Silent Security Agent
OEM / LICENSING
01 — MARKET PROBLEM
Generative KI, KI-Agenten und MCP verbreiten sich ohne Freigabeprozess. Shadow-AI-Sichtbarkeit und Governance ist die nächste Anforderung an Netzwerk- und Sicherheitsprodukte. Eigenentwicklung erfordert Erkennungskatalog, Korrelations-Engine und KI-Untersuchungsschicht. SSA liefert alles als eine Engine.
FIND
NDR-Netzwerkbeobachtung und Protokoll-Detektoren erfassen ungewöhnliches Geräteverhalten, bekannte bösartige Indikatoren und mehrstufige Angriffszeichen.
CONNECT
Fakten aus DNS, TLS, HTTP, LDAP, Kerberos, SMB, RDP, RPC, WinRM, ARP, DHCP werden über Gerät, Ziel, Rolle, Zeitfenster und Rohbeweise korreliert.
EXPLAIN & ACT
Signale und Incidents werden zu Cases — mit Timeline, RCA, Hunting, Empfehlungen, Reports und Benachrichtigungen in einem Control Panel.
Vom NDR, das nur Alarme zeigt, zum KI-Agent-nativen NDR, das Beweisen folgt und die Untersuchung voranbringt.
Nicht nur „was passiert ist“, sondern „warum wir so entschieden haben“. Eine Kernphilosophie, die Ihr Produkt differenziert.
02 — ARCHITECTURE
Die Sensor- / Erkennungsplattform Packet Pilot NDR wird zusammen mit SSA geliefert: Control Panel, KI-Untersuchungsschicht und KI-Integrations-Hub. Erkennungslogik, Speicherung, Korrelation und Case-Policy sind unabhängig justierbar — hohe Designfreiheit für die Einbettung in Ihr Produkt.
Findings, Fakten, Signale, Incidents und Cases sind über raw_refs verknüpft — jede Schlussfolgerung führt zurück zu den ursprünglichen Traffic-Aufzeichnungen. Nicht „weil die KI es sagt“ — die KI liest Primärbeweise und deterministische Erkennungen. Ein Design, das der Rechenschaftspflicht Ihrer Kunden standhält.
03 — DETECTION
Protokoll-Findings aus DNS, TLS, HTTP, LDAP, Kerberos, SMB, RDP, RPC, WinRM, ARP, DHCP werden über Gerät, Ziel, Rolle, Zeitfenster und Rohbeweise korreliert. Von C2 über Exfiltration, Lateral Movement, MITM bis DDoS-Vorbereitung — volle NDR-Abdeckung. Shadow-AI- / MCP-Erkennung ist eine Kategorie darin: die derzeit meistbeachtete.
DNS beacon · DGA · fast-flux · TLS beacon · malicious JA3 · rare SNI
DNS tunneling · TLS exfiltration · HTTP size anomaly
port scan · quiet recon · brute force · auth-failure burst
SMB admin share · Kerberos fanout · RDP · WinRM · RPC pipe
ARP conflict · gateway MAC change · rogue DHCP
UDP amplification · sync burst · SMTP relay
Tor · DoH · ECH hidden channel · old TLS · self-signed
AI vendor lookup · AI service SNI · MCP request
Welches Gerät verband sich mit welchem KI-Dienst, war es genehmigt, mit MCP-Traffic? Auf derselben Korrelations-Engine: 8 direkte Signale, 5 Korrelationssignale und 4 Incident-Definitionen für KI / MCP.
DNS-Lookups von KI-Anbietern und TLS-SNI von KI-Diensten werden gegen die Allowlist geprüft — Erkennung pro Gerät.
Erkennt HTTP-MCP-Requests, Ziele, Client-Zahlen, uniforme Request-Größen und synchrone Bursts.
Auch bei genehmigter KI werden C2, seltene Ziele, synchroner Traffic und Exfiltrationszeichen als Stützbeweise korreliert.
DNS-Tunneling, HTTP-Größenanomalien und TLS-Exfiltration werden mit KI-Nutzung auf demselben Gerät und Zeitfenster korreliert.
KI-Nutzung, MCP, C2, Verbindungsanomalien und Exfiltrations-Support werden zu Possible-Infostealer-Incident-Kandidaten. Es endet nicht beim Shadow-AI-Fund — die Kette nach der Kompromittierung wird verfolgt.
※ Bildschirm illustrativ. Cases aller Kategorien — Shadow AI, C2, Lateral, Exfiltration — landen im selben Panel, mit derselben Korrelations-Engine und Beweiskette.
04 — MCP INTEGRATION
MCP (Model Context Protocol) ist die gemeinsame Schnittstelle zwischen KI-Agenten und den Packet-Pilot-Produkten. Auch eine bereits vorhandene KI-Sicherheitslösung verbindet sich über das von SSA bereitgestellte MCP. Traffic-Fakten, Findings, Signale, Incidents und Rohbeweise aus Paketen werden zum Untersuchungskontext der KI Ihres Produkts.
SSA
Netzwerkstatus, Signale, Incidents und Cases abfragen. Geräte identifizieren, proaktive Triage fahren. Rohdaten und Beweise nach Zeitfenster aggregieren.
Intake-Policy, Budget, Suppress-Regeln und Asset-Kritikalität prüfen und ändern. NDR-Config und KI- / MCP-Allowlists bedienen. DNS-Listen sofort ausrollen.
Paketbasierte Beweise und Ergebnisse strukturiert an KI-Sicherheitslösungen Dritter übergeben. Alerts / Reports nach Slack liefern, Untersuchungs-Sessions übergeben.
Verbinden Sie Claude Desktop App oder ChatGPT App mit dem MCP von SSA: In Ihrer gewohnten KI-Konversation fassen Sie den Netzwerkstatus als Dashboard zusammen, bohren verdächtige Geräte an und treiben die Untersuchung voran. Ihr SOC-Team untersucht jederzeit mit den neuesten Frontier-Modellen.
05 — AI INVESTIGATION
SSA nimmt periodisch Signale, Incidents und Findings aus Packet Pilot NDR auf und eröffnet Cases automatisch: Kontext sammeln → externe TI → Knowledge-Graph-Anreicherung → RCA → Jagdplanung → Read-only-Jagd → Reporterstellung.
STEP 1
Inventar des Geräts, früheres Verhalten, verwandter Traffic, Schwachstellen und Security Findings.
STEP 2
IPs, Domains und JA3 mit Threat Intel anreichern. Ähnliche Cases, MITRE ATT&CK und frühere Pfade im KG erkunden.
STEP 3
RCA nach Fakten, Hypothesen und Beweislücken getrennt aufbauen. Playbook wählen, Read-only-Jagden ausführen.
STEP 4
SOC-fertige Reports und empfohlene Maßnahmen — bis zur Benachrichtigung in einem Fluss.
Die Policy steuert pro Case, wie weit automatisch fortgeschritten wird; Budget / Throttle stoppen. Änderungen über MCP oder Shell-Ausführung erfordern ein Freigabe-Token. Pausierte Cases werden partial_completed und von Menschen geprüft. Freigabegrenzen sind die Voraussetzung, damit Sie mit gutem Gewissen verkaufen.
06 — PRODUCT LINE
Das Kernprodukt vereint den Packet-Pilot-NDR-Sensor mit der SSA-App. Passend zu Ihrem Portfolio erweitern Sie um diese zwei Produkte.
DNS-PACK
Ein KI-Agent-nativer DNS- / DoH-Resolver. Agenten aktualisieren Block- / Allowlists über MCP; die Policy greift sofort und blockt Ziel-Domains ab der nächsten DNS-Anfrage.
SWITCH
XDP-basierte Netzwerk- / Switch-Produktlinie mit Control-CLI und MCP — verbindet SSA mit Netzwerkfunktionen.
07 — FAQ
Sensor- / Erkennungsplattform (Packet Pilot NDR) und Control Panel / KI-Untersuchungsschicht / KI-Integrations-Hub (SSA) werden gemeinsam geliefert. Da beide Schichten entkoppelt sind, lassen sich Erkennungslogik, Speicherung, Korrelation und Case-Policy an Ihr Produktdesign anpassen. Branding und Umfang individuell.
Endpunkte des Auto-Fortschritts sind pro Case policy-gesteuert, mit Budget- / Throttle-Stopp. Die Jagd ist read-only; Änderungen über MCP und Shell-Ausführung erfordern ein Freigabe-Token. Strukturierte Tools mit Freigabe- und Audit-Trail stehen hinter jeder Operation.
Ja — über das von SSA bereitgestellte MCP. Paketbasierte Traffic-Fakten, Findings, Signale, Incidents und Rohbeweise fließen als Untersuchungskontext in die KI Ihres Produkts.
Von Shadow-AI-Erkennung bis KI-Triage, geliefert als OEM / Lizenz. Technische Evaluierung, Integrationsdesign und Konditionen — sprechen wir darüber.
COMING SOONDemnächst verfügbar← Packet Pilot ProductsFür Netzwerkhersteller, Sicherheitsanbieter und Betreiber von MSSP- / SOC-Plattformen.
MADE IN JAPAN — NIHON-DO 100%