Netzwerkerkennung und -antwort (NDR) war in den letzten Jahren so etwas wie der Rodney Dangerfield unter den Sicherheitstools – „es wird nicht respektiert“. Vermutlich rührte dieser schlechte Ruf von den enormen Marketingausgaben her, die dafür aufgewendet wurden. Endpunkterkennung und -antwort (EDR) und Erweiterte Erkennung und Reaktion (XDR)Es könnte auch mit dem Wachstum des verschlüsselten Datenverkehrs und dem damit verbundenen Irrglauben zusammenhängen, dass verschlüsselter Datenverkehr die NDR-Technologie nahezu vollständig außer Kraft setze (Anmerkung: Das war nicht der Fall).
Was auch immer der Grund für die geringere Bedeutung von NDR in der Rangfolge der Sicherheitstools sein mag, ich möchte Ihnen versichern, dass die weit verbreiteten Behauptungen über NDR nicht nur falsch sind, sondern auch unnötige Risiken für Unternehmen bergen, die diesen Irrtümern Glauben schenken. Meiner Meinung nach ist NDR heute eine unverzichtbare Ressource für den Sicherheitsbetrieb, und sein Wert wird in Zukunft weiter steigen.
Lassen Sie mich das genauer erläutern. Es gibt ein altes Sprichwort aus der Cybersicherheit: „Das Netzwerk lügt nicht.“ Das bedeutet, dass Netzwerktelemetrie unerlässlich ist, um alle Aktivitäten zu überwachen – welcher Datenverkehr geschäftskritisch ist, welche Daten und Protokolle über die Leitungen laufen, wie das Netzwerk funktioniert und welcher Datenverkehr für schädliche Aktivitäten missbraucht wird. Aus Sicherheitssicht ist NDR als Ergänzung zu Technologien wie EDR unerlässlich. XDR, SIEMund andere, insbesondere für:
- Schutz und Verteidigung von „agentenlosen“ Vermögenswerten. Zahlreiche IT-Geräte wie Router, Netzwerkgeräte und IoT/OT-Geräte funktionieren nicht. EDR Agenten machen EDR gegenüber ähnlichen Angriffen blind. Und davon gab es unzählige, wie den Triton/Trisis-Angriff von 2017 (OT-Sicherheitssteuerungen), den Verkada-Kamera-Hack von 2021 und natürlich den Urvater aller Angriffe, Stuxnet (2010). Effektives EDR kann diese Geräte überwachen, anomale Datenverkehrsmuster erkennen und eine schnelle Reaktion ermöglichen.
- Erkennung seitlicher Bewegungen. Wenn Angreifer ein System kompromittieren (beispielsweise durch Deaktivierung eines EDR-Agenten), ist NDR entscheidend, um anomalen Netzwerkverkehr aufzudecken, der auf laterale Bewegungen im Rahmen von Rechteausweitung oder der Ermittlung kritischer Daten hindeuten kann. Dies ist besonders wichtig für die Abwehr von „Living-off-the-Land“-Angriffen, die den „normalen“ Netzwerkverkehr täuschend echt imitieren.
- Datenexfiltration. NDR Es ist besonders gut darin, große oder ungewöhnliche Datenübertragungen zu erkennen, die häufig über das DNS-Protokoll an externe Server getunnelt werden. Beispielsweise exfiltrierte das Malware-Toolkit Decoy Dog aus dem Jahr 2023 sensible Daten, indem es diese in kleine Teile zerlegte, die Fragmente verschlüsselte oder kodierte und sie dann als Subdomains an vom Angreifer kontrollierte Domains anhängte. Der Server des Angreifers fing diese eingehenden Anfragen ab, entfernte die Domain-Verpackung und setzte die Nutzdaten wieder zusammen, während er für herkömmliche Firewalls unsichtbar blieb. Auch hier hätten führende NDR-Tools diese unauffälligen und anomalen Datenverkehrsmuster erkannt und eine Warnung ausgelöst.
- Ergänzende und kritische Telemetrie. KI-Modelle sind nur so gut wie die Daten, auf denen sie basieren. Netzwerktelemetrie ergänzt Protokolle, EDR-Warnungen und andere Datenquellen um Informationen zu riskanten Protokollen, anomalen Verkehrsmustern, lateralen Bewegungen, die auf schleichende Angriffe hindeuten, und verschlüsselter Datenverkehrsanalyse (ETA). Beispielsweise kann Netzwerktelemetrie autonomen Sicherheitsagenten helfen, Warnmeldungen zu potenziell kompromittierten Endpunkten zu bestätigen oder zu widerlegen, indem interne Systemprotokolle mit tatsächlichen externen Verkehrsmustern abgeglichen werden. Letztendlich entlarvt Netzwerktelemetrie Angreifer, indem sie bösartige laterale Bewegungen in Echtzeit mit anderen Datenquellen korreliert.
- Bessere Modelle für die IoT/OT-Abdeckung. Branchen wie die Fertigungsindustrie, das Gesundheitswesen und die Logistik integrieren ständig neue Arten von IoT-Lösungen und OT Geräte. Beispielsweise prognostiziert der IDC Worldwide Semiannual IoT Spending Guide 2026, dass die weltweiten Ausgaben für IoT/OT bis Ende 2026 die Marke von 1.1 Billionen US-Dollar überschreiten werden. Trotz dieses Wachstums zeigt eine Studie von McKinsey & Company eine „Sichtbarkeitslücke“ auf: Durchschnittliche Industrieunternehmen können immer noch 30 % der mit ihrem primären Produktionsnetzwerk verbundenen Geräte nicht identifizieren. NDR (Network Data Recognition) kann Anlagen erkennen und Verkehrsmuster sowie spezifische Protokolle überwachen, die dann für die Entwicklung von KI-Modellen und agentenbasierten Funktionen genutzt werden können. Dies könnte den entscheidenden Unterschied zwischen unzutreffenden Warnmeldungen und einer präzisen und effizienten Erkennung von IoT/OT-Bedrohungen ausmachen.
- Eine erste Verteidigungslinie. Zusammen mit Bedrohungsanalysen, NDR Telemetriedaten können Unternehmen helfen, Angriffe vorherzusagen, Angriffspfade zu visualisieren und ihre Abwehr zu verstärken. Mithilfe von Netzwerk- und anderen Telemetriedaten können KI-Agenten Workflows auslösen, um ein kompromittiertes VLAN automatisch zu isolieren oder Firewall-Regeln in Echtzeit zu aktualisieren, wenn sie Verhaltensweisen erkennen, die auf vielversprechende Ransomware-TTPs hindeuten.
Okay, NDR macht sowohl für sich allein als auch als Teil eines agentischen SOCWie sollten Unternehmen also vorgehen? Während die größten Unternehmen über die Budgets und Kompetenzen verfügen, ein unabhängiges NDR-Tool zu betreiben, könnten ressourcenbeschränkte kleine Unternehmen und KMU von einer agentenbasierten Lösung profitieren. SOC Eine solche Plattform integriert NDR-Telemetriedaten mit anderen Datenquellen wie EDR, Cloud-Protokollen, Identitätsprotokollen usw. Dadurch entsteht ein zentraler Datengraph, der als zentrale Informationsquelle dient und zur Entwicklung präziserer, konsolidierter und individueller KI-Modelle und -Agenten genutzt werden kann, die auf die jeweilige Branche, den Standort und das Bedrohungsprofil des Unternehmens zugeschnitten sind.
Dadurch können CISOs die Gesamtbetriebskosten senken, die Tools für den Sicherheitsbetrieb rationalisieren und das gesamte Sicherheitsteam auf einen gemeinsamen Nenner bringen. Anders ausgedrückt: Sie können individuelle Integrationen und Programmierungen vermeiden, während das gesamte Sicherheitsteam (und gegebenenfalls auch das IT-Team) eine gemeinsame Schnittstelle für den Sicherheitsbetrieb nutzen und gleichzeitig einen einzigen Agenten erlernen und optimieren kann. SOC Plattform.
Bei allem Respekt vor Rodney Dangerfield, NDR verdient große Anerkennung – insbesondere im Zuge der Migration von heterogenen Sicherheitsoperationstools zu intelligenten agentenbasierten Sicherheitslösungen. SOCAch ja, und habe ich schon erwähnt, dass das Netzwerk nicht lügt?


