Security Insights

Sicherheits-Add-on mit Analyse auf Paketebene am Netzwerkrand für schnelle und umsetzbare Sicherheitsinformationen

LiveAction LiveWire security insights solution brief highlighting challenge and transforming network visibility into security intelligence
Die wichtigsten ErkenntnisseDie wichtigsten Erkenntnisse werden mithilfe von KI generiert. Da automatisierte Zusammenfassungen gelegentlich Fehler enthalten oder wichtige Zusammenhänge auslassen können, sollten Sie für vollständige Informationen stets den vollständigen Blogbeitrag lesen.

Security Insights ist ein Add-on zu LiveWire, zugänglich über LiveNX, das paket- und flowbasierte Analyse direkt am Netzwerkrand bereitstellt, um fragmentierte Transparenz zwischen Netzwerk- und Sicherheitsteams zu beseitigen. Die Lösung ermöglicht Echtzeit-Erkennung, forensische Untersuchung und proaktive Bedrohungssuche ohne kostspielige, zentrale NDR-Overheads, indem vorhandene LiveNX- und LiveWire-Telemetriedaten korreliert und in SIEM-, SOAR- und XDR-Workflows integriert werden. Durch Edge-First-Analytik und vollständige Paketerfassung reduziert Security Insights Erkennungszeiten von Stunden auf Minuten, schließt Sichtbarkeitslücken und verbessert Compliance-, Audit- und Reaktionsmaßnahmen in hybriden Netzwerkumgebungen.

Wie unterscheidet sich Security Insights technisch von herkömmlichen NDR-Lösungen?

Security Insights führt Analysen auf Paketebene und Flow-Telemetrie lokal am Netzwerkrand durch (Edge-First-Analytik) und vermeidet die massenhaften Datenübertragungen in zentrale Cloud- oder Data-Lake-Umgebungen, die viele NDR-Tools verwenden. Es nutzt LiveWire für vollständige Paketerfassung (LiveFlow) und LiveNX für Aggregation, Anreicherung und Visualisierung von NetFlow, IPFIX, sFlow sowie Cisco High-Speed- und Unified-Logging. Dadurch reduziert es Latenz, Kosten und Compliance-Risiken, liefert durchgängige Transparenz über LAN, WAN, SD-WAN, Rechenzentren und Cloud und integriert Ergebnisse nahtlos in SIEM-, SOAR- und XDR-Systeme.

Welche konkreten Erkennungs- und Reaktionsmöglichkeiten bietet Security Insights in realen Szenarien?

Security Insights bietet automatische Erkennung und Klassifizierung von Anomalien (z. B. unerwartete TLS-Aktivität auf reservierten Ports, verdächtige Domains, selbstsignierte Zertifikate) mit Zuordnung zu MITRE ATT&CK-IDs. In den vorgestellten Anwendungsfällen werden Detection (automatische Markierung und Priorisierung), Analysis (Visualisierung betroffener Subnetze, Korrelation von DNS-, Flow- und Paketdaten in LiveNX) und Forensics (Paketerfassung und Nutzlastanalyse in LiveWire) kombiniert. Reaktionen reichen von Isolation kompromittierter Geräte über Export forensischer Daten in SIEM bis zur automatisierten Sperrung via SOAR, wodurch C2-Persistenz verhindert und Erkennungszeiten auf Minuten reduziert werden.

Welche Telemetriedaten und Befunde nutzt Security Insights zur Bedrohungserkennung?

Security Insights aggregiert und bereichert verschiedene Telemetriedatenquellen: NetFlow, IPFIX, sFlow sowie Cisco High-Speed-Logging und Unified Logging und ergänzt diese durch LiveWire-LiveFlow-Paketerfassungen (verschlüsselte und Klartext-Nutzdaten, Sitzungsrekonstruktion). Der Anhang listet zahlreiche Sicherheitsbefunde wie Verschlüsselung auf IANA-reservierten Ports, TLS-Zertifikatsanomalien, verdächtige IPs/Domains, Kerberos- und NTLM-Erkennungen, RDP/SSH-Brute-Force-Versuche, neue TLS/SSH-Versionen, JA3-Hashes und volumetrische Anomalien. Diese Befunde werden mit MITRE ATT&CK-IDs korreliert und dienen der schnelleren Erkennung, Untersuchung und Reaktion.

Herausforderung

In vielen Unternehmen herrscht eine fragmentierte Transparenz zwischen Netzwerk- und Sicherheitsteams. Darüber hinaus sind herkömmliche NDR-Lösungen (Network Detection and Response) komplex, kostspielig und isoliert, wodurch blinde Flecken entstehen, die Angreifer ausnutzen können.

Lösung

Security Insights, ein über BlueCat LiveNX zugängliches Add-on für BlueCat LiveWire, ermöglicht eine schnellere Erkennung, forensische Untersuchung und proaktive Bedrohungssuche. Es wandelt vorhandene Daten am Netzwerkrand zügig in verwertbare, skalierbare Sicherheitsinformationen um – ohne die blinden Flecken herkömmlicher NDR-Lösungen.

Vorteile

  • Anomalien erkennen und innerhalb von Minuten statt Stunden reagieren
  • Maximieren Sie den ROI durch die Nutzung vorhandener Rohdaten zu Datenströmen und Paketaufzeichnungen
  • Reduzierung der Komplexität durch einheitliche Transparenz über Netzwerk- und Sicherheitsabläufe hinweg

Umwandlung von Netzwerktransparenz in verwertbare Sicherheitsinformationen

Cyberangreifer beschränken sich nicht auf eine Domäne – sie bewegen sich lateral über Endgeräte, Server, Netzwerke, Cloud-Umgebungen und Rechenzentren hinweg. Dennoch arbeiten die meisten Unternehmen nach wie vor mit fragmentierter Transparenz: Das Netzwerkteam sieht einen Ausschnitt, das Sicherheitsteam einen anderen, und es bleiben blinde Flecken bestehen. Genau hier haben Angreifer leichtes Spiel.

Unternehmen setzen auf Lösungen für Security Information and Event Management (SIEM), Security Orchestration, Automation and Response (SOAR) sowie Extended Detection and Response (XDR), um ihre Netzwerke zu schützen. Herkömmliche NDR-Tools (Network Detection and Response), die riesige Mengen an Paketdaten zur Analyse in zentralisierte, cloudbasierte Systeme einspeisen, sind jedoch oft zu datenübertragungsintensiv, kostspielig und langsam.

Gleichzeitig bieten Paket- und Flussdaten eine reichhaltige Quelle für Sicherheitserkenntnisse. Allzu oft beschränken Unternehmen die Nutzung dieser Daten jedoch auf die Leistungsüberwachung und lassen so ihr volles forensisches und Erkennungspotenzial ungenutzt. Die Erfassung und Analyse von Paket- und Fluss-Telemetriedaten direkt am Netzwerkrand schließt Sichtbarkeitslücken, beschleunigt die Erkennung und vermeidet den Overhead herkömmlicher NDR-Lösungen.

Diese Lösungsübersicht erläutert, wie „Security Insights“ – ein Add-on zu „LiveWire“, der Lösung von BlueCat zur Erfassung und forensischen Analyse von Netzwerkpaketen, das über „LiveNX“, die Netzwerk-Observability-Plattform von BlueCat, zugänglich ist – Netzwerk- und Sicherheitsteams umsetzbare, skalierbare Sicherheitsinformationen ohne blinde Flecken liefert. Diese Übersicht erläutert die Funktionsweise von Security Insights und bietet konkrete Anwendungsbeispiele für Szenarien zur Angriffserkennung. Außerdem werden die wichtigsten Unterscheidungsmerkmale gegenüber herkömmlichen NDR-Lösungen hervorgehoben und die wesentlichen Vorteile dargelegt.

Lösungsübersicht

Security Insights ist eine moderne Alternative zu NDR. Während herkömmliche Tools kostspielig und komplex sind und kritischen Datenverkehr nicht erkennen, bietet Security Insights die Erkennung von Anomalien und verdächtigem Verhalten in Echtzeit durch eine Analyse auf Paketebene, die sich bis zum Netzwerkrand erstreckt.

Durch die Analyse von LiveNX- und LiveWire-Flow- und Paketdaten ohne unnötige Datenübertragung in die Cloud erhalten Sicherheitsteams schneller verwertbare Erkenntnisse. Die Ergebnisse lassen sich nahtlos in SIEM-, SOAR- und XDR-Plattformen integrieren, was zu skalierbarem Schutz, reduzierten Risiken und verbesserter Ausfallsicherheit führt – ohne die Ineffizienzen von NDR.

Unabhängig davon, ob es an einem einzelnen Standort oder unternehmensweit eingesetzt wird, bietet Security Insights eine einheitliche, skalierbare Grundlage für eine hybride Netzwerkabwehr, indem es als Informationsschicht zwischen dem Netzwerk und Ihrem Sicherheitsoperations-Stack fungiert.

LiveAction integration of LiveNX and LiveWire with Splunk Cloud, Cisco Secure NDR, and XDR for telemetry and security

Abbildung 1. Architektur von Security Insights

So funktioniert es

Als LiveWire-Add-on, das über die LiveNX-Benutzeroberfläche zugänglich ist, läuft Security Insights nativ in bestehenden LiveNX- und LiveWire-Umgebungen und wandelt Netzwerktransparenz in verwertbare Sicherheitsinformationen um. Unter Verwendung derselben Daten, die auch die Leistungsüberwachung unterstützen, ermöglicht es eine praxisorientierte Netzwerkerkennung, ohne dass zusätzliche Tools oder Komplexität erforderlich sind. Durch die Nutzung der Flow-Telemetrie von LiveNX und der Analyse auf Paketebene von LiveWire korreliert Security Insights diese Erkenntnisse über alle Umgebungen hinweg – LAN, WAN, SD-WAN, Rechenzentrum und Cloud – und verschafft den Teams so vollständige Transparenz darüber, wo und wie Bedrohungen entstehen.

LiveWire bietet umfassende forensische Transparenz durch die Erfassung und Analyse auf Paketebene am Netzwerkrand. Es erfasst nicht nur Nutzdaten – sowohl verschlüsselte als auch im Klartext vorliegende –, sondern identifiziert auch Muster und rekonstruiert Sitzungen. Dieser Prozess der Erfassung und Analyse wird als LiveFlow bezeichnet. Diese LiveFlow-Datensätze werden anschließend an LiveNX gesendet, wo Anomalien durch die Aggregation und Anreicherung umfassender Telemetriedaten zum Netzwerkverkehr erkannt werden. Die Daten zum Datenverkehr werden in LiveNX aus NetFlow, IPFIX, sFlow sowie dem Cisco High-Speed-Logging und Unified Logging erfasst.

Das zentralisierte Dashboard von LiveNX zeigt diese erkannten Bedrohungen und Datenverkehrsanomalien dann an. Security Insights ist offen und standardbasiert, was eine Zuordnung zu den Frameworks des Open Worldwide Application Security Project (OWASP) und von MITRE ATT&CK sowie eine nahtlose Integration mit SIEM-, SOAR- und XDR-Tools für eine koordinierte Reaktion ermöglicht. Wird eine erkannte Bedrohung zuerst in einem SIEM oder einer anderen Sicherheitslösung entdeckt, können Sicherheits- und Netzwerkteams LiveNX und LiveWire für eine eingehendere Untersuchung nutzen.

Sowohl LiveWire als auch LiveNX sind erforderliche Komponenten für Security Insights.

Anwendungsfälle

In diesem Abschnitt werden drei reale Erkennungsszenarien beschrieben, die die Vorteile des Einsatzes von Security Insights veranschaulichen.

Anwendungsfall 1: Erkennung anomaler Transport Layer Security-Aktivitäten

MITRE ATT&CK-ID T1571 – Nicht standardmäßiger Port

Ein globales Logistikunternehmen verzeichnet unerwartete Spitzen im verschlüsselten Datenverkehr auf nicht standardmäßigen Ports. Security Insights erkennt dieses Muster automatisch als „Unerwartete Verschlüsselung auf einem von der IANA reservierten Port“ – ein deutlicher Hinweis auf böswillige Tunneling-Aktivitäten, die dazu dienen, Command-and-Control-Kommunikation (C2) zu verbergen.

Untersuchungs-Workflow:

  1. Detection (Security Insights)
    • Erkennt verschlüsselten Datenverkehr auf Port 8088, der normalerweise nicht für sichere Kommunikation verwendet wird.
    • Ordnet die Erkennung dem MITRE-Standard T1571 zu und kennzeichnet das Ereignis.
    • vergleicht die Daten mit bekannten, von der IANA reservierten Ports zur Validierung und benachrichtigt automatisch das Sicherheitsteam.
  2. Analysis (LiveNX)
    • Visualisiert betroffene Subnetze und identifiziert Systeme, die den anomalen Datenverkehr erzeugen.
    • Korreliert Flussdatensätze über WAN- und SD-WAN-Verbindungen hinweg und bestätigt, dass das Muster auf ein einzelnes IoT-Gateway beschränkt ist.
    • Erkennt wiederkehrende Kommunikationsintervalle – ein Kennzeichen für Beaconing.
  3. Forensics (LiveWire)
    • Erfasst und analysiert Pakete, um verschlüsselte Nutzdaten zu überprüfen.
  4. Response
    • Das Sicherheitsteam isoliert das IoT-Gateway und blockiert den gesamten ausgehenden Datenverkehr auf nicht autorisierten Ports.
    • Forensische Daten werden zur Validierung nach einem Vorfall und zur Erstellung von Compliance-Berichten in das SIEM exportiert.

Ergebnis: Durch die frühzeitige Erkennung wurde verhindert, dass Malware eine C2-Persistenz aufbaute; die Erkennungszeit wurde von Stunden auf Minuten verkürzt und die Transparenz in Bezug auf verschlüsselten Datenverkehr ohne Entschlüsselungsaufwand verbessert.

Security Insights dashboard displaying top source and destination IPs, ports, severities, sources, and findings over time

Abbildung 2. Übersichts-Dashboard und Detailansicht von Security Insights in LiveNX

Anwendungsfall 2: Proaktive Bedrohungssuche mithilfe von Bedrohungsindikatoren

MITRE ATT&CK-ID: T1102 – Webdienst

Der Bedrohungsinformations-Feed eines Finanzinstituts meldet verdächtige Domains, die mit einer aktuellen C2-Infrastruktur-Kampagne in Verbindung stehen. Mithilfe von Security Insights sucht das Sicherheitsteam proaktiv in seinem hybriden Netzwerk nach Hinweisen auf Kontakte zu diesen Domains.

Untersuchungsworkflow:

  1. Detection (Security Insights)
    • Importiert Indikatoren für Kompromittierungen aus einem externen Feed und ordnet sie dem MITRE T1102 zu.
    • Führt eine netzwerkweite Korrelation mithilfe von Flow-Telemetrie durch, um ausgehende Kommunikation mit verdächtigen Domänen zu identifizieren.
    • Markiert mehrere Endpunkte, die Kontakt zur Domain app-sync-storage[.]net aufnehmen, die als potenzieller C2-Webdienst eingestuft wird.
  2. Analysis (LiveNX)
    • Analysten nutzen LiveNX, um die Kommunikationshäufigkeit und -dauer pro Endpunkt zu visualisieren.
    • Korreliert DNS-Abfragen und Flow-Datensätze, um wiederholte Kontakte aus einem einzelnen Subnetz innerhalb des F&E-Netzwerks zu bestätigen.
    • Erkennt ungewöhnliche Muster bei der Datengröße, die auf eine Datenexfiltration über HTTPS hindeuten.
  3. Forensics (LiveWire)
    • Führt eine Paketerfassung für die markierten Hosts durch, um das Verhalten der Nutzdaten zu bestätigen.
    • Identifiziert POST-Anfragen, die Base64-kodierte Daten an die verdächtige Domain enthalten.
    • Extrahiert die Nutzlast für die Sandbox-Analyse, um eine böswillige Datenexfiltration zu bestätigen.
  4. Response
    • Sendet Daten an das SOAR, um die kompromittierten Domains und die zugehörigen IP-Bereiche automatisch zu sperren.

Ergebnis: Verdeckte C2-Kommunikation wurde gestoppt, bevor erhebliche geschäftliche Verluste entstanden.

Anwendungsfall 3: Forensische Untersuchung eines Angriffs durch Missbrauch von TLS-Zertifikaten

MITRE ATT&CK-ID: T1587.003 – Digitale Zertifikate

Ein großer Gesundheitsdienstleister stellt in seinen Rechenzentren ein ungewöhnliches Verhalten bei SSL-Zertifikaten fest. Security Insights meldet mehrere selbstsignierte TLS-Zertifikate, die im ausgehenden Datenverkehr verwendet werden – ein mögliches Anzeichen dafür, dass Malware gefälschte Zertifikate nutzt, um Kontrollmechanismen zu umgehen.

Untersuchungsworkflow:

  1. Detection (Security Insights)
    • Identifiziert mehrere selbstsignierte und nicht vertrauenswürdige TLS-Zertifikate, die bei internen ausgehenden Verbindungen verwendet werden.
    • Ordnet die Erkennung MITRE T1587.003 zu und klassifiziert sie als „Ungewöhnliche Zertifikatsaktivität“.
  2. Analysis (LiveNX)
    • Analysten nutzen die Flussvisualisierung, um den von betroffenen Systemen stammenden Datenverkehr zu isolieren.
    • Erkennt wiederkehrende, kurzlebige TLS-Sitzungen von einem IoT-Subnetz für medizinische Geräte zu einer externen IP-Adresse.
    • Erkennt ungewöhnliche TLS-Handshake-Intervalle und Unstimmigkeiten bei den Verschlüsselungsalgorithmen.
  3. Forensics (LiveWire)
    • Erfasst Pakete für eine umfassende forensische Analyse.
    • Stellt fest, ob ausgehende Verbindungen verschlüsselte Befehle enthalten, die in TLS-Nutzdaten versteckt sind.
    • Identifiziert die Verwendung selbstsignierter Zertifikate, die von der Malware generiert wurden, um Persistenz zu gewährleisten.
  4. Response
    • Integriert Ergebnisse in das SIEM und SOAR für automatisierte Zertifikatssperrung und Alarmierung.
Live packet capture interface showing HTTP and TCP traffic details with packet list, metadata, and hex viewer

Abbildung 3. Dashboard für einzelne Paketdaten in Security Insights, das für eine forensische Suche verwendet wird

Ergebnis: Verhinderung der C2-Persistenz durch gefälschte TLS-Zertifikate, verbesserte Compliance und Audit-Bereitschaft durch die Aufbewahrung von Beweismaterial auf Paketebene sowie eine gestärkte Zertifikatsverwaltung im gesamten Unternehmen.

Wichtige Alleinstellungsmerkmale

Während herkömmliche NDR-Lösungen zentralisiert, komplex und kostspielig sind, ist Security Insights dezentral, effizient und reaktionsschnell. Es wandelt vorhandene LiveNX- und LiveWire-Daten schnell in verwertbare und skalierbare Sicherheitsinformationen um – ohne die blinden Flecken oder den Aufwand herkömmlicher NDR-Lösungen.

Diese vier wesentlichen Unterscheidungsmerkmale heben Security Insights von anderen NDR-Lösungen ab:

Unübertroffene Datenqualität und Transparenz – ohne die blinden Flecken von NDR

Herkömmliche NDR-Lösungen sind oft durch begrenzte Datenquellen oder herstellerspezifische Integrationen eingeschränkt. Security Insights bietet einheitliche, hochpräzise Transparenz über alle Domänen, LANs, WANs, SD-WANs, Rechenzentren und Clouds hinweg, unabhängig von Hersteller oder Architektur. Es erfasst Telemetriedaten aus mehreren Systemen und korreliert diese in einer einzigen Ansicht. Während NDR-Tools daher nur Fragmente erkennen, bietet „Security Insights“ eine durchgängige Transparenz.

Umfassende Erfassung verschiedener Telemetriedaten – während NDR auf unvollständige Feeds angewiesen ist

Herkömmliche NDR-Lösungen stützen sich häufig auf Stichproben oder gefilterte Paketdaten, um das Erfassungsvolumen zu reduzieren, was jedoch zu Einbußen bei Genauigkeit und Kontext führt. Security Insights aggregiert und bereichert umfassende Telemetriedaten, NetFlow, IPFIX, sFlow sowie Cisco High-Speed-Logging und Unified Logging, um versteckte Anomalien und Muster im gesamten Netzwerkgefüge zu identifizieren. Dieser Ansatz verschafft Analysten einen vollständigen Überblick und nicht nur eine Zusammenfassung von Datenverkehrsproben.

Vollständige Paketerfassung und forensische Tiefe – ohne zusätzliche Kosten und Verzögerungen

Die meisten NDR-Tools übertragen riesige Paketsatensätze zur Analyse in eine zentralisierte Cloud oder einen Data Lake, was zu Latenz, Kosten und Compliance-Problemen führt. Basierend auf LiveWire führt Security Insights eine forensische Paketanalyse lokal am Netzwerkrand durch. Teams können sofort von Flussdatensätzen zu vollständigen Paket-Nutzdaten wechseln, um präzise Untersuchungen durchzuführen, ohne Daten zurückleiten zu müssen, Verzögerungen in Kauf zu nehmen oder die Kosten für eine Analyse in der Cloud zu tragen.

icon used for an eye

Edge-First-Analytik – Echtzeit-Erkennung dort, wo Bedrohungen entstehen

Herkömmliche NDR-Architekturen analysieren Daten erst, nachdem diese übertragen und aggregiert wurden, was zu Verzögerungen führt, die Angreifer ausnutzen. Security Insights verändert dieses Modell, indem es Erkenntnisse direkt am Netzwerkrand generiert, wo viele Bedrohungen ihren Ursprung haben. Durch die Erkennung von Anomalien in Echtzeit verkürzt es die Verweildauer, senkt die Betriebskosten und stellt sicher, dass sensible Daten kontrollierte Umgebungen niemals verlassen.

Vorteile der Lösung

Security Insights ermöglicht es Unternehmen, die LiveNX und LiveWire einsetzen, die Erkennung und Bekämpfung von Bedrohungen zu modernisieren – mit leistungsstarken Funktionen, die den Betrieb vereinfachen, Untersuchungen beschleunigen und die Sicherheitsergebnisse in jeder Umgebung verbessern. Mit Security Insights profitieren Netzwerk- und Sicherheitsteams von folgenden Vorteilen:

Schnellere Erkennung und Reaktion

Reduzieren Sie die Untersuchungsdauer von Stunden auf Minuten dank Echtzeit-Transparenz und umsetzbaren Erkenntnissen.

Erweiterte Bedrohungssuche

Nutzung von rohen, nicht aggregierten Flussdaten, um versteckte Bedrohungen aufzudecken und die forensische Analyse zu beschleunigen.

Einheitliche Transparenz

Reduzieren Sie die Komplexität, indem Sie Netzwerk- und Sicherheitsdaten in einer einzigen, korrelierten Ansicht zusammenführen.

Security Insights dashboard with MITRE filter options and multiple donut charts for applications, categories, sources, ports, and destinations

Abbildung 4. Security Insights-Filter nach MITRE ATT&CK-ID

Anhang: Sicherheitsergebnisse

Dieser Anhang enthält eine Liste der von LiveNX und LiveWire generierten Sicherheitsbefunde. Diese Befunde heben Anomalien, verdächtiges Verhalten und Richtlinienverstöße hervor, die durch Fluss- und Paketanalyse erkannt wurden. Es handelt sich zwar nicht um einen vollständigen NDR-Katalog, doch stellen sie wertvolle Erkenntnisse dar, die die Erkennung, Untersuchung und Reaktion beschleunigen. Im Zuge der Weiterentwicklung von LiveNX und LiveWire wird diese Bibliothek mit Befunden kontinuierlich erweitert, sodass Netzwerk- und Sicherheitsteams im Laufe der Zeit von einer umfassenderen Transparenz und besseren Ergebnissen profitieren.

Security finding Type MITRE ATT&CK ID (if applicable) Component
Encryption on IANA reserved port Policy T1571 LiveWire
Kerberos detected Policy T1558 LiveWire
Kerberos RC4 detected Policy T1558.003 LiveWire
Malicious IP or domain detected Indicator of compromise T1071 LiveWire
Microsoft IP detected Policy LiveWire
NTLM protocol detected Policy T1557.001 LiveWire
RDP on non-standard port Policy T1571 LiveWire
Threat intel indicator Indicator of compromise T1102 LiveWire
TLS certificate anomalies detected Indicator of compromise TLS LiveWire
TLS client excessive handshakes Indicator of compromise TLS LiveWire
TLS forbidden version Policy T1071.002 LiveWire
TLS long-lived connection Indicator of compromise TLS LiveWire
TLS missing server name indication Policy T1587.003 LiveWire
TLS self-signed certificate Policy T1587.003 LiveWire
TLS unusual certificate Policy T1587.003 LiveWire
Unassigned encryption Policy LiveWire
Unauthorized application use Policy T1071.002 LiveWire
Unexpected encryption Policy T1571 LiveWire
TLS unexpected plaintext Policy T1571 LiveWire
TLS weak cipher suite Policy T1600 LiveWire
RDP connection after brute force attempt Policy T1021 LiveNX
SSH connection after SSH brute force attempt Policy T1021 LiveNX
Unauthorized application use Policy T1219 or T1071 LiveNX
RDP brute force attempt detected Policy T1110 LiveNX
SSH brute force attempt detected Policy T1110 LiveNX
New encryption protocol Policy T1571 LiveNX
Found RDP on non-standard port Policy T1571 LiveNX
New encryption user Policy T1573 LiveNX
New encryption service Policy T1573 LiveNX
New SSH client version found Policy T1573 LiveNX
New SSH server version found Policy T1573 LiveNX
New TLS version found Policy T1573 LiveNX
Insecure or weak cipher Policy T1587.003 LiveWire
New TLS SHA1 found Policy T1588 LiveNX
New TLS JA3C found Policy T1588.004 LiveNX
New TLS JA3S found Policy T1588.004 LiveNX
Lateral movement anomaly <application> Anomaly TA0008 (five techniques) LiveNX
Clique expansion Anomaly LiveNX
Interface volumetric anomaly Anomaly LiveNX
Application interface volumetric anomaly Anomaly LiveNX
DSCP interface volumetric anomaly Anomaly LiveNX
Application site volumetric anomaly Anomaly LiveNX
Site volumetric anomaly Anomaly LiveNX

Nächste Schritte

Erfahren Sie, wie Security Insights Ihren Netzwerkbetrieb verändern kann.

BlueCats „Intelligent Network Operations“ (NetOps)

Die Intelligent NetOps-Lösungen von BlueCat bieten die Analysen und Erkenntnisse, die erforderlich sind, um das Netzwerk zu aktivieren, zu optimieren und zu sichern, damit die Geschäftsziele erreicht werden können. Mit einer Intelligent NetOps-Suite können Unternehmen das Netzwerk je nach geschäftlichen Anforderungen einfacher anpassen und modernisieren.

Isometric blue UI tiles showing gear, shield, chip, and magnifying glass icons on a grid background

📣  Now live: Explore BlueCat Horizon, our SaaS-first Intelligent NetOps platform.