SSA Silent Security Agent OEM / LICENSING

Silent Security Agent = NDR × Security AI Agent × MCP

貴社の製品ラインに、AIエージェント時代のNDRを。

Silent Security Agent(SSA)は、パケットからCaseまで証拠をつなぐNDRエンジンです。いま話題のShadow AI・MCP利用の検知にも対応。SSA自身がMCPサーバーかつセキュリティAI Agentであり、お使いのセキュリティAIソリューションへNDRで取得したエビデンスをMCP経由で追加できます。ネットワーク機器・セキュリティ製品を持つ企業様へ、OEM/ライセンスの形で提供します。

MADE IN JAPAN — 日本度 100% ネットワーク機器ベンダー、セキュリティベンダー、MSSP/SOC事業者様向け。オンプレミス対応。

ALWAYS WATCHING — SILENTLY

01 — MARKET PROBLEM

誰が、どのAIと、どんな通信をしているのか。貴社の顧客は、いまそれを問われています。

生成AI・AIエージェント・MCPの利用は、申請を待たずに企業の現場へ広がっています。Shadow AIの可視化とガバナンスは、ネットワーク・セキュリティ製品への次の要求事項です。自社開発でこの領域を追うには、検知カタログ・相関エンジン・AI調査層の全てが必要になります。SSAは、その全体をエンジンとして提供します。

FIND

Packet Pilot NDRが見つける

NDRによるネットワーク観測とprotocol detectorで、端末の普段と異なる通信、既知の悪性指標、複数段階の攻撃兆候を捉えます。

CONNECT

Packet Pilot NDRがつなぐ

DNS、TLS、HTTP、LDAP、Kerberos、SMB、RDP、RPC、WinRM、ARP、DHCPなどの事実を、端末・通信先・役割・時間窓・raw evidenceの重なりで相関します。

EXPLAIN & ACT

SSAが説明して動ける形にする

signal/incidentをCaseへ昇格し、タイムライン、RCA、ハント、推奨対応、レポート、通知までを一つのコントロールパネルにまとめます。

アラートを見るだけのNDRから、根拠をたどり、調査を前へ進めるAI AgentネイティブなNDRへ。

“何が起きたか”だけでなく、“なぜそう判断したか”まで残す。貴社製品の差別化要素になる基本思想です。

02 — ARCHITECTURE

二層構造で、パケットからCaseまで証拠の鎖を切らない

センサー/検知基盤のPacket Pilot NDRと、コントロールパネル/AI調査層/AI連携基盤のSSAを一体で提供します。検知ロジック、保存、相関、Case化方針を独立して調整できるため、貴社製品への組み込み・統合の設計自由度が高い構造です。

packet raw record finding / signal incident SSA Case RCA / Hunt / Report

finding・fact・signal・incident・Caseをraw_refsでつなぎ、画面上の結論から元の通信記録へ戻れます。“AIがそう言ったから”ではなく、一次証拠と決定論的な検知結果をAIが読み解く設計。貴社の顧客への説明責任に耐えます。

03 — DETECTION

ネットワークに流れる事実を、多層で検知・相関する総合NDR

DNS、TLS、HTTP、LDAP、Kerberos、SMB、RDP、RPC、WinRM、ARP、DHCPなどのprotocol findingを、端末・通信先・役割・時間窓・raw evidenceの重なりで相関します。C2から情報持ち出し、横展開、MITM、DDoS準備まで、NDRとしての検知領域を網羅。Shadow AI・MCP検知は、その中の一つの——いま最も注目される——カテゴリです。

C2/マルウェア通信

DNS beacon · DGA · fast-flux · TLS beacon · malicious JA3 · rare SNI

情報持ち出し

DNS tunneling · TLS exfiltration · HTTP size anomaly

偵察・認証攻撃

port scan · quiet recon · brute force · auth-failure burst

横展開・遠隔実行

SMB admin share · Kerberos fanout · RDP · WinRM · RPC pipe

MITM・L2異常

ARP conflict · gateway MAC change · rogue DHCP

DDoS・botnet・spam

UDP amplification · sync burst · SMTP relay

回避・暗号異常

Tor · DoH · ECH hidden channel · old TLS · self-signed

HOT

Shadow AI・MCP利用

AI vendor lookup · AI service SNI · MCP request

注目のカテゴリ:Shadow AIとMCP利用の検知

どの端末がどのAIサービスへ接続したか、許可された利用か、MCP通信を伴うか。他カテゴリと同じ相関エンジンの上で、AI/MCP向けの直接signal 8定義、相関signal 5定義、incident 4定義を実装しています。

detect

非許可AI利用

DNSのAI vendor lookupとTLSのAI service SNIをallowlistと照合し、端末単位で未承認利用を検知。

detect

非許可MCP利用

HTTPのMCP request、接続先、client数、均一なrequest sizeや同期burstを捉えて検知。

correlate

許可済みAIの不審通信

利用自体が許可済みでも、C2、rare destination、同期通信、持ち出し兆候をsupport evidenceとして相関。

correlate

AI経由の情報持ち出し疑い

DNS tunneling、HTTP size異常、TLS data exfiltrationとAI利用を同一端末・時間窓で相関。

escalate

AI環境の侵害疑い

AI利用、MCP、C2、connection anomaly、exfiltration supportを組み合わせ、possible infostealerのincident候補へ昇格。Shadow AIの発見で終わらず、侵害後の連鎖まで追えます。

SSA NDR 正常
SSA SoC — コントロールパネル(イメージ図) operator: soc-admin
24h 48h 72h week month
Cases件数: 39
ssc_…_0002incidentreview
非許可AIサービス利用 · AI policy: not_approved
ssc_…_0009signalmedium
DNS tunneling疑い · 相関評価中
ssc_…_0018signalmedium
SMB管理共有アクセス · 横展開の初動確認
ssc_…_0021signallow
TLS beacon周期性 · C2兆候をハント中
判定分布合計 39
TYPE
VERDICT
時間別検出数最大 7
高頻度機器10
192.168.x.56
192.168.x.34
192.168.x.84
192.168.x.163
192.168.x.233
192.168.x.222

※ 画面はイメージです。Shadow AI・C2・横展開・持ち出しなど全カテゴリのCaseが同じコントロールパネルに集まり、同じ相関エンジン・同じ証拠チェーンで扱われます。

ssc_…_0002 — 初動調査 AI Agentに相談
概要 Flow 初動調査 初動探索 レポート 変更候補
AI Agentが一次証拠から作った仮説・反証・不足証跡を整理しています。内容を証拠と照合し、SOCが最終判断してください。

状況要約

端末XからAIサービスへのTLS通信が相関し、非許可AIサービス利用の疑い。資産台帳の裏付けと長期baseline比較が不足しており、確定判断には至っていません。

仮説

仮説対象端末から業務外または未承認のAIサービス利用が発生した可能性
仮説同時間帯の別通信は現時点でAI利用と直接結び付く根拠なし

04 — MCP INTEGRATION

貴社のAI Agent・既存製品から、MCPで調査・運用・連携できる

MCP(Model Context Protocol)は、AI AgentとPacket Pilot製品群をつなぐ共通接続面です。貴社がすでにAIセキュリティソリューションをお持ちの場合でも、SSAが提供するMCPを介して連携できます。パケットから抽出した通信事実、finding、signal、incident、raw evidenceを、貴社製品のAIの調査コンテキストとして利用できます。

「この端末、調査して」
OPERATOR
AI
Agent
貴社製品・既存AI
MCP
SSA
SSA = MCPサーバー / Security AI Agent
TLS DNS HTTP SMB Kerberos
NETWORK — SSAが全端末の通信事実を常時観測し、証拠として読み解きます。

調査

ネットワーク状態、signal、incident、Caseの問い合わせ。端末特定とプロアクティブな初動探索。raw dataとevidenceの時間窓集約。

運用

intake policy、budget、suppress rule、資産criticalityの確認・変更。NDR config、AI/MCP allowlistの操作。DNS blocklist/whitelistの即時反映。

連携

他社のAIセキュリティソリューションへ、パケット由来の証拠と調査結果を構造化して連携。Slackなどへのalert/report配信、調査sessionの引き継ぎ。

/ssa-mcp を使って最新のネットワーク状況をダッシュボードでまとめて
6個のコマンドを実行しました, 4個のツールを使用しました
データは揃いました。実データでダッシュボードを作ります。
NDRダッシュボード — monitor-a直近24時間
Signals (24h)
1,515
Incidents
4 / all low
Findings
261 high 25
High-severity findings by category
arp.mac_multi_ip
dns.flood
connection.c2
dns.unapproved
メッセージを入力…

※ Claude Desktop App / ChatGPT AppなどからMCP接続した調査イメージ

普段お使いのフロンティアモデルで、セキュリティ調査を実行できる

Claude Desktop AppやChatGPT AppからSSAのMCPへ接続すれば、いつものAIとの会話の中で、最新のネットワーク状況をダッシュボード風にまとめ、気になる端末を深掘りし、調査を進められます。SoCチームは、いつでも最新のフロンティアモデルを使ってセキュリティ調査を実施できます。

05 — AI INVESTIGATION

影のセキュリティアナリストが、初動調査を前へ進める

SSAはPacket Pilot NDRのsignal/incident/findingを定期的に取り込み、Caseを自動起票。コンテキスト収集 → 外部TI補強 → Knowledge Graphによる知識補完 → RCA → ハント計画 → read-onlyハント → レポート生成、と段階を進めます。

STEP 1

コンテキスト収集

対象端末のinventory、過去のbehavior、関連通信、脆弱性・security findingを収集。

STEP 2

TI・KGで補完

IP、domain、JA3を脅威インテリジェンスで補強。KGから類似Case、MITRE ATT&CK、過去の経路を探索。

STEP 3

RCAとハント

事実、仮説、evidence gapを分けてRCAを構成。playbookを選び、read-onlyハントを実行。

STEP 4

レポートと推奨

SoC向けレポートと推奨アクションを作成。通知まで一つの流れで完了。

勝手に何でも変更するエージェントではありません

policyにより自動進行の終点をCaseごとに制御でき、budget/throttleで停止できます。MCP経由の変更やshell実行などは承認トークンが必要。途中で止まったCaseは partial_completed として人が確認し、継続を判断します。承認境界を持つ設計は、貴社が顧客へ安心して販売できる前提条件です。

06 — PRODUCT LINE

Packet Pilot製品群として拡張できる

主役は、Packet Pilot NDRセンサーとSSAアプリを一体化した製品です。貴社のラインナップに合わせ、次の2製品まで拡張できます。

DNS-PACK

Packet Pilot DNS

AI AgentネイティブなDNS/DoHリゾルバー。AgentがMCP経由でblocklist/whitelistを更新でき、policyを即時反映して次のDNS問い合わせから対象domainをDNSレベルで遮断できます。

SWITCH

Packet Pilot Switch

XDPベースのnetwork/switch製品。control CLIとMCPを備え、SSAからnetwork機能へ連携できる製品ラインです。

07 — FAQ

よくあるご質問

OEM/ライセンス提供の形態は?

センサー/検知基盤(Packet Pilot NDR)とコントロールパネル/AI調査層/AI連携基盤(SSA)を一体で提供します。二層が分離した構造のため、検知ロジック、保存、相関、Case化方針を貴社製品の設計に合わせて調整できます。ブランドや提供範囲を含め、個別にご相談ください。

AIエージェントが勝手にネットワークを変更しませんか?

自動進行の終点はpolicyでCaseごとに制御でき、budget/throttleで停止できます。ハントはread-onlyで、MCP経由の変更やshell実行などは承認トークンが必要です。承認・監査履歴を持つ構造化toolが全ての操作の裏側で動きます。

既存の自社AI/セキュリティ製品と連携できますか?

SSAが提供するMCPを介して連携できます。パケット由来の通信事実、finding、signal、incident、raw evidenceを貴社製品のAIの調査コンテキストとして渡せます。

貴社の製品に、影のセキュリティアナリストを。

Shadow AI検知からAI初動調査までを、OEM/ライセンスでご提供します。技術評価、統合設計、提供条件のご相談を承ります。

COMING SOON提供準備中← Packet Pilot Products

ネットワーク機器ベンダー・セキュリティベンダー・MSSP/SOCプラットフォーム事業者様が対象です。

MADE IN JAPAN — 日本度 100%