- Bagaimana Cara Kerja NDR
- Evolusi NDR
- Apa Peran NDR dalam Keamanan Siber?
- Apa Peran NDR di Pusat Operasi Keamanan?SOC)?
- NDR vs Deteksi dan Respons Titik Akhir (EDR)
- Bagaimana Perbandingan NDR dengan EDR dan XDR?
- Teknik yang Digunakan dalam Solusi NDR
- Cara Menyebarkan Deteksi dan Respons Jaringan
- Mengintegrasikan NDR dengan Alat Keamanan Lainnya
Penjelasan tentang Deteksi dan Respons Jaringan (NDR)
- Takeaway kunci:
-
Apa yang dilakukan Deteksi dan Respons Jaringan (NDR)?
NDR terus menganalisis lalu lintas jaringan, membangun model perilaku untuk mendeteksi anomali, dan mengotomatiskan respons dengan AI. -
Bagaimana NDR berevolusi dari NTA?
Bergeser dari pemantauan lalu lintas dasar ke pemeriksaan lanjutan dan respons otomatis menggunakan analisis perilaku dan tanda tangan. -
Fitur utama apa yang ditawarkan NDR Stellar Cyber?
Inspeksi paket mendalam, sensor terdistribusi, danau data terpusat, deteksi ancaman berbasis AI, dan integrasi SOAR otomatis. -
Bagaimana Stellar Cyber mengurangi volume data dan meningkatkan deteksi?
Mencapai pengurangan data hingga 500x sekaligus memperkaya dengan intel ancaman, memungkinkan korelasi dan respons berbasis AI secara real-time. -
Bagaimana NDR membantu menyatukan operasi keamanan?
NDR Stellar Cyber terintegrasi ke dalam Open XDR, memungkinkan korelasi yang mulus dengan SIEM, SOAR, dan UEBA dalam satu platform.
Deteksi dan Respons Jaringan (NDR) menambahkan visibilitas baru ke dalam jaringan organisasi dengan menyerap dan menganalisis aktivitas jaringan internal secara pasif. Dengan munculnya LLM dan tuntutan baru yang dibuat untuk pertahanan jaringan yang mendalam, alat NDR sudah berkembang melampaui kemampuan inti ini. Gartner laporan NDR merinci bagaimana peralatan di pasar saat ini mendorong batasan dengan penambahan LLM, deteksi ancaman multimoda, dan penerapan berbasis IaaS.
Dampak hilir dari NDR modern sangat signifikan: respons insiden yang lebih kohesif, analisis yang lebih ketat, dan forensik yang lebih cepat. Panduan ini merupakan pendalaman menyeluruh terhadap NDR.

Solusi NDR Gartner® Magic Quadrant™
Lihat mengapa kami satu-satunya vendor yang ditempatkan di kuadran Challenger...

Rasakan Keamanan Bertenaga AI dalam Aksi!
Temukan AI tercanggih dari Stellar Cyber untuk deteksi ancaman instan...
Bagaimana NDR Bekerja?
NDR bersifat unik karena mampu menganalisis paket jaringan dan metadata lalu lintas yang terjadi dalam arus lalu lintas Timur-Barat (internal) dan antara Utara-Selatan (jaringan internal dan internet publik) secara terus-menerus. Setiap tindakan jaringan individual mewakili titik data utama yang diserap oleh NDR – masing-masing kemudian digunakan untuk membangun model perilaku harian jaringan internal.
Hal ini memungkinkan setiap penyimpangan terdeteksi dengan segera. Pola yang tidak wajar ini dikirim ke analis untuk pemeriksaan lebih lanjut dalam bentuk peringatan; di sinilah lalu lintas dinilai sebagai indikasi serangan, atau tidak berbahaya. NDR modern dengan kemampuan respons otomatis dapat secara otomatis menerapkan tindakan perbaikan – seperti pemblokiran IP – sebagai respons terhadap ancaman yang diketahui. Hal ini menjaga keamanan jaringan sementara analis menentukan keabsahannya.
Evolusi NDR
NDR dapat menelusuri akar awalnya kembali ke Analisis Lalu Lintas Jaringan (NTA)Alat lama ini digunakan bersama oleh administrator keamanan dan jaringan: alat ini memungkinkan mereka untuk mengawasi aset mana yang menerima lalu lintas jaringan, seberapa cepat setiap aplikasi atau perangkat merespons, dan berapa banyak lalu lintas yang dikirim ke dan dari sumber tertentu.
Namun, seiring dengan perkembangan lanskap ancaman sepanjang awal tahun 2010-an, admin keamanan menemukan bahwa data volume jaringan tidak menceritakan keseluruhan cerita. Mengandalkan NTA saja untuk deteksi ancaman menuntut admin jaringan yang sangat berpengalaman dan jeli; banyak hal yang bergantung pada keberuntungan. Deteksi dan Respons Jaringan menekankan pengumpulan data jaringan universal, di samping lapisan analisis tambahan.
Alat NDR saat ini memperkuat analisis perilaku inti ini dengan perbandingan tanda tangan berkas dan penerapan aturan. Setelah potensi ancaman terdeteksi, NDR kemudian dapat secara otomatis mengarantina berkas yang mencurigakan, menandai informasi penting kepada admin keamanan, dan menghubungkan peringatan dalam insiden keamanan yang lebih luas.
Apa Peran NDR dalam Keamanan Siber?
Secara tradisional, keamanan siber organisasi bergantung pada alat deteksi ancaman statis seperti antivirus dan firewall: alat ini mengandalkan deteksi berbasis tanda tangan, menilai file yang dimasukkan ke dalam atau dibagikan melalui jaringan berdasarkan indikator kompromi dalam basis data setiap alat.
Namun, pengaturan ini – yang sekarang disebut sebagai keamanan siber berbasis perimeter – memiliki beberapa kelemahan bawaan. Misalnya, jika firewall tidak terus diperbarui, penyerang dapat menyelinap melalui celah-celah. Setelah satu perangkat atau layanan disusupi, kepercayaan bawaan antara perangkat pada jaringan internal kemudian dieksploitasi, karena penyerang mulai meningkatkan hak istimewa.
NDR memanfaatkan rantai serangan ini dan mengenali bahwa hampir setiap serangan menyentuh setidaknya satu jaringan internal. Tim keamanan siber dapat menerapkan solusi NDR baik di lalu lintas Utara-Selatan maupun Timur-Barat – memberi mereka visibilitas ke lalu lintas yang masuk ke organisasi, dan dibagikan di antara perangkat internal masing-masing. Ini menutup salah satu pijakan terbesar yang diandalkan penyerang. Panduan Pembeli NDR merinci bagaimana data lalu lintas ini ditangani dan dianalisis untuk kemungkinan aktivitas jahat.
Apa Peran NDR di Pusat Operasi Keamanan?SOC)?
Visibilitas jaringan lengkap
Peringatan Terhubung
Kesadaran Jaringan Cepat
Respon Jaringan Cepat
NDR vs Deteksi dan Respons Titik Akhir (EDR)
Keamanan siber modern menuntut visibilitas lebih dari sekadar aktivitas jaringan – EDR adalah solusi terkait yang berfokus pada perilaku titik akhir. Deteksi jaringan vs titik akhir cukup sederhana: dengan cara yang sama seperti NDR mencerna setiap tindakan pada jaringan dan menempatkannya di sepanjang grafik tren yang lebih luas, EDR mengambil setiap tindakan tingkat perangkat dan menganalisisnya dalam kaitannya dengan perilaku historis atau khusus perannya.
Produk EDR biasanya dikirimkan melalui agen titik akhir yang dapat disebarkan di setiap titik akhir. Dengan memiliki kehadiran lokal, EDR dapat menyerap informasi proses, yang membantu mengidentifikasi program yang berpotensi berbahaya dengan memantau proses apa yang berjalan pada sistem. Informasi file juga diperiksa untuk memvalidasi integritas file, sementara informasi pengguna memverifikasi keabsahan setiap akun. Terakhir, informasi sistem dikumpulkan untuk mempertahankan pandangan komprehensif tentang kesehatan titik akhir.
Alih-alih NDR vs EDR, sebagian besar organisasi menerapkan NDR bersamaan dengan EDR – ini memungkinkan pelacakan dan pemantauan rantai serangan lengkap. Dari kompromi akun awal hingga peningkatan hak akses tingkat jaringan dan penyebaran malware, keseluruhan serangan kompleks dapat dicegah sebelumnya. Melihat potensi ini, beberapa vendor keamanan siber telah mulai menawarkan lapisan analisis dan orkestrasi lain di antara keduanya – deteksi dan respons yang diperluas (Extended Detection and Response/EDR).XDR).
Bagaimana Perbandingan NDR dengan EDR dan XDR?
|
NDR (Deteksi dan Respons Jaringan) |
EDR (Deteksi dan Respons Titik Akhir) |
XDR (Deteksi dan Respons yang Diperpanjang) |
|
| Cakupan | Lalu lintas jaringan. | Titik akhir (laptop, server, perangkat). | Semua (titik akhir, jaringan, cloud). |
| Sumber Data Primer | Metadata jaringan, arus lalu lintas. | Telemetri titik akhir, berkas, dan perilaku proses. | Telemetri agregat di beberapa domain. |
| Kemampuan Respons | Terbatas pada tindakan tingkat jaringan, semakin menawarkan respons otomatis. | Diisolasi pada respons spesifik titik akhir, seperti karantina. | Menawarkan kebebasan penuh dalam respons otomatis lintas-platform. |
| Kompleksitas Penerapan | Sedang (memerlukan integrasi jaringan). | Sedang (memerlukan instalasi agen di titik akhir). | Tinggi (memerlukan integrasi di seluruh platform keamanan, atau sumber data utama). |
| Kasus Penggunaan Terbaik | Mendeteksi pergerakan lateral, ancaman tersembunyi. | Mengidentifikasi titik akhir yang disusupi. | Deteksi dan respons ancaman yang komprehensif. |
Teknik yang Digunakan dalam Solusi NDR
Analisis Lalu Lintas Terenkripsi
Mengamankan lalu lintas terenkripsi secara tradisional merupakan topik yang pelik: dan dengan sebagian besar lalu lintas saat ini dienkripsi, tidak dapat menganalisis lalu lintas terenkripsi secara memadai dapat menjadi kelalaian besar. Namun, mendekripsi semua paket jaringan di tengah transfer dapat meningkatkan risiko paparan data dan token secara drastis.
Untuk mengatasi hal ini, berbagai alat terkemuka di pasar sering kali mengandalkan serangkaian teknik NDR. Untuk mencegah kebocoran token atau data yang didekripsi, sensor dapat digunakan di belakang server proxy. Ini menggunakan deteksi lalu lintas terenkripsi, dan mengarahkannya melalui proxy: lalu lintas didekripsi seperti biasa, dan sensor kemudian menyampaikan semua informasi ke mesin NDR pusat. Pelajari lebih lanjut tentang kemampuan NDR kami di sini.
Jika server proxy tidak tepat untuk kasus penggunaan tertentu, keabsahan lalu lintas dapat dideteksi secara akurat melalui polanya. Lalu lintas yang dienkripsi sepenuhnya dapat dinilai dari malware melalui sidik jari JA3, tanpa merusak enkripsinya. Lebih jauh, pola dan metadata dapat digabungkan untuk mendeteksi maksud di balik paket yang dienkripsi, karena sensor masih dapat mengekstrak sertifikat server, alamat IP, nama domain, durasi sesi, dan jumlah byte dari header paket dan jabat tangan TLS/SSL.
Terakhir, jika dekripsi lalu lintas benar-benar diperlukan, NDR modern dapat diintegrasikan dengan layanan dekripsi paket. Data jaringan yang dihasilkan kemudian dikirim ke mesin analisis pusat seperti biasa.
Penemuan Aset Otomatis
Mengetahui perangkat mana yang mentransfer data ke dalam dan ke luar jaringan sangatlah penting. NDR secara otomatis melacak dan menambahkan aset ke dasbor manajemen aset, sesuai dengan alamat MAC, alamat IP, dan nama host masing-masing. Dengan demikian, risiko tingkat jaringan dapat ditampilkan sesuai dengan aset yang terdampak.
Penguraian Protokol
Analisis Perilaku
Cara Menyebarkan Deteksi dan Respons Jaringan
Penerapan Sensor
NDR mengharuskan sensor untuk dipasang di dalam jaringan yang dipantau. Akan tetapi, ada sensor khusus untuk berbagai kasus penggunaan, dan pemasangan yang berhasil memerlukan sensor yang tepat untuk pekerjaan tersebut. Misalnya, lingkungan distribusi Linux memerlukan sensor server Linux. Sensor ini sering dipasang dengan jumlah sumber daya CPU yang tersedia yang dapat digunakan pada satu waktu, untuk melindungi kualitas server sembari mengumpulkan eksekusi perintah dan log. Server Windows juga memerlukan jenis sensornya sendiri; sensor ini mengumpulkan seluruh Windows jenis acara.
Sensor modular adalah jenis lainnya: sensor ini memungkinkan fitur yang dapat disesuaikan untuk dikemas bersama dengan sensor. Misalnya, ini dapat mencakup Pengalihan Log – jika ada kebutuhan untuk menerapkannya bersamaan dengan SIEM atau alat keamanan lainnya – dan penyerapan lalu lintas jaringan – sesuai yang dipersyaratkan oleh NDR. Untuk persyaratan keamanan yang lebih berat, sensor modular juga dapat digunakan dengan sistem sandbox dan deteksi intrusi.
Setelah sensor yang tepat diidentifikasi untuk setiap penyebaran, penting untuk mengaturnya sesuai kebutuhan. Sejumlah besar metode penyebaran tersedia untuk ini: port SPAN adalah salah satu yang paling umum, dan bekerja dengan cara mencerminkan lalu lintas jaringan pada sakelar jaringan ke port dengan sensor NDR. Hal ini memungkinkan alat NDR untuk secara pasif menangkap paket semua lalu lintas yang menuju ke port tersebut.
Lingkungan virtual bergantung pada tap virtual yang digunakan, yang menangkap salinan data yang mengalir di antara VM di dalam host; TAP fisik tidak menangkap lalu lintas ini, karena tidak pernah melewati kabel jaringan fisik. Aktivitas jaringan titik akhir jarak jauh dapat dipantau dengan kolektor berbasis agen; kolektor ringan yang dipasang langsung ke perangkat.
Tertelan data
Unduh dan Siapkan
Aktifkan dan Sesuaikan Respons Otomatis
Respons otomatis merupakan kemampuan utama dari alat NDR modern: alat ini juga memberikan penghematan waktu yang signifikan terhadap potensi serangan. Bergantung pada NDR, tindakan respons otomatisnya seperti penghentian sesi TCP, segmentasi jaringan dinamis, atau pembatasan lalu lintas perlu dikonfigurasi – di samping profil perilaku yang perlu memicu setiap tindakan. Pelajari lebih lanjut tentang cara menerapkan NDR di sini.
Mengintegrasikan NDR dengan Alat Keamanan Lainnya
EDR
SIEM
SIEMLog sangat umum digunakan dalam tim keamanan – log memungkinkan analisis dan deteksi, dan merupakan cikal bakal manajemen ancaman modern. Namun, karena SIEMmenangani begitu banyak log – dan log saja tidak memberikan visibilitas ancaman yang paling mendalam – SIEMSistem ini sangat rentan terhadap kesalahan positif. Akibatnya, muncul ribuan peringatan setiap hari, yang secara fungsional mustahil untuk ditinjau secara manual.
NDR memungkinkan lapisan otentikasi untuk dibangun – setiap kali SIEM Jika terdeteksi potensi insiden, data jaringan yang terkait dapat dianalisis. Jika kedua sumber data menunjukkan adanya serangan, peringatan dapat dikeluarkan melalui dasbor pusat NDR. Hal ini tidak hanya membantu menyaring peringatan yang salah, tetapi juga memberikan dasar yang lebih baik bagi analis yang melakukan peninjauan untuk bekerja.
Firewall