Pilar · Ciberdefesa & BGP

BGP-4 próprio em Go puro. NDR autônomo com quórum N-de-M na borda. Detecção por estado, não por endereço.

A Yournet não embrulha ferramenta NDR de prateleira. A Yournet escreveu o BGP-4 (RFC 4271 + RFC 4760), o parser, o trie LPM bitwise, o vetor de estado SHA-256, a lógica de quórum N-de-M e o firewall raw-sockets em ring buffer AF_PACKET. Esse código roda na própria rede da Yournet — o AS273408 — desde 2014.

Stack · Go 1.22+ nativo · Rust no_std · AF_PACKET zero-copy · SHA-256 · Trie bitwise LPM unificado IPv4/IPv6 · Execução · MikroTik RouterOS API 8728/8729, SSH, gRPC

Por que escrever BGP próprio

Porque a rota é desenhada para a operação, não para o toolkit. Os daemons tradicionais — GoBGP, BIRD, FRR — são frutos de 30 anos de patches de comunidade, com bugs históricos, CVEs antigas e dependências de bibliotecas C. A Yournet escreveu um parser próprio para OPEN, UPDATE, NOTIFICATION e KEEPALIVE em Go puro, com cobertura para IPv6 via RFC 4760 multiprotocol extensions, sobre TCP/179.

O resultado: zero dependência de daemons de terceiros, zero surface de exploração, total controle sobre a integração com NIS-Sherlock (NDR), Guardian-Proxy (gateway LLM com sanitização Aho-Corasick O(1)) e SOGIA (firewall raw-sockets). Tudo num único stack Go/Rust.

Métricas que importam

2,5 ns
Lookup LPM unificado v4/v6
256-D
Vetor de estado (SHA-256)
N-de-M
Quórum para mitigação
<2 GB
RAM em operação air-gapped
<5%
CPU x86 entrada
0
Wrappers de terceiros

Como funciona o pipeline

1. Cada evento vira estado, não endereço

Cada evento NetFlow, IPFIX ou alteração de prefixo BGP projeta em um vetor determinístico de 256 dimensões via feature hashing SHA-256. Dois fluxos com o mesmo IP e comportamentos diferentes deixam de ser o mesmo alarme. Rotação de IP, VPN ou proxy moderno não enganam a detecção.

2. Decisão em quórum na borda

Mitigação só sai depois de quórum de agentes concorrentes. Execução em MikroTik (RouterOS API 8728/8729 TLS), Cisco, Juniper (SSH por chave assimétrica) ou qualquer roteador gRPC-capable. Sem fila de ticket. Sem analista intermediário.

3. Air-gapped de verdade

O sistema roda isolado, em <2 GB de RAM e <5% de uma CPU x86 de entrada. Cabe na borda da rede que você já tem. Não consulta reputação na nuvem. Se algum modelo externo for chamado (por exemplo, sumarização via LLM), o Guardian-Proxy vigia a porta com Aho-Corasick O(1) por caractere sobre CPF/CNPJ/PIS-PASEP/Luhn, com <2 ms de overhead.

Para quem isso resolve

Operadoras, ISPs e carriers

Quem não pode exportar fluxo para a nuvem de terceiro (por regulação ou por escolha) e não pode esperar um humano configurar a regra depois que o dano aconteceu. Ver serviço de defesa de rede →

Empresas de energia, finanças, saúde, governo

Setores críticos que precisam de NDR soberano, sem assinatura em cloud, auditável, com cadeia de custódia brasileira. O NIS-Sherlock + SOGIA roda no Datacenter da Yournet com a mesma outorga que opera o AS273408.

SREs e CTOs de missão contínua

Quem precisa de tempo de resposta milissegundo entre anomalia e mitigação, com decisão por quórum (não por um agente único), e sem lock-in em fornecedor.

Perguntas frequentes

O que é o NIS-Sherlock da Yournet?

O NIS-Sherlock v0.4.2 é um NDR autônomo (Network Detection and Response) escrito pela Yournet em Go puro. Implementa BGP-4 (RFC 4271) com extensões multiprotocolo (RFC 4760) sobre TCP/179 — sem GoBGP, BIRD ou FRR. Suporta IPv4 unicast (AFI=1) e IPv6 unicast (AFI=2) nativos. Cada evento (NetFlow, IPFIX, alteração de prefixo BGP) projeta em um vetor determinístico de 256 dimensões via feature hashing SHA-256. A decisão de bloqueio só sai depois de quórum N-de-M entre agentes concorrentes.

Qual a velocidade de decisão e bloqueio?

Lookup em trie bitwise LPM unificada IPv4/IPv6: 2,5 nanossegundos. Vetor de estado SHA-256: 256 dimensões. Mitigação sai após quórum N-de-M. Tempo total entre detecção e regra no roteador de borda: milissegundos, executado em RouterOS API, SSH por chave assimétrica ou gRPC.

O sistema roda air-gapped?

Sim. NIS-Sherlock roda air-gapped, em <2 GB de RAM e <5% de uma CPU x86 de entrada. Cabe na borda da rede que você já tem. A Yournet opera o AS273408 desde 2014 sem precisar de assinatura na nuvem.

Por que BGP-4 próprio e não GoBGP/BIRD/FRR?

Porque a rota é desenhada para a operação, não para o toolkit. BGP-4 escrito em Go puro (parser próprio para OPEN, UPDATE, NOTIFICATION, KEEPALIVE) significa zero dependência de daemons C com bugs históricos, total controle sobre IPv4/IPv6, multiprotocol extensions RFC 4760 e integração nativa com o restante do software Yournet.

Iniciar Briefing de Sistemas Críticos Ver serviço completo