ネットワーク検出・対応(NDR)ソリューション トップ15

ガートナー®マジッククアドラント™NDRソリューション
当社がチャレンジャー クアドラントに位置づけられる唯一のベンダーである理由をご覧ください...

AI を活用したセキュリティを実際に体験してください。
脅威を即座に検出する Stellar Cyber の最先端の AI をご覧ください...
NDR ソリューションが必要な理由
現代のネットワークは 10 年前のネットワークとは大きく異なります。アプリケーションのワークロードは分散アーキテクチャに依存し、リモート ワーカーはパブリック ネットワークと自宅のネットワークに大きく依存し、急速に変化する世界的な脅威の状況により、ネットワーク エンジニアとセキュリティ管理者へのプレッシャーはますます高まっています。
その結果、かつてネットワークセキュリティの要であったファイアウォールは、必要な可視性を完全に提供できていません。ファイアウォールは、内部ネットワーク内のデバイスとパブリックインターネット間を行き来するトラフィック、つまりNorth-Southデータフローのみに焦点を当てています。NDRソリューションは、このギャップを埋める役割を果たします。内部ネットワークにセンサーを設置し、内部デバイス間のあらゆるインタラクションを監視します。
このデータは、通常のネットワーク動作のモデルに組み込まれ、他のインテリジェンスと比較・相互参照されます。AIモデルは、このデータをネットワークの過去のモデルと比較し、逸脱を検出します。詳細はこちら NDRとは何か.
適切なNDRツールの選び方
後ほど詳しく説明しますが、現在市場には数十ものNDRプロバイダーとツールが存在します。適切なものを選ぶには、まず自社のネットワークアーキテクチャ、脅威の状況、そしてコンプライアンスニーズを深く理解することから始めます。そのためには、CISOなど、複数の主要な関係者による分析が必要です。 SOC 管理者および/またはネットワーク管理チームはそれぞれ、現在のセキュリティとネットワーク管理の盲点について独自の情報を提供する必要があります。
NDRの重要なコンポーネントは、既存のセキュリティおよびITインフラストラクチャとの統合能力です。まずは、自社ネットワークを可視化することから始めましょう。スループット、サーバーのプラットフォーム、オンプレミスかクラウドベースか、そして既存のセキュリティツールでネットワーク内のEast-Westトラフィックを監視できるかどうかを把握しましょう。
最後に、組織がツールに投入できるリソースを評価しましょう。迅速なセットアップ、自動脅威検出、直感的なダッシュボードを備えたソリューションは、少人数のセキュリティチームにとって頼りになる存在となり得ます。一方、高度にカスタマイズ可能なオプションは運用に多くの人員を必要としますが、非常に複雑なネットワークにおける誤検知を根絶することができます。時間をかけてニーズを把握することが不可欠です。そうしないと、3文字の頭文字だけを頼りに製品を購入してしまうリスクがあります。
NDR の主な機能は何ですか?
利用可能なNDRソリューションから正しく選択することは重要ですが、コア機能を提供する重要な機能を特定することは価値があります。
- ディープパケットインスペクション (DPI): DPIは、ネットワークパケットのヘッダーだけでなく、その内容全体を分析することで、データフローに関する詳細な情報を提供します。DPIは不可欠なツールですが、限界もあります。リソースを大量に消費し、高帯域幅環境や暗号化されたトラフィックでは可視性が大幅に低下するため、DPIは困難を極めます。
- メタデータ分析: メタデータは、IPアドレス、ポート、DNSログ、暗号化の詳細といったセッション属性をキャプチャすることで、パケットペイロード全体を詳細に分析することなく、非常にスケーラブルな洞察を提供します。DPIとは異なり、暗号化された分散ネットワークでも効果を発揮するため、現代の環境に最適です。
- 行動分析: 行動分析では、既知の脅威シグネチャだけに頼るのではなく、機械学習を用いて異常を検出します。教師ありモデルは一般的な脅威行動を検出し、教師なしモデルはベースラインを確立して逸脱をフラグ付けすることで、新たな攻撃の発見を支援します。
- 脅威インテリジェンスの統合: NDRと脅威インテリジェンスフィードを連携させることで、既知のIoCや攻撃パターンの検出能力が向上します。このコンテキストは、特にMITRE ATT&CKなどのフレームワークと連携することで、脅威の優先順位付けとインシデント対応の改善に役立ちます。
- セキュリティスタック統合: NDRをEDRなどのツールと組み合わせると、 SIEM セキュリティチームに包括的な可視性を提供します。ネットワーク上ではより多くの攻撃が検出されますが、クロスプラットフォーム統合により、最初の侵入ポイントから自動または即時の対応が可能になります。
おすすめのNDRソリューション トップ15
#1. ステラサイバー
Stellar Cyberは、オープンな拡張検知・対応(Open XDRStellarは、他のNDRベンダーのようにネットワークテレメトリのみに焦点を絞るのではなく、関連するセキュリティデータ(ネットワークとエンドポイントの挙動、IDプロトコル、生産性向上アプリなど)を包括的に収集・分析することに重点を置いています。すべてのデータを取り込み、分析した後、アラートを事前分析し、インシデントごとにグループ化して誤検知を除外します。
- 接続されたネットワーク上のすべての資産を検出し、分析します。
- 複数回のクロス分析を通じてすべてのデータを正規化して分析します。
- 暗号化されていないパケットのディープ パケット インスペクションと、アプリおよびネットワーク メタデータの動作分析を実行します。
- マップは特定の ATT&CK 手法に対する脅威を検出し、単なる異常アラートではなく、攻撃の行動を明確に理解できるようにします。
メリット: MITRE ATT&CK準拠、強力な脅威ハンティング機能、高い拡張性と統合オプション。すべての機能が1つのライセンスで提供されます。
デメリット: アナリストのトレーニングが必要になる場合がありますが、既存の EDR ツールと統合すると最適に機能します。
#2. サンフォー・サイバーコマンド
- ネットワーク ログ データを中央管理プラットフォームに取り込みます。
- 通常の資産動作のベースライン モデルを構築します。
- 脅威インテリジェンス内の侵害の兆候と比較します。
#3. パロアルトネットワークスのCortex
- ネットワーク サーバーと事前に導入されたセキュリティ ツールからデータを抽出し、中央の分析およびアラート エンジンに送ります。
- アラートを発行する前にエンドポイントとネットワーク セキュリティ データを組み合わせます。
#4. クラウドストライク ファルコン
Cortex と同様に、Falcon は組織のエンドポイント、ネットワーク、ユーザー、セキュリティ ツール全体からデータを取得する共同 EDR および NDR ツールです。
- ポリシーベースと動作ベースの両方の脅威検出。
- 関連するセキュリティ管理者に優先順位を付けられたアラートを配信します。
- Crowdstrike は顧客間で IoC を共有し、新たな攻撃を防止します。
メリット: 優れた可視性とログ記録、比較的シンプルな展開、アクセスしやすいダッシュボード。
デメリット: 制限された構成オプション、アラート、ワークフローのカスタマイズは、データ分析機能ほど詳細ではありません。
#5. ダークトレース
Darktraceは、ネットワークセキュリティへの行動分析の適用に重点を置いた英国発のNDRソリューションです。メールセキュリティなど、同様の分析をコミュニケーションプラットフォームに適用するプラグインも提供しています。専任のセキュリティチームを持たない組織に人気です。
- ローカル マシンに展開された自己学習型行動分析モデル。
- アラートをわかりやすい英語で説明する AI チャットボットが含まれています。
メリット: 無料トライアル、専用のインストールおよび初期設定サポート。
デメリット: 高価で、サードパーティのセキュリティ ツールとの統合が不足しており、動作分析のみに依存すると、誤検知が多数発生するリスクがあります。
#6. ExtraHop RevealX
RevealX は、ネットワーク パフォーマンス管理機能にも使用できる二重目的の NDR プラットフォームです。
- 分析のためにパケット キャプチャを実行し、SSL および TLS 復号化を提供します。
- オンプレミスとクラウドベースの両方の展開オプション。
メリット: 優れたドキュメント、復号化により、暗号化されたマルウェア パケットを見つけることができます。
デメリット: パケットの復号化は高価で、複数のアプライアンスを導入する必要があることが多く、それ自体がセキュリティ上の懸念となる可能性があります。
#7. ベクター
Vectra.AI は、組織の SaaS、パブリック クラウド、データ センター ネットワーク全体に展開される、確立された NDR ツールです。
- 中央 AI を介してネットワークと ID アクティビティを分析し、問題をアラートにまとめます。
- アラートを優先順位付けし、ダッシュボードにその理由を表示します。
メリット: Vectraのマネージド検知・対応(MDR)機能は、AIによる人間による評価をサポートします。強力なスタンドアロンツールです。
デメリット: 他のセキュリティ ツールとの統合が制限されている、新規ユーザー向けのトレーニングが不十分、カスタマイズと知識の要求が高い、非常に技術的なダッシュボード。
#8. ムニン
Logpoint が所有する Muninn は、社内ネットワーク セキュリティを初めて導入する中規模組織に人気の NDR です。
- スイッチとファイアウォールの構成要件が少なく、シンプルな導入に重点を置いています。
- 通常のネットワーク動作モデルのベースライン。
- オンプレミスおよびエアギャップ ネットワークに展開できます。
メリット: ネットワーク トラフィックの確実な概要と手頃な価格により、フォレンジック用の生のデータを長期間保存できます。
デメリット: 比較的軽量なツールですが、詳細なインシデント分析は手動で実行する必要があります。
#9. Rapid7 InsightIDR
技術的にはクラウドベースのセキュリティ情報およびイベント管理(SIEM)ソリューションは、堅牢な XDR エンドポイントおよびネットワークと統合することで機能を拡張します。
- オンプレミスのコレクターでのデータ集約を提供し、厳格なコンプライアンス規制の遵守に役立ちます。
- インテリジェンス ソースとして MITRE ATT&CK フレームワークに依存します。
長所:アクセスしやすい 調査ツールとダッシュボード、既存のセキュリティ ツールとの迅速な統合。
デメリット: ダッシュボードのカスタマイズは制限されており、クラウドのみで利用可能で、ログは 12 か月間のみ保存されます。
10位 アリスタ
Aristaはネットワーク分野の大手企業であり、大規模データセンター、キャンパス、ルーティング環境のプロビジョニングに特化しています。同社のNDRは、スイッチからセキュリティツールへの移行を象徴しています。そのため、大量のネットワークデータを処理できるように適切に構成されており、ネットワーク管理者に人気があります。
- ゼロトラストに焦点を当てます。
- ディープ パケット インスペクションを実行します。
- 数時間以内に迅速に展開できるように構築されています。
メリット: 個々のエンティティのネットワーク使用状況を時間の経過とともに追跡する機能など、非常に詳細なレポート機能を提供します。
デメリット: 電子メールまたは SMS 経由でアラートを構成する機能や、古いデータをアーカイブする機能がなく、ドキュメントが非常に限られています。
#11. フォーティネットNDR
フォーティネットのセキュリティ製品の中でも定評のあるFortiNDRは、同社の最新製品であり、同社製品の中でも最も高価な製品の一つです。このツールは、個々のネットワークにおける継続的なアクティビティを監視し、基本的に同社の従来のFortiGateとFortiSandboxツールの機能を組み合わせています。
- 東西ネットワーク パケットを分析して、悪意のある動作やコンテンツがないか調べます。
- エアギャップネットワークに展開できます。
- アナリストの対応を迅速化するためのガイド付きプレイブックを提供します。
メリット: 強力なゼロデイ検出、ダッシュボードから基本的な自動修復オプションを利用でき、Fortinet ツールと簡単に統合できます。
デメリット: 詳細な分析は提供されず、UI は非常に基本的なもので、他のセキュリティ プロバイダーのツールとの統合は不十分です。
#12. シスコ セキュア ネットワーク アナリティクス(StealthWatch)
Cisco StealthWatchは厳密にはNDRではありませんが、ネットワーク可視化の選択肢の一つとして考えられています。Ciscoのエンタープライズライセンスに含まれている場合もあるため、既存のCisco企業ではNDRのように利用したくなるかもしれません。しかし、StealthWatchの挙動分析はネットワークパケットの内容ではなく、メタデータのみを対象としています。
- 南北交通のリアルタイムの可視性とレポートを提供します。
- データの保持期間を延長し、法医学的調査に役立ちます。
メリット: 強力なネットワーク トラフィック分析ツール、完全な制御とカスタマイズ性、適切な顧客サポート、ネットワークの問題のトラブルシューティングにも使用できる二重目的
デメリット: 大量の手動設定が必要で、East-West またはサーバー ログ分析が提供されず、機能が追加されず、ファームウェアの更新に時間がかかります。
#13. ManageEngine ネットフローアナライザー
StealthWatch と同様に、ManageEngine の NetFlow Analyzer は、より従来的なネットワーク トラフィック分析ツールです。個々のサブネットワーク全体のネットワーク トラフィックを収集して分析し、アプリケーション、インターフェース、デバイスに応じて使用状況をセグメント化して分析します。
- North-South トラフィックに動作分析を適用し、管理者が予期しないトラフィック フローとリクエストを見つけられるようにします。
- アプリケーション プロトコルを監視およびマッピングします。
メリット: 非常に費用対効果が高く、経験豊富なネットワーク管理者が内部ネットワークとの間のトラフィックを追跡できます。
デメリット: 東西ネットワーク トラフィックの分析ができないため、厳密には NDR ではありません。
#14. アイアンディフェンス
セキュリティ分野では比較的新しい IronNet の NDR ソリューションである IronDefense は、完全にプロビジョニングされた NDR 製品です。
- リアルタイムの東西の可視性を提供します。
- 完全にまたは部分的に自動化された応答を実行するためのカスタマイズ可能なプレイブックを提供します。
メリット: IronNetチームは新機能と改善に注力しています。導入と統合はシンプルかつ合理化されています。
デメリット: 急速に拡張するネットワークに導入すると、ペースを維持するのが難しくなる可能性があり、インターフェースもあまり美しくなく、ジュニアアナリストは学習曲線を通じてサポートを受ける必要があります。
#15. コアライト
これまで取り上げてきたプロプライエタリソフトウェアの数を考えると、CorelightはオープンソースソフトウェアのZeekをベースに構築されているという点で、この傾向を打破しています。Zeekは定評のあるネットワークトラフィック監視システムですが、パッシブなログ収集に限定されています。オープンソース環境では、管理者は通常、Suricataと組み合わせて導入します。Corelightはこの機能を採用し、それを基盤として構築されています。
- 自動イベント分析。
- AI 支援によるチケット管理により、ワークフローが高速化されます。
- Fleet Manager と呼ばれるセンサー マネージャーを使用すると、センサーを集約的に管理できます。
メリット: 柔軟な統合に重点を置いており、顧客サービスは非常に優れていると報告されています。
デメリット: TLS 復号化がなく、Fleet Manager は扱いにくく、システム ログを継続的にダウンロードしたり、以前のポリシーを新しいセンサーに適用したりすることができません。
Stellar Cyberでネットワーク検出と対応を自動化
Stellar Cyberは、ネットワークセキュリティをかつてないほど効率化します。レイヤー2からレイヤー7まで、幅広い生データを収集し、すべてのデータポイントを抽出した上で、関連するヒューリスティックや既知の攻撃シグネチャに基づいて評価します。アナリストの受信トレイに大量のアラートを山積みにするのではなく、Stellarは個々のアラートをセキュリティインシデント全体と統合することで、アナリストが迅速に対応できるようにします。さらに、対応アクションを自動的に設定したり、ワンクリックで修復アクションを実行したりすることも可能です。 Stellar Cyberの詳しい機能についてはこちらをご覧ください、ネットワーク セキュリティを正確かつ包括的にしましょう。