

O servidor MCP público expõe o motor como ferramentas tipadas. Um agente de IA pode triar drift, fazer dry-run de um mapeamento e seguir a linhagem de um evento a partir de um chat, com o único passo que muda estado protegido por uma confirmação explícita.

  1. 01

    Leituras são livres, e a maioria das ferramentas lê

    Amostras, drift, linhagem, saúde de rota, quarentena, a dead-letter queue. Um dry-run é um POST que não persiste nada, então um agente pode iterar num mapeamento o quanto quiser.

  2. 02

    Uma escrita, uma confirmação explícita

    Comitar um mapeamento promove uma versão ao vivo que os coletores pegam em cerca de trinta segundos. A chamada exige um ack nos argumentos, e a versão anterior fica para rollback.

  3. 03

    Escopado como uma pessoa, não como um script

    O servidor autentica com um token pessoal e enxerga exatamente o que aquele token enxerga. Um token global é fail-closed em dados de tenant: uma resposta vazia, nunca uma resposta cross-tenant.

  4. 52 tools · Apache-2.0 · stdio num container, nenhuma porta exposta
Sessão MCP · centralops-mcpstdio · docker run --rm -i
Resultados

O que seu time realmente ganha

Corte a conta do SIEM, não a sua visibilidade

Reduza, filtre e roteie os dados de segurança antes de chegarem ao seu SIEM, para parar de pagar tarifas de ingestão por ruído mantendo todo evento que você precisa para detecção e conformidade. Os bytes que você evita são medidos por rota e por causa.

Seja dono dos seus dados, sem aprisionamento

Roteamento neutro para 17 destinos, de Splunk e Elastic a Sentinel, Google SecOps, ClickHouse, S3, Kafka e LogScale. Você move fontes e destinos livremente em vez de ficar preso ao formato ou contrato de um fornecedor.

Feito para MSSPs, isolado por padrão

A hierarquia multi-tenant com gestão de revenda e parceiros dá a cada cliente isolamento rígido a partir de um único console, então você integra novos tenants rápido sem subir stacks separadas.

Normalize, enriqueça e detecte no pipeline

Cada evento é normalizado para OCSF, enriquecido com geo, ASN, suas próprias tabelas e threat intel, e passa pela detecção em voo enquanto flui, então as ferramentas downstream recebem dados limpos, consistentes e prontos para análise, e o sinal chega já marcado.

Por que SEGARK Pipeline

Honestidade open-core, engenharia de nível segurança

As diferenças que importam quando você coloca um pipeline na frente de toda fonte de segurança.

Um tier gratuito que é gratuito de verdade

O SEGARK Pipeline é construído sobre o CentralOps, seu motor open-source: AGPLv3 completo, self-hosted e recompilável, com ingestão completa, roteamento para todos os 17 destinos, enriquecimento em fluxo e base OCSF. Nenhuma funcionalidade fica refém de uma verificação de licença.

O básico de segurança não é upsell

SSO, OIDC e RBAC vêm no core gratuito. Credenciais e chaves passam por KMS ou HashiCorp Vault, nunca por config em texto puro. O licenciamento é verificável offline, então air-gapped é uma opção de deploy, não um chamado de suporte.

Detecção e enriquecimento acontecem no pipeline

Não apenas encaminhamos dados torcendo para o seu SIEM pegar. As regras rodam em fluxo sobre o evento em fidelidade total, com janela deslizante, antes da redução; o contexto é anexado no caminho, com breaker e cota por provedor.

Nativo em OCSF, de ponta a ponta

A normalização para o Open Cybersecurity Schema Framework é embutida no caminho central, não um adaptador acoplado. Você fica com eventos consistentes e portáveis em toda fonte e destino.

Todo evento tem recibo

Um diário de captura por evento, linhagem de entrega por destino, drift e quarentena por rota, e uma dead-letter queue que você reprocessa. Quando o pipeline descarta algo, ele diz onde e por quê.

Feito para ser operado por agentes também

Um servidor MCP público, Apache-2.0, expõe 52 ferramentas tipadas. Um agente de IA pode triar drift, fazer dry-run de um mapeamento e seguir a linhagem a partir de um chat, com a única chamada que muda estado protegida por uma confirmação explícita.

Preços

Comece grátis. Escale quando você escalar.

O core Community é grátis para sempre. Pague quando precisar de regras de detecção em voo, uma postura comercial suportada, multi-tenancy de MSSP ou escala Enterprise.

CommunityGrátis, para sempre

Engenheiros de segurança e SOCs de time único que querem um pipeline real, self-hosted, sem chamada de vendas.

Comece grátis
  • Ingestão completa de qualquer fonte: Wazuh, Defender, CrowdStrike, Sophos, Entra ID, Okta, CloudTrail, FortiGate, Windows Event Log, receptor syslog nativo e push de JSON customizado
  • Roteamento neutro para 17 destinos: Splunk HEC, Elastic, Sentinel, Google SecOps, ClickHouse, S3, Kafka, LogScale e mais
  • Enriquecimento em fluxo: GeoIP/ASN, suas próprias tabelas, VirusTotal, OpenCTI, TAXII
  • Redução de volume antes do medidor: drop do raw, drop de nulos, keep-only, amostragem, supressão, com bytes evitados medidos por causa
  • Normalização nativa em OCSF, diário de captura por evento, dead-letter queue reprocessável
  • SSO/OIDC, RBAC e segredos KMS/Vault, incluídos de graça; servidor MCP com 52 ferramentas (Apache-2.0)
  • Observabilidade OTel-native; self-host em Docker Compose ou Kubernetes
StarterA partir de uma mensalidade fixa

Uma organização rodando o SEGARK Pipeline em produção que quer uma postura comercial suportada.

Começar com o Starter
  • Tudo do Community
  • Regras de detecção em voo: escreva, faça preview contra amostras reais capturadas, janelas deslizantes por chave e o pacote de regras IOC embarcado
  • Licença comercial (sem obrigações de copyleft do AGPL)
  • Postura de produção single-tenant suportada, com SLAs definidos
  • Correções de bugs e patches de segurança prioritários
  • Apoio no onboarding e orientação de upgrade de versão
  • Suporte por e-mail/ticket
MSSPMais popularFalar com vendas

Provedores de segurança gerenciada e revendas rodando muitos clientes a partir de uma única plataforma.

Falar com vendas
  • Tudo do Starter
  • Hierarquia multi-tenant com isolamento cross-tenant rígido
  • Gestão de revenda / parceiros e administração por org
  • Roteamento, detecção, cotas e relatórios por tenant
  • Papéis de admin-de-org com escopo (gestão delegada de tenants)
  • Integre novas orgs de clientes rápido, sem novos deployments
  • Suporte e onboarding de nível MSSP
EnterpriseFalar com vendas

Grandes orgs de segurança e ambientes regulados que precisam de busca federada, auditoria de conformidade, escala de frota e operação air-gapped.

Falar com vendas
  • Tudo do MSSP
  • Busca federada cross-source e assíncrona em todos os tenants e fontes
  • Auditoria e relatórios de conformidade cross-tenant
  • Operações HA / frota em escala
  • Licenciamento verificável offline e amigável a air-gap
  • Controles de residência / soberania de dados
  • Suporte premium com contatos nomeados e resposta prioritária
FAQ

Respostas antes de você perguntar

Tudo que os times querem saber antes de rodar o SEGARK Pipeline em produção.

Pare de pagar para armazenar ruído.

Suba o core Community gratuito em minutos. Sem chamada de vendas, sem cartão de crédito. Faça upgrade para Starter, MSSP ou Enterprise quando estiver pronto.