SSA Silent Security Agent OEM / LICENSING

Silent Security Agent = NDR × Security AI Agent × MCP

Das NDR für das KI-Agenten-Zeitalter — in Ihrer Produktlinie.

Silent Security Agent (SSA) ist eine NDR-Engine, die Beweise vom Paket bis zum Case verkettet. Sie erkennt auch das aktuelle Top-Risiko: Shadow-AI- und MCP-Nutzung. SSA ist selbst MCP-Server und Security-KI-Agent — NDR-Beweise fließen per MCP in Ihre bestehenden KI-Sicherheitslösungen. Als OEM / Lizenz für Netzwerk- und Sicherheitshersteller.

MADE IN JAPAN — NIHON-DO 100% Für Netzwerkhersteller, Sicherheitsanbieter und MSSP- / SOC-Betreiber. On-Premises-fähig.

ALWAYS WATCHING — SILENTLY

01 — MARKET PROBLEM

Wer spricht mit welcher KI — und wie? Ihre Kunden müssen das jetzt beantworten.

Generative KI, KI-Agenten und MCP verbreiten sich ohne Freigabeprozess. Shadow-AI-Sichtbarkeit und Governance ist die nächste Anforderung an Netzwerk- und Sicherheitsprodukte. Eigenentwicklung erfordert Erkennungskatalog, Korrelations-Engine und KI-Untersuchungsschicht. SSA liefert alles als eine Engine.

FIND

Packet Pilot NDR findet

NDR-Netzwerkbeobachtung und Protokoll-Detektoren erfassen ungewöhnliches Geräteverhalten, bekannte bösartige Indikatoren und mehrstufige Angriffszeichen.

CONNECT

Packet Pilot NDR verknüpft

Fakten aus DNS, TLS, HTTP, LDAP, Kerberos, SMB, RDP, RPC, WinRM, ARP, DHCP werden über Gerät, Ziel, Rolle, Zeitfenster und Rohbeweise korreliert.

EXPLAIN & ACT

SSA erklärt und macht handlungsfähig

Signale und Incidents werden zu Cases — mit Timeline, RCA, Hunting, Empfehlungen, Reports und Benachrichtigungen in einem Control Panel.

Vom NDR, das nur Alarme zeigt, zum KI-Agent-nativen NDR, das Beweisen folgt und die Untersuchung voranbringt.

Nicht nur „was passiert ist“, sondern „warum wir so entschieden haben“. Eine Kernphilosophie, die Ihr Produkt differenziert.

02 — ARCHITECTURE

Zwei Schichten halten die Beweiskette intakt — vom Paket bis zum Case

Die Sensor- / Erkennungsplattform Packet Pilot NDR wird zusammen mit SSA geliefert: Control Panel, KI-Untersuchungsschicht und KI-Integrations-Hub. Erkennungslogik, Speicherung, Korrelation und Case-Policy sind unabhängig justierbar — hohe Designfreiheit für die Einbettung in Ihr Produkt.

packet raw record finding / signal incident SSA Case RCA / Hunt / Report

Findings, Fakten, Signale, Incidents und Cases sind über raw_refs verknüpft — jede Schlussfolgerung führt zurück zu den ursprünglichen Traffic-Aufzeichnungen. Nicht „weil die KI es sagt“ — die KI liest Primärbeweise und deterministische Erkennungen. Ein Design, das der Rechenschaftspflicht Ihrer Kunden standhält.

03 — DETECTION

Ein vollständiges NDR, das Netzwerkfakten mehrschichtig erkennt und korreliert

Protokoll-Findings aus DNS, TLS, HTTP, LDAP, Kerberos, SMB, RDP, RPC, WinRM, ARP, DHCP werden über Gerät, Ziel, Rolle, Zeitfenster und Rohbeweise korreliert. Von C2 über Exfiltration, Lateral Movement, MITM bis DDoS-Vorbereitung — volle NDR-Abdeckung. Shadow-AI- / MCP-Erkennung ist eine Kategorie darin: die derzeit meistbeachtete.

C2- / Malware-Traffic

DNS beacon · DGA · fast-flux · TLS beacon · malicious JA3 · rare SNI

Datenexfiltration

DNS tunneling · TLS exfiltration · HTTP size anomaly

Aufklärung & Anmeldeangriffe

port scan · quiet recon · brute force · auth-failure burst

Lateral Movement & Remote-Ausführung

SMB admin share · Kerberos fanout · RDP · WinRM · RPC pipe

MITM & L2-Anomalien

ARP conflict · gateway MAC change · rogue DHCP

DDoS / Botnet / Spam

UDP amplification · sync burst · SMTP relay

Evasion & Krypto-Anomalien

Tor · DoH · ECH hidden channel · old TLS · self-signed

HOT

Shadow-AI- / MCP-Nutzung

AI vendor lookup · AI service SNI · MCP request

Fokus-Kategorie: Shadow-AI- und MCP-Nutzung erkennen

Welches Gerät verband sich mit welchem KI-Dienst, war es genehmigt, mit MCP-Traffic? Auf derselben Korrelations-Engine: 8 direkte Signale, 5 Korrelationssignale und 4 Incident-Definitionen für KI / MCP.

detect

Nicht genehmigte KI-Nutzung

DNS-Lookups von KI-Anbietern und TLS-SNI von KI-Diensten werden gegen die Allowlist geprüft — Erkennung pro Gerät.

detect

Nicht genehmigte MCP-Nutzung

Erkennt HTTP-MCP-Requests, Ziele, Client-Zahlen, uniforme Request-Größen und synchrone Bursts.

correlate

Verdächtiger Traffic genehmigter KI

Auch bei genehmigter KI werden C2, seltene Ziele, synchroner Traffic und Exfiltrationszeichen als Stützbeweise korreliert.

correlate

Verdacht auf Exfiltration über KI

DNS-Tunneling, HTTP-Größenanomalien und TLS-Exfiltration werden mit KI-Nutzung auf demselben Gerät und Zeitfenster korreliert.

escalate

Verdacht auf Kompromittierung der KI-Umgebung

KI-Nutzung, MCP, C2, Verbindungsanomalien und Exfiltrations-Support werden zu Possible-Infostealer-Incident-Kandidaten. Es endet nicht beim Shadow-AI-Fund — die Kette nach der Kompromittierung wird verfolgt.

SSA NDR gesund
SSA SoC — Control Panel (illustrativ) operator: soc-admin
24h 48h 72h week month
Casesgesamt: 39
ssc_…_0002incidentreview
Nicht genehmigte KI-Dienst-Nutzung · AI policy: not_approved
ssc_…_0009signalmedium
DNS-Tunneling-Verdacht · Korrelation läuft
ssc_…_0018signalmedium
SMB-Admin-Share-Zugriff · Lateral-Movement-Triage
ssc_…_0021signallow
Periodischer TLS-Beacon · C2-Jagd läuft
Verdikt-Verteilunggesamt 39
TYPE
VERDICT
Erkennungen pro Stundemax 7
Aktivste Geräte10
192.168.x.56
192.168.x.34
192.168.x.84
192.168.x.163
192.168.x.233
192.168.x.222

※ Bildschirm illustrativ. Cases aller Kategorien — Shadow AI, C2, Lateral, Exfiltration — landen im selben Panel, mit derselben Korrelations-Engine und Beweiskette.

ssc_…_0002 — Triage KI-Agent fragen
Überblick Flow Triage Exploration Report Änderungsvorschläge
Der KI-Agent ordnet Hypothesen, Gegenbeweise und Beweislücken aus Primärbeweisen. Gegen die Beweise prüfen — das SOC entscheidet.

Lagezusammenfassung

TLS-Traffic von Gerät X zu einem KI-Dienst korreliert mit Verdacht auf nicht genehmigte KI-Nutzung. Inventarbestätigung und Langzeit-Baseline-Vergleich fehlen — noch kein endgültiges Urteil.

Hypothesen

HypotheseDas Gerät könnte einen nicht genehmigten oder privaten KI-Dienst genutzt haben
HypotheseAnderer Traffic im Zeitfenster hat derzeit keinen direkten Bezug zur KI-Nutzung

04 — MCP INTEGRATION

Untersuchen, betreiben und integrieren über MCP — aus Ihren KI-Agenten und Bestandsprodukten

MCP (Model Context Protocol) ist die gemeinsame Schnittstelle zwischen KI-Agenten und den Packet-Pilot-Produkten. Auch eine bereits vorhandene KI-Sicherheitslösung verbindet sich über das von SSA bereitgestellte MCP. Traffic-Fakten, Findings, Signale, Incidents und Rohbeweise aus Paketen werden zum Untersuchungskontext der KI Ihres Produkts.

„Untersuche dieses Gerät“
OPERATOR
AI
Agent
Ihr Produkt / vorhandene KI
MCP
SSA
SSA = MCP-Server / Security-KI-Agent
TLS DNS HTTP SMB Kerberos
NETWORK — SSA beobachtet kontinuierlich die Traffic-Fakten aller Geräte und liest sie als Beweise.

Untersuchen

Netzwerkstatus, Signale, Incidents und Cases abfragen. Geräte identifizieren, proaktive Triage fahren. Rohdaten und Beweise nach Zeitfenster aggregieren.

Betreiben

Intake-Policy, Budget, Suppress-Regeln und Asset-Kritikalität prüfen und ändern. NDR-Config und KI- / MCP-Allowlists bedienen. DNS-Listen sofort ausrollen.

Integrieren

Paketbasierte Beweise und Ergebnisse strukturiert an KI-Sicherheitslösungen Dritter übergeben. Alerts / Reports nach Slack liefern, Untersuchungs-Sessions übergeben.

/ssa-mcp fasse den aktuellen Netzwerkstatus als Dashboard zusammen
6 Befehle ausgeführt, 4 Tools verwendet
Daten sind da. Ich baue das Dashboard aus Live-Daten.
NDR-Dashboard — monitor-aletzte 24 Stunden
Signals (24h)
1,515
Incidents
4 / all low
Findings
261 high 25
High-severity findings by category
arp.mac_multi_ip
dns.flood
connection.c2
dns.unapproved
Nachricht eingeben…

※ Illustration einer Untersuchung über MCP aus Claude Desktop App / ChatGPT App u. a.

Sicherheitsuntersuchungen mit dem Frontier-Modell, das Sie bereits nutzen

Verbinden Sie Claude Desktop App oder ChatGPT App mit dem MCP von SSA: In Ihrer gewohnten KI-Konversation fassen Sie den Netzwerkstatus als Dashboard zusammen, bohren verdächtige Geräte an und treiben die Untersuchung voran. Ihr SOC-Team untersucht jederzeit mit den neuesten Frontier-Modellen.

05 — AI INVESTIGATION

Ein Sicherheitsanalyst im Schatten bringt die Triage voran

SSA nimmt periodisch Signale, Incidents und Findings aus Packet Pilot NDR auf und eröffnet Cases automatisch: Kontext sammeln → externe TI → Knowledge-Graph-Anreicherung → RCA → Jagdplanung → Read-only-Jagd → Reporterstellung.

STEP 1

Kontext sammeln

Inventar des Geräts, früheres Verhalten, verwandter Traffic, Schwachstellen und Security Findings.

STEP 2

Mit TI & KG anreichern

IPs, Domains und JA3 mit Threat Intel anreichern. Ähnliche Cases, MITRE ATT&CK und frühere Pfade im KG erkunden.

STEP 3

RCA & Jagd

RCA nach Fakten, Hypothesen und Beweislücken getrennt aufbauen. Playbook wählen, Read-only-Jagden ausführen.

STEP 4

Report & Empfehlung

SOC-fertige Reports und empfohlene Maßnahmen — bis zur Benachrichtigung in einem Fluss.

Kein Agent, der eigenmächtig alles ändert

Die Policy steuert pro Case, wie weit automatisch fortgeschritten wird; Budget / Throttle stoppen. Änderungen über MCP oder Shell-Ausführung erfordern ein Freigabe-Token. Pausierte Cases werden partial_completed und von Menschen geprüft. Freigabegrenzen sind die Voraussetzung, damit Sie mit gutem Gewissen verkaufen.

06 — PRODUCT LINE

Erweiterbar als Packet-Pilot-Produktfamilie

Das Kernprodukt vereint den Packet-Pilot-NDR-Sensor mit der SSA-App. Passend zu Ihrem Portfolio erweitern Sie um diese zwei Produkte.

DNS-PACK

Packet Pilot DNS

Ein KI-Agent-nativer DNS- / DoH-Resolver. Agenten aktualisieren Block- / Allowlists über MCP; die Policy greift sofort und blockt Ziel-Domains ab der nächsten DNS-Anfrage.

SWITCH

Packet Pilot Switch

XDP-basierte Netzwerk- / Switch-Produktlinie mit Control-CLI und MCP — verbindet SSA mit Netzwerkfunktionen.

07 — FAQ

Häufige Fragen

Wie sieht OEM / Lizenz aus?

Sensor- / Erkennungsplattform (Packet Pilot NDR) und Control Panel / KI-Untersuchungsschicht / KI-Integrations-Hub (SSA) werden gemeinsam geliefert. Da beide Schichten entkoppelt sind, lassen sich Erkennungslogik, Speicherung, Korrelation und Case-Policy an Ihr Produktdesign anpassen. Branding und Umfang individuell.

Ändert der KI-Agent mein Netzwerk eigenmächtig?

Endpunkte des Auto-Fortschritts sind pro Case policy-gesteuert, mit Budget- / Throttle-Stopp. Die Jagd ist read-only; Änderungen über MCP und Shell-Ausführung erfordern ein Freigabe-Token. Strukturierte Tools mit Freigabe- und Audit-Trail stehen hinter jeder Operation.

Integration mit unseren eigenen KI- / Sicherheitsprodukten?

Ja — über das von SSA bereitgestellte MCP. Paketbasierte Traffic-Fakten, Findings, Signale, Incidents und Rohbeweise fließen als Untersuchungskontext in die KI Ihres Produkts.

Holen Sie einen Sicherheitsanalysten im Schatten in Ihr Produkt.

Von Shadow-AI-Erkennung bis KI-Triage, geliefert als OEM / Lizenz. Technische Evaluierung, Integrationsdesign und Konditionen — sprechen wir darüber.

COMING SOONDemnächst verfügbar← Packet Pilot Products

Für Netzwerkhersteller, Sicherheitsanbieter und Betreiber von MSSP- / SOC-Plattformen.

MADE IN JAPAN — NIHON-DO 100%