Rilevamento e risposta di rete (NDR) è stato il Rodney Dangerfield degli strumenti di sicurezza negli ultimi anni: "non riceve alcun rispetto". Probabilmente, questo stato di discredito deriva da tutti i soldi di marketing investiti Rilevamento e risposta degli endpoint (EDR) and Rilevamento e risposta estesi (XDR)Potrebbe anche essere correlato alla crescita del traffico crittografato e alla conseguente errata convinzione che il traffico crittografato rendesse praticamente inoffensivo il sistema NDR (nota: non è così).
Qualunque sia il motivo del declassamento dell'NDR nella gerarchia degli strumenti di sicurezza, sono qui per dirvi che le storie sarcastiche sull'NDR non solo sono false, ma possono anche introdurre rischi inutili per le organizzazioni che si affidano a queste falsità. A mio modesto parere, l'NDR è oggi una necessità per le operazioni di sicurezza e il suo valore non potrà che aumentare in futuro.
Permettetemi di approfondire. C'è un vecchio detto sulla sicurezza informatica, "la rete non mente", il che significa che la telemetria di rete è fondamentale per monitorare tutte le attività: quale traffico è critico per la missione, quale traffico e quali protocolli attraversano la rete, come si comporta la rete e quale traffico viene utilizzato per attività dannose. Dal punto di vista della sicurezza, l'NDR è essenziale come complemento a tecnologie come l'EDR, XDR, SIEMe altri, in particolare per:
- Protezione e difesa dei beni gestiti senza agente. Molti dispositivi IT come router, dispositivi di rete e dispositivi IoT/OT non funzionano EDR agenti, rendendo l'EDR cieco agli attacchi correlati. Oh, e ce ne sono stati tantissimi, come l'attacco Triton/Trisis del 2017 (controller di sicurezza OT), l'attacco alle telecamere Verkada del 2021 e, naturalmente, il capostipite di tutti, Stuxnet (2010). Un EDR efficace può monitorare questi dispositivi, segnalare modelli di traffico anomali e facilitare una risposta rapida.
- Rilevamento del movimento laterale. Quando gli avversari compromettono una risorsa (ad esempio, disabilitando un agente EDR), l'NDR è fondamentale per individuare il traffico di rete anomalo che potrebbe indicare movimenti laterali utilizzati per l'escalation dei privilegi o per la scoperta di dati critici. Ciò è particolarmente importante per difendersi dagli attacchi "living off the land" che emulano fedelmente la normale attività di traffico di rete.
- Esfiltrazione di dati. NDR È particolarmente abile nel rilevare trasferimenti di dati di grandi dimensioni o insoliti, spesso instradati verso server esterni tramite il protocollo DNS. Ad esempio, il toolkit malware Decoy Dog del 2023 esfiltrava dati sensibili suddividendoli in piccoli blocchi, crittografando o codificando i frammenti e aggiungendoli come sottodomini a domini controllati dall'attaccante. Il server dell'attaccante intercettava quindi queste richieste in entrata, rimuoveva l'involucro del dominio e riassemblava il payload rimanendo invisibile ai firewall tradizionali. Anche in questo caso, i principali strumenti NDR avrebbero rilevato questi modelli di traffico furtivi e anomali e generato un avviso.
- Telemetria supplementare e critica. I modelli di intelligenza artificiale sono validi solo quanto i dati su cui si basano. La telemetria di rete integra i log, gli avvisi EDR e altre fonti di dati con informazioni relative a protocolli a rischio, modelli di traffico anomali, movimenti laterali che indicano attacchi "lenti e a bassa velocità" e analisi del traffico crittografato (ETA). Ad esempio, la telemetria dei dati di rete può aiutare gli agenti di sicurezza autonomi a convalidare o contestare gli avvisi relativi a endpoint potenzialmente compromessi, confrontando i log di sistema interni con i modelli di traffico esterno effettivi. In definitiva, la telemetria di rete elimina il mantello dell'invisibilità di un attaccante, correlando i movimenti laterali malevoli con altre fonti di dati in tempo reale.
- Modelli migliori per la copertura IoT/OT. Settori come la produzione, l'assistenza sanitaria e la logistica continuano ad aggiungere nuovi tipi di IoT e OT dispositivi. Ad esempio, la Worldwide Semiannual IoT Spending Guide 2026 di IDC prevede che la spesa globale per IoT/OT supererà la soglia di 1.1 trilioni di dollari entro la fine del 2026. Nonostante questa crescita, una ricerca di McKinsey & Company indica un "divario di visibilità", in cui l'impresa industriale media non è ancora in grado di identificare il 30% dei dispositivi connessi alla propria rete di produzione primaria. NDR può scoprire risorse e monitorare modelli di traffico e protocolli univoci, che possono quindi essere utilizzati per lo sviluppo di modelli di intelligenza artificiale e funzionalità agentive. Ciò potrebbe fare la differenza tra avvisi rumorosi e un rilevamento delle minacce IoT/OT accurato e conciso.
- Una risposta di prima linea di difesa. Insieme all'intelligence sulle minacce, NDR La telemetria può aiutare le organizzazioni a prevedere gli attacchi, visualizzare i percorsi di attacco e rafforzare le difese. Grazie ai dati di telemetria di rete e di altro tipo, gli agenti di intelligenza artificiale potrebbero attivare flussi di lavoro per isolare automaticamente una VLAN compromessa o aggiornare le regole del firewall in tempo reale se identificassero comportamenti che indicano tattiche, tecniche e procedure (TTP) di ransomware ad alta probabilità di successo.
Va bene, NDR ha senso di per sé E come parte di un agente SOCQuindi, come dovrebbero procedere le organizzazioni? Mentre le imprese più grandi possono avere i budget e le competenze per mantenere uno strumento NDR indipendente, le piccole imprese e le PMI con risorse limitate possono trarre vantaggio da un agente SOC Una "piattaforma" che integra la telemetria NDR con altre fonti di dati come EDR, log cloud, log di identità e così via. In questo modo, una piattaforma integrata produce un grafo di dati univoco e affidabile che può essere utilizzato per creare modelli e agenti di intelligenza artificiale più accurati, consolidati e personalizzati, adattati al settore, alla posizione geografica e al profilo di minaccia di ciascuna organizzazione.
Così facendo, i CISO possono ridurre il TCO, razionalizzare gli strumenti per le operazioni di sicurezza e far sì che l'intero team di sicurezza "canti la stessa canzone". In altre parole, possono eliminare l'integrazione e la programmazione personalizzate mentre l'intero team di sicurezza (e forse anche quello IT) può condividere un'interfaccia comune per le operazioni di sicurezza, imparando e ottimizzando un singolo agente SOC piattaforma.
Con tutto il rispetto dovuto a Rodney Dangerfield, NDR dovrebbe ricevere molto rispetto, soprattutto quando le organizzazioni migrano da strumenti di operazioni di sicurezza disparati a un agente intelligente SOCOh, e ho forse dimenticato di dire che la rete non mente?


