Penjelasan tentang Deteksi dan Respons Jaringan (NDR)

Deteksi dan Respons Jaringan (NDR) menambahkan visibilitas baru ke dalam jaringan organisasi dengan menyerap dan menganalisis aktivitas jaringan internal secara pasif. Dengan munculnya LLM dan tuntutan baru yang dibuat untuk pertahanan jaringan yang mendalam, alat NDR sudah berkembang melampaui kemampuan inti ini. Gartner laporan NDR merinci bagaimana peralatan di pasar saat ini mendorong batasan dengan penambahan LLM, deteksi ancaman multimoda, dan penerapan berbasis IaaS.

Dampak hilir dari NDR modern sangat signifikan: respons insiden yang lebih kohesif, analisis yang lebih ketat, dan forensik yang lebih cepat. Panduan ini merupakan pendalaman menyeluruh terhadap NDR.

#gambar_judul

Solusi NDR Gartner® Magic Quadrant™

Lihat mengapa kami satu-satunya vendor yang ditempatkan di kuadran Challenger...

#gambar_judul

Rasakan Keamanan Bertenaga AI dalam Aksi!

Temukan AI tercanggih dari Stellar Cyber ​​untuk deteksi ancaman instan...

Bagaimana NDR Bekerja?

NDR bersifat unik karena mampu menganalisis paket jaringan dan metadata lalu lintas yang terjadi dalam arus lalu lintas Timur-Barat (internal) dan antara Utara-Selatan (jaringan internal dan internet publik) secara terus-menerus. Setiap tindakan jaringan individual mewakili titik data utama yang diserap oleh NDR – masing-masing kemudian digunakan untuk membangun model perilaku harian jaringan internal.

Hal ini memungkinkan setiap penyimpangan terdeteksi dengan segera. Pola yang tidak wajar ini dikirim ke analis untuk pemeriksaan lebih lanjut dalam bentuk peringatan; di sinilah lalu lintas dinilai sebagai indikasi serangan, atau tidak berbahaya. NDR modern dengan kemampuan respons otomatis dapat secara otomatis menerapkan tindakan perbaikan – seperti pemblokiran IP – sebagai respons terhadap ancaman yang diketahui. Hal ini menjaga keamanan jaringan sementara analis menentukan keabsahannya.

Evolusi NDR

NDR dapat menelusuri akar awalnya kembali ke Analisis Lalu Lintas Jaringan (NTA)Alat lama ini digunakan bersama oleh administrator keamanan dan jaringan: alat ini memungkinkan mereka untuk mengawasi aset mana yang menerima lalu lintas jaringan, seberapa cepat setiap aplikasi atau perangkat merespons, dan berapa banyak lalu lintas yang dikirim ke dan dari sumber tertentu.

Namun, seiring dengan perkembangan lanskap ancaman sepanjang awal tahun 2010-an, admin keamanan menemukan bahwa data volume jaringan tidak menceritakan keseluruhan cerita. Mengandalkan NTA saja untuk deteksi ancaman menuntut admin jaringan yang sangat berpengalaman dan jeli; banyak hal yang bergantung pada keberuntungan. Deteksi dan Respons Jaringan menekankan pengumpulan data jaringan universal, di samping lapisan analisis tambahan.

Alat NDR saat ini memperkuat analisis perilaku inti ini dengan perbandingan tanda tangan berkas dan penerapan aturan. Setelah potensi ancaman terdeteksi, NDR kemudian dapat secara otomatis mengarantina berkas yang mencurigakan, menandai informasi penting kepada admin keamanan, dan menghubungkan peringatan dalam insiden keamanan yang lebih luas.

Apa Peran NDR dalam Keamanan Siber?

Secara tradisional, keamanan siber organisasi bergantung pada alat deteksi ancaman statis seperti antivirus dan firewall: alat ini mengandalkan deteksi berbasis tanda tangan, menilai file yang dimasukkan ke dalam atau dibagikan melalui jaringan berdasarkan indikator kompromi dalam basis data setiap alat.

Namun, pengaturan ini – yang sekarang disebut sebagai keamanan siber berbasis perimeter – memiliki beberapa kelemahan bawaan. Misalnya, jika firewall tidak terus diperbarui, penyerang dapat menyelinap melalui celah-celah. Setelah satu perangkat atau layanan disusupi, kepercayaan bawaan antara perangkat pada jaringan internal kemudian dieksploitasi, karena penyerang mulai meningkatkan hak istimewa.

NDR memanfaatkan rantai serangan ini dan mengenali bahwa hampir setiap serangan menyentuh setidaknya satu jaringan internal. Tim keamanan siber dapat menerapkan solusi NDR baik di lalu lintas Utara-Selatan maupun Timur-Barat – memberi mereka visibilitas ke lalu lintas yang masuk ke organisasi, dan dibagikan di antara perangkat internal masing-masing. Ini menutup salah satu pijakan terbesar yang diandalkan penyerang. Panduan Pembeli NDR merinci bagaimana data lalu lintas ini ditangani dan dianalisis untuk kemungkinan aktivitas jahat.

Apa Peran NDR di Pusat Operasi Keamanan?SOC)?

Modern SOC Perlu berada di mana-mana sekaligus: dengan penyebaran yang melekat pada jaringan modern, itu bukanlah tugas yang mudah. ​​Akibatnya, NDR memainkan peran utama dalam efisiensi jaringan saat ini. SOCKarena ini adalah platform deteksi terpusat, kemampuan berikut dapat diberikan kepada sebuah platform. SOC oleh NDR yang sesuai.

Visibilitas jaringan lengkap

Komponen inti dari sebuah SOC Keunggulan utamanya adalah kemampuannya untuk mendeteksi dan merespons ancaman di seluruh spektrum perangkat, pengguna, dan layanan. Data jaringan merupakan sumber intelijen yang berharga, tetapi spesialis triase dan pemburu ancaman seringkali terhambat oleh kuantitasnya yang sangat besar. Arsitektur NDR memungkinkan pengumpulan data paket, aliran, dan log secara otomatis dari infrastruktur jaringan dan firewall. Ia juga menganalisis lalu lintas terenkripsi, tanpa perlu mencegatnya. Hal ini memungkinkan analisis mendalam untuk menggabungkan lebih banyak sumber, sehingga memberikan kemampuan yang lebih baik dalam mendeteksi dan merespons ancaman. SOC pandangan yang lebih komprehensif tentang jaringan mereka.

Peringatan Terhubung

Spesialis triase memainkan peran penting dalam menangani peringatan keamanan dengan mengumpulkan data mentah dan menganalisis alarm yang masuk. Tanggung jawab mereka meliputi memvalidasi peringatan, menilai atau menyesuaikan tingkat keparahannya, dan memperkaya peringatan tersebut dengan informasi kontekstual. NDR modern mempercepat hal ini dengan mengintegrasikannya dengan alat keamanan lain, dan secara otomatis menandai anomali jaringan dalam konteks yang lebih luas – mulai dari email phishing hingga unduhan file yang mencurigakan.

Kesadaran Jaringan Cepat

SOC Para manajer menyadari betapa pentingnya keahlian jaringan yang mendalam. Permintaan ini dapat mempersulit perekrutan dan pelatihan karyawan baru. SOC anggota tim sulit dan memakan waktu. Dengan NDR di SOC, bahkan anggota tim baru yang kurang memiliki keahlian jaringan pun bisa menerapkan solusi NDR dan mulai mengidentifikasi ancaman.

Respon Jaringan Cepat

Kekuatan analitis NDR ditawarkan kepada analis dalam dasbor yang intuitif. Antarmuka pengguna ini memungkinkan peringatan diprioritaskan secara otomatis, dan memungkinkan kemampuan respons jaringan manual dimulai jauh lebih cepat.

NDR vs Deteksi dan Respons Titik Akhir (EDR)

Keamanan siber modern menuntut visibilitas lebih dari sekadar aktivitas jaringan – EDR adalah solusi terkait yang berfokus pada perilaku titik akhir. Deteksi jaringan vs titik akhir cukup sederhana: dengan cara yang sama seperti NDR mencerna setiap tindakan pada jaringan dan menempatkannya di sepanjang grafik tren yang lebih luas, EDR mengambil setiap tindakan tingkat perangkat dan menganalisisnya dalam kaitannya dengan perilaku historis atau khusus perannya.

Produk EDR biasanya dikirimkan melalui agen titik akhir yang dapat disebarkan di setiap titik akhir. Dengan memiliki kehadiran lokal, EDR dapat menyerap informasi proses, yang membantu mengidentifikasi program yang berpotensi berbahaya dengan memantau proses apa yang berjalan pada sistem. Informasi file juga diperiksa untuk memvalidasi integritas file, sementara informasi pengguna memverifikasi keabsahan setiap akun. Terakhir, informasi sistem dikumpulkan untuk mempertahankan pandangan komprehensif tentang kesehatan titik akhir.

Alih-alih NDR vs EDR, sebagian besar organisasi menerapkan NDR bersamaan dengan EDR – ini memungkinkan pelacakan dan pemantauan rantai serangan lengkap. Dari kompromi akun awal hingga peningkatan hak akses tingkat jaringan dan penyebaran malware, keseluruhan serangan kompleks dapat dicegah sebelumnya. Melihat potensi ini, beberapa vendor keamanan siber telah mulai menawarkan lapisan analisis dan orkestrasi lain di antara keduanya – deteksi dan respons yang diperluas (Extended Detection and Response/EDR).XDR).

Bagaimana Perbandingan NDR dengan EDR dan XDR?

NDR, EDR, dan XDR Teknologi-teknologi ini memiliki perbedaan yang halus, masing-masing menargetkan aspek yang berbeda dari proses identifikasi dan respons ancaman. Cakupan mereka juga berbeda – mulai dari yang spesifik untuk jaringan hingga seluruh permukaan serangan organisasi.

NDR (Deteksi dan Respons Jaringan)

EDR (Deteksi dan Respons Titik Akhir)

XDR (Deteksi dan Respons yang Diperpanjang)

Cakupan Lalu lintas jaringan. Titik akhir (laptop, server, perangkat). Semua (titik akhir, jaringan, cloud).
Sumber Data Primer Metadata jaringan, arus lalu lintas. Telemetri titik akhir, berkas, dan perilaku proses. Telemetri agregat di beberapa domain.
Kemampuan Respons Terbatas pada tindakan tingkat jaringan, semakin menawarkan respons otomatis. Diisolasi pada respons spesifik titik akhir, seperti karantina. Menawarkan kebebasan penuh dalam respons otomatis lintas-platform.
Kompleksitas Penerapan Sedang (memerlukan integrasi jaringan). Sedang (memerlukan instalasi agen di titik akhir). Tinggi (memerlukan integrasi di seluruh platform keamanan, atau sumber data utama).
Kasus Penggunaan Terbaik Mendeteksi pergerakan lateral, ancaman tersembunyi. Mengidentifikasi titik akhir yang disusupi. Deteksi dan respons ancaman yang komprehensif.

Teknik yang Digunakan dalam Solusi NDR

Karena NDR terus-menerus menangani dan menganalisis data dalam jumlah besar, penting untuk memahami berbagai strategi yang mereka gunakan terhadap ancaman kompleks.

Analisis Lalu Lintas Terenkripsi

Mengamankan lalu lintas terenkripsi secara tradisional merupakan topik yang pelik: dan dengan sebagian besar lalu lintas saat ini dienkripsi, tidak dapat menganalisis lalu lintas terenkripsi secara memadai dapat menjadi kelalaian besar. Namun, mendekripsi semua paket jaringan di tengah transfer dapat meningkatkan risiko paparan data dan token secara drastis.

Untuk mengatasi hal ini, berbagai alat terkemuka di pasar sering kali mengandalkan serangkaian teknik NDR. Untuk mencegah kebocoran token atau data yang didekripsi, sensor dapat digunakan di belakang server proxy. Ini menggunakan deteksi lalu lintas terenkripsi, dan mengarahkannya melalui proxy: lalu lintas didekripsi seperti biasa, dan sensor kemudian menyampaikan semua informasi ke mesin NDR pusat. Pelajari lebih lanjut tentang kemampuan NDR kami di sini.

Jika server proxy tidak tepat untuk kasus penggunaan tertentu, keabsahan lalu lintas dapat dideteksi secara akurat melalui polanya. Lalu lintas yang dienkripsi sepenuhnya dapat dinilai dari malware melalui sidik jari JA3, tanpa merusak enkripsinya. Lebih jauh, pola dan metadata dapat digabungkan untuk mendeteksi maksud di balik paket yang dienkripsi, karena sensor masih dapat mengekstrak sertifikat server, alamat IP, nama domain, durasi sesi, dan jumlah byte dari header paket dan jabat tangan TLS/SSL.

Terakhir, jika dekripsi lalu lintas benar-benar diperlukan, NDR modern dapat diintegrasikan dengan layanan dekripsi paket. Data jaringan yang dihasilkan kemudian dikirim ke mesin analisis pusat seperti biasa.

Penemuan Aset Otomatis

Mengetahui perangkat mana yang mentransfer data ke dalam dan ke luar jaringan sangatlah penting. NDR secara otomatis melacak dan menambahkan aset ke dasbor manajemen aset, sesuai dengan alamat MAC, alamat IP, dan nama host masing-masing. Dengan demikian, risiko tingkat jaringan dapat ditampilkan sesuai dengan aset yang terdampak.

Penguraian Protokol

Protokol jaringan adalah serangkaian aturan yang ditetapkan yang menentukan bagaimana data diformat, dikirim, diterima, dan diinterpretasikan antara perangkat pada jaringan. Ini adalah bagian penting dari teka-teki kontekstual; dengan demikian, NDR pada dasarnya menyusun ulang data mentah yang mereka miliki untuk menentukan protokol yang tepat. Mereka kemudian membandingkan data jaringan dunia nyata dengan protokol yang diharapkan ini, yang memungkinkan deteksi cepat terhadap setiap penyimpangan lalu lintas.

Analisis Perilaku

Di samping protokol di balik setiap aliran lalu lintas, NDR dapat membangun model tentang cara kerja setiap jaringan sehari-hari. Misalnya, selama beberapa bulan, NDR dapat melihat seorang karyawan mengunggah ke situs tertentu melalui SFTP pada pukul 10 pagi. Ketika tiba-tiba karyawan tersebut mengunggah file ke 5 perangkat internal lainnya pada pukul 2 pagi, NDR tahu untuk menandai tindakan mencurigakan ini untuk analisis lebih lanjut.

Cara Menyebarkan Deteksi dan Respons Jaringan

Penerapan NDR harus mencakup semua jaringan yang diandalkan organisasi Anda – baik berbasis cloud, sepenuhnya di tempat, atau gabungan keduanya. Metode penerapan berikut akan memberi Anda gambaran menyeluruh tentang bagaimana NDR secara teknis diterapkan dalam suatu organisasi.

Penerapan Sensor

NDR mengharuskan sensor untuk dipasang di dalam jaringan yang dipantau. Akan tetapi, ada sensor khusus untuk berbagai kasus penggunaan, dan pemasangan yang berhasil memerlukan sensor yang tepat untuk pekerjaan tersebut. Misalnya, lingkungan distribusi Linux memerlukan sensor server Linux. Sensor ini sering dipasang dengan jumlah sumber daya CPU yang tersedia yang dapat digunakan pada satu waktu, untuk melindungi kualitas server sembari mengumpulkan eksekusi perintah dan log. Server Windows juga memerlukan jenis sensornya sendiri; sensor ini mengumpulkan seluruh Windows jenis acara.

Sensor modular adalah jenis lainnya: sensor ini memungkinkan fitur yang dapat disesuaikan untuk dikemas bersama dengan sensor. Misalnya, ini dapat mencakup Pengalihan Log – jika ada kebutuhan untuk menerapkannya bersamaan dengan SIEM atau alat keamanan lainnya – dan penyerapan lalu lintas jaringan – sesuai yang dipersyaratkan oleh NDR. Untuk persyaratan keamanan yang lebih berat, sensor modular juga dapat digunakan dengan sistem sandbox dan deteksi intrusi.

Setelah sensor yang tepat diidentifikasi untuk setiap penyebaran, penting untuk mengaturnya sesuai kebutuhan. Sejumlah besar metode penyebaran tersedia untuk ini: port SPAN adalah salah satu yang paling umum, dan bekerja dengan cara mencerminkan lalu lintas jaringan pada sakelar jaringan ke port dengan sensor NDR. Hal ini memungkinkan alat NDR untuk secara pasif menangkap paket semua lalu lintas yang menuju ke port tersebut.

Lingkungan virtual bergantung pada tap virtual yang digunakan, yang menangkap salinan data yang mengalir di antara VM di dalam host; TAP fisik tidak menangkap lalu lintas ini, karena tidak pernah melewati kabel jaringan fisik. Aktivitas jaringan titik akhir jarak jauh dapat dipantau dengan kolektor berbasis agen; kolektor ringan yang dipasang langsung ke perangkat.

Tertelan data

Karena semua data terus dipantau oleh sensor, data tersebut kemudian perlu diserap dan dianalisis oleh mesin analisis pusat NDR. Hal ini dilakukan oleh dua proses: penerima dan konektor. Yang pertama adalah tugas yang sedang berjalan yang mengambil masukan sensor dan menyebarkannya di antara alamat IP atau nomor port yang dihubungi – dan yang terakhir melihat data paket jaringan mentah terkait.

Unduh dan Siapkan

Mengunduh dan mengonfigurasi konsol manajemen NDR bergantung pada penyedia yang dipilih – tetapi semuanya harus memerlukan penetapan awal peran administrator, ambang batas peringatan, dan protokol notifikasi. Pelatihan selama satu atau dua minggu biasanya merupakan persyaratan minimum saat alat baru pertama kali digunakan; ini membantu memastikan cara integrasinya dengan alur kerja analis.

Aktifkan dan Sesuaikan Respons Otomatis

Respons otomatis merupakan kemampuan utama dari alat NDR modern: alat ini juga memberikan penghematan waktu yang signifikan terhadap potensi serangan. Bergantung pada NDR, tindakan respons otomatisnya seperti penghentian sesi TCP, segmentasi jaringan dinamis, atau pembatasan lalu lintas perlu dikonfigurasi – di samping profil perilaku yang perlu memicu setiap tindakan. Pelajari lebih lanjut tentang cara menerapkan NDR di sini.

Mengintegrasikan NDR dengan Alat Keamanan Lainnya

Kemampuan NDR untuk membangun model heuristik perilaku jaringan normal – dan dengan demikian menemukan penyimpangan apa pun darinya – sangat melengkapi kecerdasan yang dibawa oleh teknologi keamanan lainnya. Jika ini dapat diintegrasikan, kewaspadaan tingkat jaringan dapat diperkenalkan ke dalam setiap peringatan. Alat keamanan berikut adalah yang melihat integrasi NDR yang umum dan berhasil.

EDR

Dengan mengintegrasikan EDR dengan NDR, Anda tidak hanya dapat memperoleh pemahaman lengkap tentang rantai serangan – tetapi juga dapat secara otomatis menanggapi ancaman melalui perangkat EDR. Misalnya, ketika malware dihubungkan kembali ke suatu perangkat, solusi gabungan EDR/NDR dapat secara otomatis mengisolasinya dari jaringan. Penahanan ini mencegah ancaman menyebar, sekaligus memberi tim keamanan kesempatan untuk menyelidiki insiden dan menerapkan tindakan perbaikan yang diperlukan.

SIEM

SIEMLog sangat umum digunakan dalam tim keamanan – log memungkinkan analisis dan deteksi, dan merupakan cikal bakal manajemen ancaman modern. Namun, karena SIEMmenangani begitu banyak log – dan log saja tidak memberikan visibilitas ancaman yang paling mendalam – SIEMSistem ini sangat rentan terhadap kesalahan positif. Akibatnya, muncul ribuan peringatan setiap hari, yang secara fungsional mustahil untuk ditinjau secara manual.

NDR memungkinkan lapisan otentikasi untuk dibangun – setiap kali SIEM Jika terdeteksi potensi insiden, data jaringan yang terkait dapat dianalisis. Jika kedua sumber data menunjukkan adanya serangan, peringatan dapat dikeluarkan melalui dasbor pusat NDR. Hal ini tidak hanya membantu menyaring peringatan yang salah, tetapi juga memberikan dasar yang lebih baik bagi analis yang melakukan peninjauan untuk bekerja.

Firewall

NDR meningkatkan intelijen ancaman firewall dengan mendeteksi perilaku jaringan yang tidak biasa atau berbahaya. Karena melacak perilaku tersebut ke alamat IP tertentu, informasi real-time ini kemudian dapat dikirimkan ke firewall yang disebarkan di sekitar setiap jaringan, atau sub-jaringan. Ini kemudian secara otomatis membangun dan memberlakukan kebijakan yang relevan, memblokir lalu lintas yang mencurigakan.

Kedengarannya terlalu bagus untuk
menjadi kenyataan?
Lihat sendiri!

Gulir ke Atas