Из всего услышанного задача не кажется рокет-саенсом. Единсвенная, часть которую я не знаю на чем делать - поточный поиск индикаторов (пачка индикаторов - 80К-100К штук + фид с URL и путями ресстра) и то, тут задача близкая к тому, что делает snort
да, кажется нет задачи применять иоки непосредственно на потоке. можо смело на часовых срезах, запустил задачу повращал её час а там и новый пакет данных прилетел.