- Come funziona NDR
- L'evoluzione dell'NDR
- Qual è il ruolo dell'NDR nella sicurezza informatica
- Qual è il ruolo dell'NDR nel Security Operations Center (SOC)?
- NDR vs Endpoint Detection and Response (EDR)
- Come si confronta NDR con EDR e XDR?
- Tecniche utilizzate nelle soluzioni NDR
- Come implementare il rilevamento e la risposta di rete
- Integrazione di NDR con altri strumenti di sicurezza
Spiegazione del rilevamento e della risposta in rete (NDR)
- Punti Salienti:
-
A cosa serve Network Detection and Response (NDR)?
NDR analizza costantemente il traffico di rete, crea modelli comportamentali per rilevare anomalie e automatizza le risposte tramite l'intelligenza artificiale. -
Come si è evoluto l'NDR dall'NTA?
Si è passati dal monitoraggio di base del traffico all'ispezione avanzata e alla risposta automatizzata mediante analisi comportamentali e delle firme. -
Quali sono le caratteristiche principali offerte dall'NDR di Stellar Cyber?
Ispezione approfondita dei pacchetti, sensori distribuiti, data lake centralizzato, rilevamento delle minacce basato sull'intelligenza artificiale e integrazione SOAR automatizzata. -
In che modo Stellar Cyber riduce il volume dei dati e migliora il rilevamento?
Permette di ridurre i dati fino a 500 volte, arricchendoli con informazioni sulle minacce e consentendo una correlazione e una risposta in tempo reale basate sull'intelligenza artificiale. -
In che modo NDR contribuisce a unificare le operazioni di sicurezza?
L'NDR di Stellar Cyber è integrato in Open XDR, consentendo una correlazione senza soluzione di continuità con SIEM, SOAR e UEBA in una piattaforma.
Network Detection and Response (NDR) offre una maggiore visibilità sulle reti di un'organizzazione, acquisendo e analizzando passivamente l'attività di rete interna. Con l'emergere di LLM e le nuove esigenze di difesa approfondita delle reti, gli strumenti NDR si stanno già evolvendo oltre questa funzionalità fondamentale. Gartner Rapporto NDR descrive in dettaglio come gli strumenti presenti sul mercato odierno stiano ampliando i confini con l'aumento dell'LLM, il rilevamento delle minacce multimodale e l'implementazione basata su IaaS.
L'impatto a valle di un moderno NDR è significativo: una risposta agli incidenti più coesa, analisi più rigorose e analisi forensi più rapide. Questa guida offre un'analisi approfondita e completa del NDR.

Soluzioni Gartner® Magic Quadrant™ NDR
Scopri perché siamo gli unici fornitori inseriti nel quadrante Challenger...

Scopri la sicurezza basata sull'intelligenza artificiale in azione!
Scopri l'intelligenza artificiale all'avanguardia di Stellar Cyber per il rilevamento immediato delle minacce...
Come funziona il rapporto di mancato recapito
Gli NDR sono unici in quanto sono in grado di analizzare costantemente i pacchetti di rete e i metadati del traffico che si verificano nei flussi di traffico Est-Ovest (interni) e tra Nord e Sud (reti interne e internet pubblico). Ogni singola azione di rete rappresenta un punto dati chiave che viene acquisito dall'NDR e utilizzato per costruire un modello del comportamento quotidiano di una rete interna.
Ciò consente di rilevare immediatamente eventuali deviazioni. Questi modelli innaturali vengono inviati agli analisti per ulteriori analisi sotto forma di avviso; è qui che il traffico viene giudicato indicativo di un attacco o innocuo. I moderni NDR con funzionalità di risposta automatica possono implementare automaticamente un'azione correttiva, come il blocco dell'IP, in risposta a una minaccia riconosciuta. Questo mantiene la rete sicura mentre l'analista ne determina la legittimità.
L'evoluzione dell'NDR
Le origini dell'NDR risalgono a Analisi del traffico di rete (NTA)Questo vecchio strumento veniva utilizzato congiuntamente dagli amministratori di sicurezza e di rete: consentiva loro di tenere traccia delle risorse che ricevevano traffico di rete, della velocità di risposta di ogni app o dispositivo e della quantità di traffico inviata da e verso determinate fonti.
Tuttavia, con l'evoluzione del panorama delle minacce nei primi anni del 2010, gli amministratori della sicurezza hanno scoperto che i dati sul volume di rete non fornivano una panoramica completa. Affidarsi esclusivamente all'NTA per il rilevamento delle minacce richiedeva un amministratore di rete estremamente esperto e con una visione d'insieme precisa; lasciava molto al caso. Network Detection and Response enfatizza la raccolta universale di dati di rete, oltre a un ulteriore livello di analisi.
Gli strumenti NDR di oggi Rafforzare questa analisi comportamentale fondamentale con il confronto delle firme dei file e l'implementazione di regole. Una volta individuata una potenziale minaccia, NDR può mettere automaticamente in quarantena i file sospetti, segnalare informazioni critiche agli amministratori della sicurezza e correlare gli avvisi all'interno dei loro incidenti di sicurezza più ampi.
Qual è il ruolo dell'NDR nella sicurezza informatica
Tradizionalmente, la sicurezza informatica delle organizzazioni si basava su strumenti statici di rilevamento delle minacce, quali antivirus e firewall: questi si basavano sul rilevamento basato sulle firme, valutando i file introdotti o condivisi in una rete rispetto agli indicatori di compromissione presenti nel database di ogni strumento.
Tuttavia, questa configurazione, ora definita sicurezza informatica perimetrale, presentava alcune falle intrinseche. Ad esempio, se il firewall non viene aggiornato costantemente, è possibile che un aggressore riesca a superare le falle. Una volta compromesso un singolo dispositivo o servizio, la fiducia intrinseca tra i dispositivi di una rete interna viene violata, poiché l'aggressore inizia a eseguire l'escalation dei privilegi.
Gli NDR sfruttano questa catena di attacco e riconoscono che quasi ogni attacco tocca almeno una rete interna. I team di sicurezza informatica possono distribuire una soluzione NDR sia sul traffico Nord-Sud che Est-Ovest, garantendo loro visibilità sul traffico in entrata nell'organizzazione e condiviso tra i dispositivi interni. Questo blocca uno dei principali punti di appoggio su cui gli aggressori fanno affidamento. Il nostro Guida per gli acquirenti NDR descrive in dettaglio come vengono gestiti e analizzati i dati sul traffico per individuare possibili attività dannose.
Qual è il ruolo dell'NDR nel Security Operations Center (SOC)?
Visibilità completa della rete
Avvisi connessi
Consapevolezza rapida della rete
Risposta rapida della rete
NDR vs Endpoint Detection and Response (EDR)
La sicurezza informatica moderna richiede visibilità su più aspetti, non solo sulle attività di rete: l'EDR è la soluzione corrispondente, focalizzata sul comportamento degli endpoint. Il rilevamento di reti ed endpoint è piuttosto semplice: così come l'NDR acquisisce ogni azione su una rete e la colloca lungo un grafico di tendenza più ampio, l'EDR analizza ogni azione a livello di dispositivo in relazione al suo comportamento storico o specifico per ruolo.
I prodotti EDR vengono in genere distribuiti tramite un agente endpoint distribuibile su ciascun endpoint. Grazie alla presenza locale, EDR può acquisire informazioni sui processi, il che aiuta a identificare programmi potenzialmente dannosi monitorando i processi in esecuzione sul sistema. Vengono inoltre esaminate le informazioni sui file per convalidarne l'integrità, mentre le informazioni utente verificano la legittimità di ciascun account. Infine, vengono raccolte informazioni di sistema per mantenere una visione completa dello stato di salute degli endpoint.
Anziché NDR vs EDR, la maggior parte delle organizzazioni implementa NDR insieme a EDR: questo consente il tracciamento e il monitoraggio di un'intera catena di attacchi. Dalla compromissione iniziale dell'account all'escalation dei privilegi a livello di rete e all'eventuale distribuzione di malware, è possibile individuare in anticipo tutti gli attacchi complessi. Consapevoli del potenziale di questa soluzione, alcuni fornitori di sicurezza informatica hanno iniziato a offrire un ulteriore livello di analisi e orchestrazione tra i due: rilevamento e risposta estesi (Extended Detection and Response).XDR).
Come si confronta NDR con EDR e XDR?
|
NDR (rilevamento e risposta della rete) |
EDR (rilevamento e risposta degli endpoint) |
XDR (Rilevamento e risposta estesi) |
|
| Obbiettivo | Traffico di rete. | Endpoint (laptop, server, dispositivi). | Tutti (endpoint, rete, cloud). |
| Origini dati primarie | Metadati di rete, flussi di traffico. | Telemetria degli endpoint, comportamento dei file e dei processi. | Telemetria aggregata su più domini. |
| Capacità di risposta | Limitato alle azioni a livello di rete, offre sempre più risposte automatizzate. | Risposte isolate a specifici endpoint, come la quarantena. | Offre la completa libertà di risposta automatizzata multipiattaforma. |
| Complessità della distribuzione | Medio (richiede integrazione di rete). | Medio (richiede l'installazione dell'agente sugli endpoint). | Alto (richiede l'integrazione su tutte le piattaforme di sicurezza o fonti di dati primarie). |
| Miglior caso d'uso | Rilevamento di movimenti laterali e minacce furtive. | Identificazione degli endpoint compromessi. | Rilevamento e risposta completi alle minacce. |
Tecniche utilizzate nelle soluzioni NDR
Analisi del traffico crittografato
La protezione del traffico crittografato è tradizionalmente un argomento spinoso: e con la stragrande maggioranza del traffico odierno ormai crittografato, non essere in grado di analizzarlo adeguatamente può essere una grave svista. Tuttavia, decifrare tutti i pacchetti di rete a metà trasferimento può aumentare drasticamente il rischio di esposizione di dati e token.
Per aggirare questo problema, gli strumenti leader di mercato si affidano spesso a una serie di tecniche NDR. Per prevenire perdite di token o di dati decriptati, i sensori possono essere installati dietro server proxy. Questo metodo utilizza il rilevamento del traffico crittografato e lo instrada tramite un proxy: il traffico viene decriptato normalmente e i sensori inoltrano quindi tutte le informazioni al motore NDR centrale. Per saperne di più sulle nostre capacità NDR clicca qui.
Se i server proxy non sono adatti a un caso d'uso specifico, è possibile rilevare con precisione la legittimità di un traffico attraverso i suoi pattern. Il traffico completamente crittografato può essere valutato per la presenza di malware tramite fingerprinting JA3, senza comprometterne la crittografia. Inoltre, pattern e metadati possono combinarsi per rilevare l'intento di un pacchetto crittografato, poiché il sensore può comunque estrarre il certificato del server, gli indirizzi IP, i nomi di dominio, la durata della sessione e il numero di byte dall'intestazione del pacchetto e dall'handshaking TLS/SSL.
Infine, se la decifratura del traffico è assolutamente necessaria, i moderni NDR possono integrarsi con i servizi di decifratura dei pacchetti. I dati di rete risultanti vengono quindi inviati al motore di analisi centrale come di consueto.
Individuazione automatica delle risorse
Sapere quali dispositivi trasferiscono dati da e verso una rete è fondamentale. Gli NDR tracciano e aggiungono automaticamente le risorse alla dashboard di gestione delle risorse, in base all'indirizzo MAC, all'indirizzo IP e al nome host di ciascuna. Questo consente di visualizzare i rischi a livello di rete in base alle risorse interessate.
Decodifica del protocollo
Analisi comportamentale
Come implementare il rilevamento e la risposta di rete
Distribuzione del sensore
L'NDR richiede l'implementazione di sensori all'interno di qualsiasi rete monitorata. Esistono sensori specifici per diversi casi d'uso, tuttavia, e un'implementazione di successo richiede quello corretto per il lavoro. Ad esempio, gli ambienti di distribuzione Linux necessitano di un sensore per server Linux. Questi vengono spesso implementati con una quantità predefinita di risorse CPU disponibili che possono utilizzare in qualsiasi momento, al fine di proteggere la qualità del server durante la raccolta di esecuzioni di comandi e log. Anche i server Windows richiedono il proprio tipo di sensore; questi raccolgono l'intera estensione di Windows. tipi di evento.
I sensori modulari sono un altro tipo di sensori: consentono di integrare funzionalità personalizzabili insieme al sensore. Ad esempio, questo può includere il Log Forwarding, nel caso in cui sia necessario implementarlo con un SIEM o altri strumenti di sicurezza, nonché l'acquisizione del traffico di rete, come richiesto dall'NDR. Per requisiti di sicurezza più impegnativi, è possibile implementare sensori modulari con sistemi sandbox e di rilevamento delle intrusioni.
Una volta identificati i sensori corretti per ogni distribuzione, è importante configurarli di conseguenza. Sono disponibili numerosi metodi di distribuzione: una porta SPAN è una delle più comuni e funziona eseguendo il mirroring del traffico di rete su uno switch di rete sulla porta con il sensore NDR. Ciò consente allo strumento NDR di catturare passivamente i pacchetti di tutto il traffico diretto a quella porta.
Gli ambienti virtuali si basano sull'implementazione di TAP virtuali, che catturano copie dei dati che fluiscono tra le VM all'interno dell'host; i TAP fisici non rilevano questo traffico, poiché non attraversa mai i cavi di rete fisici. L'attività di rete degli endpoint remoti può essere monitorata con collettori basati su agenti, ovvero collettori leggeri che si installano direttamente su un dispositivo.
Ingestione dei dati
Scarica e installa
Abilita e ottimizza le risposte automatiche
Le risposte automatiche sono una funzionalità chiave dei moderni strumenti NDR: rappresentano anche un notevole risparmio di tempo contro potenziali attacchi. A seconda dell'NDR, è necessario configurare le azioni di risposta automatica, come la terminazione della sessione TCP, la segmentazione dinamica della rete o la limitazione del traffico, insieme al profilo di comportamento che deve attivare ciascuna azione. Per saperne di più su come distribuire un NDR, clicca qui.
Integrazione di NDR con altri strumenti di sicurezza
EDR
SIEM
SIEMsono onnipresenti nei team di sicurezza: consentono l'analisi e il rilevamento dei log e sono i predecessori della moderna gestione delle minacce. Tuttavia, poiché SIEMgestire così tanti registri, e i registri da soli non forniscono la visibilità più approfondita delle minacce, SIEMsono altamente soggetti a falsi positivi. Il risultato sono migliaia di avvisi al giorno, che sono funzionalmente impossibili da esaminare manualmente.
Gli NDR consentono di stabilire un livello di autenticazione ogni volta che SIEM individua un potenziale incidente, i dati di rete corrispondenti possono essere analizzati. Se entrambe le fonti di dati indicano un attacco, l'avviso può essere emesso tramite la dashboard centrale dell'NDR. Questo non solo aiuta a filtrare gli avvisi errati, ma fornisce anche all'analista incaricato della revisione una base di partenza migliore.
firewall