CyberGlossary

Защита и операции

NDR (обнаружение и реагирование в сети)

Также известно как: Анализ сетевого трафика, NTA

Определение

Технология сетевой безопасности, анализирующая трафик (включая расшифрованный, метаданные и потоковые данные) с помощью поведенческой аналитики и ML, чтобы обнаруживать угрозы и оркестровать реагирование.

Network Detection and Response (NDR) размещает сенсоры в стратегических точках сети (ядро, периметр, облачные VPC, восток-запад между сегментами) и анализирует пакеты, потоковые записи (NetFlow, IPFIX, журналы Zeek) и расшифрованный трафик. NDR строит поведенческие базовые линии хостов, пользователей и протоколов и сочетает ML, сигнатуры и сопоставление с threat intelligence для обнаружения C2-каналов, латерального перемещения, эксфильтрации данных и аномального использования протоколов, незаметного для конечных точек. Интеграция с EDR/XDR, SIEM и SOAR позволяет автоматическому реагированию: блокировке через TAP, изменению ACL и изоляции хостов. Среди известных вендоров: Vectra AI, Darktrace, ExtraHop и Corelight.

Примеры

  • Vectra AI обнаруживает биконинг внутреннего хоста к домену с низкой репутацией по HTTPS.
  • NDR на базе Zeek фиксирует латеральное перемещение по RDP между двумя пользовательскими подсетями.

Связанные термины