Détection et réponse du réseau (NDR) Ces dernières années, les outils de sécurité ont été le parent pauvre des outils de sécurité : « ils ne sont pas respectés ». Il est fort probable que cet état de disgrâce soit dû aux sommes colossales investies en marketing. Détection et réponse de point final (EDR) et Détection et réponse étendues (XDR)Cela pourrait également être lié à la croissance du trafic chiffré et à la croyance erronée qui en découle, selon laquelle le trafic chiffré rendrait pratiquement aveugle la technologie NDR (remarque : ce n’était pas le cas).
Quelle que soit la raison du déclin de NDR dans la hiérarchie des outils de sécurité, je tiens à vous affirmer que les rumeurs infondées à son sujet sont non seulement fausses, mais qu'elles peuvent également exposer les organisations qui y adhèrent à des risques inutiles. À mon avis, NDR est aujourd'hui un outil indispensable à la sécurité des opérations et sa valeur ne fera que croître.
Permettez-moi de développer. Un adage bien connu en cybersécurité dit : « Le réseau ne ment pas », ce qui signifie que la télémétrie réseau est essentielle pour surveiller toutes les activités : quel trafic est critique, quels protocoles et types de trafic transitent sur le réseau, comment celui-ci fonctionne et quel trafic est utilisé à des fins malveillantes. Du point de vue de la sécurité, la NDR est indispensable en complément de technologies comme l’EDR. XDR, SIEMet d'autres, en particulier pour :
- Protéger et défendre les actifs « sans agent ». Une multitude d'actifs informatiques tels que les routeurs, les équipements réseau et les appareils IoT/OT ne fonctionnent pas. EDR Les agents rendent les solutions EDR aveugles aux attaques connexes. Or, il y en a eu un grand nombre, comme l'attaque Triton/Trisis de 2017 (contrôleurs de sécurité OT), le piratage des caméras Verkada en 2021 et, bien sûr, la plus importante de toutes : Stuxnet (2010). Une solution EDR efficace peut surveiller ces appareils, signaler les schémas de trafic anormaux et faciliter une réponse rapide.
- Détection des mouvements latéraux. Lorsqu'un adversaire compromet une ressource (par exemple, en désactivant un agent EDR), la NDR est essentielle pour détecter le trafic réseau anormal susceptible d'indiquer des déplacements latéraux utilisés dans le cadre d'une élévation de privilèges ou de la découverte de données critiques. Ceci est particulièrement important pour se défendre contre les attaques de type « living off the land » qui imitent fidèlement l'activité du trafic réseau « normal ».
- Exfiltration de données. NDR Il est particulièrement performant pour détecter les transferts de données volumineux ou inhabituels, souvent acheminés vers des serveurs externes via le protocole DNS. Par exemple, le kit d'outils malveillants Decoy Dog de 2023 exfiltrait des données sensibles en les découpant en petits fragments, en les chiffrant ou en les encodant, puis en les ajoutant comme sous-domaines à des domaines contrôlés par l'attaquant. Le serveur de ce dernier interceptait ensuite ces requêtes entrantes, supprimait le sous-domaine et réassemblait la charge utile tout en restant invisible aux pare-feu traditionnels. Là encore, les outils NDR les plus performants auraient détecté ces schémas de trafic furtifs et anormaux et auraient généré une alerte.
- Télémétrie supplémentaire et critique. La qualité des modèles d'IA dépend de la qualité des données sur lesquelles ils sont construits. La télémétrie réseau complète les journaux, les alertes EDR et autres sources de données en fournissant des informations sur les protocoles à risque, les schémas de trafic anormaux, les déplacements latéraux indiquant des attaques discrètes et lentes, ainsi que l'analyse du trafic chiffré (ETA). Par exemple, la télémétrie des données réseau peut aider les agents de sécurité autonomes à valider ou à contester les alertes de compromission potentielle des terminaux en comparant les journaux système internes aux schémas de trafic externes réels. En définitive, la télémétrie réseau permet de démasquer les attaquants en corrélant en temps réel leurs déplacements latéraux malveillants avec d'autres sources de données.
- De meilleurs modèles pour la couverture IoT/OT. Des secteurs comme la fabrication, les soins de santé et la logistique continuent d'intégrer de nouveaux types d'IoT et OT Par exemple, le guide semestriel mondial des dépenses IoT 2026 d'IDC prévoit que les dépenses mondiales en IoT/OT dépasseront 1 100 milliards de dollars d'ici fin 2026. Malgré cette croissance, une étude de McKinsey & Company révèle un « déficit de visibilité » : en moyenne, une entreprise industrielle ne parvient toujours pas à identifier 30 % des appareils connectés à son réseau de production principal. La solution NDR permet de découvrir les actifs, de surveiller les flux de trafic et les protocoles spécifiques, informations qui peuvent ensuite être utilisées pour le développement de modèles d'IA et de fonctionnalités automatisées. Cela pourrait faire toute la différence entre des alertes intempestives et une détection précise et concise des menaces IoT/OT.
- Réponse de première ligne de défense. Outre le renseignement sur les menaces, NDR La télémétrie peut aider les organisations à prédire les attaques, à visualiser leurs vecteurs et à renforcer leurs défenses. Grâce aux données réseau et autres données télémétriques, des agents d'IA pourraient déclencher des processus pour isoler automatiquement un VLAN compromis ou mettre à jour les règles de pare-feu en temps réel s'ils détectent un comportement caractéristique des tactiques, techniques et procédures (TTP) des ransomwares.
D'accord, NDR a du sens en soi ET dans le cadre d'une relation agentique SOCAlors, comment les organisations doivent-elles procéder ? Si les grandes entreprises disposent des budgets et des compétences nécessaires pour maintenir un outil NDR indépendant, les petites entreprises et les PME aux ressources limitées peuvent tirer profit d’un outil géré par un agent. SOC Une plateforme qui intègre la télémétrie NDR à d'autres sources de données telles que l'EDR, les journaux cloud, les journaux d'identité, etc. Ainsi, une plateforme intégrée génère un graphe de données unique et fiable, permettant de créer des modèles et agents d'IA plus précis, consolidés et personnalisés, adaptés au secteur d'activité, à la localisation et au profil de menaces de chaque organisation.
Ce faisant, les RSSI peuvent réduire le coût total de possession (TCO), rationaliser les outils d'opérations de sécurité et harmoniser les pratiques de toute l'équipe de sécurité. Autrement dit, ils peuvent éliminer les intégrations et le développement personnalisés, tandis que l'ensemble de l'équipe de sécurité (et éventuellement l'équipe informatique) peut partager une interface d'opérations de sécurité commune, tout en apprenant et en optimisant un agent unique. SOC
Avec tout le respect que je dois à Rodney Dangerfield, NDR mérite beaucoup de respect – surtout à l'heure où les organisations migrent d'outils de sécurité disparates vers une solution agentique intelligente. SOCAh oui, et ai-je mentionné que la chaîne ne ment pas ?


