CyberGlossary

Defensa y operaciones

NDR (Detección y Respuesta de Red)

También conocido como: Análisis de tráfico de red, NTA

Definición

Tecnología de seguridad de red que analiza el tráfico —incluidos paquetes descifrados, metadatos y flujos— mediante análisis conductual y ML para detectar amenazas y orquestar la respuesta.

NDR (Network Detection and Response) despliega sensores en puntos estratégicos de la red (núcleo, perímetro, VPCs en la nube, este-oeste entre segmentos) para inspeccionar paquetes, registros de flujo (NetFlow, IPFIX, logs de Zeek) y tráfico descifrado. Construye líneas base conductuales de hosts, usuarios y protocolos, y aplica ML, firmas y comparación con inteligencia de amenazas para detectar C2, movimiento lateral, exfiltración de datos y usos anómalos de protocolo que las herramientas de endpoint pueden no ver. Su integración con EDR/XDR, SIEM y SOAR habilita respuestas automatizadas: bloqueo desde TAPs, cambios de ACL o aislamiento de hosts. Fabricantes habituales: Vectra AI, Darktrace, ExtraHop y Corelight.

Ejemplos

  • Vectra AI detecta beaconing desde un host interno hacia un dominio de baja reputación por HTTPS.
  • Un NDR basado en Zeek alerta de movimiento lateral por RDP entre dos subredes de escritorios.

Términos relacionados