CyberGlossary

Defesa e operações

NDR (Network Detection and Response)

Também conhecido como: Análise de tráfego de rede, NTA

Definição

Tecnologia de segurança de rede que analisa tráfego — incluindo pacotes decifrados, metadados e flows — através de analítica comportamental e ML para detetar ameaças e orquestrar respostas.

O NDR (Network Detection and Response) coloca sensores em pontos estratégicos da rede (core, perímetro, VPCs na nuvem, este-oeste entre segmentos) para inspecionar pacotes, registos de flow (NetFlow, IPFIX, logs do Zeek) e tráfego decifrado. Constrói baselines comportamentais de hosts, utilizadores e protocolos e aplica ML, assinaturas e correlação com threat intelligence para detetar command and control, movimento lateral, exfiltração de dados e usos anómalos de protocolos que os endpoints podem não ver. A integração com EDR/XDR, SIEM e SOAR permite respostas automatizadas (bloqueio via TAP, alterações de ACL, isolamento de host). Fornecedores comuns: Vectra AI, Darktrace, ExtraHop e Corelight.

Exemplos

  • Vectra AI deteta beaconing de um host interno para um domínio de baixa reputação via HTTPS.
  • Um NDR baseado em Zeek alerta sobre movimento lateral por RDP entre duas sub-redes de desktops.

Termos relacionados