Silent Security Agent
OEM / LICENSING
01 — MARKET PROBLEM
La IA generativa, los agentes de IA y MCP se extienden sin esperar aprobación. La visibilidad y gobernanza del Shadow AI es el próximo requisito para los productos de red y seguridad. Desarrollarlo en casa exige un catálogo de detección, un motor de correlación y una capa de investigación con IA. SSA entrega todo como un solo motor.
FIND
La observación de red NDR y los detectores de protocolo captan comportamientos inusuales, indicadores maliciosos conocidos y señales de ataques multietapa.
CONNECT
Hechos de DNS, TLS, HTTP, LDAP, Kerberos, SMB, RDP, RPC, WinRM, ARP, DHCP se correlacionan por dispositivo, destino, rol, ventana temporal y evidencia bruta.
EXPLAIN & ACT
Señales e incidentes se promueven a Cases, con línea de tiempo, RCA, hunting, acciones recomendadas, informes y notificaciones en un solo panel de control.
De un NDR que solo muestra alertas, a un NDR nativo de agentes de IA que sigue la evidencia y hace avanzar la investigación.
No solo “qué pasó”, sino “por qué lo concluimos”. Una filosofía que diferencia su producto.
02 — ARCHITECTURE
La plataforma sensor / detección Packet Pilot NDR se entrega junto con SSA: panel de control, capa de investigación IA y hub de integración IA. Lógica de detección, almacenamiento, correlación y política de Case se ajustan de forma independiente: gran libertad de diseño para integrarlo en su producto.
Findings, hechos, señales, incidentes y Cases se enlazan con raw_refs: cualquier conclusión en pantalla se remonta a los registros de tráfico originales. No “porque lo dijo la IA”: la IA lee evidencia primaria y detecciones deterministas. Un diseño a la altura de la rendición de cuentas ante sus clientes.
03 — DETECTION
Los findings de protocolo de DNS, TLS, HTTP, LDAP, Kerberos, SMB, RDP, RPC, WinRM, ARP, DHCP se correlacionan por dispositivo, destino, rol, ventana temporal y evidencia bruta. Del C2 a la exfiltración, movimiento lateral, MITM y preparación de DDoS: cobertura NDR completa. La detección de Shadow AI / MCP es una categoría dentro: la que todos miran ahora.
DNS beacon · DGA · fast-flux · TLS beacon · malicious JA3 · rare SNI
DNS tunneling · TLS exfiltration · HTTP size anomaly
port scan · quiet recon · brute force · auth-failure burst
SMB admin share · Kerberos fanout · RDP · WinRM · RPC pipe
ARP conflict · gateway MAC change · rogue DHCP
UDP amplification · sync burst · SMTP relay
Tor · DoH · ECH hidden channel · old TLS · self-signed
AI vendor lookup · AI service SNI · MCP request
¿Qué dispositivo se conectó a qué servicio de IA, estaba aprobado, con tráfico MCP? Sobre el mismo motor de correlación: 8 señales directas, 5 de correlación y 4 definiciones de incidente para IA / MCP.
Los lookups DNS de proveedores de IA y los SNI TLS de servicios de IA se contrastan con la allowlist para detectar uso no aprobado por dispositivo.
Detecta solicitudes HTTP MCP, destinos, número de clientes, tamaños uniformes y ráfagas sincronizadas.
Incluso con IA aprobada: C2, destinos raros, tráfico sincronizado y señales de exfiltración se correlacionan como evidencia de apoyo.
DNS tunneling, anomalías de tamaño HTTP y exfiltración TLS se correlacionan con el uso de IA en el mismo dispositivo y ventana temporal.
Uso de IA, MCP, C2, anomalías de conexión y soporte de exfiltración se combinan en candidatos a incidente possible-infostealer. No se detiene en hallar Shadow AI: sigue la cadena post-compromiso.
※ Pantalla ilustrativa. Los Cases de todas las categorías — Shadow AI, C2, lateral, exfiltración — llegan al mismo panel, con el mismo motor de correlación y cadena de evidencia.
04 — MCP INTEGRATION
MCP (Model Context Protocol) es la interfaz común entre agentes de IA y los productos Packet Pilot. Aunque ya opere una solución de seguridad con IA, puede conectarse por el MCP que ofrece SSA. Hechos de tráfico, findings, señales, incidentes y evidencia bruta extraídos de los paquetes se vuelven contexto de investigación para la IA de su producto.
SSA
Consultar estado de red, señales, incidentes y Cases. Identificar dispositivos y hacer triaje proactivo. Agregar datos brutos y evidencia por ventana temporal.
Revisar y cambiar intake policy, presupuesto, reglas suppress y criticidad de activos. Operar la config NDR y las allowlists IA / MCP. Aplicar listas DNS al instante.
Entregar evidencia y resultados derivados de paquetes a soluciones de seguridad IA de terceros, en forma estructurada. Enviar alertas / informes a Slack y traspasar sesiones de investigación.
Conecte Claude Desktop App o ChatGPT App al MCP de SSA y, dentro de su conversación habitual con la IA, resuma el estado de la red como dashboard, profundice en dispositivos sospechosos y haga avanzar la investigación. Su equipo SOC siempre investiga con los últimos modelos frontera.
05 — AI INVESTIGATION
SSA ingiere periódicamente señales, incidentes y findings de Packet Pilot NDR y abre Cases automáticamente: recolección de contexto → TI externa → enriquecimiento con Knowledge Graph → RCA → plan de caza → caza read-only → generación de informes.
STEP 1
Inventario del dispositivo, comportamiento pasado, tráfico relacionado, vulnerabilidades y security findings.
STEP 2
Enriquece IP, dominios y JA3 con threat intel. Explora Cases similares, MITRE ATT&CK y rutas pasadas desde el KG.
STEP 3
Construye la RCA separando hechos, hipótesis y lagunas de evidencia. Elige un playbook y ejecuta cazas read-only.
STEP 4
Produce informes listos para el SOC y acciones recomendadas, hasta la notificación, en un solo flujo.
La política controla hasta dónde avanza cada Case automáticamente; budget / throttle pueden detenerlo. Los cambios por MCP o la ejecución de shell requieren un token de aprobación. Los Cases pausados quedan partial_completed para revisión humana. Los límites de aprobación le permiten vender con confianza.
06 — PRODUCT LINE
El producto principal une el sensor Packet Pilot NDR con la app SSA. Según su catálogo, amplíe con estos dos productos.
DNS-PACK
Un resolver DNS / DoH nativo de agentes de IA. Los agentes actualizan las listas por MCP; la política aplica al instante y bloquea dominios a nivel DNS desde la siguiente consulta.
SWITCH
Línea de productos de red / switch basada en XDP, con CLI de control y MCP, que conecta SSA con las funciones de red.
07 — FAQ
La plataforma sensor / detección (Packet Pilot NDR) y el panel de control / capa de investigación IA / hub de integración IA (SSA) se entregan juntos. Al estar desacopladas las dos capas, la lógica de detección, almacenamiento, correlación y política de Case se ajustan al diseño de su producto. Marca y alcance se tratan individualmente.
Los puntos de avance automático se controlan por política y por Case, con paro por budget / throttle. La caza es read-only; los cambios por MCP y la ejecución de shell requieren token de aprobación. Herramientas estructuradas con aprobación y auditoría respaldan cada operación.
Sí, mediante el MCP que ofrece SSA. Hechos de tráfico, findings, señales, incidentes y evidencia bruta derivados de paquetes se pasan como contexto de investigación a la IA de su producto.
De la detección de Shadow AI al triaje con IA, entregado como OEM / licencia. Evaluación técnica, diseño de integración y condiciones: hablemos.
COMING SOONPróximamente← Packet Pilot ProductsPara fabricantes de equipos de red, proveedores de seguridad y operadores de plataformas MSSP / SOC.
MADE IN JAPAN — NIHON-DO 100%