Sonda DPI · Modulo rete

Vedete tutto il vostro traffico,
fino all'ultimo pacchetto.

Ispezione profonda dei pacchetti in tempo reale. La sonda vede tutto ciò che transita sulla vostra LAN — connessioni, flussi, esfiltrazioni, Shadow IT, command-and-control. Nessun traffico le sfugge.

DPI L7Cattura passiva SPAN/TAP10 Gbps500+ protocolliArchiviazione locale
10 Gbps
throughput analizzato in tempo reale
500+
protocolli identificati (L7)
< 5 min
rilevamento di un beacon C2

La sonda DPI è l'occhio di rete del SOC. Collegata in mirror al vostro switch (SPAN o TAP), ispeziona ogni pacchetto senza rallentare nulla: ricostruisce le sessioni, identifica i protocolli applicativi, arricchisce ogni flusso con GeoIP + ASN + CTI, poi invia tutto a SYLink AI per la correlazione — senza mai decifrare il contenuto delle vostre comunicazioni.

Come funziona

Dalla minaccia alla prova, in tempo reale.

Il modulo cattura il segnale, SYLink AI lo correla e decide — voi mantenete il controllo.

Traffico di rete
Tutto ciò che entra ed esce
Sonda DPI
Ispezione L7 in tempo reale
SYLink AI
Correla & qualifica
Allerta / blocco
Prima dell'impatto
Nel portale

Ciò che la sonda vi mostra.

La rete così com’è — non così come è stata documentata tre anni fa.

01

Dichiarate, la mappa si costruisce

console.unisoc.fr/mon-reseau
Rispondete a poche domande, lo schema si disegna — e si pre-compila con le postazioni, i server e le asset già rilevate.
02

Mappatura dinamica dei flussi

console.unisoc.fr/mon-reseau
Mappatura dinamica dei flussi
148 host, 76 server, 45 a rischio, 6 C2 attivi — ogni macchina con le applicazioni che realmente contatta.
03

Schema tecnico a 3 livelli

console.unisoc.fr/mon-reseau
Schema tecnico a 3 livelli
Core, distribuzione, accesso: la vostra dichiarazione arricchita dai flussi DPI, dall’EDR e dalle alert reali.
04

Il questionario guidato

console.unisoc.fr/mon-reseau
Il questionario guidato
Multi-sito, operatori, firewall, VLAN: 31 domande, salvataggio automatico, nessuno schema Visio da mantenere.

Screenshot reali del portale UniSOC. I dati mostrati provengono da un ambiente di dimostrazione.

IDS vs DPI

Perché « vedere » non basta.

La maggior parte delle sonde sul mercato sono IDS: leggono l’intestazione. La nostra DPI ispeziona il contenuto.

Sonda IDS classica
Legge la busta.
Cieca al contenuto
Intestazione del pacchetto
IP 10.0.4.12→ 45.83.12.7TCP :443
payload — non ispezionato
GET /update HTTP/1.1
Host: files.evil-cdn.io
x-token: 9f2a…
Classifica il flusso in base aporta e IP: « :443 → HTTPS, sicuramente legittimo ».
Valuta iltunnel C2 cifrato, il Shadow IT e l'esfiltrazione nascosta nel « 443 ».
Sonda DPI · UniSOC
Legge l'interno.
Ispezione profonda
Intestazione del pacchetto
IP 10.0.4.12→ 45.83.12.7TCP :443
Payload — metadati estratte
SNI / TLSfiles.evil-cdn.io
JA3 client5d4e6f… (sospetto)
Comportamentobeacon regolare · 60 s
Applicazione realetunnel C2 (≠ HTTPS)
Vede l’applicazione reale, anche se cifrata — tramite SNI, JA3/JA4 e il ritmo dei flussi.
Analisimetadati + comportamento→ rileva il C2 su 443,senza decifrarele tue comunicazioni.
L’IDS si ferma alla busta.Il DPI legge l’interno — e vede quello che le porte nascondono.
Funzionalità

La tecnologia, nel dettaglio.

Cosa fa realmente il modulo — non promesse, ma funzioni.

Ispezione L2–L7

  • Cattura full-packet a 10 Gbps con rotazione automatica
  • Ricostruzione delle sessioni TCP / UDP / QUIC
  • Identificazione di 500+ protocolli applicativi (HTTP, TLS, SMB, RDP, DNS, SSH…)
  • Metadati TLS/SNI senza deciframento
  • Fingerprinting JA3 / JA4

Rilevamento comportamentale

  • Beacon C2 (intervallo regolare verso IP sospetto)
  • Tunnel sospetti (DoH, exfil ICMP, lunghezze anomale)
  • Esfiltrazione: upload anomali, archivi cifrati
  • Shadow IT / Shadow AI (ChatGPT, Claude, Notion, Slack…)
  • Movimento laterale interno LAN → LAN

Arricchimento SYLink AI

  • GeoIP 3 livelli (DB-IP, MaxMind, Cloudflare)
  • ASN + Whois + 50+ fonti di reputazione CTI
  • Match su 22 M+ IP/domini malevoli
  • Correlazione incrociata DPI × EDR per IP
  • Triage automatico degli alert dall'IA

Forensic & indagine

  • Flussi JSON 14 g in caldo + 90 g in archivio
  • Replay animato per rigiocare un incidente
  • Evidence JSON multi-sorgente per audit DORA
  • Threat hunting in linguaggio naturale
  • Export PCAP filtrato per sessione / IP / periodo

Deployment sovrano

  • Hardware industriale fanless o VM
  • Nessuna uscita cloud — i flussi restano on-premise
  • TLS reciproco sonda → SOC, rotazione certificati mensile
  • Compatibile SPAN, ERSPAN, TAP di rete
  • Multi-sonde multi-siti correlate in tempo reale

Conformità & visibilità

  • Nessun deciframento TLS — rispetto GDPR
  • Audit trail firmato HMAC (DORA art. 28)
  • Dashboard MTTD / MTTR per tenant
  • Reporting NIS2 articolo 23
  • Copertura MITRE ATT&CK: 76 tecniche
Casi d'uso

Concretamente, a cosa serve?

Rilevare una workstation compromessa

Beacons C2 regolari, esfiltrazione verso un dominio typosquattato, tunnel SSH notturno: la sonda vede il pattern e allerta prima che il ransomware parta.

Mappare il Shadow IT / AI

Quanti uploadano del codice in ChatGPT? Chi usa strumenti non managati? La sonda censisce gli usi reali — non quelli dichiarati.

Prova la conformità DORA / NIS2

Traccia ogni connessione in uscita, conserva 90 giorni di metadati, dimostra all’auditor che le anomalie sono state viste e qualificate.

Investigare a posteriori

Un host compromesso da ransomware 3 giorni fa? Ritorna al punto di ingresso: chi ha parlato con chi, quando, su quale porta, con quale volumetria.

Il metodo, in 4 tempi
Dal segnale grezzo alla prova opponibile.
Rilevare
Comprendere
Decidere
Dimostrare
01Il modulo cattura il segnale grezzo — flusso, comportamento o indicatore.segnale captato
Specifiche
Throughput max sostenutoCattura full packet a 10 Gbps
Archiviazione flussi14 g caldo (NVMe) · 90 g archivio HDS v2
Latenza rilevamento beacon< 5 minutes
Protocolli identificati500+ (DPI L7)
AcquisizioneSPAN, ERSPAN, TAP (1×10G o 4×1G)
Uscita cloudNessuna — tutto rimane on-premise
Trasporto sonda → SOCTLS 1.3 reciproco, rotazione 30 gg
DeployOn-premise · nella tua infrastruttura
Integrato nativamente in
SYLink AI — triage automatico
Agent EDR — correlazione rete × endpoint
HoneyPot — tastiere su esche
Pentest automatizzato — scope alimentato dalla mappatura DPI
Modulo Conformità — NIS2 / DORA / GDPR
Sovrano

Guidato da SYLink AI, ospitato al 100 % in Francia (HDS v2), senza dipendenza dal Cloud Act. Ogni decisione è tracciata e opponibile NIS2 & DORA.

Operativo in meno di 48 ore

Pronti a vedere cosa succede
davvero sulla vostra rete?

Primo test gratuito, senza carta di credito, senza impegno. Sulla vostra infrastruttura esistente.

Gestione cookie

Utilizziamo cookie per migliorare la tua esperienza sul sito. Continuando a navigare, accetti la nostra politica sulla privacy e l'uso dei cookie conformemente al GDPR.