Security Insights

Complemento de seguridad con análisis a nivel de paquete en el perímetro de la red para obtener información de seguridad rápida y útil

LiveAction LiveWire security insights solution brief highlighting challenge and transforming network visibility into security intelligence
Puntos claveLos puntos clave se generan con la ayuda de la inteligencia artificial. Dado que los resúmenes automáticos pueden contener en ocasiones errores u omitir contexto importante, consulta siempre la entrada completa del blog para obtener toda la información.

Security Insights es un complemento de LiveWire accesible desde LiveNX que proporciona análisis a nivel de paquete en el perímetro de la red para detectar anomalías, acelerar investigaciones forenses y habilitar búsquedas proactivas de amenazas. Resuelve la visibilidad fragmentada entre equipos de red y seguridad y evita los puntos ciegos y costos operativos de las soluciones NDR tradicionales al analizar telemetría de flujos y paquetes localmente sin necesidad de enviar grandes volúmenes de datos a la nube. Los resultados se integran con SIEM, SOAR y XDR, reducen el tiempo de detección de horas a minutos y permiten respuestas coordinadas que limitan el impacto operacional y mejoran el cumplimiento y la resiliencia de la red híbrida.

¿Cómo diferencia Security Insights frente a las soluciones NDR tradicionales?

Security Insights se distingue por operar de forma distribuida y centrada en el perímetro, realizando análisis de paquetes con calidad forense mediante LiveWire y correlación multitelemétrica en LiveNX sin reenviar grandes volúmenes de datos a la nube. A diferencia de muchos NDR que dependen de muestreo o ingestas centralizadas costosas, Security Insights combina datos completos de NetFlow, IPFIX, sFlow y registros unificados de Cisco con capturas de paquetes completas, ofreciendo visibilidad de extremo a extremo en LAN, WAN, SD‑WAN, centros de datos y nube. Esta arquitectura reduce latencia y costos, elimina puntos ciegos y facilita la integración con SIEM, SOAR y XDR para respuestas coordinadas.

¿Qué flujo de trabajo utiliza Security Insights para investigar una detección sospechosa?

El flujo de trabajo integra Detection en Security Insights, Analysis en LiveNX y Forensics en LiveWire, seguido de Response mediante SIEM/SOAR/XDR. Primero Security Insights identifica anomalías o correlaciona indicadores de amenaza usando telemetría de flujos; LiveNX permite visualizar subredes, correlacionar registros y aislar sistemas afectados; LiveWire captura paquetes en el perímetro para reconstruir sesiones, inspeccionar cargas útiles y validar comportamientos maliciosos. Finalmente, los hallazgos se exportan a SIEM o se envían a SOAR para bloqueos automáticos, remediación o conservación de evidencia para cumplimiento y auditoría.

¿Qué tipos de casos de uso y amenazas puede manejar Security Insights?

Security Insights cubre detección y respuesta ante múltiples escenarios, incluyendo túneles cifrados en puertos no estándar (MITRE T1571), comunicaciones con dominios C2 identificados por inteligencia de amenazas (MITRE T1102) y abuso de certificados TLS autofirmados para persistencia y evasión (MITRE T1587.003). Gracias a la correlación de flujos y capturas de paquetes, permite identificar picos de tráfico cifrado, comunicaciones recurrentes de balizas, exfiltración por POST codificados en Base64 y cargas útiles ocultas en TLS, habilitando aislamiento de hosts, bloqueo de dominios/IPs y revocación automatizada de certificados mediante integración con SOAR y SIEM.

Reto

Muchas empresas operan con una visibilidad fragmentada entre los equipos de red y de seguridad. Además, las soluciones tradicionales de detección y respuesta de red (NDR) son complejas, costosas y están aisladas entre sí, lo que deja puntos ciegos que los atacantes pueden aprovechar.

Solución

Security Insights, un complemento de BlueCat LiveWire accesible a través de BlueCat LiveNX, ofrece una detección más rápida, investigaciones forenses y una búsqueda proactiva de amenazas. Transforma rápidamente los datos existentes en el perímetro de la red en inteligencia de seguridad escalable y útil, sin los puntos ciegos del NDR tradicional.

Ventajas

  • Detectar anomalías y responder en cuestión de minutos, no de horas
  • Maximizar el retorno de la inversión (ROI) aprovechando los datos de flujo sin procesar y las capturas de paquetes existentes
  • Reducir la complejidad gracias a una visibilidad unificada de las operaciones de red y seguridad

Transformar la visibilidad de la red en inteligencia de seguridad útil

Los ciberdelincuentes no se limitan a un solo dominio, sino que se desplazan lateralmente por terminales, servidores, redes, entornos en la nube y centros de datos. Sin embargo, la mayoría de las empresas siguen operando con una visibilidad fragmentada: el equipo de redes ve una parte, el equipo de seguridad ve otra y siguen existiendo puntos ciegos. Ahí es precisamente donde prosperan los atacantes.

Las empresas confían en soluciones de gestión de información y eventos de seguridad (SIEM), orquestación, automatización y respuesta de seguridad (SOAR) y detección y respuesta ampliadas (XDR) para proteger sus redes. Sin embargo, las herramientas tradicionales de detección y respuesta de red (NDR) que ingieren grandes volúmenes de datos de paquetes en sistemas centralizados basados en la nube para su análisis suelen requerir una transferencia de datos demasiado intensiva, resultar caras y ser lentas.

Al mismo tiempo, los datos de paquetes y flujos constituyen una rica fuente de información de seguridad. Sin embargo, con demasiada frecuencia, las organizaciones limitan estos datos a la supervisión del rendimiento, dejando sin aprovechar todo su potencial forense y de detección. Aprovechar y analizar la telemetría de paquetes y flujos directamente en el perímetro de la red elimina las lagunas de visibilidad, acelera la detección y evita la sobrecarga de los sistemas NDR tradicionales.

Este resumen de la solución analiza cómo Security Insights, un complemento de LiveWire —la solución de captura de paquetes de red y análisis forense de BlueCat— y accesible a través de LiveNX —la plataforma de observabilidad de red de BlueCat—, proporciona a los equipos de red y seguridad información de seguridad útil y escalable sin puntos ciegos. Este resumen explica cómo funciona Security Insights y ofrece ejemplos concretos de casos de uso en escenarios de detección de ataques. Además, destaca los principales diferenciadores respecto a las soluciones NDR tradicionales y resume las principales ventajas.

Descripción general de la solución

Security Insights es una alternativa moderna al NDR. Mientras que las herramientas tradicionales son costosas, complejas y no detectan el tráfico crítico, Security Insights ofrece detección en tiempo real de anomalías y comportamientos sospechosos mediante un análisis a nivel de paquete que se extiende hasta el perímetro de la red.

El análisis de los datos de flujo y paquetes de LiveNX y LiveWire sin necesidad de trasladar datos innecesariamente a la nube permite a los equipos de seguridad obtener información útil más rápidamente. Los resultados se integran a la perfección en las plataformas SIEM, SOAR y XDR, lo que se traduce en una protección escalable, una reducción del riesgo y una mayor resiliencia sin las ineficiencias del NDR.

Tanto si se implementa en una única sede como en una empresa global, Security Insights proporciona una base coherente y escalable para la defensa de redes híbridas, actuando como una capa de inteligencia entre la red y su pila de operaciones de seguridad.

LiveAction integration of LiveNX and LiveWire with Splunk Cloud, Cisco Secure NDR, and XDR for telemetry and security

Figura 1. Arquitectura de Security Insights

Cómo funciona

Como complemento de LiveWire accesible a través de la interfaz de usuario de LiveNX, Security Insights funciona de forma nativa en los entornos existentes de LiveNX y LiveWire, transformando la observabilidad de la red en inteligencia de seguridad útil. Utilizando los mismos datos que alimentan la monitorización del rendimiento, permite una detección práctica de la red sin añadir herramientas ni complejidad. Al aprovechar la telemetría de flujos de LiveNX y el análisis a nivel de paquetes de LiveWire, Security Insights correlaciona estos hallazgos en todos los entornos —LAN, WAN, SD-WAN, centro de datos y nube—, lo que proporciona a los equipos una visibilidad completa de dónde y cómo surgen las amenazas.

LiveWire proporciona una visibilidad forense profunda mediante la captura y el análisis a nivel de paquetes en el perímetro de la red. No solo captura cargas útiles —tanto cifradas como en texto claro—, sino que también identifica patrones y reconstruye sesiones. Este proceso de captura y análisis se denomina LiveFlow. A continuación, estos registros de LiveFlow se envían a LiveNX, que detecta anomalías mediante la agregación y el enriquecimiento de datos telemétricos exhaustivos del tráfico de red. Los datos de flujo de tráfico se recopilan en LiveNX a partir de NetFlow, IPFIX, sFlow y los sistemas de registro de alta velocidad y de registro unificado de Cisco.

A continuación, el panel centralizado de LiveNX muestra estas amenazas detectadas y las anomalías de tráfico. Security Insights es una solución abierta y basada en estándares, lo que permite la correspondencia con los marcos Open Worldwide Application Security Project (OWASP) y MITRE ATT&CK, así como una integración perfecta con herramientas SIEM, SOAR y XDR para una respuesta coordinada. Si una amenaza detectada se observa por primera vez en un SIEM u otra solución de seguridad, los equipos de seguridad y de red pueden aprovechar LiveNX y LiveWire para llevar a cabo una investigación más exhaustiva.

Tanto LiveWire como LiveNX son componentes necesarios para Security Insights.

Casos de uso

En esta sección se describen tres casos prácticos de detección que demuestran las ventajas de utilizar Security Insights.

Caso de uso 1: Detección de actividad anómala en el protocolo Transport Layer Security

MITRE ATT&CK ID T1571 – Puerto no estándar

Una empresa de logística global experimenta picos inesperados de tráfico cifrado en puertos no estándar. Security Insights detecta automáticamente este patrón como «Cifrado inesperado en un puerto reservado por la IANA», un claro indicador de actividad maliciosa de tunelización utilizada para ocultar comunicaciones de comando y control (C2).

Flujo de trabajo de investigación:

  1. Detection (Security Insights)
  2. Analysis (LiveNX)
  3. Forensics (LiveWire)
  4. Response

Resultado: la detección temprana impidió que el malware estableciera persistencia C2, redujo el tiempo de detección de horas a minutos y mejoró la visibilidad del tráfico cifrado sin la sobrecarga que supone el descifrado.

Security Insights dashboard displaying top source and destination IPs, ports, severities, sources, and findings over time

Figura 2. Panel de resumen y vista detallada de Security Insights en LiveNX

Caso de uso 2: Búsqueda proactiva de amenazas con indicadores de inteligencia sobre amenazas

ID de MITRE ATT&CK: T1102 – Servicio web

La fuente de inteligencia sobre amenazas de una entidad financiera informa de dominios sospechosos asociados a una reciente campaña de infraestructura C2. Mediante Security Insights, el equipo de seguridad busca de forma proactiva en toda su red híbrida cualquier indicio de contacto con dichos dominios.

Flujo de trabajo de investigación:

  1. Detection (Security Insights)
  2. Analysis (LiveNX)
  3. Forensics (LiveWire)
  4. Response

Resultado: Se detuvieron las comunicaciones C2 encubiertas antes de que se produjeran pérdidas significativas para la empresa.

Caso de uso 3: Investigación forense de un ataque de uso indebido de certificados TLS

ID de MITRE ATT&CK: T1587.003 – Certificados digitales

Un importante proveedor de servicios sanitarios detecta un comportamiento anómalo en los certificados SSL en sus centros de datos. Security Insights señala la presencia de múltiples certificados TLS autofirmados que se están utilizando en el tráfico saliente, lo que podría indicar que hay malware utilizando certificados falsificados para eludir los controles de inspección.

Flujo de trabajo de investigación:

  1. Detection (Security Insights)
  2. Analysis (LiveNX)
  3. Forensics (LiveWire)
  4. Response
Live packet capture interface showing HTTP and TCP traffic details with packet list, metadata, and hex viewer

Figura 3. Panel de datos de paquetes individuales de Security Insights utilizado para una búsqueda forense

Resultado: se evitó la persistencia de C2 mediante certificados TLS falsificados, se mejoró el cumplimiento normativo y la preparación para auditorías gracias a la conservación de pruebas a nivel de paquete, y se reforzó la gestión de certificados en toda la organización.

Factores diferenciadores clave

Mientras que los sistemas NDR tradicionales son centralizados, complejos y costosos, Security Insights es distribuido, eficiente e inmediato. Transforma rápidamente los datos existentes de LiveNX y LiveWire en inteligencia de seguridad procesable y escalable, sin los puntos ciegos ni las cargas de los sistemas NDR tradicionales.

Estos cuatro factores diferenciadores clave distinguen a Security Insights de las soluciones NDR:

Calidad y visibilidad de los datos inigualables, sin los puntos ciegos de los sistemas NDR

Las soluciones NDR tradicionales suelen verse limitadas por fuentes de datos restringidas o integraciones específicas de cada proveedor. Security Insights ofrece una visibilidad unificada y de alta fidelidad en todos los dominios, LAN, WAN, SD-WAN, centros de datos y la nube, independientemente del proveedor o la arquitectura. Recoge datos de telemetría de múltiples sistemas y los correlaciona en una única vista. Como resultado, mientras que las herramientas NDR solo ven fragmentos, Security Insights ofrece una visibilidad de extremo a extremo.

Ingesta rica y multitelemétrica: mientras que el NDR depende de fuentes parciales

Las soluciones NDR tradicionales suelen basarse en datos de paquetes muestreados o filtrados para reducir el volumen de ingesta, lo que sacrifica la precisión y el contexto. Security Insights agrega y enriquece datos completos de telemetría, NetFlow, IPFIX, sFlow, así como registros de alta velocidad y registros unificados de Cisco para identificar anomalías y patrones ocultos en toda la estructura de la red. Este enfoque ofrece a los analistas una visión completa, no solo un resumen de muestras de tráfico.

Captura completa de paquetes y profundidad forense, sin el coste ni el retraso

La mayoría de las herramientas NDR transfieren enormes conjuntos de datos de paquetes a una nube centralizada o a un lago de datos para su análisis, lo que genera problemas de latencia, costes y cumplimiento normativo. Gracias a LiveWire, Security Insights realiza análisis de paquetes con calidad forense de forma local en el perímetro de la red. Los equipos pueden pasar al instante de los registros de flujo a las cargas útiles completas de los paquetes para llevar a cabo investigaciones precisas sin necesidad de reenviar datos, sin incurrir en retrasos ni en los gastos que supone recurrir a la nube para el análisis.

icon used for an eye

Análisis centrado en el perímetro: detección en tiempo real allí donde surgen las amenazas

Las arquitecturas NDR tradicionales analizan los datos después de que se hayan transportado y agregado, lo que provoca retrasos que los atacantes aprovechan. Security Insights cambia este modelo, generando información directamente en el perímetro, donde se originan muchas amenazas. Al detectar anomalías en tiempo real, acorta el tiempo de permanencia, reduce los costes operativos y garantiza que los datos confidenciales nunca salgan de los entornos controlados.

Ventajas de la solución

Security Insights permite a las empresas que utilizan LiveNX y LiveWire modernizar la detección y respuesta ante amenazas gracias a potentes funciones que simplifican las operaciones, aceleran las investigaciones y refuerzan los resultados de seguridad en todos los entornos. Con Security Insights, los equipos de red y seguridad obtienen las siguientes ventajas:

Detección y respuesta más rápidas

Reduzca el tiempo de investigación de horas a minutos gracias a la visibilidad en tiempo real y a la información útil.

Búsqueda avanzada de amenazas

Aprovechar los datos de flujo sin procesar y sin agregar para descubrir amenazas ocultas y acelerar los análisis forenses.

Visibilidad unificada

Reducir la complejidad al reunir los datos de red y de seguridad en una única vista correlacionada.

Security Insights dashboard with MITRE filter options and multiple donut charts for applications, categories, sources, ports, and destinations

Figura 4. Filtro de Security Insights por ID de MITRE ATT&CK

Apéndice: Conclusiones de seguridad

Este apéndice ofrece una lista de hallazgos de seguridad generados por LiveNX y LiveWire. Estos hallazgos destacan anomalías, comportamientos sospechosos e incumplimientos de políticas detectados mediante el análisis de flujos y paquetes. Aunque no se trata de un catálogo exhaustivo de NDR, representan información de gran valor que acelera la detección, la investigación y la respuesta. A medida que LiveNX y LiveWire evolucionan, esta biblioteca de hallazgos sigue ampliándose, lo que garantiza que los equipos de red y seguridad se beneficien de una mayor visibilidad y de mejores resultados con el paso del tiempo.

Security finding Type MITRE ATT&CK ID (if applicable) Component
Encryption on IANA reserved port Policy T1571 LiveWire
Kerberos detected Policy T1558 LiveWire
Kerberos RC4 detected Policy T1558.003 LiveWire
Malicious IP or domain detected Indicator of compromise T1071 LiveWire
Microsoft IP detected Policy LiveWire
NTLM protocol detected Policy T1557.001 LiveWire
RDP on non-standard port Policy T1571 LiveWire
Threat intel indicator Indicator of compromise T1102 LiveWire
TLS certificate anomalies detected Indicator of compromise TLS LiveWire
TLS client excessive handshakes Indicator of compromise TLS LiveWire
TLS forbidden version Policy T1071.002 LiveWire
TLS long-lived connection Indicator of compromise TLS LiveWire
TLS missing server name indication Policy T1587.003 LiveWire
TLS self-signed certificate Policy T1587.003 LiveWire
TLS unusual certificate Policy T1587.003 LiveWire
Unassigned encryption Policy LiveWire
Unauthorized application use Policy T1071.002 LiveWire
Unexpected encryption Policy T1571 LiveWire
TLS unexpected plaintext Policy T1571 LiveWire
TLS weak cipher suite Policy T1600 LiveWire
RDP connection after brute force attempt Policy T1021 LiveNX
SSH connection after SSH brute force attempt Policy T1021 LiveNX
Unauthorized application use Policy T1219 or T1071 LiveNX
RDP brute force attempt detected Policy T1110 LiveNX
SSH brute force attempt detected Policy T1110 LiveNX
New encryption protocol Policy T1571 LiveNX
Found RDP on non-standard port Policy T1571 LiveNX
New encryption user Policy T1573 LiveNX
New encryption service Policy T1573 LiveNX
New SSH client version found Policy T1573 LiveNX
New SSH server version found Policy T1573 LiveNX
New TLS version found Policy T1573 LiveNX
Insecure or weak cipher Policy T1587.003 LiveWire
New TLS SHA1 found Policy T1588 LiveNX
New TLS JA3C found Policy T1588.004 LiveNX
New TLS JA3S found Policy T1588.004 LiveNX
Lateral movement anomaly <application> Anomaly TA0008 (five techniques) LiveNX
Clique expansion Anomaly LiveNX
Interface volumetric anomaly Anomaly LiveNX
Application interface volumetric anomaly Anomaly LiveNX
DSCP interface volumetric anomaly Anomaly LiveNX
Application site volumetric anomaly Anomaly LiveNX
Site volumetric anomaly Anomaly LiveNX

Próximos pasos

Descubre cómo Security Insights puede transformar las operaciones de tu red.

Operaciones de red inteligentes (NetOps) de BlueCat

Las soluciones Intelligent NetOps de BlueCat proporcionan el análisis y la inteligencia necesarios para habilitar, optimizar y proteger la red con el fin de alcanzar los objetivos empresariales. Con una suite Intelligent NetOps, las organizaciones pueden cambiar y modernizar la red más fácilmente según lo requieran las necesidades empresariales.

Isometric blue UI tiles showing gear, shield, chip, and magnifying glass icons on a grid background

📣  Now live: Explore BlueCat Horizon, our SaaS-first Intelligent NetOps platform.