Spiegazione del rilevamento e della risposta in rete (NDR)

Network Detection and Response (NDR) offre una maggiore visibilità sulle reti di un'organizzazione, acquisendo e analizzando passivamente l'attività di rete interna. Con l'emergere di LLM e le nuove esigenze di difesa approfondita delle reti, gli strumenti NDR si stanno già evolvendo oltre questa funzionalità fondamentale. Gartner Rapporto NDR descrive in dettaglio come gli strumenti presenti sul mercato odierno stiano ampliando i confini con l'aumento dell'LLM, il rilevamento delle minacce multimodale e l'implementazione basata su IaaS.

L'impatto a valle di un moderno NDR è significativo: una risposta agli incidenti più coesa, analisi più rigorose e analisi forensi più rapide. Questa guida offre un'analisi approfondita e completa del NDR.

#titolo_immagine

Soluzioni Gartner® Magic Quadrant™ NDR

Scopri perché siamo gli unici fornitori inseriti nel quadrante Challenger...

#titolo_immagine

Scopri la sicurezza basata sull'intelligenza artificiale in azione!

Scopri l'intelligenza artificiale all'avanguardia di Stellar Cyber ​​per il rilevamento immediato delle minacce...

Come funziona il rapporto di mancato recapito

Gli NDR sono unici in quanto sono in grado di analizzare costantemente i pacchetti di rete e i metadati del traffico che si verificano nei flussi di traffico Est-Ovest (interni) e tra Nord e Sud (reti interne e internet pubblico). Ogni singola azione di rete rappresenta un punto dati chiave che viene acquisito dall'NDR e utilizzato per costruire un modello del comportamento quotidiano di una rete interna.

Ciò consente di rilevare immediatamente eventuali deviazioni. Questi modelli innaturali vengono inviati agli analisti per ulteriori analisi sotto forma di avviso; è qui che il traffico viene giudicato indicativo di un attacco o innocuo. I moderni NDR con funzionalità di risposta automatica possono implementare automaticamente un'azione correttiva, come il blocco dell'IP, in risposta a una minaccia riconosciuta. Questo mantiene la rete sicura mentre l'analista ne determina la legittimità.

L'evoluzione dell'NDR

Le origini dell'NDR risalgono a Analisi del traffico di rete (NTA)Questo vecchio strumento veniva utilizzato congiuntamente dagli amministratori di sicurezza e di rete: consentiva loro di tenere traccia delle risorse che ricevevano traffico di rete, della velocità di risposta di ogni app o dispositivo e della quantità di traffico inviata da e verso determinate fonti.

Tuttavia, con l'evoluzione del panorama delle minacce nei primi anni del 2010, gli amministratori della sicurezza hanno scoperto che i dati sul volume di rete non fornivano una panoramica completa. Affidarsi esclusivamente all'NTA per il rilevamento delle minacce richiedeva un amministratore di rete estremamente esperto e con una visione d'insieme precisa; lasciava molto al caso. Network Detection and Response enfatizza la raccolta universale di dati di rete, oltre a un ulteriore livello di analisi.

Gli strumenti NDR di oggi Rafforzare questa analisi comportamentale fondamentale con il confronto delle firme dei file e l'implementazione di regole. Una volta individuata una potenziale minaccia, NDR può mettere automaticamente in quarantena i file sospetti, segnalare informazioni critiche agli amministratori della sicurezza e correlare gli avvisi all'interno dei loro incidenti di sicurezza più ampi.

Qual è il ruolo dell'NDR nella sicurezza informatica

Tradizionalmente, la sicurezza informatica delle organizzazioni si basava su strumenti statici di rilevamento delle minacce, quali antivirus e firewall: questi si basavano sul rilevamento basato sulle firme, valutando i file introdotti o condivisi in una rete rispetto agli indicatori di compromissione presenti nel database di ogni strumento.

Tuttavia, questa configurazione, ora definita sicurezza informatica perimetrale, presentava alcune falle intrinseche. Ad esempio, se il firewall non viene aggiornato costantemente, è possibile che un aggressore riesca a superare le falle. Una volta compromesso un singolo dispositivo o servizio, la fiducia intrinseca tra i dispositivi di una rete interna viene violata, poiché l'aggressore inizia a eseguire l'escalation dei privilegi.

Gli NDR sfruttano questa catena di attacco e riconoscono che quasi ogni attacco tocca almeno una rete interna. I team di sicurezza informatica possono distribuire una soluzione NDR sia sul traffico Nord-Sud che Est-Ovest, garantendo loro visibilità sul traffico in entrata nell'organizzazione e condiviso tra i dispositivi interni. Questo blocca uno dei principali punti di appoggio su cui gli aggressori fanno affidamento. Il nostro Guida per gli acquirenti NDR descrive in dettaglio come vengono gestiti e analizzati i dati sul traffico per individuare possibili attività dannose.

Qual è il ruolo dell'NDR nel Security Operations Center (SOC)?

Il moderno SOC deve essere ovunque contemporaneamente: con la dispersione insita nelle reti moderne, questa non è un'impresa da poco. Di conseguenza, l'NDR svolge un ruolo importante nell'efficienza odierna SOCs, in quanto è una piattaforma di rilevamento centralizzata. Le seguenti funzionalità possono essere fornite a un SOC da un NDR adeguato.

Visibilità completa della rete

Un componente fondamentale per un SOC è la sua capacità di rilevare e rispondere alle minacce lungo l'intero spettro di dispositivi, utenti e servizi. I dati di rete sono una preziosa fonte di intelligence, ma gli specialisti del triage e i cacciatori di minacce sono spesso rallentati dalla loro enorme quantità. L'architettura NDR consente di raccogliere automaticamente dati su pacchetti, flussi e log dall'infrastruttura di rete e dai firewall. Analizza inoltre il traffico crittografato, senza doverlo intercettare. Ciò consente un'analisi approfondita che incorpora una maggiore ampiezza di fonti, offrendo così SOC una visione più completa delle loro reti.

Avvisi connessi

Gli specialisti del triage svolgono un ruolo chiave nella gestione degli avvisi di sicurezza, raccogliendo dati grezzi e analizzando gli allarmi in arrivo. Le loro responsabilità includono la convalida degli avvisi, la valutazione o la modifica della loro gravità e l'arricchimento con informazioni contestuali. I moderni NDR accelerano questo processo integrandosi con altri strumenti di sicurezza e segnalando automaticamente le anomalie di rete nel loro contesto più ampio, dalle email di phishing ai download di file sospetti.

Consapevolezza rapida della rete

SOC I manager sono consapevoli di quanto sia necessaria una competenza approfondita in materia di reti. Questa esigenza può rendere necessaria l'assunzione e la formazione di nuovi SOC membri del team difficili e dispendiosi in termini di tempo. Con NDR in SOC, anche i nuovi membri del team privi di competenze di rete possono distribuire una soluzione NDR e iniziare a identificare le minacce.

Risposta rapida della rete

La potenza analitica di NDR è offerta agli analisti tramite una dashboard intuitiva. Questa interfaccia utente consente di assegnare automaticamente la priorità agli avvisi e di attivare le funzionalità di risposta manuale alla rete molto prima.

NDR vs Endpoint Detection and Response (EDR)

La sicurezza informatica moderna richiede visibilità su più aspetti, non solo sulle attività di rete: l'EDR è la soluzione corrispondente, focalizzata sul comportamento degli endpoint. Il rilevamento di reti ed endpoint è piuttosto semplice: così come l'NDR acquisisce ogni azione su una rete e la colloca lungo un grafico di tendenza più ampio, l'EDR analizza ogni azione a livello di dispositivo in relazione al suo comportamento storico o specifico per ruolo.

I prodotti EDR vengono in genere distribuiti tramite un agente endpoint distribuibile su ciascun endpoint. Grazie alla presenza locale, EDR può acquisire informazioni sui processi, il che aiuta a identificare programmi potenzialmente dannosi monitorando i processi in esecuzione sul sistema. Vengono inoltre esaminate le informazioni sui file per convalidarne l'integrità, mentre le informazioni utente verificano la legittimità di ciascun account. Infine, vengono raccolte informazioni di sistema per mantenere una visione completa dello stato di salute degli endpoint.

Anziché NDR vs EDR, la maggior parte delle organizzazioni implementa NDR insieme a EDR: questo consente il tracciamento e il monitoraggio di un'intera catena di attacchi. Dalla compromissione iniziale dell'account all'escalation dei privilegi a livello di rete e all'eventuale distribuzione di malware, è possibile individuare in anticipo tutti gli attacchi complessi. Consapevoli del potenziale di questa soluzione, alcuni fornitori di sicurezza informatica hanno iniziato a offrire un ulteriore livello di analisi e orchestrazione tra i due: rilevamento e risposta estesi (Extended Detection and Response).XDR).

Come si confronta NDR con EDR e XDR?

NDR, EDR e XDR Sono tecnologie sottilmente distinte, ciascuna delle quali mira a diversi aspetti dei processi di identificazione e risposta alle minacce. Hanno anche ambiti di applicazione diversi, da specifici della rete all'intera superficie di attacco dell'organizzazione.

NDR (rilevamento e risposta della rete)

EDR (rilevamento e risposta degli endpoint)

XDR (Rilevamento e risposta estesi)

Obbiettivo Traffico di rete. Endpoint (laptop, server, dispositivi). Tutti (endpoint, rete, cloud).
Origini dati primarie Metadati di rete, flussi di traffico. Telemetria degli endpoint, comportamento dei file e dei processi. Telemetria aggregata su più domini.
Capacità di risposta Limitato alle azioni a livello di rete, offre sempre più risposte automatizzate. Risposte isolate a specifici endpoint, come la quarantena. Offre la completa libertà di risposta automatizzata multipiattaforma.
Complessità della distribuzione Medio (richiede integrazione di rete). Medio (richiede l'installazione dell'agente sugli endpoint). Alto (richiede l'integrazione su tutte le piattaforme di sicurezza o fonti di dati primarie).
Miglior caso d'uso Rilevamento di movimenti laterali e minacce furtive. Identificazione degli endpoint compromessi. Rilevamento e risposta completi alle minacce.

Tecniche utilizzate nelle soluzioni NDR

Poiché gli NDR gestiscono e analizzano continuamente grandi quantità di dati, è importante comprendere le diverse strategie che impiegano contro minacce complesse.

Analisi del traffico crittografato

La protezione del traffico crittografato è tradizionalmente un argomento spinoso: e con la stragrande maggioranza del traffico odierno ormai crittografato, non essere in grado di analizzarlo adeguatamente può essere una grave svista. Tuttavia, decifrare tutti i pacchetti di rete a metà trasferimento può aumentare drasticamente il rischio di esposizione di dati e token.

Per aggirare questo problema, gli strumenti leader di mercato si affidano spesso a una serie di tecniche NDR. Per prevenire perdite di token o di dati decriptati, i sensori possono essere installati dietro server proxy. Questo metodo utilizza il rilevamento del traffico crittografato e lo instrada tramite un proxy: il traffico viene decriptato normalmente e i sensori inoltrano quindi tutte le informazioni al motore NDR centrale. Per saperne di più sulle nostre capacità NDR clicca qui.

Se i server proxy non sono adatti a un caso d'uso specifico, è possibile rilevare con precisione la legittimità di un traffico attraverso i suoi pattern. Il traffico completamente crittografato può essere valutato per la presenza di malware tramite fingerprinting JA3, senza comprometterne la crittografia. Inoltre, pattern e metadati possono combinarsi per rilevare l'intento di un pacchetto crittografato, poiché il sensore può comunque estrarre il certificato del server, gli indirizzi IP, i nomi di dominio, la durata della sessione e il numero di byte dall'intestazione del pacchetto e dall'handshaking TLS/SSL.

Infine, se la decifratura del traffico è assolutamente necessaria, i moderni NDR possono integrarsi con i servizi di decifratura dei pacchetti. I dati di rete risultanti vengono quindi inviati al motore di analisi centrale come di consueto.

Individuazione automatica delle risorse

Sapere quali dispositivi trasferiscono dati da e verso una rete è fondamentale. Gli NDR tracciano e aggiungono automaticamente le risorse alla dashboard di gestione delle risorse, in base all'indirizzo MAC, all'indirizzo IP e al nome host di ciascuna. Questo consente di visualizzare i rischi a livello di rete in base alle risorse interessate.

Decodifica del protocollo

I protocolli di rete sono insiemi di regole consolidate che definiscono come i dati vengono formattati, trasmessi, ricevuti e interpretati tra i dispositivi di una rete. Si tratta di elementi essenziali del puzzle contestuale; pertanto, gli NDR ricostruiscono essenzialmente i dati grezzi in loro possesso per determinare il protocollo appropriato. Quindi confrontano i dati di rete reali con il protocollo previsto, consentendo il rilevamento rapido di qualsiasi deviazione del traffico.

Analisi comportamentale

Oltre ai protocolli alla base di ciascun flusso di traffico, gli NDR sono in grado di costruire un modello del funzionamento quotidiano di ciascuna rete. Ad esempio, nell'arco di diversi mesi, potrebbe rilevare che un dipendente carica dati su un sito specifico tramite SFTP alle 10 del mattino. Quando, all'improvviso, lo stesso dipendente carica un file su altri 5 dispositivi interni alle 2 del mattino, sa di dover segnalare questa azione sospetta per ulteriori analisi.

Come implementare il rilevamento e la risposta di rete

L'implementazione di un NDR deve coprire tutte le reti su cui si basa la tua organizzazione, che siano basate su cloud, completamente on-premise o una combinazione delle due. I seguenti metodi di implementazione dovrebbero offrirti una visione approfondita di come gli NDR vengono implementati tecnicamente all'interno di un'organizzazione.

Distribuzione del sensore

L'NDR richiede l'implementazione di sensori all'interno di qualsiasi rete monitorata. Esistono sensori specifici per diversi casi d'uso, tuttavia, e un'implementazione di successo richiede quello corretto per il lavoro. Ad esempio, gli ambienti di distribuzione Linux necessitano di un sensore per server Linux. Questi vengono spesso implementati con una quantità predefinita di risorse CPU disponibili che possono utilizzare in qualsiasi momento, al fine di proteggere la qualità del server durante la raccolta di esecuzioni di comandi e log. Anche i server Windows richiedono il proprio tipo di sensore; questi raccolgono l'intera estensione di Windows. tipi di evento.

I sensori modulari sono un altro tipo di sensori: consentono di integrare funzionalità personalizzabili insieme al sensore. Ad esempio, questo può includere il Log Forwarding, nel caso in cui sia necessario implementarlo con un SIEM o altri strumenti di sicurezza, nonché l'acquisizione del traffico di rete, come richiesto dall'NDR. Per requisiti di sicurezza più impegnativi, è possibile implementare sensori modulari con sistemi sandbox e di rilevamento delle intrusioni.

Una volta identificati i sensori corretti per ogni distribuzione, è importante configurarli di conseguenza. Sono disponibili numerosi metodi di distribuzione: una porta SPAN è una delle più comuni e funziona eseguendo il mirroring del traffico di rete su uno switch di rete sulla porta con il sensore NDR. Ciò consente allo strumento NDR di catturare passivamente i pacchetti di tutto il traffico diretto a quella porta.

Gli ambienti virtuali si basano sull'implementazione di TAP virtuali, che catturano copie dei dati che fluiscono tra le VM all'interno dell'host; i TAP fisici non rilevano questo traffico, poiché non attraversa mai i cavi di rete fisici. L'attività di rete degli endpoint remoti può essere monitorata con collettori basati su agenti, ovvero collettori leggeri che si installano direttamente su un dispositivo.

Ingestione dei dati

Poiché tutti i dati sono costantemente monitorati dai sensori, devono essere acquisiti e analizzati dal motore di analisi centrale dell'NDR. Questa operazione viene svolta da due processi: ricevitori e connettori. Il primo è un'attività in esecuzione che riceve gli input dei sensori e li distribuisce tra gli indirizzi IP o i numeri di porta contattati, mentre il secondo analizza i dati grezzi dei pacchetti di rete associati.

Scarica e installa

Il download e la configurazione della console di gestione NDR dipendono dal provider scelto, ma tutti dovrebbero richiedere la definizione iniziale di ruoli di amministratore, soglie di avviso e protocolli di notifica. Una o due settimane di formazione sono solitamente il requisito minimo quando si implementa per la prima volta un nuovo strumento; questo aiuta a definire come si integra con i flussi di lavoro degli analisti.

Abilita e ottimizza le risposte automatiche

Le risposte automatiche sono una funzionalità chiave dei moderni strumenti NDR: rappresentano anche un notevole risparmio di tempo contro potenziali attacchi. A seconda dell'NDR, è necessario configurare le azioni di risposta automatica, come la terminazione della sessione TCP, la segmentazione dinamica della rete o la limitazione del traffico, insieme al profilo di comportamento che deve attivare ciascuna azione. Per saperne di più su come distribuire un NDR, clicca qui.

Integrazione di NDR con altri strumenti di sicurezza

La capacità di NDR di costruire modelli euristici del normale comportamento della rete, e quindi di individuare eventuali deviazioni, integra notevolmente le informazioni fornite da altre tecnologie di sicurezza. Se queste possono essere integrate, è possibile introdurre una consapevolezza a livello di rete in ogni avviso. I seguenti strumenti di sicurezza sono quelli che vedono integrazioni NDR comuni e di successo.

EDR

Integrando EDR e NDR, è possibile non solo ottenere una comprensione completa della catena di attacco, ma anche rispondere automaticamente alle minacce tramite il dispositivo EDR. Ad esempio, quando un malware viene ricondotto a un dispositivo, una soluzione congiunta EDR/NDR può isolarlo automaticamente dalla rete. Questo contenimento impedisce la diffusione della minaccia, offrendo al contempo ai team di sicurezza l'opportunità di indagare sull'incidente e applicare le necessarie misure di ripristino.

SIEM

SIEMsono onnipresenti nei team di sicurezza: consentono l'analisi e il rilevamento dei log e sono i predecessori della moderna gestione delle minacce. Tuttavia, poiché SIEMgestire così tanti registri, e i registri da soli non forniscono la visibilità più approfondita delle minacce, SIEMsono altamente soggetti a falsi positivi. Il risultato sono migliaia di avvisi al giorno, che sono funzionalmente impossibili da esaminare manualmente.

Gli NDR consentono di stabilire un livello di autenticazione ogni volta che SIEM individua un potenziale incidente, i dati di rete corrispondenti possono essere analizzati. Se entrambe le fonti di dati indicano un attacco, l'avviso può essere emesso tramite la dashboard centrale dell'NDR. Questo non solo aiuta a filtrare gli avvisi errati, ma fornisce anche all'analista incaricato della revisione una base di partenza migliore.

firewall

NDR migliora l'intelligence sulle minacce del firewall rilevando comportamenti di rete insoliti o dannosi. Poiché traccia il comportamento fino a un indirizzo IP specifico, queste informazioni in tempo reale possono essere inviate al firewall implementato in ogni rete o sottorete. Questo crea e applica automaticamente una policy pertinente, bloccando il traffico sospetto.

Sembra troppo bello per
essere vero?
Guardalo tu stesso!

Scorrere fino a Top