Security Insights es un complemento de LiveWire accesible desde LiveNX que proporciona análisis a nivel de paquete en el perímetro de la red para detectar anomalías, acelerar investigaciones forenses y habilitar búsquedas proactivas de amenazas. Resuelve la visibilidad fragmentada entre equipos de red y seguridad y evita los puntos ciegos y costos operativos de las soluciones NDR tradicionales al analizar telemetría de flujos y paquetes localmente sin necesidad de enviar grandes volúmenes de datos a la nube. Los resultados se integran con SIEM, SOAR y XDR, reducen el tiempo de detección de horas a minutos y permiten respuestas coordinadas que limitan el impacto operacional y mejoran el cumplimiento y la resiliencia de la red híbrida.
¿Cómo diferencia Security Insights frente a las soluciones NDR tradicionales?
Security Insights se distingue por operar de forma distribuida y centrada en el perímetro, realizando análisis de paquetes con calidad forense mediante LiveWire y correlación multitelemétrica en LiveNX sin reenviar grandes volúmenes de datos a la nube. A diferencia de muchos NDR que dependen de muestreo o ingestas centralizadas costosas, Security Insights combina datos completos de NetFlow, IPFIX, sFlow y registros unificados de Cisco con capturas de paquetes completas, ofreciendo visibilidad de extremo a extremo en LAN, WAN, SD‑WAN, centros de datos y nube. Esta arquitectura reduce latencia y costos, elimina puntos ciegos y facilita la integración con SIEM, SOAR y XDR para respuestas coordinadas.
¿Qué flujo de trabajo utiliza Security Insights para investigar una detección sospechosa?
El flujo de trabajo integra Detection en Security Insights, Analysis en LiveNX y Forensics en LiveWire, seguido de Response mediante SIEM/SOAR/XDR. Primero Security Insights identifica anomalías o correlaciona indicadores de amenaza usando telemetría de flujos; LiveNX permite visualizar subredes, correlacionar registros y aislar sistemas afectados; LiveWire captura paquetes en el perímetro para reconstruir sesiones, inspeccionar cargas útiles y validar comportamientos maliciosos. Finalmente, los hallazgos se exportan a SIEM o se envían a SOAR para bloqueos automáticos, remediación o conservación de evidencia para cumplimiento y auditoría.
¿Qué tipos de casos de uso y amenazas puede manejar Security Insights?
Security Insights cubre detección y respuesta ante múltiples escenarios, incluyendo túneles cifrados en puertos no estándar (MITRE T1571), comunicaciones con dominios C2 identificados por inteligencia de amenazas (MITRE T1102) y abuso de certificados TLS autofirmados para persistencia y evasión (MITRE T1587.003). Gracias a la correlación de flujos y capturas de paquetes, permite identificar picos de tráfico cifrado, comunicaciones recurrentes de balizas, exfiltración por POST codificados en Base64 y cargas útiles ocultas en TLS, habilitando aislamiento de hosts, bloqueo de dominios/IPs y revocación automatizada de certificados mediante integración con SOAR y SIEM.
Apéndice: Conclusiones de seguridad
Este apéndice ofrece una lista de hallazgos de seguridad generados por LiveNX y LiveWire. Estos hallazgos destacan anomalías, comportamientos sospechosos e incumplimientos de políticas detectados mediante el análisis de flujos y paquetes. Aunque no se trata de un catálogo exhaustivo de NDR, representan información de gran valor que acelera la detección, la investigación y la respuesta. A medida que LiveNX y LiveWire evolucionan, esta biblioteca de hallazgos sigue ampliándose, lo que garantiza que los equipos de red y seguridad se beneficien de una mayor visibilidad y de mejores resultados con el paso del tiempo.
| Security finding | Type | MITRE ATT&CK ID (if applicable) | Component |
|---|---|---|---|
| Encryption on IANA reserved port | Policy | T1571 | LiveWire |
| Kerberos detected | Policy | T1558 | LiveWire |
| Kerberos RC4 detected | Policy | T1558.003 | LiveWire |
| Malicious IP or domain detected | Indicator of compromise | T1071 | LiveWire |
| Microsoft IP detected | Policy | LiveWire | |
| NTLM protocol detected | Policy | T1557.001 | LiveWire |
| RDP on non-standard port | Policy | T1571 | LiveWire |
| Threat intel indicator | Indicator of compromise | T1102 | LiveWire |
| TLS certificate anomalies detected | Indicator of compromise | TLS | LiveWire |
| TLS client excessive handshakes | Indicator of compromise | TLS | LiveWire |
| TLS forbidden version | Policy | T1071.002 | LiveWire |
| TLS long-lived connection | Indicator of compromise | TLS | LiveWire |
| TLS missing server name indication | Policy | T1587.003 | LiveWire |
| TLS self-signed certificate | Policy | T1587.003 | LiveWire |
| TLS unusual certificate | Policy | T1587.003 | LiveWire |
| Unassigned encryption | Policy | LiveWire | |
| Unauthorized application use | Policy | T1071.002 | LiveWire |
| Unexpected encryption | Policy | T1571 | LiveWire |
| TLS unexpected plaintext | Policy | T1571 | LiveWire |
| TLS weak cipher suite | Policy | T1600 | LiveWire |
| RDP connection after brute force attempt | Policy | T1021 | LiveNX |
| SSH connection after SSH brute force attempt | Policy | T1021 | LiveNX |
| Unauthorized application use | Policy | T1219 or T1071 | LiveNX |
| RDP brute force attempt detected | Policy | T1110 | LiveNX |
| SSH brute force attempt detected | Policy | T1110 | LiveNX |
| New encryption protocol | Policy | T1571 | LiveNX |
| Found RDP on non-standard port | Policy | T1571 | LiveNX |
| New encryption user | Policy | T1573 | LiveNX |
| New encryption service | Policy | T1573 | LiveNX |
| New SSH client version found | Policy | T1573 | LiveNX |
| New SSH server version found | Policy | T1573 | LiveNX |
| New TLS version found | Policy | T1573 | LiveNX |
| Insecure or weak cipher | Policy | T1587.003 | LiveWire |
| New TLS SHA1 found | Policy | T1588 | LiveNX |
| New TLS JA3C found | Policy | T1588.004 | LiveNX |
| New TLS JA3S found | Policy | T1588.004 | LiveNX |
| Lateral movement anomaly <application> | Anomaly | TA0008 (five techniques) | LiveNX |
| Clique expansion | Anomaly | LiveNX | |
| Interface volumetric anomaly | Anomaly | LiveNX | |
| Application interface volumetric anomaly | Anomaly | LiveNX | |
| DSCP interface volumetric anomaly | Anomaly | LiveNX | |
| Application site volumetric anomaly | Anomaly | LiveNX | |
| Site volumetric anomaly | Anomaly | LiveNX |



