ネットワーク検出と対応(NDR)の説明
- 重要なポイント
-
ネットワーク検出および応答 (NDR) は何をしますか?
NDR は、ネットワーク トラフィックを継続的に分析し、異常を検出するための動作モデルを構築し、AI を使用して応答を自動化します。 -
NDR は NTA からどのように進化しましたか?
基本的なトラフィック監視から、動作とシグネチャの分析を使用した高度な検査と自動応答に移行しました。 -
Stellar Cyber の NDR が提供する主な機能は何ですか?
ディープ パケット インスペクション、分散センサー、集中型データ レイク、AI ベースの脅威検出、自動化された SOAR 統合。 -
Stellar Cyber はどのようにしてデータ量を削減し、検出を強化するのでしょうか?
脅威インテリジェンスを強化しながら最大 500 倍のデータ削減を実現し、リアルタイムの AI 駆動型相関分析と対応を可能にします。 -
NDR はセキュリティ操作の統合にどのように役立ちますか?
Stellar CyberのNDRは、 Open XDRとのシームレスな相関関係を可能にする SIEM、SOAR、そして UEBA XNUMXつのプラットフォームで。
ネットワーク検知・対応(NDR)は、内部ネットワークアクティビティを受動的に取り込み分析することで、組織のネットワークに新たな可視性をもたらします。LLMの出現とネットワークの多層防御に対する新たな需要の高まりにより、NDRツールはすでにこのコア機能を超えて進化しています。ガートナーの NDRレポート 今日の市場におけるツールが、LLM 拡張、マルチモーダル脅威検出、IaaS ベースの展開によってどのように限界を押し広げているかについて詳しく説明します。
最新のNDRは、より緊密なインシデント対応、より厳密な分析、そしてより迅速なフォレンジックなど、ダウンストリームへの影響が大きくなります。このガイドは、NDRについて包括的に深く掘り下げています。

ガートナー®マジッククアドラント™NDRソリューション
当社がチャレンジャー クアドラントに位置づけられる唯一のベンダーである理由をご覧ください...

AI を活用したセキュリティを実際に体験してください。
脅威を即座に検出する Stellar Cyber の最先端の AI をご覧ください...
NDRはどのように機能するのか
NDRは、East-Westトラフィックフロー(内部)およびNorth-Southトラフィックフロー(内部ネットワークとパブリックインターネット)内で発生するネットワークパケットとトラフィックメタデータを継続的に分析できるという点で他に類を見ません。個々のネットワークアクションは、NDRに取り込まれる重要なデータポイントであり、これらのデータポイントは内部ネットワークの日常的な動作モデルの構築に使用されます。
これにより、あらゆる逸脱を即座に検出できます。これらの不自然なパターンは、アラートの形でアナリストに送信され、さらに詳しく調査されます。ここで、トラフィックが攻撃の兆候であるか無害であるかが判断されます。自動応答機能を備えた最新のNDRは、認識された脅威に応じて、IPブロックなどの修復アクションを自動的に実行できます。これにより、アナリストが脅威の正当性を判断している間、ネットワークの安全が確保されます。
NDRの進化
NDRの起源は ネットワークトラフィック分析(NTA)この古いツールは、セキュリティ管理者とネットワーク管理者が共同で使用していました。これにより、どの資産がネットワーク トラフィックを受信しているか、各アプリやデバイスがどのくらい速く応答しているか、特定のソースとの間でどのくらいのトラフィックが送受信されているかを把握することができました。
しかし、2010年代初頭に脅威の状況が変化するにつれ、セキュリティ管理者はネットワークボリュームデータだけでは全体像を把握できないことに気づきました。NTAのみに頼って脅威を検知するには、非常に経験豊富で鋭い観察力を持つネットワーク管理者が必要となり、多くのことが偶然に左右される状況でした。Network Detection and Response(NTA)は、ネットワークの普遍的なデータ収集と、それに加え、分析レイヤーの追加を重視しています。
今日のNDRツール ファイルシグネチャの比較とルールの適用により、このコアとなる行動分析を強化します。潜在的な脅威が検出されると、NDRは疑わしいファイルを自動的に隔離し、セキュリティ管理者に重要な情報をフラグ付けし、より広範なセキュリティインシデント内でアラートを相関分析します。
サイバーセキュリティにおけるNDRの役割とは
従来、組織のサイバーセキュリティは、ウイルス対策やファイアウォールなどの静的な脅威検出ツールに依存していました。これらのツールは、シグネチャベースの検出に依存し、ネットワークに持ち込まれたり共有されたりするファイルを各ツールのデータベース内の侵害の指標に照らして評価していました。
しかし、この仕組み(現在では境界ベースのサイバーセキュリティと呼ばれています)には、いくつかの固有の欠陥がありました。例えば、ファイアウォールが継続的に更新されていない場合、攻撃者が隙間をすり抜けてしまう可能性があります。単一のデバイスまたはサービスが侵害されると、内部ネットワーク上のデバイス間の固有の信頼関係が悪用され、攻撃者は権限昇格を開始します。
NDRはこの攻撃チェーンを活用し、ほぼすべての攻撃が少なくとも1つの内部ネットワークに影響を及ぼすことを認識しています。サイバーセキュリティチームは NDRソリューションを導入する 南北トラフィックと東西トラフィックの両方を網羅し、組織に流入するトラフィックと社内デバイス間で共有されるトラフィックを可視化します。これにより、攻撃者が頼りにする最大の足掛かりの一つを遮断します。 NDR 購入者ガイド このトラフィック データがどのように処理され、悪意のあるアクティビティの可能性がないか分析されるかを詳しく説明します。
セキュリティオペレーションセンターにおけるNDRの役割とは?(SOC)?
完全なネットワーク可視性
接続アラート
迅速なネットワーク認識
迅速なネットワーク応答
NDRとエンドポイント検出および対応(EDR)
現代のサイバーセキュリティでは、ネットワークアクティビティの可視性だけが求められません。EDRは、エンドポイントの挙動に重点を置いたソリューションです。ネットワークとエンドポイントの検出は非常にシンプルです。NDRがネットワーク上の各アクションを取り込み、より広範なトレンドグラフに表示するのと同様に、EDRはデバイスレベルの各アクションを取り込み、その履歴や役割固有の挙動と関連付けて分析します。
EDR製品は通常、各エンドポイントに導入可能なエンドポイントエージェントを介して提供されます。ローカルに展開することで、EDRはプロセス情報を取り込むことができ、システム上で実行されているプロセスを監視することで、潜在的に悪意のあるプログラムを特定するのに役立ちます。また、ファイル情報はファイルの整合性を検証するために検査され、ユーザー情報は各アカウントの正当性を検証します。最後に、システム情報はエンドポイントの健全性を包括的に把握するために収集されます。
多くの組織は、NDRとEDRを併用するのではなく、NDRとEDRを併用しています。これにより、攻撃チェーン全体の追跡と監視が可能になります。最初のアカウント侵害からネットワークレベルの権限昇格、そして最終的なマルウェアの展開まで、複雑な攻撃全体を事前に捕捉できます。この可能性に着目し、一部のサイバーセキュリティベンダーは、NDRとEDRの間に新たな分析とオーケストレーションのレイヤー、拡張検知・対応(EDR)を提供し始めています。XDR).
NDRとEDRの比較 XDR?
|
NDR (ネットワーク検出と応答) |
EDR (エンドポイントの検出と応答) |
XDR (拡張された検出と応答) |
|
| 対象領域 | ネットワーク トラフィック。 | エンドポイント (ラップトップ、サーバー、デバイス)。 | すべて (エンドポイント、ネットワーク、クラウド)。 |
| 主要なデータソース | ネットワーク メタデータ、トラフィック フロー。 | エンドポイントのテレメトリ、ファイル、およびプロセスの動作。 | 複数のドメインにわたる集約されたテレメトリ。 |
| 対応能力 | ネットワーク レベルのアクションに限定され、自動応答の提供が増えています。 | 隔離などのエンドポイント固有の応答に分離されます。 | クロスプラットフォームの自動応答の完全な自由を提供します。 |
| 導入の複雑さ | 中(ネットワーク統合が必要)。 | 中 (エンドポイントにエージェントのインストールが必要です)。 | 高 (すべてのセキュリティ プラットフォームまたは主要なデータ ソース間の統合が必要)。 |
| 最適な使用例 | 横方向の動きやステルス的な脅威を検出します。 | 侵害されたエンドポイントを特定します。 | 包括的な脅威の検出と対応。 |
NDRソリューションで使用される技術
暗号化トラフィック分析
暗号化されたトラフィックのセキュリティ確保は、従来から難しい課題でした。今日のトラフィックの大部分は暗号化されているため、暗号化されたトラフィックを適切に分析できないことは大きな見落としとなり得ます。しかし、転送中にすべてのネットワークパケットを復号化すると、データやトークンが漏洩するリスクが大幅に高まります。
これを回避するために、市場をリードするツールは多くの場合、複数のNDR技術を統合して利用しています。トークンや復号化されたデータの漏洩を防ぐには、プロキシサーバーの背後にセンサーを配置します。これは暗号化されたトラフィックを検知し、プロキシ経由でルーティングします。トラフィックは通常通り復号され、センサーはすべての情報を中央のNDRエンジンに中継します。 当社の NDR 機能の詳細については、こちらをご覧ください。
プロキシサーバーが特定のユースケースに適していない場合、トラフィックのパターンからその正当性を正確に検出することが可能です。完全に暗号化されたトラフィックは、暗号化を解読することなく、JA3フィンガープリンティングによってマルウェアの有無を判定できます。さらに、パターンとメタデータを組み合わせることで、暗号化されたパケットの背後にある意図を検出することも可能です。センサーは、パケットヘッダーとTLS/SSLハンドシェイクから、サーバー証明書、IPアドレス、ドメイン名、セッション期間、バイト数を抽出できるためです。
最後に、トラフィックの復号化が必須の場合、最新のNDRはパケット復号化サービスと統合できます。生成されたネットワークデータは通常通り中央分析エンジンに送信されます。
自動資産検出
どのデバイスがネットワークにデータを送受信しているかを把握することは非常に重要です。NDRは、各デバイスのMACアドレス、IPアドレス、ホスト名に基づいて資産を自動的に追跡し、資産管理ダッシュボードに追加します。これにより、影響を受ける資産に応じてネットワークレベルのリスクを表示できます。
プロトコルデコード
行動分析
ネットワーク検出と対応の展開方法
センサーの展開
NDRでは、監視対象となるネットワーク内にセンサーを設置する必要があります。様々なユースケースに対応するセンサーがあり、適切なセンサーを導入することで、適切な導入が成功します。例えば、Linuxディストリビューション環境にはLinuxサーバーセンサーが必要です。これらのセンサーは、サーバーの品質を維持しながらコマンド実行やログを収集するため、一度に使用できるCPUリソースの量が事前に設定された状態で導入されることが多いです。Windowsサーバーにも独自のセンサーが必要で、Windowsサーバー全体の情報を収集します。 イベントの種類。
モジュラーセンサーは、さらに別の種類のセンサーです。カスタマイズ可能な機能をセンサー本体に組み込むことができます。例えば、ログ転送機能など、複数のセンサーを併用する必要がある場合に利用できます。 SIEM またはその他のセキュリティツール、およびネットワークトラフィックの取り込み(NDRの要件に準拠)も導入可能です。より高度なセキュリティ要件に対応するには、サンドボックスや侵入検知システムと組み合わせたモジュール式センサーを導入することも可能です。
各導入環境に適したセンサーを特定したら、それに応じて設定することが重要です。これには様々な導入方法がありますが、最も一般的なものの一つはSPANポートです。これは、ネットワークスイッチ上のネットワークトラフィックをNDRセンサーが設置されたポートにミラーリングすることで機能します。これにより、NDRツールは、そのポートに送信されるすべてのトラフィックをパッシブにパケットキャプチャできます。
仮想環境では、ホスト内のVM間で流れるデータのコピーをキャプチャする仮想TAPが展開されています。物理TAPでは、このトラフィックは物理ネットワークケーブルを経由しないため、キャプチャされません。リモートエンドポイントのネットワークアクティビティは、エージェントベースのコレクター(デバイスに直接インストールできる軽量なコレクター)によって監視できます。
データの取り込み
ダウンロードとセットアップ
自動応答の有効化と調整
自動応答は、最新のNDRツールの重要な機能であり、潜在的な攻撃に対する時間を大幅に節約することにもつながります。NDRによっては、TCPセッションの終了、動的ネットワークセグメンテーション、トラフィックスロットリングなどの自動応答アクションを設定する必要があり、各アクションをトリガーする動作プロファイルも設定する必要があります。 NDR を展開する方法の詳細については、こちらをご覧ください。
NDRと他のセキュリティツールの統合
EDR
SIEM
SIEMセキュリティチームでは、ログ分析と検知を可能にするツールが広く利用されています。これらは現代の脅威管理の先駆けとなっています。しかし、 SIEM非常に多くのログを処理しますが、ログだけでは最も詳細な脅威の可視性は得られません。 SIEMは誤検知の可能性が非常に高く、その結果、1日に数千ものアラートが発生し、手動で確認することは機能的に不可能になります。
NDRは認証レイヤーを確立することを可能にします。 SIEM 潜在的なインシデントを発見した場合、対応するネットワークデータを分析できます。両方のデータソースが攻撃を示唆している場合、NDRの中央ダッシュボードからアラートを発報できます。これにより、誤ったアラートを除外できるだけでなく、レビュー担当者が作業を進めるためのより適切な基盤が得られます。
ファイアウォール