Silent Security Agent
OEM / LICENSING
01 — MARKET PROBLEM
L'IA générative, les agents IA et MCP se diffusent sans attendre d'approbation. La visibilité et la gouvernance du Shadow AI sont la prochaine exigence pour les produits réseau et sécurité. Les développer soi-même exige un catalogue de détection, un moteur de corrélation et une couche d'enquête IA. SSA fournit l'ensemble, comme un moteur.
FIND
L'observation réseau NDR et les détecteurs de protocole repèrent les comportements inhabituels, les indicateurs malveillants connus et les signes d'attaques multi-étapes.
CONNECT
Les faits DNS, TLS, HTTP, LDAP, Kerberos, SMB, RDP, RPC, WinRM, ARP, DHCP sont corrélés par appareil, destination, rôle, fenêtre temporelle et preuve brute.
EXPLAIN & ACT
Signaux et incidents sont promus en Cases, avec chronologie, RCA, hunting, actions recommandées, rapports et notifications dans un seul panneau de contrôle.
D'un NDR qui montre des alertes à un NDR natif agent-IA qui suit les preuves et fait avancer l'enquête.
Pas seulement « ce qui s'est passé », mais « pourquoi nous l'avons conclu ». Une philosophie qui différencie votre produit.
02 — ARCHITECTURE
La plateforme capteur / détection Packet Pilot NDR est livrée avec SSA : panneau de contrôle, couche d'enquête IA et hub d'intégration IA. Logique de détection, stockage, corrélation et politique de Case s'ajustent indépendamment — une grande liberté d'intégration dans votre produit.
Findings, faits, signaux, incidents et Cases sont reliés par raw_refs : toute conclusion à l'écran remonte aux enregistrements de trafic d'origine. Pas « parce que l'IA l'a dit » — l'IA lit des preuves primaires et des détections déterministes. Une conception à la hauteur des exigences de responsabilité de vos clients.
03 — DETECTION
Les findings protocolaires DNS, TLS, HTTP, LDAP, Kerberos, SMB, RDP, RPC, WinRM, ARP, DHCP sont corrélés par appareil, destination, rôle, fenêtre temporelle et preuve brute. Du C2 à l'exfiltration, au mouvement latéral, au MITM et à la préparation DDoS : couverture NDR complète. La détection Shadow AI / MCP en est une catégorie — la plus observée du moment.
DNS beacon · DGA · fast-flux · TLS beacon · malicious JA3 · rare SNI
DNS tunneling · TLS exfiltration · HTTP size anomaly
port scan · quiet recon · brute force · auth-failure burst
SMB admin share · Kerberos fanout · RDP · WinRM · RPC pipe
ARP conflict · gateway MAC change · rogue DHCP
UDP amplification · sync burst · SMTP relay
Tor · DoH · ECH hidden channel · old TLS · self-signed
AI vendor lookup · AI service SNI · MCP request
Quel appareil s'est connecté à quel service IA, était-ce approuvé, avec du trafic MCP ? Sur le même moteur de corrélation : 8 signaux directs, 5 signaux de corrélation et 4 définitions d'incidents pour l'IA / MCP.
Les lookups DNS de fournisseurs IA et les SNI TLS de services IA sont confrontés à l'allowlist pour détecter l'usage non approuvé par appareil.
Détecte les requêtes HTTP MCP, destinations, nombre de clients, tailles uniformes et rafales synchronisées.
Même pour une IA approuvée : C2, destinations rares, trafic synchronisé et signes d'exfiltration sont corrélés comme preuves de soutien.
DNS tunneling, anomalies de taille HTTP et exfiltration TLS sont corrélés avec l'usage IA sur le même appareil et la même fenêtre.
Usage IA, MCP, C2, anomalies de connexion et soutien d'exfiltration se combinent en candidats incidents possible-infostealer. On ne s'arrête pas au Shadow AI : on suit la chaîne post-compromission.
※ Écran illustratif. Les Cases de toutes catégories — Shadow AI, C2, latéral, exfiltration — arrivent dans le même panneau, traités par le même moteur de corrélation et la même chaîne de preuves.
04 — MCP INTEGRATION
MCP (Model Context Protocol) est l'interface commune entre agents IA et produits Packet Pilot. Même si vous exploitez déjà une solution de sécurité IA, elle peut se connecter au MCP fourni par SSA. Faits de trafic, findings, signaux, incidents et preuves brutes extraits des paquets deviennent le contexte d'enquête de l'IA de votre produit.
SSA
Interroger l'état réseau, signaux, incidents et Cases. Identifier les appareils, lancer un triage proactif. Agréger données brutes et preuves par fenêtre temporelle.
Consulter et modifier intake policy, budget, règles suppress, criticité des actifs. Opérer la config NDR et les allowlists IA / MCP. Pousser instantanément les listes DNS.
Transmettre preuves et résultats issus des paquets aux solutions de sécurité IA tierces, sous forme structurée. Diffuser alertes / rapports vers Slack et transférer les sessions d'enquête.
Connectez Claude Desktop App ou ChatGPT App au MCP de SSA : dans votre conversation IA habituelle, résumez l'état réseau en tableau de bord, creusez les appareils suspects et faites avancer l'enquête. Votre équipe SOC enquête toujours avec les derniers modèles frontière.
05 — AI INVESTIGATION
SSA ingère périodiquement signaux, incidents et findings du Packet Pilot NDR et ouvre des Cases automatiquement : collecte de contexte → TI externe → enrichissement Knowledge Graph → RCA → plan de chasse → chasse read-only → génération de rapport.
STEP 1
Inventaire de l'appareil, comportement passé, trafic lié, vulnérabilités et security findings.
STEP 2
Enrichit IP, domaines et JA3 avec la threat intel. Explore Cases similaires, MITRE ATT&CK et chemins passés depuis le KG.
STEP 3
Construit la RCA en séparant faits, hypothèses et lacunes de preuve. Choisit un playbook et lance des chasses read-only.
STEP 4
Produit rapports prêts pour le SOC et actions recommandées, jusqu'à la notification, en un seul flux.
La policy contrôle jusqu'où chaque Case peut progresser automatiquement ; budget / throttle peuvent l'arrêter. Les changements via MCP ou l'exécution shell exigent un jeton d'approbation. Les Cases en pause deviennent partial_completed pour revue humaine. Ces frontières d'approbation vous permettent de vendre en confiance.
06 — PRODUCT LINE
Le produit phare unit le capteur Packet Pilot NDR et l'app SSA. Selon votre gamme, étendez vers ces deux produits.
DNS-PACK
Résolveur DNS / DoH natif agent-IA. Les agents mettent à jour les listes via MCP ; la policy s'applique immédiatement et bloque les domaines cibles au niveau DNS dès la requête suivante.
SWITCH
Gamme réseau / switch basée sur XDP, avec CLI de contrôle et MCP, reliant SSA aux fonctions réseau.
07 — FAQ
La plateforme capteur / détection (Packet Pilot NDR) et le panneau de contrôle / couche d'enquête IA / hub d'intégration IA (SSA) sont livrés ensemble. Les deux couches étant découplées, logique de détection, stockage, corrélation et politique de Case s'ajustent à votre produit. Marque et périmètre se discutent au cas par cas.
Les points d'arrêt de progression automatique sont contrôlés par policy, par Case, avec arrêt budget / throttle. La chasse est read-only ; changements MCP et exécution shell exigent un jeton d'approbation. Des outils structurés avec approbation et audit sous-tendent chaque opération.
Oui, via le MCP fourni par SSA. Faits de trafic, findings, signaux, incidents et preuves brutes issus des paquets sont transmis comme contexte d'enquête à l'IA de votre produit.
De la détection Shadow AI au triage IA, livré en OEM / licence. Évaluation technique, conception d'intégration et conditions commerciales : parlons-en.
COMING SOONBientôt disponible← Packet Pilot ProductsPour équipementiers réseau, éditeurs de sécurité et opérateurs de plateformes MSSP / SOC.
MADE IN JAPAN — NIHON-DO 100%