Pilar · Ciberdefesa & BGP
BGP-4 próprio em Go puro. NDR autônomo com quórum N-de-M na borda. Detecção por estado, não por endereço.
A Yournet não embrulha ferramenta NDR de prateleira. A Yournet escreveu o BGP-4 (RFC 4271 + RFC 4760), o parser, o trie LPM bitwise, o vetor de estado SHA-256, a lógica de quórum N-de-M e o firewall raw-sockets em ring buffer AF_PACKET. Esse código roda na própria rede da Yournet — o AS273408 — desde 2014.
Por que escrever BGP próprio
Porque a rota é desenhada para a operação, não para o toolkit. Os daemons tradicionais — GoBGP, BIRD, FRR — são frutos de 30 anos de patches de comunidade, com bugs históricos, CVEs antigas e dependências de bibliotecas C. A Yournet escreveu um parser próprio para OPEN, UPDATE, NOTIFICATION e KEEPALIVE em Go puro, com cobertura para IPv6 via RFC 4760 multiprotocol extensions, sobre TCP/179.
O resultado: zero dependência de daemons de terceiros, zero surface de exploração, total controle sobre a integração com NIS-Sherlock (NDR), Guardian-Proxy (gateway LLM com sanitização Aho-Corasick O(1)) e SOGIA (firewall raw-sockets). Tudo num único stack Go/Rust.
Métricas que importam
Como funciona o pipeline
1. Cada evento vira estado, não endereço
Cada evento NetFlow, IPFIX ou alteração de prefixo BGP projeta em um vetor determinístico de 256 dimensões via feature hashing SHA-256. Dois fluxos com o mesmo IP e comportamentos diferentes deixam de ser o mesmo alarme. Rotação de IP, VPN ou proxy moderno não enganam a detecção.
2. Decisão em quórum na borda
Mitigação só sai depois de quórum de agentes concorrentes. Execução em MikroTik (RouterOS API 8728/8729 TLS), Cisco, Juniper (SSH por chave assimétrica) ou qualquer roteador gRPC-capable. Sem fila de ticket. Sem analista intermediário.
3. Air-gapped de verdade
O sistema roda isolado, em <2 GB de RAM e <5% de uma CPU x86 de entrada. Cabe na borda da rede que você já tem. Não consulta reputação na nuvem. Se algum modelo externo for chamado (por exemplo, sumarização via LLM), o Guardian-Proxy vigia a porta com Aho-Corasick O(1) por caractere sobre CPF/CNPJ/PIS-PASEP/Luhn, com <2 ms de overhead.
Para quem isso resolve
Operadoras, ISPs e carriers
Quem não pode exportar fluxo para a nuvem de terceiro (por regulação ou por escolha) e não pode esperar um humano configurar a regra depois que o dano aconteceu. Ver serviço de defesa de rede →
Empresas de energia, finanças, saúde, governo
Setores críticos que precisam de NDR soberano, sem assinatura em cloud, auditável, com cadeia de custódia brasileira. O NIS-Sherlock + SOGIA roda no Datacenter da Yournet com a mesma outorga que opera o AS273408.
SREs e CTOs de missão contínua
Quem precisa de tempo de resposta milissegundo entre anomalia e mitigação, com decisão por quórum (não por um agente único), e sem lock-in em fornecedor.
Perguntas frequentes
O que é o NIS-Sherlock da Yournet?
O NIS-Sherlock v0.4.2 é um NDR autônomo (Network Detection and Response) escrito pela Yournet em Go puro. Implementa BGP-4 (RFC 4271) com extensões multiprotocolo (RFC 4760) sobre TCP/179 — sem GoBGP, BIRD ou FRR. Suporta IPv4 unicast (AFI=1) e IPv6 unicast (AFI=2) nativos. Cada evento (NetFlow, IPFIX, alteração de prefixo BGP) projeta em um vetor determinístico de 256 dimensões via feature hashing SHA-256. A decisão de bloqueio só sai depois de quórum N-de-M entre agentes concorrentes.
Qual a velocidade de decisão e bloqueio?
Lookup em trie bitwise LPM unificada IPv4/IPv6: 2,5 nanossegundos. Vetor de estado SHA-256: 256 dimensões. Mitigação sai após quórum N-de-M. Tempo total entre detecção e regra no roteador de borda: milissegundos, executado em RouterOS API, SSH por chave assimétrica ou gRPC.
O sistema roda air-gapped?
Sim. NIS-Sherlock roda air-gapped, em <2 GB de RAM e <5% de uma CPU x86 de entrada. Cabe na borda da rede que você já tem. A Yournet opera o AS273408 desde 2014 sem precisar de assinatura na nuvem.
Por que BGP-4 próprio e não GoBGP/BIRD/FRR?
Porque a rota é desenhada para a operação, não para o toolkit. BGP-4 escrito em Go puro (parser próprio para OPEN, UPDATE, NOTIFICATION, KEEPALIVE) significa zero dependência de daemons C com bugs históricos, total controle sobre IPv4/IPv6, multiprotocol extensions RFC 4760 e integração nativa com o restante do software Yournet.