SSA Silent Security Agent OEM / LICENSING

Silent Security Agent = NDR × Security AI Agent × MCP

Le NDR de l'ère des agents IA, dans votre gamme de produits.

Silent Security Agent (SSA) est un moteur NDR qui relie les preuves du paquet jusqu'au Case. Il détecte aussi le risque du moment : l'usage de Shadow AI et de MCP. SSA est lui-même un serveur MCP et un agent IA de sécurité : vous pouvez injecter les preuves issues du NDR dans vos solutions de sécurité IA existantes, via MCP. Proposé en OEM / licence aux équipementiers réseau et éditeurs de sécurité.

MADE IN JAPAN — NIHON-DO 100% Pour équipementiers réseau, éditeurs de sécurité et prestataires MSSP / SOC. Compatible on-premises.

ALWAYS WATCHING — SILENTLY

01 — MARKET PROBLEM

Qui parle à quelle IA, et comment ? Vos clients doivent répondre, dès maintenant.

L'IA générative, les agents IA et MCP se diffusent sans attendre d'approbation. La visibilité et la gouvernance du Shadow AI sont la prochaine exigence pour les produits réseau et sécurité. Les développer soi-même exige un catalogue de détection, un moteur de corrélation et une couche d'enquête IA. SSA fournit l'ensemble, comme un moteur.

FIND

Packet Pilot NDR détecte

L'observation réseau NDR et les détecteurs de protocole repèrent les comportements inhabituels, les indicateurs malveillants connus et les signes d'attaques multi-étapes.

CONNECT

Packet Pilot NDR corrèle

Les faits DNS, TLS, HTTP, LDAP, Kerberos, SMB, RDP, RPC, WinRM, ARP, DHCP sont corrélés par appareil, destination, rôle, fenêtre temporelle et preuve brute.

EXPLAIN & ACT

SSA explique et rend actionnable

Signaux et incidents sont promus en Cases, avec chronologie, RCA, hunting, actions recommandées, rapports et notifications dans un seul panneau de contrôle.

D'un NDR qui montre des alertes à un NDR natif agent-IA qui suit les preuves et fait avancer l'enquête.

Pas seulement « ce qui s'est passé », mais « pourquoi nous l'avons conclu ». Une philosophie qui différencie votre produit.

02 — ARCHITECTURE

Deux couches préservent la chaîne de preuves, du paquet au Case

La plateforme capteur / détection Packet Pilot NDR est livrée avec SSA : panneau de contrôle, couche d'enquête IA et hub d'intégration IA. Logique de détection, stockage, corrélation et politique de Case s'ajustent indépendamment — une grande liberté d'intégration dans votre produit.

packet raw record finding / signal incident SSA Case RCA / Hunt / Report

Findings, faits, signaux, incidents et Cases sont reliés par raw_refs : toute conclusion à l'écran remonte aux enregistrements de trafic d'origine. Pas « parce que l'IA l'a dit » — l'IA lit des preuves primaires et des détections déterministes. Une conception à la hauteur des exigences de responsabilité de vos clients.

03 — DETECTION

Un NDR complet qui détecte et corrèle les faits réseau en profondeur

Les findings protocolaires DNS, TLS, HTTP, LDAP, Kerberos, SMB, RDP, RPC, WinRM, ARP, DHCP sont corrélés par appareil, destination, rôle, fenêtre temporelle et preuve brute. Du C2 à l'exfiltration, au mouvement latéral, au MITM et à la préparation DDoS : couverture NDR complète. La détection Shadow AI / MCP en est une catégorie — la plus observée du moment.

Trafic C2 / malware

DNS beacon · DGA · fast-flux · TLS beacon · malicious JA3 · rare SNI

Exfiltration de données

DNS tunneling · TLS exfiltration · HTTP size anomaly

Reconnaissance & attaques d'identifiants

port scan · quiet recon · brute force · auth-failure burst

Mouvement latéral & exécution à distance

SMB admin share · Kerberos fanout · RDP · WinRM · RPC pipe

MITM & anomalies L2

ARP conflict · gateway MAC change · rogue DHCP

DDoS / botnet / spam

UDP amplification · sync burst · SMTP relay

Évasion & anomalies crypto

Tor · DoH · ECH hidden channel · old TLS · self-signed

HOT

Usage Shadow AI / MCP

AI vendor lookup · AI service SNI · MCP request

Catégorie phare : détecter l'usage de Shadow AI et de MCP

Quel appareil s'est connecté à quel service IA, était-ce approuvé, avec du trafic MCP ? Sur le même moteur de corrélation : 8 signaux directs, 5 signaux de corrélation et 4 définitions d'incidents pour l'IA / MCP.

detect

Usage IA non approuvé

Les lookups DNS de fournisseurs IA et les SNI TLS de services IA sont confrontés à l'allowlist pour détecter l'usage non approuvé par appareil.

detect

Usage MCP non approuvé

Détecte les requêtes HTTP MCP, destinations, nombre de clients, tailles uniformes et rafales synchronisées.

correlate

Trafic suspect d'IA approuvée

Même pour une IA approuvée : C2, destinations rares, trafic synchronisé et signes d'exfiltration sont corrélés comme preuves de soutien.

correlate

Exfiltration suspectée via l'IA

DNS tunneling, anomalies de taille HTTP et exfiltration TLS sont corrélés avec l'usage IA sur le même appareil et la même fenêtre.

escalate

Compromission suspectée de l'environnement IA

Usage IA, MCP, C2, anomalies de connexion et soutien d'exfiltration se combinent en candidats incidents possible-infostealer. On ne s'arrête pas au Shadow AI : on suit la chaîne post-compromission.

SSA NDR sain
SSA SoC — panneau de contrôle (illustratif) operator: soc-admin
24h 48h 72h week month
Casestotal : 39
ssc_…_0002incidentreview
Usage de service IA non approuvé · AI policy: not_approved
ssc_…_0009signalmedium
DNS tunneling suspecté · corrélation en cours
ssc_…_0018signalmedium
Accès partage admin SMB · triage mouvement latéral
ssc_…_0021signallow
Beacon TLS périodique · chasse aux signes C2
Distribution des verdictstotal 39
TYPE
VERDICT
Détections par heuremax 7
Appareils les plus actifs10
192.168.x.56
192.168.x.34
192.168.x.84
192.168.x.163
192.168.x.233
192.168.x.222

※ Écran illustratif. Les Cases de toutes catégories — Shadow AI, C2, latéral, exfiltration — arrivent dans le même panneau, traités par le même moteur de corrélation et la même chaîne de preuves.

ssc_…_0002 — Triage Consulter l'agent IA
Aperçu Flow Triage Exploration Rapport Changements proposés
L'agent IA organise hypothèses, contre-preuves et lacunes construites à partir des preuves primaires. Vérifiez contre les preuves — le SOC tranche.

Résumé de situation

Le trafic TLS de l'appareil X vers un service IA corrèle avec un usage IA non approuvé suspecté. La confirmation d'inventaire et la comparaison baseline long terme manquent : pas de verdict définitif.

Hypothèses

hypothèseL'appareil a pu utiliser un service IA non approuvé ou hors cadre professionnel
hypothèseLes autres trafics de la fenêtre n'ont pas de lien direct établi avec l'usage IA

04 — MCP INTEGRATION

Enquêter, opérer et intégrer via MCP — depuis vos agents IA et produits existants

MCP (Model Context Protocol) est l'interface commune entre agents IA et produits Packet Pilot. Même si vous exploitez déjà une solution de sécurité IA, elle peut se connecter au MCP fourni par SSA. Faits de trafic, findings, signaux, incidents et preuves brutes extraits des paquets deviennent le contexte d'enquête de l'IA de votre produit.

« Enquête sur cet appareil »
OPERATOR
AI
Agent
votre produit / IA existante
MCP
SSA
SSA = serveur MCP / agent IA de sécurité
TLS DNS HTTP SMB Kerberos
NETWORK — SSA observe en continu les faits de trafic de chaque appareil et les lit comme preuves.

Enquêter

Interroger l'état réseau, signaux, incidents et Cases. Identifier les appareils, lancer un triage proactif. Agréger données brutes et preuves par fenêtre temporelle.

Opérer

Consulter et modifier intake policy, budget, règles suppress, criticité des actifs. Opérer la config NDR et les allowlists IA / MCP. Pousser instantanément les listes DNS.

Intégrer

Transmettre preuves et résultats issus des paquets aux solutions de sécurité IA tierces, sous forme structurée. Diffuser alertes / rapports vers Slack et transférer les sessions d'enquête.

/ssa-mcp résume l'état réseau le plus récent sous forme de tableau de bord
6 commandes exécutées, 4 outils utilisés
Données reçues. Je construis le tableau de bord avec les données réelles.
Tableau de bord NDR — monitor-adernières 24 h
Signals (24h)
1,515
Incidents
4 / all low
Findings
261 high 25
High-severity findings by category
arp.mac_multi_ip
dns.flood
connection.c2
dns.unapproved
Écrire un message…

※ Illustration d'une enquête via MCP depuis Claude Desktop App / ChatGPT App, etc.

Menez vos enquêtes de sécurité avec le modèle frontière que vous utilisez déjà

Connectez Claude Desktop App ou ChatGPT App au MCP de SSA : dans votre conversation IA habituelle, résumez l'état réseau en tableau de bord, creusez les appareils suspects et faites avancer l'enquête. Votre équipe SOC enquête toujours avec les derniers modèles frontière.

05 — AI INVESTIGATION

Un analyste sécurité dans l'ombre fait avancer le triage

SSA ingère périodiquement signaux, incidents et findings du Packet Pilot NDR et ouvre des Cases automatiquement : collecte de contexte → TI externe → enrichissement Knowledge Graph → RCA → plan de chasse → chasse read-only → génération de rapport.

STEP 1

Collecter le contexte

Inventaire de l'appareil, comportement passé, trafic lié, vulnérabilités et security findings.

STEP 2

Enrichir TI & KG

Enrichit IP, domaines et JA3 avec la threat intel. Explore Cases similaires, MITRE ATT&CK et chemins passés depuis le KG.

STEP 3

RCA & chasse

Construit la RCA en séparant faits, hypothèses et lacunes de preuve. Choisit un playbook et lance des chasses read-only.

STEP 4

Rapport & recommandations

Produit rapports prêts pour le SOC et actions recommandées, jusqu'à la notification, en un seul flux.

Pas un agent qui modifie tout de son propre chef

La policy contrôle jusqu'où chaque Case peut progresser automatiquement ; budget / throttle peuvent l'arrêter. Les changements via MCP ou l'exécution shell exigent un jeton d'approbation. Les Cases en pause deviennent partial_completed pour revue humaine. Ces frontières d'approbation vous permettent de vendre en confiance.

06 — PRODUCT LINE

Extensible en famille de produits Packet Pilot

Le produit phare unit le capteur Packet Pilot NDR et l'app SSA. Selon votre gamme, étendez vers ces deux produits.

DNS-PACK

Packet Pilot DNS

Résolveur DNS / DoH natif agent-IA. Les agents mettent à jour les listes via MCP ; la policy s'applique immédiatement et bloque les domaines cibles au niveau DNS dès la requête suivante.

SWITCH

Packet Pilot Switch

Gamme réseau / switch basée sur XDP, avec CLI de contrôle et MCP, reliant SSA aux fonctions réseau.

07 — FAQ

FAQ

Quelle forme prend l'OEM / la licence ?

La plateforme capteur / détection (Packet Pilot NDR) et le panneau de contrôle / couche d'enquête IA / hub d'intégration IA (SSA) sont livrés ensemble. Les deux couches étant découplées, logique de détection, stockage, corrélation et politique de Case s'ajustent à votre produit. Marque et périmètre se discutent au cas par cas.

L'agent IA modifiera-t-il mon réseau tout seul ?

Les points d'arrêt de progression automatique sont contrôlés par policy, par Case, avec arrêt budget / throttle. La chasse est read-only ; changements MCP et exécution shell exigent un jeton d'approbation. Des outils structurés avec approbation et audit sous-tendent chaque opération.

Peut-il s'intégrer à nos produits IA / sécurité existants ?

Oui, via le MCP fourni par SSA. Faits de trafic, findings, signaux, incidents et preuves brutes issus des paquets sont transmis comme contexte d'enquête à l'IA de votre produit.

Mettez un analyste sécurité de l'ombre dans votre produit.

De la détection Shadow AI au triage IA, livré en OEM / licence. Évaluation technique, conception d'intégration et conditions commerciales : parlons-en.

COMING SOONBientôt disponible← Packet Pilot Products

Pour équipementiers réseau, éditeurs de sécurité et opérateurs de plateformes MSSP / SOC.

MADE IN JAPAN — NIHON-DO 100%