NDR vs SIEM: Les principales différences

Solutions NDR Gartner® Magic Quadrant™
Découvrez pourquoi nous sommes le seul fournisseur placé dans le quadrant Challenger...

Découvrez la sécurité basée sur l'IA en action !
Découvrez l'IA de pointe de Stellar Cyber pour la détection instantanée des menaces...
Qu'est-ce que le NDR ?
Détection et réponse du réseau L'objectif principal de NDR est de révéler les activités quotidiennes granulaires au sein des réseaux d'une organisation. Plutôt que de placer une passerelle à la périphérie des réseaux, ce qui offre une visibilité limitée au trafic Nord-Sud, NDR place des capteurs sur les réseaux internes, enregistrant toutes les connexions internes, ou Est-Ouest. Ainsi, NDR démarre là où le pare-feu s'arrête.
Les capteurs d'un NDR copient chaque paquet, ainsi que ses métadonnées, et envoient les copies au moteur d'analyse central de la solution. Cette opération est souvent réalisée par des TAP réseau, ou ports SPAN, qui sont des capteurs matériels hautes performances ; d'autres environnements de déploiement peuvent nécessiter des capteurs logiciels et virtuels.
Collectivement, toutes ces données sont assemblées dans la pile de surveillance et de réponse continue d'un NDR :
Établissement d'une ligne de base comportementale du réseau
Lors de son premier déploiement, le rôle immédiat d'un NDR est d'établir le comportement normal et quotidien des réseaux connectés. Pour ce faire, il alimente un algorithme d'apprentissage non supervisé à partir des journaux collectés. Ce dernier assemble ce flux de données pour créer un modèle de modèles de communication moyens, de volume et de timing. Grâce à ce profilage, un NDR peut appliquer sa première couche de détection des menaces au niveau du réseau.
Détection des écarts par rapport à la ligne de base
Lorsque le comportement réseau d'un appareil s'écarte du modèle normal, le NDR peut le détecter et le signaler comme potentiellement suspect. Ce comportement peut inclure un afflux soudain de tentatives de connexion, des tentatives de connexion à des ports restreints ou l'exfiltration inattendue de données d'un employé qui n'accède habituellement pas à cette base de données.
En fonction du comportement erratique en question, le NDR peut alors s'engager soit dans une réponse automatisée, soit comparer l'activité du réseau aux indicateurs de compromission (IoC) connus.
Analyse basée sur les signatures
La plupart des cyberattaques suivent une approche spécifique : ce profil d'attaque se traduit par des schémas d'activité définis, ou IoC. Pour vérifier le risque lié aux anomalies réseau, un NDR peut comparer l'activité en temps réel d'un réseau à sa base de données d'IoC, ce qui lui permet de détecter rapidement et automatiquement l'attaque en cours et d'identifier un attaquant potentiel.
Réponse automatisée
Qu'est-ce que le SIEM?
Tandis que les NDR collectent et analysent les paquets provenant des réseaux d'une organisation, SIEM elle étend encore davantage son champ d'action : elle vise à obtenir une visibilité complète à l'échelle de l'organisation. Les journaux sont de petits fichiers générés par un appareil à chaque activité : ils sont collectés pour SIEM L'analyse s'effectue via un agent logiciel installé sur chaque périphérique source.
De là, le SIEM réassemble les fichiers journaux en une vue cohérente des actions de chaque appareil :
Collecte, filtrage et analyse des journaux
Normalisation des journaux
Chaque appareil ou application génère des journaux dans sa propre syntaxe ; cela peut aller d’un texte lisible par l’humain à des structures JSON ou XML complexes. Pour que tout cela soit lisible par le SIEMLe moteur d'analyse du système identifie la source de chaque journal et applique un analyseur syntaxique adapté à son format spécifique. Cet analyseur décompose les entrées de journal en champs de données individuels, tels que l'horodatage, l'adresse IP source, le port de destination, le type d'événement ou l'identifiant utilisateur. Ce schéma standardisé peut ensuite être comparé et analysé entre différents systèmes.
Analyse et alerte
Le SIEM Le système commence par rechercher des schémas prédéfinis et des indicateurs de compromission (IOC), tels que des tentatives de connexion infructueuses répétées, des transferts de données inhabituels ou des accès provenant d'adresses IP figurant sur liste noire. Ces schémas sont généralement intégrés dans des règles de détection ou des cas d'utilisation qui correspondent à des menaces spécifiques, comme les attaques par force brute ou les déplacements latéraux.
La corrélation est un élément clé de ce processus d'analyse. SIEMLes liens établissent des connexions entre des événements apparemment sans rapport entre eux, provenant de différents systèmes – comme une connexion suspecte suivie d'une modification de configuration et du téléchargement d'un fichier volumineux. Lorsqu'un ensemble d'alertes suspectes est détecté, SIEM envoie une alerte à l'équipe de sécurité de l'organisation, qui vérifie et corrige ensuite le risque de sécurité sous-jacent.
NDR vs SIEMDeux cas d'utilisation différents
Détection de mouvement latéral
Un seul panneau de verre
SIEMCes outils offrent aux équipes une vue unifiée, centralisant et consolidant les données de sécurité de l'ensemble des actifs d'une organisation dans une seule interface. Au lieu que les analystes jonglent entre plusieurs outils, chacun couvrant un domaine spécifique et isolé, une SIEM regroupe tout sur une seule plateforme.
SIEMCes solutions prennent en charge cette fonctionnalité centralisée en proposant des tableaux de bord personnalisables, des alertes en temps réel, des chronologies d'incidents et des fonctions de reporting au sein d'une interface utilisateur accessible. Ainsi, les équipes peuvent regrouper une grande partie de leurs flux de travail et rationaliser considérablement leurs opérations quotidiennes.
Combinez la précision NDR et SIEM Visibilité avec Stellar Cyber Open XDR Plateforme complète