SSA Silent Security Agent OEM / LICENSING

Silent Security Agent = NDR × Security AI Agent × MCP

El NDR de la era de los agentes de IA, en su línea de productos.

Silent Security Agent (SSA) es un motor NDR que encadena evidencias del paquete al Case. También detecta el riesgo del momento: el uso de Shadow AI y MCP. SSA es en sí mismo un servidor MCP y un agente de IA de seguridad: puede añadir evidencias del NDR a sus soluciones de seguridad con IA existentes, vía MCP. Ofrecido como OEM / licencia a fabricantes de redes y seguridad.

MADE IN JAPAN — NIHON-DO 100% Para fabricantes de equipos de red, proveedores de seguridad y operadores MSSP / SOC. Compatible on-premises.

ALWAYS WATCHING — SILENTLY

01 — MARKET PROBLEM

¿Quién habla con qué IA, y cómo? Sus clientes deben responder, ahora.

La IA generativa, los agentes de IA y MCP se extienden sin esperar aprobación. La visibilidad y gobernanza del Shadow AI es el próximo requisito para los productos de red y seguridad. Desarrollarlo en casa exige un catálogo de detección, un motor de correlación y una capa de investigación con IA. SSA entrega todo como un solo motor.

FIND

Packet Pilot NDR encuentra

La observación de red NDR y los detectores de protocolo captan comportamientos inusuales, indicadores maliciosos conocidos y señales de ataques multietapa.

CONNECT

Packet Pilot NDR conecta

Hechos de DNS, TLS, HTTP, LDAP, Kerberos, SMB, RDP, RPC, WinRM, ARP, DHCP se correlacionan por dispositivo, destino, rol, ventana temporal y evidencia bruta.

EXPLAIN & ACT

SSA explica y lo hace accionable

Señales e incidentes se promueven a Cases, con línea de tiempo, RCA, hunting, acciones recomendadas, informes y notificaciones en un solo panel de control.

De un NDR que solo muestra alertas, a un NDR nativo de agentes de IA que sigue la evidencia y hace avanzar la investigación.

No solo “qué pasó”, sino “por qué lo concluimos”. Una filosofía que diferencia su producto.

02 — ARCHITECTURE

Dos capas mantienen intacta la cadena de evidencia, del paquete al Case

La plataforma sensor / detección Packet Pilot NDR se entrega junto con SSA: panel de control, capa de investigación IA y hub de integración IA. Lógica de detección, almacenamiento, correlación y política de Case se ajustan de forma independiente: gran libertad de diseño para integrarlo en su producto.

packet raw record finding / signal incident SSA Case RCA / Hunt / Report

Findings, hechos, señales, incidentes y Cases se enlazan con raw_refs: cualquier conclusión en pantalla se remonta a los registros de tráfico originales. No “porque lo dijo la IA”: la IA lee evidencia primaria y detecciones deterministas. Un diseño a la altura de la rendición de cuentas ante sus clientes.

03 — DETECTION

Un NDR completo que detecta y correlaciona los hechos de la red en múltiples capas

Los findings de protocolo de DNS, TLS, HTTP, LDAP, Kerberos, SMB, RDP, RPC, WinRM, ARP, DHCP se correlacionan por dispositivo, destino, rol, ventana temporal y evidencia bruta. Del C2 a la exfiltración, movimiento lateral, MITM y preparación de DDoS: cobertura NDR completa. La detección de Shadow AI / MCP es una categoría dentro: la que todos miran ahora.

Tráfico C2 / malware

DNS beacon · DGA · fast-flux · TLS beacon · malicious JA3 · rare SNI

Exfiltración de datos

DNS tunneling · TLS exfiltration · HTTP size anomaly

Reconocimiento y ataques de credenciales

port scan · quiet recon · brute force · auth-failure burst

Movimiento lateral y ejecución remota

SMB admin share · Kerberos fanout · RDP · WinRM · RPC pipe

MITM y anomalías L2

ARP conflict · gateway MAC change · rogue DHCP

DDoS / botnet / spam

UDP amplification · sync burst · SMTP relay

Evasión y anomalías cripto

Tor · DoH · ECH hidden channel · old TLS · self-signed

HOT

Uso de Shadow AI / MCP

AI vendor lookup · AI service SNI · MCP request

Categoría destacada: detectar el uso de Shadow AI y MCP

¿Qué dispositivo se conectó a qué servicio de IA, estaba aprobado, con tráfico MCP? Sobre el mismo motor de correlación: 8 señales directas, 5 de correlación y 4 definiciones de incidente para IA / MCP.

detect

Uso de IA no aprobado

Los lookups DNS de proveedores de IA y los SNI TLS de servicios de IA se contrastan con la allowlist para detectar uso no aprobado por dispositivo.

detect

Uso de MCP no aprobado

Detecta solicitudes HTTP MCP, destinos, número de clientes, tamaños uniformes y ráfagas sincronizadas.

correlate

Tráfico sospechoso de IA aprobada

Incluso con IA aprobada: C2, destinos raros, tráfico sincronizado y señales de exfiltración se correlacionan como evidencia de apoyo.

correlate

Sospecha de exfiltración vía IA

DNS tunneling, anomalías de tamaño HTTP y exfiltración TLS se correlacionan con el uso de IA en el mismo dispositivo y ventana temporal.

escalate

Sospecha de compromiso del entorno de IA

Uso de IA, MCP, C2, anomalías de conexión y soporte de exfiltración se combinan en candidatos a incidente possible-infostealer. No se detiene en hallar Shadow AI: sigue la cadena post-compromiso.

SSA NDR sano
SSA SoC — panel de control (ilustrativo) operator: soc-admin
24h 48h 72h week month
Casestotal: 39
ssc_…_0002incidentreview
Uso de servicio de IA no aprobado · AI policy: not_approved
ssc_…_0009signalmedium
Sospecha de DNS tunneling · correlacionando
ssc_…_0018signalmedium
Acceso a recurso admin SMB · triaje de movimiento lateral
ssc_…_0021signallow
Beacon TLS periódico · cazando señales C2
Distribución de veredictostotal 39
TYPE
VERDICT
Detecciones por horamáx 7
Dispositivos más activos10
192.168.x.56
192.168.x.34
192.168.x.84
192.168.x.163
192.168.x.233
192.168.x.222

※ Pantalla ilustrativa. Los Cases de todas las categorías — Shadow AI, C2, lateral, exfiltración — llegan al mismo panel, con el mismo motor de correlación y cadena de evidencia.

ssc_…_0002 — Triaje Consultar al agente IA
Resumen Flow Triaje Exploración Informe Cambios propuestos
El agente IA organiza hipótesis, contraevidencias y lagunas construidas desde evidencia primaria. Verifique contra la evidencia: el SOC decide.

Resumen de situación

El tráfico TLS del dispositivo X hacia un servicio de IA correlaciona con sospecha de uso de IA no aprobado. Falta confirmación de inventario y comparación con la baseline de largo plazo: sin veredicto definitivo.

Hipótesis

hipótesisEl dispositivo pudo usar un servicio de IA no aprobado o ajeno al trabajo
hipótesisEl resto del tráfico de la ventana no tiene vínculo directo con el uso de IA por ahora

04 — MCP INTEGRATION

Investigar, operar e integrar por MCP — desde sus agentes de IA y productos existentes

MCP (Model Context Protocol) es la interfaz común entre agentes de IA y los productos Packet Pilot. Aunque ya opere una solución de seguridad con IA, puede conectarse por el MCP que ofrece SSA. Hechos de tráfico, findings, señales, incidentes y evidencia bruta extraídos de los paquetes se vuelven contexto de investigación para la IA de su producto.

“Investiga este dispositivo”
OPERATOR
AI
Agent
su producto / IA existente
MCP
SSA
SSA = servidor MCP / agente IA de seguridad
TLS DNS HTTP SMB Kerberos
NETWORK — SSA observa continuamente los hechos de tráfico de cada dispositivo y los lee como evidencia.

Investigar

Consultar estado de red, señales, incidentes y Cases. Identificar dispositivos y hacer triaje proactivo. Agregar datos brutos y evidencia por ventana temporal.

Operar

Revisar y cambiar intake policy, presupuesto, reglas suppress y criticidad de activos. Operar la config NDR y las allowlists IA / MCP. Aplicar listas DNS al instante.

Integrar

Entregar evidencia y resultados derivados de paquetes a soluciones de seguridad IA de terceros, en forma estructurada. Enviar alertas / informes a Slack y traspasar sesiones de investigación.

/ssa-mcp resume el estado más reciente de la red como un dashboard
Ejecuté 6 comandos, usé 4 herramientas
Datos listos. Construyo el dashboard con datos reales.
Dashboard NDR — monitor-aúltimas 24 horas
Signals (24h)
1,515
Incidents
4 / all low
Findings
261 high 25
High-severity findings by category
arp.mac_multi_ip
dns.flood
connection.c2
dns.unapproved
Escribe un mensaje…

※ Ilustración de una investigación por MCP desde Claude Desktop App / ChatGPT App, etc.

Ejecute investigaciones de seguridad con el modelo frontera que ya usa

Conecte Claude Desktop App o ChatGPT App al MCP de SSA y, dentro de su conversación habitual con la IA, resuma el estado de la red como dashboard, profundice en dispositivos sospechosos y haga avanzar la investigación. Su equipo SOC siempre investiga con los últimos modelos frontera.

05 — AI INVESTIGATION

Un analista de seguridad en la sombra hace avanzar el triaje

SSA ingiere periódicamente señales, incidentes y findings de Packet Pilot NDR y abre Cases automáticamente: recolección de contexto → TI externa → enriquecimiento con Knowledge Graph → RCA → plan de caza → caza read-only → generación de informes.

STEP 1

Reunir contexto

Inventario del dispositivo, comportamiento pasado, tráfico relacionado, vulnerabilidades y security findings.

STEP 2

Enriquecer con TI y KG

Enriquece IP, dominios y JA3 con threat intel. Explora Cases similares, MITRE ATT&CK y rutas pasadas desde el KG.

STEP 3

RCA y caza

Construye la RCA separando hechos, hipótesis y lagunas de evidencia. Elige un playbook y ejecuta cazas read-only.

STEP 4

Informe y recomendaciones

Produce informes listos para el SOC y acciones recomendadas, hasta la notificación, en un solo flujo.

No es un agente que cambia todo por su cuenta

La política controla hasta dónde avanza cada Case automáticamente; budget / throttle pueden detenerlo. Los cambios por MCP o la ejecución de shell requieren un token de aprobación. Los Cases pausados quedan partial_completed para revisión humana. Los límites de aprobación le permiten vender con confianza.

06 — PRODUCT LINE

Extensible como familia de productos Packet Pilot

El producto principal une el sensor Packet Pilot NDR con la app SSA. Según su catálogo, amplíe con estos dos productos.

DNS-PACK

Packet Pilot DNS

Un resolver DNS / DoH nativo de agentes de IA. Los agentes actualizan las listas por MCP; la política aplica al instante y bloquea dominios a nivel DNS desde la siguiente consulta.

SWITCH

Packet Pilot Switch

Línea de productos de red / switch basada en XDP, con CLI de control y MCP, que conecta SSA con las funciones de red.

07 — FAQ

Preguntas frecuentes

¿Cómo es el OEM / la licencia?

La plataforma sensor / detección (Packet Pilot NDR) y el panel de control / capa de investigación IA / hub de integración IA (SSA) se entregan juntos. Al estar desacopladas las dos capas, la lógica de detección, almacenamiento, correlación y política de Case se ajustan al diseño de su producto. Marca y alcance se tratan individualmente.

¿El agente de IA cambiará mi red por su cuenta?

Los puntos de avance automático se controlan por política y por Case, con paro por budget / throttle. La caza es read-only; los cambios por MCP y la ejecución de shell requieren token de aprobación. Herramientas estructuradas con aprobación y auditoría respaldan cada operación.

¿Se integra con nuestros propios productos de IA / seguridad?

Sí, mediante el MCP que ofrece SSA. Hechos de tráfico, findings, señales, incidentes y evidencia bruta derivados de paquetes se pasan como contexto de investigación a la IA de su producto.

Ponga un analista de seguridad en la sombra dentro de su producto.

De la detección de Shadow AI al triaje con IA, entregado como OEM / licencia. Evaluación técnica, diseño de integración y condiciones: hablemos.

COMING SOONPróximamente← Packet Pilot Products

Para fabricantes de equipos de red, proveedores de seguridad y operadores de plataformas MSSP / SOC.

MADE IN JAPAN — NIHON-DO 100%