Wichtige Merkmale, die bei der Auswahl einer NDR-Lösung zu berücksichtigen sind

Um die Sicherheit von Benutzern, Geräten und Servern zu gewährleisten, ist es von entscheidender Bedeutung, zu wissen, was im gesamten Netzwerk Ihres Unternehmens vor sich geht. In diesem Artikel erfahren Sie, wie sich die KI-basierte Network Detection and Response (NDR)-Technologie als die Zukunft der Netzwerksicherheit etabliert – und welche spezifischen Funktionen sich als am meisten lohnenswert erweisen.
#image_title

Gartner XDR Marktführer

XDR ist eine sich weiterentwickelnde Technologie, die einheitliche Funktionen zur Bedrohungsabwehr, -erkennung und -reaktion bietet...

#image_title

Erleben Sie KI-gestützte Sicherheit in Aktion!

Entdecken Sie die hochmoderne KI von Stellar Cyber ​​zur sofortigen Bedrohungserkennung ...

Warum benötigen Sie eine NDR-Lösung?

Netzwerksicherheit gehört seit jeher zu den schwierigsten Herausforderungen. Selbst relativ komplexe Netzwerkstrukturen ließen sich mit einer einfachen Firewall problemlos absichern, wären da nicht viele Dienste heute dezentralisiert. Mit so vielen Geräten außerhalb des traditionellen Perimeters ist das Schwachstellenpotenzial höher denn je. Und nicht nur Dienste sind von den eigenen Schutzmechanismen abstrahiert: Mitarbeiter sind ständig auf drahtlose Netzwerke angewiesen, die anfälliger für Lauschangriffe und unbefugten Zugriff sind. Die inhärente Natur der drahtlosen Kommunikation erfordert ständige Wachsamkeit und fortschrittliche Sicherheitsprotokolle, um diese Netzwerke zu sichern.

Neben der sich verändernden Netzwerklandschaft besteht auch die ständig wachsende Bedrohung durch profitgierige Cyberkriminelle. Ausgefeilte Techniken sind zunehmend im Einsatz, während staatlich geförderte Angriffe angesichts der aktuellen geopolitischen Spannungen florieren. Diese Bedrohungen nutzen häufig die legitimen Netzwerktools und -konfigurationen aus, die die Verbindung der Mitarbeiter gewährleisten, wodurch sie schwerer zu erkennen und abzuwehren sind.

Daher müssen Unternehmen den Datenverkehr ihrer Technologieplattformen im Auge behalten. NDR-Lösungen bieten hier die Möglichkeit: Diese Tools überwachen mithilfe von KI kontinuierlich die Netzwerkaktivität im Hintergrund und ermöglichen es Ihnen, besorgniserregende Entwicklungen deutlich schneller zu erkennen und darauf zu reagieren. Erfahren Sie mehr über was NDR ist.

Was sind die Hauptmerkmale von NDR?

Angesichts der entscheidenden Bedeutung von NDR für die Sicherheit der Kommunikation zwischen Geräten ist es wichtig, dass das Tool Ihrer Wahl über eine Reihe von Funktionen verfügt, die auch in die schwer zugänglichen Ecken Ihrer Netzwerke Licht bringen. Um zu wissen, welche wichtig sind, ist jedoch ein tieferes Verständnis dafür erforderlich, wie NDR Ihre Abwehrmaßnahmen aufrechterhält.

Deep Packet Inspection

Netzwerkaktivität kann viele Formen annehmen, aber auf der Anwendungsebene sind Pakete das A und O. Wenn Daten über ein Netzwerk gesendet werden, werden sie in besser verwaltbare Teile, sogenannte Pakete, zerlegt. Wie ein Brief enthält jedes Paket die Adresse, an die es gesendet wird, sowie die eigentliche Nachricht – oder Daten – die übertragen werden. Bei der herkömmlichen Paketinspektion wurde nur der Header-Teil dieser Daten untersucht, der lediglich Informationen zum Ziel und Absender enthielt. Leider können Angreifer selbst durch einfaches Zertifikat-Spoofing diesen Schutz umgehen – was bedeutet, dass Deep Packet Inspection heutzutage ein Mindeststandard für sichere NDR-Funktionen ist.

Deep Packet Inspection basiert auf einem zentralen Verbindungspunkt und einem Netzwerkabgriff: Dies gewährt vollständigen Zugriff auf Paketinformationen. Da Sie nicht nur den Paket-Header, sondern auch dessen Inhalt und Protokoll sehen können, erhalten Sie einen viel tieferen Einblick in das, was über Ihr Netzwerk gesendet wird. Wenn Sie wissen, welche Anwendung, welcher Benutzer und welches Gerät welche Datenpakete überträgt, können Sie das Netzwerk besser verstehen und optimieren.

Allerdings bringt DPI einige wesentliche Nachteile mit sich. Angreifer sind sich dessen bereits bewusst. Beispielsweise erfordert DPI viel Rechenleistung, da es das Datensegment jedes Pakets gründlich prüft. Ironischerweise ist DPI daher in Netzwerken mit hoher Bandbreite tatsächlich weniger nützlich, da es einfach nicht alle Netzwerkpakete überprüfen kann.

Unternehmen greifen immer häufiger auf Verschlüsselung zurück, um ihre Netzwerkkommunikation und digitale Interaktionen zu sichern. Leider gilt das auch für Angreifer. DPI hat Schwierigkeiten, viele Informationen aus verschlüsselten Netzwerkdaten zu gewinnen, was bedeutet, dass es nicht in der Lage wäre, verschlüsselte Kommunikation zwischen einem Ransomware-Trojaner und seinem C2-Server abzufangen.

Um dem entgegenzuwirken, muss Ihr NDR-Tool weit mehr als nur DPI in seinem Toolkit enthalten.

Metadatenanalyse

Die Metadatenanalyse (MA) geht einen Schritt zurück vom hyperspezifischen Paket-für-Paket-Ansatz von DPI und erfasst stattdessen das gesamte Spektrum an Attributen über Netzwerkkommunikation, Anwendungen und Akteure – ohne einen Blick auf die gesamte Nutzlast jedes Pakets zu werfen. Damit kann der NDR den Großteil seiner Bestleistung erreichen NDR-Anwendungsfälle.

Für jede Sitzung, die das Netzwerk durchläuft, werden umfassende Metadaten aufgezeichnet; Diese Metadaten erfassen eine Vielzahl kritischer Attribute, die einen Cyberangriff rechtzeitig identifizieren können. Auf der grundlegendsten Ebene umfasst dies die Host- und Server-IP-Adressen, Portnummern und geografische Standortdetails jeder Verbindung. Aber Metadaten bieten noch mehr Informationen: DNS- und DHCP-Protokolle helfen dabei, Geräte IP-Adressen zuzuordnen, während weitere Details zum Webseitenzugriff ein klareres Bild der stattfindenden Verbindungen vermitteln können. Domänencontroller-Protokolle helfen dabei, den Benutzer mit den Systemen zu verknüpfen, auf die er möglicherweise Zugriff hat. Das DPI-Problem der Verschlüsselung wird durch das Vorhandensein von Metadaten sogar auf verschlüsselten Webseiten vereitelt: von der Art der Verschlüsselung, Verschlüsselung, Hash; zu den vollqualifizierten Domänennamen des Clients und Servers; und die Hashes verschiedener Objekte wie JavaScript und Bilder können alle diese Netzwerkdaten in moderne NDRs eingespeist werden.

Die Metadatenanalyse gewährt Einblick in ein gesamtes Netzwerk und macht MA optimal für Netzwerke, die nicht durch DPI gesichert sind. Nämlich Netzwerke mit hoher Bandbreite, die stärker verteilt sind. Beachten Sie gleichzeitig, dass MA von der Verschlüsselung nicht betroffen ist: Dies ermöglicht es ihm, fortgeschrittene Cyberangriffe zu erkennen und zu verhindern, die sich hinter Datenverkehrsverschlüsselungsprozessen verbergen. Der Fokus auf Netzwerkinformationen aus mehreren Quellen eignet sich weitaus besser für die heutigen funktionsübergreifenden und eng integrierten Sicherheits-Stacks.

Verhaltensanalyse

Wir haben behandelt, welche Daten gesammelt werden sollten und warum – aber nicht, wie sie verwendet werden, um Ihre Netzwerke besser zu schützen. In der Vergangenheit konzentrierten sich Netzwerkschutzversuche darauf, Paketinformationen mit den Signaturen bekannter Malware-Angriffe abzugleichen. Dieser Ansatz ist zwar besser als nichts, macht Ihre Netzwerke jedoch weit anfällig für neuartige Angriffe. Heutige Angriffe lassen keinen Raum für Fehler – wie bewiesen der jüngste Ransomware-Angriff auf Change Healthcare im Wert von 22 Millionen US-Dollar, weitere werden noch folgen.

Verhaltensanalysen sind die Antwort der Branche auf die zunehmend neuartigen und verteilten Angriffe von heute. Algorithmen für maschinelles Lernen ermöglichen die Gruppierung all dieser Metadaten und Paketinformationen in umfassendere Verhaltensmuster. Dies wird auf zwei verschiedene Arten erreicht: durch überwachte und unüberwachte Lerntechniken. Überwachtes maschinelles Lernen erkennt grundlegende Verhaltensweisen, die verschiedenen Bedrohungsvarianten gemeinsam sind (z. B. die Tatsache, dass neu bereitgestellte Malware normalerweise einen C2-Server erreicht), und ermöglicht so eine konsistente Erkennung über verschiedene Szenarien hinweg. Andererseits durchsuchen unbeaufsichtigte Algorithmen des maschinellen Lernens Unternehmensdaten in weitaus größerem Umfang und führen Milliarden wahrscheinlichkeitsbasierter Berechnungen aus beobachteten Daten durch. Diese Algorithmen stützen sich nicht auf vorheriges Bedrohungswissen, sondern kategorisieren Daten unabhängig und identifizieren signifikante Muster.

Im Wesentlichen ermöglichen unüberwachte Algorithmen NDR-Tools, einen Basiswert für den Normalzustand Ihres Netzwerks zu ermitteln. Anschließend ermöglichen sie Ihnen… SOC Das Team sollte alle ungewöhnlichen, plötzlich auftretenden Verbindungen überprüfen: Diese können auf einen Lieferkettenangriff hindeuten, wenn sie unerwartet von einer einzigen Quelle ausgehen; werden hingegen überdurchschnittlich viele Daten an ein externes Gerät gesendet, kann dies ein Hinweis auf einen böswilligen oder kompromittierten Benutzer sein. Sowohl überwachte als auch unüberwachte Lernmodelle sind wichtig, da sie gemeinsam die gesamte Bandbreite der Verhaltensanalyse abdecken, die Ihre Netzwerke benötigen.

Threat Intelligence

Durch die Integration mit Threat-Intelligence-Feeds kann das NDR-System die Netzwerkaktivität mit bekannten Bedrohungen, bösartigen IP-Adressen und Kompromittierungsindikatoren (Indicators of Compromise, IoCs) vergleichen. Dies hilft der NDR-Lösung, Bedrohungen zu identifizieren und zu erkennen, die von der breiteren Sicherheitsgemeinschaft beobachtet und dokumentiert wurden. In Verbindung mit NDR-Lösungen fungieren Threat-Intelligence-Feeds als schnelle und genaue Kontextanbieter. Dies geht weit über die grundlegenden Malware-Signaturen früherer Zeiten hinaus und umfasst marktführende Informations-Feeds zu Bedrohungen, die die Taktiken, Techniken und Verfahren der jüngsten Angriffe sowie deren Auswirkungen umfassen.

Diese Kontextinformationen helfen einer NDR-Lösung, die Art jeder erkannten Anomalie besser zu verstehen und fundiertere Entscheidungen über die geeignete Reaktion zu treffen. Diese Unterstützung für Ihre Analysten kann durch eine weitere Integration mit dem MITRE ATT&CK-Framework sowie durch zusätzliche Unterstützung durch die Tools vertieft werden, die bereits den Rest Ihres Unternehmens schützen.

Security Tech Stack-Integration

Man würde einen Sicherheitsanalysten nicht auf nur eine Plattform beschränken – so wie Drittanbieter-Informationsfeeds Kontext zu den bestehenden Bedrohungen liefern, kann Ihre gesamte Technologieinfrastruktur eine maßgeschneiderte Sicht auf Ihre eigene Systemlandschaft ermöglichen. Wenn NDR mit Endpoint Detection and Response (EDR) und Security Information and Event Management (SIM) integriert wirdSIEMMit den Werkzeugen, die Ihnen bereits zur Verfügung stehen, können Ihre Teams auf dem gleichen vielseitigen Niveau wie Angreifer agieren.

Nehmen Sie das MITRE ATT&CK-Framework: Während MITRE ATT&CK explizit zur Identifizierung von Taktiken, Techniken und Verfahren (TTPs) entwickelt wurde, weist es einen deutlichen Schwerpunkt auf Endpunkttaktiken auf. Dank dessen hat EDR branchenübergreifend eine Phase erheblicher Investitionen erlebt. Das ist vollkommen verständlich: Die Anpassung Ihrer Tools an die branchenführenden Frameworks ist ein Schritt in die richtige Richtung. Dennoch ist es wichtig, die Realität der Ausnutzung von Sicherheitslücken im Auge zu behalten. Wenn eine Angriffskampagne zu Ende geht, sind viele kritische Techniken aus Netzwerkperspektive tatsächlich leichter zu erkennen. Im gleichen Zeitrahmen eines Angriffs im Spätstadium vergehen die Minuten mit unglaublicher Geschwindigkeit – durch die Reduzierung der Bedeutung von Netzwerkaktivitäten beeinträchtigen einige Unternehmen tatsächlich ihr Sicherheitsreaktionspotenzial zum Zeitpunkt, an dem es am kritischsten ist. Durch die Analyse und Korrelation von Daten von Endpunkten und Netzwerkquellen erhalten Analysten das gesamte Spektrum an Transparenz.

Automatisieren Sie die Netzwerkerkennung und -reaktion mit Stellar Cyber

Wenn NDR verdächtige oder böswillige Aktivitäten im Netzwerk erkennt, müssen diese Daten mit maximaler Klarheit und Effizienz an Ihr Sicherheitsteam weitergeleitet werden. Bei kritischen Sicherheitsereignissen zählt jede Sekunde. Herkömmlicherweise wurden netzwerkbasierte Warnungen an dieselben Warnungslisten gesendet wie alles andere, was zu kilometerlangen Rückständen führte, die immer mehr kostbare Zeit der begrenzten Arbeitszeit Ihrer Sicherheitsanalysten verschlingen. Moderne NDRs sind sich bewusst, dass endlose Alarmströme die Unternehmenssicherheit auf ihre eigene Weise beeinträchtigen: Stattdessen zielen sie darauf ab, einzelne Probleme in umfassenderen, kontextbezogenen Alarmen zusammenzufassen.

Durch die Anbindung an Ihre umfassendere Palette an Verteidigungstools kann eine automatisierte NDR-Lösung einen Teil der geschäftigen Arbeit übernehmen, die Ihre Sicherheitsteams heute ausbremst. Die automatisierte manuelle Triage ist immer noch erschreckend linear – und langsam. Während also eine vielschichtige Reaktion die Bedrohungserkennung auf ein neues Niveau heben kann, bleibt die Schwachstelle immer noch die Tatsache, dass Analysten jeweils nur eine begrenzte Menge an Informationen verarbeiten können. Geben Sie ein: Algorithmen.

Dieser zunehmend ganzheitliche Sicherheitsansatz ist die Grundlage von Extended Detection and Response. Anstatt Analysten mit immer mehr Tools, Dashboards und Warnungen zu überfordern, zielt die neue Phase der Cybersicherheit darauf ab, die großen Mengen an Informationen, die Ihnen bereits zur Verfügung stehen, durch Automatisierung zu nutzen.

Stellar Cyber's Open XDR Die Plattform kombiniert die Funktionen isolierter NDR-Systeme mit EDR- und Automatisierungsalgorithmen. So wird Ihre Sicherheit nicht nur oberflächlich anhand einzelner Bereiche Ihrer IT-Infrastruktur analysiert: Stattdessen kann eine Warnmeldung eines Geräts mit der zugehörigen Netzwerkaktivität verglichen werden. Mehr Informationen helfen Sicherheitsanalysten nicht nur, Art und potenzielle Auswirkungen der erkannten Bedrohung umfassend zu verstehen, sondern dank fortschrittlicher Analysen kann auch jeder Aspekt die Schwere einer Warnmeldung beeinflussen.

Durch das Vorbacken einer Warnung mit ihrer Kritikalität kann Stellar Cyber XDR Die Tools ermöglichen es, potenzielle Auswirkungen und die Wahrscheinlichkeit einer Ausnutzung schnell und einfach zu erkennen. Diese Automatisierung ist entscheidend, um nicht nur große Mengen an Netzwerkdaten zu verarbeiten, sondern auch Anomalien und Probleme zu identifizieren, die tatsächlich behoben werden müssen. Überprüfen Sie noch heute den Umgang Ihres Unternehmens mit Netzwerkwarnungen. Erfahren Sie, wie Stellar Sicherheitsteams zu schnelleren Lösungszeiten als je zuvor führt.

Klingt zu gut, um
wahr sein?
Sehen Sie selbst!

Nach oben scrollen