NDR ソリューションを選択する際に考慮すべき主な機能

Gartner XDR マーケットガイド
XDR 統合された脅威防止、検出、対応機能を提供できる進化するテクノロジーです...

AI を活用したセキュリティを実際に体験してください。
脅威を即座に検出する Stellar Cyber の最先端の AI をご覧ください...
NDR ソリューションが必要な理由
ネットワークセキュリティは、常に最も管理が難しい領域の一つです。比較的複雑なネットワークレイアウトであっても、今日の多くのサービスが分散化されていなければ、シンプルなファイアウォールで簡単にセキュリティを確保できます。しかし、従来の境界の外に多くのデバイスが存在するため、脆弱性の可能性はかつてないほど高まっています。また、自社の防御から抽象化されているのはサービスだけではありません。従業員は、盗聴や不正アクセスを受けやすいワイヤレスネットワークに常に依存しています。ワイヤレス通信の特性上、これらのネットワークのセキュリティを確保するには、常に警戒を怠らず、高度なセキュリティプロトコルを導入する必要があります。
変化するネットワーク環境に加え、利益を追求するサイバー犯罪者による脅威も常に進化を続けています。高度な技術が実環境で目撃されるケースが増えている一方で、今日の地政学的緊張が高まる中で、国家主導の攻撃が活発化しています。これらの脅威は、従業員のネットワーク接続を維持する正規のネットワークツールや設定を悪用することが多く、検知と防御が困難になっています。
そのため、組織はテクノロジースタックを流れるトラフィックを常に監視する必要があります。NDRソリューションの出番です。これらのツールは、AIを活用してネットワーク内部で発生しているアクティビティを継続的に追跡し、問題の発生をはるかに迅速に検知して対応することを可能にします。詳しくはこちら NDRとは何か.
NDR の主な機能は何ですか?
ディープパケット検査
ネットワーク アクティビティにはさまざまな形態がありますが、アプリケーション レベルではパケットが重要です。ネットワーク経由でデータが送信されると、パケットと呼ばれる管理しやすい部分に分割されます。手紙のように、各パケットには送信先のアドレスと、送信される実際のメッセージ (またはデータ) が含まれます。従来のパケット インスペクションでは、このデータのヘッダー部分のみを検査します。ヘッダー部分には、送信先と送信者の情報のみが含まれています。残念ながら、単純な証明書のスプーフィングでも、攻撃者はこの防御を回避できます。つまり、今日では、ディープ パケット インスペクションは安全な NDR 機能の最低基準です。
ディープ パケット インスペクションは、中央接続ポイントとネットワーク タップに依存しており、これによりパケット情報への完全なアクセスが許可されます。パケット ヘッダーだけでなく、それに含まれるコンテンツとプロトコルも確認できるため、ネットワーク上で送信される内容について、はるかに詳細な可視性が得られます。どのアプリケーション、ユーザー、デバイスがどのデータ パケットを転送しているかを把握することで、ネットワークの理解と最適化を迅速に行うことができます。
ただし、DPI にはいくつかの重要な欠点があります。攻撃者は既にこれらの欠点に気づいています。たとえば、DPI はすべてのパケットのデータ セグメントを徹底的に検査するため、多くの処理能力を必要とします。皮肉なことに、DPI はすべてのネットワーク パケットを検査できないため、高帯域幅のネットワークではあまり役に立ちません。
組織は、ネットワーク通信やデジタルインタラクションのセキュリティを確保する手段として、暗号化を利用することが多くなっています。残念ながら、攻撃者も同様です。DPI は暗号化されたネットワーク データから多くの情報を収集するのに苦労しており、ランサムウェア トロイの木馬とその C2 サーバー間の暗号化された通信をキャッチすることができません。
これに対抗するには、NDR ツールのツールキットに DPI 以上の機能が必要です。
メタデータ分析
メタデータ分析(MA)は、DPIの超具体的なパケットごとのアプローチから一歩後退し、代わりにネットワーク通信、アプリケーション、アクターに関する属性の完全な配列をキャプチャします。各パケットのペイロード全体を掘り下げる必要はありません。これが、NDRが最高のパフォーマンスの大部分を達成できる方法です。 NDR の使用例。
ネットワークを通過するすべてのセッションについて、包括的なメタデータが記録されます。このメタデータは、サイバー攻撃を適時に特定できるさまざまな重要な属性をキャプチャするように拡張されます。最も基本的なレベルでは、これには、すべての接続のホストとサーバーの IP アドレス、ポート番号、および地理的な場所の詳細が含まれます。ただし、メタデータは、それだけではありません。DNS および DHCP ログは、デバイスを IP アドレスにマッピングするのに役立ち、Web ページ アクセスの詳細情報により、進行中の接続をより明確に把握できます。ドメイン コントローラー ログは、ユーザーと、ユーザーがアクセスできる可能性のあるシステムをリンクするのに役立ちます。暗号化の DPI の問題は、暗号化された Web ページにもメタデータが存在するため回避されます。暗号化の種類、暗号、ハッシュから、クライアントとサーバーの完全修飾ドメイン名、JavaScript や画像などのさまざまなオブジェクトのハッシュまで、このネットワーク データはすべて、最新の NDR に集約できます。
メタデータ分析によりネットワーク全体の可視性が得られるため、MA は DPI で保護されていないネットワーク、つまりより分散化された高帯域幅ネットワークに最適です。同時に、MA は暗号化の影響を受けないことにも注意してください。これにより、トラフィック暗号化プロセスの背後に隠れている高度なサイバー攻撃を検出して防止できます。マルチソース ネットワーク情報に重点を置くことは、今日の機能横断的で緊密に統合されたセキュリティ スタックに非常に適しています。
行動分析
収集すべきデータとその理由については説明しましたが、ネットワークのセキュリティを強化するためにそのデータをどのように使用するかについては説明していません。これまでのネットワーク保護の試みは、既知のマルウェア攻撃のシグネチャとパケット情報を一致させることに重点を置いていました。何もしないよりはましですが、このアプローチではネットワークが新しい攻撃に対して無防備になります。今日の攻撃にはミスが許されません。 最近のChange Healthcareに対する22万ドルのランサムウェア攻撃、さらに攻撃が続く.
行動分析は、今日のますます斬新で分散化された攻撃に対する業界の答えです。機械学習アルゴリズムを使用すると、このすべてのメタデータとパケット情報を、より広範な行動パターンにグループ化できます。これは、教師あり学習と教師なし学習の 2 つの異なる方法で実現されます。教師あり機械学習は、さまざまな脅威の亜種に共通する基本的な行動 (新しく展開されたマルウェアは通常 CXNUMX サーバーにアクセスするという事実など) を特定し、さまざまなシナリオにわたって一貫した検出を可能にします。一方、教師なし機械学習アルゴリズムは、はるかに大規模な企業データをふるいにかけ、観測されたデータから数十億の確率ベースの計算を実行します。これらのアルゴリズムは、以前の脅威の知識に依存せず、データを独自に分類し、重要なパターンを特定します。
基本的に、教師なしアルゴリズムにより、NDRツールはネットワークの正常な状態を示すベースラインを確立できます。これにより、 SOC チームは、突然出現する異常な接続を検知する必要があります。これらの接続が1つのソースから突然出現した場合、サプライチェーン攻撃の兆候となる可能性があります。また、平均よりも多くのデータが外部デバイスに送信されている場合は、悪意のあるユーザーや侵害されたユーザーの証拠となる可能性があります。教師あり学習モデルと教師なし学習モデルの両方が重要です。これらを組み合わせることで、ネットワークに必要なあらゆる行動分析を網羅できるからです。
脅威情報
脅威インテリジェンス フィードとの統合により、NDR システムは、既知の脅威、悪意のある IP アドレス、および侵害の兆候 (IoC) とネットワーク アクティビティを相互参照できます。これにより、NDR ソリューションは、セキュリティ コミュニティ全体で観察および文書化された脅威を識別して検出できます。NDR ソリューションと組み合わせると、脅威インテリジェンス フィードは迅速かつ正確なコンテキスト プロバイダーとして機能します。これは、従来の基本的なマルウェア シグネチャをはるかに超えるもので、市場をリードする脅威インテリジェンス フィードには、最新の攻撃の戦術、手法、手順、およびその影響が含まれています。
このコンテキスト情報は、NDR ソリューションが検出された各異常の性質をよりよく理解し、適切な対応についてより情報に基づいた決定を下すのに役立ちます。アナリストに対するこのサポートは、MITRE ATT&CK フレームワークとのさらなる統合、および組織の他の部分をすでに安全に保っているツールからの追加サポートによって強化できます。
セキュリティ技術スタックの統合
セキュリティアナリストを1つのプラットフォームだけに限定するべきではありません。サードパーティのインテリジェンスフィードが脅威に関するコンテキストを提供するのと同様に、より広範なテクノロジースタックは、自社の環境を個別に把握できるビューを提供します。NDRがエンドポイント検知・対応(EDR)およびセキュリティ情報・イベント管理(SIEM) ツールをすでに使用することで、チームは攻撃者と同じ多面的なレベルでパフォーマンスを発揮できるようになります。
MITRE ATT&CK フレームワークを例に挙げましょう。MITRE ATT&CK は、戦術、手法、手順 (TTP) を特定するために明確に開発されていますが、エンドポイント戦術に大きく偏っています。このため、EDR は業界全体で多額の投資が行われる段階を迎えています。これは当然のことです。ツールを業界をリードするフレームワークに合わせることは、正しい方向への一歩です。それでも、脆弱性の悪用の現実に目を光らせておくことが重要です。攻撃キャンペーンが終盤に差し掛かると、多くの重要な手法はネットワークの観点から検出しやすくなります。攻撃終盤のこの同じ時間枠では、時間が信じられないほどの速さで過ぎていきます。ネットワーク アクティビティの重要性を低下させることで、一部の組織は実際に最も重要なときにセキュリティ対応の可能性を損なっています。エンドポイントとネットワーク ソースの両方からのデータを分析して相関させることで、アナリストはあらゆる範囲の可視性を得ることができます。
Stellar Cyberでネットワーク検出と対応を自動化
NDR がネットワーク内で疑わしいまたは悪意のあるアクティビティを検出した場合、このデータはセキュリティ チームに最大限の明確さと効率で送られる必要があります。重大なセキュリティ イベントでは、1 秒 1 秒が重要です。従来、ネットワーク ベースのアラートは他のすべてのアラートと同じアラート リストに送信され、数マイルにも及ぶバックログが発生し、セキュリティ アナリストの限られた時間の貴重な時間がどんどん奪われていました。最新の NDR は、際限のないアラート ストリームが独自の方法で組織のセキュリティに損害を与えることを認識しており、代わりに、個々の問題をより広範でコンテキストのあるアラートにまとめることを目指しています。
自動化された NDR ソリューションは、幅広い防御ツール スイートに接続することで、セキュリティ チームの作業の妨げとなっている煩雑な作業の一部を引き受けることができます。自動化された手動トリアージは、依然として驚くほど直線的で、時間がかかります。多面的な対応によって脅威検出を新たなレベルに引き上げることができますが、アナリストが一度に処理できる情報量には限りがあるという弱点が依然として残っています。そこで、アルゴリズムの出番です。
セキュリティに対するこの総合的なアプローチは、拡張された検出と対応の基盤です。アナリストにさらに多くのツール、ダッシュボード、アラートを課すのではなく、サイバーセキュリティの新しい段階では、自動化によってすでに手元にある広範な情報を活用することを目指しています。
ステラサイバーの Open XDR このプラットフォームは、独立したNDRの機能に加え、EDRおよび自動化アルゴリズムと連携します。これにより、セキュリティ対策は、テクノロジースタックの各隔離領域の表面的な分析にとどまりません。1つのデバイスからのアラートを、それに関連するネットワークアクティビティと比較・対比することが可能になります。より多くの情報が得られることで、セキュリティアナリストは検出された脅威の性質と潜在的な影響を包括的に理解できるだけでなく、高度な分析を活用することで、あらゆる側面からアラートの重大度レベルを判断できるようになります。
Stellar Cyberの XDR ツールは、潜在的な影響と悪用の可能性を迅速かつ容易に把握できます。この自動化は、膨大なネットワークデータを処理するだけでなく、真に修正が必要な異常や懸念事項を特定するためにも重要です。今すぐ組織とネットワークアラートの関係を再評価し、 Stellar がセキュリティ チームをこれまでよりも迅速に解決に導く方法をご覧ください.