Gartner NDR: Wawasan, Temuan Utama & Masa Depan (2025)
- Takeaway kunci:
-
Bagaimana Gartner mendefinisikan NDR?
NDR menggunakan sensor internal dan model perilaku untuk mendeteksi anomali waktu nyata dalam aliran jaringan timur-barat dan utara-selatan. -
Kesenjangan apa yang diatasi NDR dalam hal keamanan?
Ini memberikan visibilitas ke dalam lalu lintas internal yang dibatasi oleh firewall dan SIEMSeringkali terlewatkan, sehingga menutup titik buta deteksi yang kritis. -
Tren pasar apa yang dicatat Gartner?
NDR bertumbuh dengan cepat (≈23% YoY), dengan meningkatnya adopsi dan perluasan kemampuan di antara vendor utama. -
Apa artinya ini bagi tim keamanan?
NDR menjadi penting untuk pertahanan berlapis, terutama di lingkungan cloud dan hybrid yang kompleks dan memiliki lalu lintas tinggi.
Panduan Pasar NDR Gartner adalah landasan untuk mengeksplorasi fitur-fitur rumit dan masa depan pasar Deteksi dan Respons Jaringan (NDR) yang terus berkembang. Sebagai bagian yang relatif baru dari perangkat keamanan siber, tim keamanan dengan cepat mengembangkan kesadaran mereka sendiri tentang alat ini: dengan menyajikan gambaran umum yang jelas, panduan ini menyebarkan riset pasar Gartner dan wawancara klien ke dalam format yang mudah diakses.
Sejak Laporan Pasar 2022, publikasi NDR tahunan Gartner telah mencerminkan perubahan pesat di bidang ini: dari 19 vendor representatif pada tahun 2022 menjadi beberapa lusin pada tahun 2024, bahkan vendor keamanan siber utama seperti Cisco telah mulai menawarkan kemampuan NDR. Fitur NDR telah berkembang secara substansial, dan laporan Gartner 2024 memberikan definisi paling komprehensif hingga saat ini.

Solusi NDR Gartner® Magic Quadrant™
Lihat mengapa kami satu-satunya vendor yang ditempatkan di kuadran Challenger...

Rasakan Keamanan Bertenaga AI dalam Aksi!
Temukan AI tercanggih dari Stellar Cyber untuk deteksi ancaman instan...
Bagaimana Gartner mendefinisikan NDR?
NDR diterapkan dalam jaringan internal organisasi: sensornya kemudian menyerap data paket mentah beserta metadata terkait, dan menyusunnya menjadi model terperinci dari perilaku harian setiap jaringan. Model perilaku ini memungkinkan deteksi langsung aktivitas abnormal di seluruh lalu lintas jaringan internal (timur-barat) dan eksternal (utara-selatan). Disampaikan melalui campuran sensor berbasis perangkat keras dan perangkat lunak, penerapan NDR dikelola melalui konsol orkestrasi, sementara peringatannya dapat dimasukkan ke dasbor alur kerja yang sudah ada sebelumnya, dan – mulai tahun 2024 – buku pedoman otomatis.
Untuk mendefinisikan NDR dengan lebih baik, Gartner menyertakan komponen-komponen yang mengecualikan suatu produk dari daftar NDR. Beberapa fitur yang mengecualikan ini termasuk alat yang bergantung pada platform prasyarat—seperti persyaratan adanya SIEM atau firewall untuk pengoperasian; ini tidak memenuhi kriteria mandiri yang menjadi inti dari NDR. Demikian pula, platform yang memprioritaskan forensik jaringan melalui penyimpanan PCAP yang ekstensif dan analisis retrospektif – daripada deteksi waktu nyata – tidak memenuhi tuntutan identifikasi ancaman waktu nyata NDR. Terakhir, solusi khusus yang dibangun khusus untuk sistem siber-fisik atau analisis log juga menyimpang dari pendekatan analisis perilaku yang berpusat pada jaringan NDR.
Kesenjangan Pasar Apa yang Diisi NDR?
Karena NDR merupakan solusi yang relatif baru, penting untuk menempatkannya dalam konteks yang lebih luas bersama alat keamanan lainnya. Gartner membandingkannya dengan beberapa platform keamanan multifungsi yang rutin digunakan saat ini, seperti Security Information and Event Management (SIEM).SIEM) dan firewall. SIEM Berfokus pada pengumpulan, normalisasi, dan analisis log dari berbagai sumber yang sangat luas; firewall, di sisi lain, melacak paket data yang masuk atau keluar dari jaringan yang telah ditetapkan sebelumnya oleh suatu organisasi. Sementara itu, SIEM Meskipun menyediakan platform pusat tunggal bagi tim keamanan, kurangnya titik fokus khusus menjadikannya generator peringatan bervolume tinggi; firewall, meskipun spesifik untuk keamanan jaringan, hanya
memberikan visibilitas utara-selatan. Hasilnya adalah titik buta seputar bagaimana jaringan berbagi data secara internal.
Inilah celah pasar yang ingin ditambal oleh NDR: perangkat NDR mandiri menyediakan analisis jaringan yang terperinci yang tidak dapat diperoleh dengan cara lain. Pertumbuhan pasar sebesar 23% YoY disumbang oleh proses penerapan yang mudah diakses dan pengembangan fitur masing-masing vendor secara berkelanjutan.
Mengapa Tidak Ada Magic Quadrant NDR?
Mengenai vendor perorangan yang menawarkan perangkat NDR, format perbandingan Gartner yang biasa adalah melalui Magic Quadrant mereka, yang memposisikan vendor teknologi berdasarkan dua kriteria utama: kelengkapan visi dan kemampuan untuk mengeksekusi. Kemudian, format tersebut memetakan vendor secara visual dalam kisi dua dimensi yang dibagi menjadi empat kuadran: pemimpin, penantang, visioner, dan pemain khusus. Pada saat penulisan ini, belum ada Magic Quadrant yang diterbitkan untuk vendor NDR.
Meskipun merupakan alat yang berguna bagi calon pelanggan NDR, penting untuk diingat bahwa Gartner baru mengenali pasar NDR pada tahun 2020. Sejak saat itu, mereka tetap fokus pada Panduan Pasar tahunan: panduan ini menilai vendor baru dan yang sedang berkembang di pasar, membandingkannya dengan masukan dunia nyata dari klien Gartner, dan membantu menetapkan legitimasi dan daya tahan jangka panjang suatu solusi.
Pada akhirnya, Magic Quadrant membutuhkan pasar untuk mencapai kematangan yang memadai, diferensiasi vendor, dan adopsi klien untuk memungkinkan analisis komparatif.
Panduan Pasar Gartner untuk Fitur Inti NDR
Fitur NDR Wajib
Fitur-fitur berikut mutlak diperlukan agar suatu alat memenuhi kriteria NDR Gartner.
- Visibilitas Lalu Lintas Komprehensif: Fitur ini mengandalkan kemampuan NDR untuk mengekstrak metadata, seperti alamat IP, protokol, dan detail muatan, dari aktivitas jaringan mentah. Hal ini dicapai melalui penerapan sensor di seluruh infrastruktur lokal, cloud, dan hybrid.
- Pemantauan Dua Arah: Ini adalah analisis berkelanjutan dari pergerakan jaringan utara-selatan dan timur-barat. Dicapai oleh berbagai jenis sensor, seperti penyadapan jaringan untuk arah timur-barat dan NetFlow untuk data utara-selatan.
- Teknik Deteksi Perilaku: Hal ini menggambarkan identifikasi anomali yang sedang berlangsung melalui pembelajaran mesin dan analitik, terlepas dari tanda-tanda serangan statis. Dicapai dengan mengirimkan metadata paket ke algoritma Pembelajaran Mesin pusat, yang dapat mencocokkan pola perilaku jaringan yang dikumpulkan dengan kemungkinan strategi serangan.
- Baselining dan Deteksi Anomali: Ini adalah pemodelan statistik perilaku jaringan dari waktu ke waktu, dengan tujuan akhir mengidentifikasi penyimpangan dan menandai aktivitas yang mencurigakan. Ini menggunakan semua metadata yang dikumpulkan untuk membangun profil aktivitas jaringan normal sehari-hari.
- Korelasi Peringatan: Alih-alih menandai setiap penyimpangan dari norma sebagai peringatan – yang dapat menyebabkan kelelahan peringatan – Gartner menyoroti perlunya NDR untuk menggabungkan peringatan individual menjadi insiden yang kohesif. Hal ini dicapai melalui algoritma NDR, yang harus mampu menghubungkan aktivitas jaringan yang tidak terduga dengan tanda-tanda kompromi yang sebenarnya. Seringkali ditingkatkan melalui integrasi dengan sistem lain. SOC alat.
- Kemampuan Respon Otomatis & Manual: Sama seperti fitur terakhir yang penting untuk menghilangkan kelelahan peringatan, Gartner menggarisbawahi bagaimana NDR tidak dapat terlalu membebani sumber daya tim keamanan dengan kemampuan responsnya. Hasilnya adalah permintaan akan kemampuan respons yang luas: respons manual dapat diidentifikasi dalam fase korelasi peringatan, sementara respons otomatis mungkin memerlukan integrasi dengan alat penahanan dan pemblokiran, seperti firewall atau IPS.
- Metode Deteksi Tradisional: Terakhir, Gartner menyadari bahwa analisis perilaku saja mungkin tidak cukup: NDR juga dapat menggunakan tanda tangan IDPS, heuristik, dan peringatan berbasis ambang batas untuk memanfaatkan beberapa lapis verifikasi ancaman. Hal ini juga menuntut integrasi dengan umpan intelijen ancaman pihak ketiga.
Fitur NDR Opsional
Dengan berbagai kasus penggunaan spesifik, Gartner juga mengakui fitur-fitur berikut yang mungkin opsional, tergantung pada arsitektur jaringan unik masing-masing pelanggan.
- Pemantauan Lalu Lintas IaaS: Visibilitas ke dalam lingkungan infrastruktur-sebagai-layanan semakin penting: beberapa solusi NDR menyediakannya dengan menerapkan sensor ringan dalam lingkungan IaaS, yang kemudian mencerminkan lalu lintas antara beban kerja cloud.
- Integrasi SaaS: Titik terlemah dari beberapa alat NDR, Gartner mencatat bahwa beberapa NDR memungkinkan lalu lintas ke aplikasi berbasis SaaS untuk ditemukan dan dianalisis. Pemantauan aplikasi berbasis SaaS ini paling sering dicapai melalui konektor API; Microsoft 365 adalah salah satu integrasi API NDR yang sangat populer.
- Pengambilan Log & SOC Dukungan: Fungsi ini memberikan fleksibilitas yang lebih besar pada alat NDR, karena menyediakan dasbor dan alur kerja terkait yang memungkinkan SOC Tim dapat melihat dan menyelidiki peringatan. Interaksi langsung ini dilakukan melalui konsol NDR.
- Penangkapan Paket Penuh (PCAP): File PCAP mencatat lalu lintas jaringan mentah, menangkap header, payload, dan metadata setiap paket. Data ini dapat berfungsi sebagai "dasar kebenaran" untuk aktivitas jaringan, dan memungkinkan NDR untuk membangun kembali percakapan jaringan sesuai dengan taktik khusus penyerang.
- Akan tetapi, PCAP bukanlah kebutuhan yang konstan, karena volumenya sangat tinggi, dan mungkin memerlukan proses dekripsi yang membutuhkan banyak sumber daya. Akibatnya, PCAP diposisikan sebagai fitur yang bagus untuk dimiliki – dan vendor NDR yang menawarkan fitur ini juga harus mempertimbangkan skalabilitas dan penyimpanan jangka panjang.
- Alat Pencarian Berbasis AI: Dengan munculnya dasbor NDR, Gartner juga mencatat adanya peningkatan dorongan untuk fungsi pencarian yang dibantu AI. Asisten pintar yang didukung Large Language Model (LLM) dapat memungkinkan analis untuk mengajukan pertanyaan ke platform NDR, mendukung perburuan ancaman dan pembuatan laporan yang lebih cepat.
- EDR & SIEM Integrasi: Mengingat bahwa EDR dan SIEM Keduanya mewakili sumber intelijen ancaman yang mendalam, integrasi NDR dengan keduanya bertujuan untuk mencapai korelasi peringatan yang lebih akurat. Misalnya, penemuan pola pergerakan lateral oleh NDR dapat dikuatkan dengan peringatan eksekusi malware EDR dari jangka waktu yang sama. Peringatan yang dihasilkan dan saling terkait memungkinkan seorang analis untuk menyelidiki insiden jauh lebih cepat.
- Penyetelan Pasca Peringatan: Karena analisis perilaku dapat meningkatkan rasio positif palsu, penyetelan pasca-peringatan sangat penting untuk memastikan NDR menjadi sumber sinyal yang andal. Hal ini terkadang dicapai dengan perbandingan PCAP, di mana model perilaku memverifikasi sendiri, dan karenanya menyesuaikan logika deteksinya sendiri. Penyetelan manual juga dapat menjadi bagian penting dari hal ini, dengan beberapa penyedia NDR menawarkan opsi satu klik untuk menandai peringatan yang tidak akurat.
Rangkaian kemampuan yang komprehensif ini memastikan sistem NDR dapat berfungsi sebagai mesin deteksi dan pusat respons yang terorkestrasi. Dengan mempertimbangkan fitur-fitur ini, laporan Gartner selanjutnya menetapkan beberapa perubahan utama dalam lanskap NDR.
Rekomendasi Gartner untuk Memilih NDR
Tetapkan Alur Kerja
Identifikasi Metrik Umum
Mengingat bahwa berbagai platform NDR bergantung pada campuran berbagai teknik deteksi – mulai dari analisis perilaku hingga metode berbasis tanda tangan – menetapkan dasar umum untuk perbandingan sangatlah penting. Mengevaluasi vendor harus melampaui daftar periksa fitur dan berfokus pada kualitas dan cakupan kemampuan deteksi mereka. Metrik seperti "persentase insiden kritis yang terdeteksi oleh NDR" dapat memberikan tolok ukur yang berarti, membantu tim keamanan menilai efektivitas di berbagai solusi dengan jelas dan konsisten.
Metrik lain yang jelas dan rasional dapat mencakup rasio positif palsu, waktu rata-rata untuk mengklasifikasikan peringatan, atau peningkatan kecepatan deteksi ransomware – semua ini menawarkan dasar yang lebih kuat untuk perbandingan lintas vendor.
Menentukan Bagaimana Positif Palsu Dikelola
Identifikasi Persyaratan Otomasi Anda
Identifikasi Apakah Anda Membutuhkan NDR atau XDR
Ekosistem jaringan saat ini sangat beragam – strategi NDR yang efektif memastikan cakupan alat yang beradaptasi dengan risiko dan kebutuhan spesifik setiap lingkungan. Dengan evolusi NDR menjadi XDROleh karena itu, seringkali perlu untuk mengambil pandangan analitis terhadap proses internal organisasi: visibilitas mendalam di tingkat jaringan sangat berharga dalam jaringan hibrida dan jaringan yang banyak menggunakan teknologi operasional (OT). Di sisi lain, jika proses keamanan manual memperlambat sistem secara keseluruhan, XDR dapat menawarkan kemampuan NDR inti sekaligus mengkonsolidasikan lebih lanjut sinyal dari titik akhir, identitas, email, dan jaringan ke dalam kerangka deteksi dan respons tunggal.
Nilai di mana titik buta deteksi ancaman Anda. Jika cakupan endpoint kuat tetapi visibilitas jaringan terbatas, NDR dapat mengisi celah penting. Jika Anda mengelola beberapa alat yang terpisah dan kesulitan dengan kelebihan peringatan atau waktu respons yang lambat, XDRPendekatan terintegrasi ini dapat memberikan nilai yang lebih besar – terutama jika dapat menggantikan dan mengkonsolidasikan alat yang sudah tidak berfungsi.
Munculnya NDR Hibrida
Pasar NDR telah mengalami pergeseran besar sejak dimulainya pada tahun 2020: peningkatan mendadak dalam pekerjaan jarak jauh tahun itu menyebabkan permintaan baru untuk memantau lalu lintas jaringan di mana pun pengguna dan beban kerja berada. Akibatnya, pengaturan kerja dari rumah mengubah pola lalu lintas dari timur-barat menjadi sebagian besar utara-selatan, dan menyebabkan adopsi analisis dua arah NDR secara luas.
Konvergensi IT dan OT merupakan peta jalan utama bagi beberapa organisasi: tahun 2024 menyaksikan perluasan signifikan kemampuan NDR untuk mencakup hal ini. Dan untuk alasan yang bagus – NDR sangat cocok untuk memantau aktivitas perangkat Internet of Things (IoT), yang tidak dapat mendukung agen perangkat lunak EDR atau IPS lokal. Di samping pemantauan tanpa agen, kesadaran protokol NDR juga memungkinkannya untuk memetakan protokol khusus OT, seperti Modbus TCP, dan protokol khusus IT, seperti HTTPS, dan merinci bagaimana masing-masing berinteraksi di seluruh jaringan.
Pengembangan NDR hibrida lainnya telah melihat fokus berkelanjutan pada integrasi yang lancar dengan alat EDR. Kedua alat tersebut memiliki titik fokus yang sangat rinci dan dibatasi secara individual, dengan algoritme ML yang dilatih hanya pada pola serangan masing-masing lingkungan. Arsitektur umum ini juga membuat kedua solusi tersebut sangat kompatibel, dan beberapa penyedia NDR telah mulai menawarkan keduanya.
Apa Masa Depan Pasar NDR?
Masa depan pasar ditandai oleh pergeseran dinamis ke arah NDR yang menjadi lebih serbaguna dan terintegrasi secara luas. Daripada tetap menjadi alat mandiri yang hanya berfokus pada analisis pola lalu lintas, solusi NDR semakin mendukung bagian yang lebih luas dari alur respons insiden.
Salah satu arah utama adalah peningkatan pertahanan berlapis. Di sini, platform NDR mengintegrasikan mesin deteksi berbasis tanda tangan, seperti Zeek atau Suricata, yang secara tradisional terlihat dalam solusi Deteksi dan Respons Intrusi. Desain solusi modular ini – dan jumlah integrasi yang lebih banyak – melihat peningkatan kehadiran NDR sebagai garis pertahanan sekunder.
Vendor NDR yang lebih inovatif mendorong batasan antara NDR, EDR, dan IDS, serta membangun alat NDR yang merupakan bagian dari deteksi dan respons yang diperluas (XDRStrategi tersebut). Integrasi telemetri jaringan dengan sinyal dari sumber titik akhir dan identitas semakin mendorong NDR ke arah yang lebih penting. XDR ruang. Konvergensi ini meningkatkan deteksi lintas domain, memungkinkan visibilitas ancaman yang lebih holistik. Ini juga merupakan alasan mendasar mengapa beberapa vendor NDR memposisikan diri SIEM alat sebagai pesaing, karena XDR kemampuan semakin tertekan SIEM Persembahan.
Akhirnya, munculnya peralatan bertenaga LLM memposisikan NDR sebagai solusi front-end yang potensial untuk operasi keamanan, di mana narasi insiden dan wawasan investigasi cepat menjadi pusat pengalaman analis.
Seiring berkembangnya NDR, lintasannya mencerminkan dorongan yang lebih luas menuju konvergensi, konteks, dan otomatisasi dalam keamanan siber.
Bagaimana Stellar Cyber Mendorong Batas Antara NDR dan XDR
Stellar Cyber menyediakan NDR dan XDR kemampuan sebagai bagian dari kesatuannya XDR platform, menggabungkan deteksi dua arah yang berfokus pada jaringan dengan pencegahan dan respons ancaman lintas domain. Sebagai sebuah Open XDR, ia mampu menyebarkan sensor NDR, di samping menyerap data keamanan dan peringatan dari perkakas keamanan lainnya. Ia kemudian menerapkan beberapa lapisan analisis untuk mengoordinasikan peringatan ini menjadi insiden yang lengkap, termasuk mengidentifikasi kemungkinan pola MITRE ATT&CK. Terakhir, playbook otomatis memungkinkan ancaman untuk diatasi secara otomatis.
Akibatnya, TerbukaXDR Menyediakan platform yang mendalam dan sangat mudah beradaptasi bagi tim yang ramping untuk keamanan menyeluruh di seluruh organisasi. Jelajahi dasbor dan alur kerja Stellar Cyber yang mudah diakses. dengan demo hari ini.