Deteksi dan Respons Jaringan (NDR) Selama beberapa tahun terakhir, perangkat lunak ini telah menjadi seperti Rodney Dangerfield di antara perangkat lunak keamanan – "tidak mendapatkan rasa hormat." Kemungkinan besar, reputasi buruk ini berasal dari semua uang pemasaran yang digelontorkan ke perangkat lunak tersebut. Deteksi dan Respons Titik Akhir (EDR) ke Deteksi dan Respons yang Diperluas (XDR)Hal ini juga bisa terkait dengan pertumbuhan lalu lintas terenkripsi dan keyakinan keliru bahwa lalu lintas terenkripsi hampir sepenuhnya melumpuhkan teknologi NDR (catatan: Hal itu tidak benar).
Apa pun alasan penurunan peringkat NDR dalam hierarki alat keamanan, saya di sini untuk memberi tahu Anda bahwa cerita-cerita yang menyesatkan tentang NDR tidak hanya tidak benar tetapi juga dapat menimbulkan risiko yang tidak perlu bagi organisasi yang mengikuti kebohongan tersebut. Menurut pendapat saya yang sederhana, NDR adalah kebutuhan operasi keamanan saat ini dan nilainya hanya akan meningkat di masa mendatang.
Izinkan saya menjelaskan lebih lanjut. Ada pepatah lama di bidang keamanan siber, "jaringan tidak berbohong," yang berarti telemetri jaringan sangat penting untuk memantau semua aktivitas – lalu lintas mana yang sangat penting, lalu lintas dan protokol apa yang melewati jaringan, bagaimana kinerja jaringan, dan lalu lintas mana yang digunakan untuk aktivitas berbahaya. Dari perspektif keamanan, NDR sangat penting sebagai pelengkap teknologi seperti EDR, XDR, SIEM, dan lainnya, khususnya untuk:
- Melindungi dan membela aset "tanpa agen". Banyak sekali aset TI seperti router, perangkat jaringan, dan perangkat IoT/OT yang tidak berjalan dengan baik. EDR agen, membuat EDR buta terhadap serangan terkait. Oh, dan ada banyak sekali serangan seperti Serangan Triton/Trisis 2017 (Pengontrol Keamanan OT), Peretasan Kamera Verkada 2021, dan tentu saja, yang paling terkenal, Stuxnet (2010). EDR yang efektif dapat memantau perangkat-perangkat ini, menandai pola lalu lintas anomali, dan memfasilitasi respons yang cepat.
- Deteksi gerakan lateral. Ketika pihak lawan berhasil membobol aset (misalnya, dengan menonaktifkan agen EDR), NDR sangat penting untuk menyelidiki lalu lintas jaringan anomali yang mungkin mengindikasikan pergerakan lateral yang digunakan sebagai bagian dari peningkatan hak akses atau penemuan data penting. Hal ini sangat penting untuk bertahan melawan serangan "living off the land" yang sangat mirip dengan aktivitas lalu lintas jaringan 'normal'.
- Eksfiltrasi data. NDR Perangkat lunak ini sangat mahir dalam mendeteksi transfer data besar atau tidak biasa, yang sering kali dialihkan ke server eksternal melalui protokol DNS. Misalnya, perangkat lunak berbahaya Decoy Dog tahun 2023 mengeksfiltrasi data sensitif dengan memecahnya menjadi bagian-bagian kecil, mengenkripsi atau menyandikan fragmen tersebut, dan kemudian menambahkannya sebagai subdomain ke domain yang dikendalikan penyerang. Server penyerang kemudian menangkap permintaan masuk ini, menghilangkan kemasan domain, dan menyusun kembali muatan data sambil tetap tidak terlihat oleh firewall tradisional. Sekali lagi, perangkat lunak NDR terkemuka akan mendeteksi pola lalu lintas yang tersembunyi dan anomali ini dan kemudian menghasilkan peringatan.
- Telemetri tambahan dan penting. Model AI hanya sebaik data yang digunakan untuk membangunnya. Telemetri jaringan melengkapi log, peringatan EDR, dan sumber data lainnya dengan telemetri tentang protokol berisiko, pola lalu lintas anomali, pergerakan lateral yang menunjukkan serangan "lambat dan bertahap", dan analisis lalu lintas terenkripsi (ETA). Misalnya, telemetri data jaringan dapat membantu agen keamanan otonom memvalidasi atau membantah peringatan titik akhir yang berpotensi disusupi dengan membandingkan log sistem internal dengan pola lalu lintas eksternal yang sebenarnya. Pada akhirnya, telemetri jaringan menyingkap jubah tembus pandang penyerang dengan mengkorelasikan pergerakan lateral berbahaya dengan sumber data lain secara real-time.
- Model yang lebih baik untuk cakupan IoT/OT. Industri seperti manufaktur, perawatan kesehatan, dan logistik terus menambahkan jenis IoT baru dan OT perangkat. Misalnya, Panduan Pengeluaran IoT Semiannual Dunia 2026 dari IDC memproyeksikan bahwa pengeluaran global untuk IoT/OT akan melampaui angka $1.1 triliun pada akhir tahun 2026. Terlepas dari pertumbuhan ini, penelitian McKinsey & Company menunjukkan adanya "Kesenjangan Visibilitas," di mana perusahaan industri rata-rata masih tidak dapat mengidentifikasi 30% perangkat yang terhubung ke jaringan produksi utamanya. NDR dapat menemukan aset dan memantau pola lalu lintas serta protokol unik, yang kemudian dapat digunakan untuk pengembangan model AI dan fungsionalitas agen. Ini bisa berarti perbedaan antara peringatan yang berisik dan deteksi ancaman IoT/OT yang akurat dan ringkas.
- Respons lini pertahanan pertama. Bersamaan dengan intelijen ancaman, NDR Telemetri dapat membantu organisasi memprediksi serangan, memvisualisasikan jalur serangan, dan memperkuat pertahanan. Dengan berbekal telemetri jaringan dan telemetri lainnya, agen AI dapat memicu alur kerja untuk secara otomatis mengisolasi VLAN yang disusupi atau memperbarui aturan firewall secara real-time jika mengidentifikasi perilaku yang mengindikasikan TTP ransomware dengan tingkat kepercayaan tinggi.
Baik, NDR masuk akal dengan sendirinya DAN sebagai bagian dari agensi. SOCJadi, bagaimana seharusnya organisasi bertindak? Meskipun perusahaan terbesar mungkin memiliki anggaran dan keterampilan untuk memelihara alat NDR independen, perusahaan kecil dan UKM yang memiliki keterbatasan sumber daya mungkin mendapat manfaat dari pendekatan yang lebih terarah. SOC 'Platform' yang mengintegrasikan telemetri NDR dengan sumber data lain seperti EDR, log cloud, log identitas, dan sebagainya. Dengan cara ini, platform terintegrasi menghasilkan grafik data sumber kebenaran tunggal yang dapat digunakan untuk membuat model dan agen AI yang lebih akurat, terkonsolidasi, dan disesuaikan dengan industri, lokasi, dan profil ancaman masing-masing organisasi.
Dengan melakukan hal tersebut, CISO dapat mengurangi TCO, merasionalisasi alat operasi keamanan, dan membuat seluruh tim keamanan "bernyanyi dari buku himne yang sama." Dengan kata lain, mereka dapat menghilangkan integrasi dan pengkodean khusus sementara seluruh tim keamanan (dan mungkin TI) dapat berbagi antarmuka operasi keamanan yang umum, sambil mempelajari dan mengoptimalkan satu agen tunggal. SOC platform.
Dengan segala hormat kepada Rodney Dangerfield, NDR pantas mendapatkan banyak penghargaan – terutama karena organisasi beralih dari berbagai alat operasi keamanan yang terpisah-pisah ke pendekatan berbasis agen cerdas. SOCOh, dan apakah saya sudah menyebutkan bahwa jaringan tersebut tidak berbohong?


