Скорость обработки зависит от типа аномалии, частоты сбора телеметрии, скорости её обработки коллектором. Если упороться, реально сделать в пределах пары сотен миллисекунд, я думаю.
И проблема не в NTA, а в том, что собирает Netflow/IPFIX тот же. Во-первых, собираться должно в несемплированном виде (ну как-то бессмысленно искать тысячи больных гриппом на основе выборочного анализа каждого сотого, допустим)