Security Insights ist ein Add-on zu LiveWire, zugänglich über LiveNX, das paket- und flowbasierte Analyse direkt am Netzwerkrand bereitstellt, um fragmentierte Transparenz zwischen Netzwerk- und Sicherheitsteams zu beseitigen. Die Lösung ermöglicht Echtzeit-Erkennung, forensische Untersuchung und proaktive Bedrohungssuche ohne kostspielige, zentrale NDR-Overheads, indem vorhandene LiveNX- und LiveWire-Telemetriedaten korreliert und in SIEM-, SOAR- und XDR-Workflows integriert werden. Durch Edge-First-Analytik und vollständige Paketerfassung reduziert Security Insights Erkennungszeiten von Stunden auf Minuten, schließt Sichtbarkeitslücken und verbessert Compliance-, Audit- und Reaktionsmaßnahmen in hybriden Netzwerkumgebungen.
Wie unterscheidet sich Security Insights technisch von herkömmlichen NDR-Lösungen?
Security Insights führt Analysen auf Paketebene und Flow-Telemetrie lokal am Netzwerkrand durch (Edge-First-Analytik) und vermeidet die massenhaften Datenübertragungen in zentrale Cloud- oder Data-Lake-Umgebungen, die viele NDR-Tools verwenden. Es nutzt LiveWire für vollständige Paketerfassung (LiveFlow) und LiveNX für Aggregation, Anreicherung und Visualisierung von NetFlow, IPFIX, sFlow sowie Cisco High-Speed- und Unified-Logging. Dadurch reduziert es Latenz, Kosten und Compliance-Risiken, liefert durchgängige Transparenz über LAN, WAN, SD-WAN, Rechenzentren und Cloud und integriert Ergebnisse nahtlos in SIEM-, SOAR- und XDR-Systeme.
Welche konkreten Erkennungs- und Reaktionsmöglichkeiten bietet Security Insights in realen Szenarien?
Security Insights bietet automatische Erkennung und Klassifizierung von Anomalien (z. B. unerwartete TLS-Aktivität auf reservierten Ports, verdächtige Domains, selbstsignierte Zertifikate) mit Zuordnung zu MITRE ATT&CK-IDs. In den vorgestellten Anwendungsfällen werden Detection (automatische Markierung und Priorisierung), Analysis (Visualisierung betroffener Subnetze, Korrelation von DNS-, Flow- und Paketdaten in LiveNX) und Forensics (Paketerfassung und Nutzlastanalyse in LiveWire) kombiniert. Reaktionen reichen von Isolation kompromittierter Geräte über Export forensischer Daten in SIEM bis zur automatisierten Sperrung via SOAR, wodurch C2-Persistenz verhindert und Erkennungszeiten auf Minuten reduziert werden.
Welche Telemetriedaten und Befunde nutzt Security Insights zur Bedrohungserkennung?
Security Insights aggregiert und bereichert verschiedene Telemetriedatenquellen: NetFlow, IPFIX, sFlow sowie Cisco High-Speed-Logging und Unified Logging und ergänzt diese durch LiveWire-LiveFlow-Paketerfassungen (verschlüsselte und Klartext-Nutzdaten, Sitzungsrekonstruktion). Der Anhang listet zahlreiche Sicherheitsbefunde wie Verschlüsselung auf IANA-reservierten Ports, TLS-Zertifikatsanomalien, verdächtige IPs/Domains, Kerberos- und NTLM-Erkennungen, RDP/SSH-Brute-Force-Versuche, neue TLS/SSH-Versionen, JA3-Hashes und volumetrische Anomalien. Diese Befunde werden mit MITRE ATT&CK-IDs korreliert und dienen der schnelleren Erkennung, Untersuchung und Reaktion.
Anhang: Sicherheitsergebnisse
Dieser Anhang enthält eine Liste der von LiveNX und LiveWire generierten Sicherheitsbefunde. Diese Befunde heben Anomalien, verdächtiges Verhalten und Richtlinienverstöße hervor, die durch Fluss- und Paketanalyse erkannt wurden. Es handelt sich zwar nicht um einen vollständigen NDR-Katalog, doch stellen sie wertvolle Erkenntnisse dar, die die Erkennung, Untersuchung und Reaktion beschleunigen. Im Zuge der Weiterentwicklung von LiveNX und LiveWire wird diese Bibliothek mit Befunden kontinuierlich erweitert, sodass Netzwerk- und Sicherheitsteams im Laufe der Zeit von einer umfassenderen Transparenz und besseren Ergebnissen profitieren.
| Security finding | Type | MITRE ATT&CK ID (if applicable) | Component |
|---|---|---|---|
| Encryption on IANA reserved port | Policy | T1571 | LiveWire |
| Kerberos detected | Policy | T1558 | LiveWire |
| Kerberos RC4 detected | Policy | T1558.003 | LiveWire |
| Malicious IP or domain detected | Indicator of compromise | T1071 | LiveWire |
| Microsoft IP detected | Policy | LiveWire | |
| NTLM protocol detected | Policy | T1557.001 | LiveWire |
| RDP on non-standard port | Policy | T1571 | LiveWire |
| Threat intel indicator | Indicator of compromise | T1102 | LiveWire |
| TLS certificate anomalies detected | Indicator of compromise | TLS | LiveWire |
| TLS client excessive handshakes | Indicator of compromise | TLS | LiveWire |
| TLS forbidden version | Policy | T1071.002 | LiveWire |
| TLS long-lived connection | Indicator of compromise | TLS | LiveWire |
| TLS missing server name indication | Policy | T1587.003 | LiveWire |
| TLS self-signed certificate | Policy | T1587.003 | LiveWire |
| TLS unusual certificate | Policy | T1587.003 | LiveWire |
| Unassigned encryption | Policy | LiveWire | |
| Unauthorized application use | Policy | T1071.002 | LiveWire |
| Unexpected encryption | Policy | T1571 | LiveWire |
| TLS unexpected plaintext | Policy | T1571 | LiveWire |
| TLS weak cipher suite | Policy | T1600 | LiveWire |
| RDP connection after brute force attempt | Policy | T1021 | LiveNX |
| SSH connection after SSH brute force attempt | Policy | T1021 | LiveNX |
| Unauthorized application use | Policy | T1219 or T1071 | LiveNX |
| RDP brute force attempt detected | Policy | T1110 | LiveNX |
| SSH brute force attempt detected | Policy | T1110 | LiveNX |
| New encryption protocol | Policy | T1571 | LiveNX |
| Found RDP on non-standard port | Policy | T1571 | LiveNX |
| New encryption user | Policy | T1573 | LiveNX |
| New encryption service | Policy | T1573 | LiveNX |
| New SSH client version found | Policy | T1573 | LiveNX |
| New SSH server version found | Policy | T1573 | LiveNX |
| New TLS version found | Policy | T1573 | LiveNX |
| Insecure or weak cipher | Policy | T1587.003 | LiveWire |
| New TLS SHA1 found | Policy | T1588 | LiveNX |
| New TLS JA3C found | Policy | T1588.004 | LiveNX |
| New TLS JA3S found | Policy | T1588.004 | LiveNX |
| Lateral movement anomaly <application> | Anomaly | TA0008 (five techniques) | LiveNX |
| Clique expansion | Anomaly | LiveNX | |
| Interface volumetric anomaly | Anomaly | LiveNX | |
| Application interface volumetric anomaly | Anomaly | LiveNX | |
| DSCP interface volumetric anomaly | Anomaly | LiveNX | |
| Application site volumetric anomaly | Anomaly | LiveNX | |
| Site volumetric anomaly | Anomaly | LiveNX |



