Sonda DPI · Módulo de red

Vea todo su tráfico,
hasta el último paquete.

Inspección profunda de paquetes en tiempo real. La sonda ve todo lo que transita por su LAN — conexiones, flujos, exfiltraciones, Shadow IT, command-and-control. Ningún tráfico le escapa.

DPI L7Captura pasiva SPAN/TAP10 Gbps500+ protocolosAlmacenamiento local
10 Gbps
análisis de caudal en tiempo real
500+
protocolos identificados (L7)
< 5 min
detección de un beacon C2

La sonda DPI es el ojo de red del SOC. Conectada en espejo a su switch (SPAN o TAP), inspecciona cada paquete sin ralentizar nada: reconstruye las sesiones, identifica los protocolos aplicativos, enriquece cada flujo con GeoIP + ASN + CTI, y luego envía todo a SYLink AI para correlación — sin nunca descifrar el contenido de sus comunicaciones.

Cómo funciona

De la amenaza a la prueba, en tiempo real.

El módulo capta la señal, SYLink AI la correlaciona y decide — usted mantiene el control.

Tráfico de red
Todo lo que entra y sale
Sonda DPI
Inspección L7 en tiempo real
SYLink AI
Correlaciona & califica
Alerta / bloqueo
Antes del impacto
En el portal

Lo que la sonda le muestra.

La red tal como es — no tal como se documentó hace tres años.

01

Declare, el mapa se construye

console.unisoc.fr/mon-reseau
Responde a unas preguntas, el esquema se dibuja — y se pre-rellena con los puestos, servidores y activos ya detectados.
02

Cartografía dinámica de flujos

console.unisoc.fr/mon-reseau
Cartografía dinámica de flujos
148 hosts, 76 servidores, 45 en riesgo, 6 C2 activos — cada máquina con las aplicaciones que realmente contacta.
03

Esquema técnico de 3 niveles

console.unisoc.fr/mon-reseau
Esquema técnico de 3 niveles
Core, distribución, acceso: su declaración enriquecida por los flujos DPI, el EDR y las alertas reales.
04

El cuestionario guiado

console.unisoc.fr/mon-reseau
El cuestionario guiado
Multi-sitio, operadores, firewalls, VLAN: 31 preguntas, guardado automático, ningún diagrama Visio que mantener.

Capturas reales del portal UniSOC. Los datos mostrados provienen de un entorno de demostración.

IDS vs DPI

Por qué « ver » no es suficiente.

La mayoría de sondas del mercado son IDS: leen el encabezado. Nuestra DPI inspecciona el contenido.

Sonda IDS clásica
Lee el sobre.
Ciega al contenido
Cabecera del paquete
IP 10.0.4.12→ 45.83.12.7TCP :443
carga útil — no inspeccionada
GET /update HTTP/1.1
Host: files.evil-cdn.io
x-token: 9f2a…
Clasifica el flujo según elpuerto y la IP: « :443 → HTTPS, seguramente legítimo ».
Pasa por alto eltúnel C2 cifrado, el Shadow IT y la exfiltración oculta en un « 443 ».
Sonda DPI · UniSOC
Lee el interior.
Inspección profunda
Cabecera del paquete
IP 10.0.4.12→ 45.83.12.7TCP :443
Payload — metadatos extraídos
SNI / TLSfiles.evil-cdn.io
JA3 client5d4e6f… (sospechoso)
Comportamientobeacon regular · 60 s
Aplicación realtúnel C2 (≠ HTTPS)
Ve la aplicación real, incluso cifrada — vía SNI, JA3/JA4 y el ritmo de los flujos.
Análisismetadatos + comportamiento→ detecta el C2 en 443,sin descifrarsus comunicaciones.
El IDS se queda en el sobre.El DPI lee el interior — y ve lo que los puertos ocultan.
Capacidades

La tecnología, en detalle.

Lo que el módulo hace realmente — no promesas, funciones.

Inspección L2–L7

  • Captura full-packet a 10 Gbps con rotación automática
  • Reconstrucción de sesiones TCP / UDP / QUIC
  • Identificación de 500+ protocolos aplicativos (HTTP, TLS, SMB, RDP, DNS, SSH…)
  • Metadatos TLS/SNI sin descifrado
  • Fingerprinting JA3 / JA4

Detección comportamental

  • Beacon C2 (intervalo regular hacia IP sospechosa)
  • Túneles sospechosos (DoH, exfiltración por ICMP, longitudes anormales)
  • Exfiltración: uploads anormales, archivos comprimidos cifrados
  • Shadow IT / Shadow AI (ChatGPT, Claude, Notion, Slack…)
  • Movimiento lateral interno LAN → LAN

Enriquecimiento SYLink AI

  • GeoIP 3 capas (DB-IP, MaxMind, Cloudflare)
  • ASN + Whois + 50+ fuentes de reputación CTI
  • Coincidencia con 22 M+ IPs/dominios maliciosos
  • Correlación cruzada DPI × EDR por IP
  • Triage automático de alertas por la IA

Forense e investigación

  • Flujos JSON 14 d en caliente + 90 d en archivo
  • Reproducción animada para rejugar un incidente
  • Evidencia JSON multi-fuente para auditoría DORA
  • Threat hunting en lenguaje natural
  • Exportación PCAP filtrada por sesión / IP / período

Despliegue soberano

  • Hardware industrial sin ventilador o VM
  • Sin salida a la nube — los flujos se quedan en las instalaciones
  • TLS mutuo sonda → SOC, rotación de certificados mensual
  • Compatible SPAN, ERSPAN, TAP de red
  • Multisonda multisitio correlacionada en tiempo real

Conformidad y visibilidad

  • Sin descifrado TLS — respeto RGPD
  • Audit trail firmado con HMAC (DORA art. 28)
  • Paneles MTTD / MTTR por tenant
  • Reporting NIS2 artículo 23
  • Cobertura MITRE ATT&CK: 76 técnicas
Casos de uso

¿Para qué sirve, en la práctica?

Detectar un equipo comprometido

Beacons C2 regulares, exfiltración hacia un dominio typosquatteado, túnel SSH nocturno: la sonda ve el patrón y alerta antes de que el ransomware arranque.

Cartografiar el Shadow IT / AI

¿Cuántos suben código a ChatGPT? ¿Quién usa herramientas no gestionadas? La sonda inventaria los usos reales — no los declarados.

Probar el cumplimiento de DORA / NIS2

Rastrear cada conexión saliente, conservar 90 d de metadatos, probar al auditor que las anomalías fueron vistas y calificadas.

Investigar a posteriori

¿Un puesto infectado por ransomware hace 3 días? Regrese al punto de entrada: quién habló con quién, cuándo, en qué puerto, con qué volumen.

El método, en 4 tiempos
De la señal bruta a la prueba oponible.
Detectar
Comprender
Decidir
Demostrar
01El módulo capta la señal bruta: flujo, comportamiento o indicador.señal captada
Especificaciones
Throughput máximo sostenidoCaptura full packet a 10 Gbps
Almacenamiento de flujos14 d caliente (NVMe) · 90 d archivo HDS v2
Latencia de detección de beacon< 5 minutos
Protocolos identificados500+ (DPI L7)
CapturaSPAN, ERSPAN, TAP (1×10G o 4×1G)
Salida cloudNinguna — todo se mantiene on-premise
Transporte sonda → SOCTLS 1.3 mutuo, rotación cada 30 días
DespliegueOn-premise · en su infraestructura
Integrado nativamente en
SYLink AI — triaje automático
Agente EDR — correlación red × endpoint
HoneyPot — pulsaciones en señuelos
Pentest automatizado — scope alimentado por el mapa DPI
Módulo Cumplimiento — NIS2 / DORA / RGPD
Soberano

Impulsado por SYLink AI, alojado 100 % en Francia (HDS v2), sin dependencia del Cloud Act. Cada decisión está trazada y es oponible NIS2 & DORA.

Operativo en menos de 48 horas

¿Listo para ver lo que ocurre
de verdad en su red?

Primera prueba gratuita, sin tarjeta de crédito, sin compromiso. Sobre su infraestructura existente.

Gestión de cookies

Utilizamos cookies para mejorar su experiencia en nuestro sitio. Al seguir navegando, acepta nuestra política de privacidad y nuestro uso de cookies conforme al RGPD.