Desde 2020, a agência checa NÚKIB usa o sistema Flowmon de deteção de anomalias de rede, combinando aprendizagem automática, heurísticas e análise comportamental em cerca de 40 algoritmos, em ministérios e organismos públicos, sem dados de deteção específicos publicados.
~40
Algoritmos de deteção combinados (aprendizagem automática, heurísticas, análise estatística, regras de política, assinaturas)
6 years (since September 2020)
Implementação operacional contínua na administração pública (2020-2026)
Detalhes
Maturidade
Consolidada
Promotor
NÚKIB (National Cyber and Information Security Agency) / Government CERT (CSIRT.CZ)
Período
2020–2026
Região (NUTS)
CZ064
Palavras-chave
cybersecurity, network security, government IT, anomaly detection
Contexto
A NÚKIB (Agência Nacional de Segurança Cibernética e da Informação), a autoridade nacional de cibersegurança da República Checa, sediada em Brno, implementou o Flowmon Anomaly Detection System (ADS), atualmente comercializado pela Progress Software, em ministérios e instituições governamentais selecionados, sob a alçada do CERT Governamental (CSIRT.CZ), a partir de setembro de 2020.
Objetivos
A implementação visa reforçar a segurança das redes da administração pública checa, sinalizando desvios face ao comportamento normal do tráfego, em vez de depender apenas da deteção baseada em assinaturas.
Atividades
O sistema analisa fluxos de tráfego de rede recorrendo a uma combinação de cerca de 40 algoritmos de deteção que abrangem aprendizagem automática, heurísticas, análise estatística, regras de política e assinaturas tradicionais, e em 2026 a plataforma de investigação e desenvolvimento CYRIS da NÚKIB organizou uma sessão de trabalho de primavera que ligou explicitamente a I&D em curso ao uso prático de ferramentas como o Flowmon entre organizações parceiras.
Resultados
O Flowmon ADS mantém-se como parte ativa do conjunto de ferramentas da NÚKIB há seis anos desde a sua implementação em setembro de 2020, mas os relatórios anuais da NÚKIB documentam apenas totais de incidentes ao nível da agência (262 em 2023, 268 em 2024) que não são discriminados por ferramenta de deteção, pelo que não existe uma contagem publicamente verificável e independente de ameaças especificamente detetadas pelo Flowmon ADS.
Conclusões
A maior parte das fontes disponíveis sobre esta implementação provém de materiais de imprensa do fornecedor e de cobertura setorial próxima do fornecedor, e não de reportagem investigativa independente, e a NÚKIB não publicou uma avaliação de desempenho específica da ferramenta, uma taxa de falsos positivos ou uma contagem de deteções, embora a continuidade de seis anos da implementação e a sua integração no programa contínuo de I&D CYRIS da NÚKIB sejam a evidência mais clara disponível de que se mantém uma ferramenta operacional genuína e sustentada, e não um piloto abandonado.
Implementação
Custo indicativo
Médio (50 mil–500 mil €)
Tempo até resultados
Longo (> 3 anos)
Equipa e competências
NÚKIB (National Cyber and Information Security Agency), operating the deployment under the Government CERT / CSIRT.CZ umbrella, Progress Software / Flowmon as the commercial platform vendor
Condições de sucesso
Integration into NÚKIB's ongoing CYRIS research-and-development programme, connecting research to practical use across partner organisations
Combining multiple detection methods (machine learning, heuristics, statistical analysis, policy rules, signatures) rather than relying on any single approach
Deployment across multiple ministries and civil-service institutions under a shared Government CERT umbrella rather than a single agency
Modos de falha comuns
No tool-specific detection or false-positive rate has ever been published by NÚKIB
Available sourcing is dominated by vendor press releases and trade coverage rather than independent evaluation
National incident totals in NÚKIB's annual reports are agency-wide and cannot be attributed specifically to Flowmon ADS
Num projeto-piloto operacional de 2023–24, determinado por uma diretiva presidencial sobre IA, a CISA comparou ferramentas de detetação de vulnerabilidades …