ネットワーク検出と対応(NDR)の説明

ネットワーク検知・対応(NDR)は、内部ネットワークアクティビティを受動的に取り込み分析することで、組織のネットワークに新たな可視性をもたらします。LLMの出現とネットワークの多層防御に対する新たな需要の高まりにより、NDRツールはすでにこのコア機能を超えて進化しています。ガートナーの NDRレポート 今日の市場におけるツールが、LLM 拡張、マルチモーダル脅威検出、IaaS ベースの展開によってどのように限界を押し広げているかについて詳しく説明します。

最新のNDRは、より緊密なインシデント対応、より厳密な分析、そしてより迅速なフォレンジックなど、ダウンストリームへの影響が大きくなります。このガイドは、NDRについて包括的に深く掘り下げています。

#image_title

ガートナー®マジッククアドラント™NDRソリューション

当社がチャレンジャー クアドラントに位置づけられる唯一のベンダーである理由をご覧ください...

#image_title

AI を活用したセキュリティを実際に体験してください。

脅威を即座に検出する Stellar Cyber​​ の最先端の AI をご覧ください...

NDRはどのように機能するのか

NDRは、East-Westトラフィックフロー(内部)およびNorth-Southトラフィックフロー(内部ネットワークとパブリックインターネット)内で発生するネットワークパケットとトラフィックメタデータを継続的に分析できるという点で他に類を見ません。個々のネットワークアクションは、NDRに取り込まれる重要なデータポイントであり、これらのデータポイントは内部ネットワークの日常的な動作モデルの構築に使用されます。

これにより、あらゆる逸脱を即座に検出できます。これらの不自然なパターンは、アラートの形でアナリストに送信され、さらに詳しく調査されます。ここで、トラフィックが攻撃の兆候であるか無害であるかが判断されます。自動応答機能を備えた最新のNDRは、認識された脅威に応じて、IPブロックなどの修復アクションを自動的に実行できます。これにより、アナリストが脅威の正当性を判断している間、ネットワークの安全が確保されます。

NDRの進化

NDRの起源は ネットワークトラフィック分析(NTA)この古いツールは、セキュリティ管理者とネットワーク管理者が共同で使用していました。これにより、どの資産がネットワーク トラフィックを受信して​​いるか、各アプリやデバイスがどのくらい速く応答しているか、特定のソースとの間でどのくらいのトラフィックが送受信されているかを把握することができました。

しかし、2010年代初頭に脅威の状況が変化するにつれ、セキュリティ管理者はネットワークボリュームデータだけでは全体像を把握できないことに気づきました。NTAのみに頼って脅威を検知するには、非常に経験豊富で鋭い観察力を持つネットワーク管理者が必要となり、多くのことが偶然に左右される状況でした。Network Detection and Response(NTA)は、ネットワークの普遍的なデータ収集と、それに加え、分析レイヤーの追加を重視しています。

今日のNDRツール ファイルシグネチャの比較とルールの適用により、このコアとなる行動分析を強化します。潜在的な脅威が検出されると、NDRは疑わしいファイルを自動的に隔離し、セキュリティ管理者に重要な情報をフラグ付けし、より広範なセキュリティインシデント内でアラートを相関分析します。

サイバーセキュリティにおけるNDRの役割とは

従来、組織のサイバーセキュリティは、ウイルス対策やファイアウォールなどの静的な脅威検出ツールに依存していました。これらのツールは、シグネチャベースの検出に依存し、ネットワークに持ち込まれたり共有されたりするファイルを各ツールのデータベース内の侵害の指標に照らして評価していました。

しかし、この仕組み(現在では境界ベースのサイバーセキュリティと呼ばれています)には、いくつかの固有の欠陥がありました。例えば、ファイアウォールが継続的に更新されていない場合、攻撃者が隙間をすり抜けてしまう可能性があります。単一のデバイスまたはサービスが侵害されると、内部ネットワーク上のデバイス間の固有の信頼関係が悪用され、攻撃者は権限昇格を開始します。

NDRはこの攻撃チェーンを活用し、ほぼすべての攻撃が少なくとも1つの内部ネットワークに影響を及ぼすことを認識しています。サイバーセキュリティチームは NDRソリューションを導入する 南北トラフィックと東西トラフィックの両方を網羅し、組織に流入するトラフィックと社内デバイス間で共有されるトラフィックを可視化します。これにより、攻撃者が頼りにする最大の足掛かりの一つを遮断します。 NDR 購入者ガイド このトラフィック データがどのように処理され、悪意のあるアクティビティの可能性がないか分析されるかを詳しく説明します。

セキュリティオペレーションセンターにおけるNDRの役割とは?(SOC)?

モダン SOC あらゆる場所に同時に存在する必要がある。現代のネットワークに固有の無秩序な広がりを考えると、これは決して容易なことではない。その結果、NDRは今日の効率的なネットワーク構築において重要な役割を果たしている。 SOC集中型の検出プラットフォームであるため、以下の機能をお客様に提供できます。 SOC 適切なNDRによって。

完全なネットワーク可視性

コアコンポーネント SOC あらゆるデバイス、ユーザー、サービスにわたる脅威を検知し、対応する能力です。ネットワークデータは貴重な情報源ですが、トリアージ専門家や脅威ハンターは、その膨大な量に阻まれることがよくあります。NDRアーキテクチャは、ネットワークインフラストラクチャとファイアウォールからパケット、フロー、ログデータを自動的に収集します。また、暗号化されたトラフィックを傍受することなく分析します。これにより、より広範なソースを網羅した詳細な分析が可能になり、 SOC ネットワークをより包括的に把握できます。

接続アラート

トリアージスペシャリストは、セキュリティアラートへの対応において、生データを収集し、受信したアラームを分析することで重要な役割を果たします。彼らの責務は、アラートの検証、重大度の評価または調整、そしてコンテキスト情報による情報提供などです。最新のNDRは、他のセキュリティツールと連携することで、フィッシングメールから不審なファイルのダウンロードまで、より広範なコンテキスト内でネットワーク異常を自動的にフラグ付けすることで、このプロセスを加速します。

迅速なネットワーク認識

SOC マネージャーは、ネットワークに関する深い専門知識がいかに必要であるかを認識しています。この需要により、新たな採用や研修が必要になる場合があります。 SOC チームメンバーの対応が難しく、時間がかかります。NDRを導入することで SOCネットワークの専門知識がない新しいチームメンバーでも NDRソリューションを導入する 脅威を特定し始めます。

迅速なネットワーク応答

NDRの分析能力は、直感的なダッシュボードを通じてアナリストに提供されます。このユーザーインターフェースにより、アラートの優先順位が自動的に決定され、手動によるネットワーク対応機能をより迅速に開始できるようになります。

NDRとエンドポイント検出および対応(EDR)

現代のサイバーセキュリティでは、ネットワークアクティビティの可視性だけが求められません。EDRは、エンドポイントの挙動に重点を置いたソリューションです。ネットワークとエンドポイントの検出は非常にシンプルです。NDRがネットワーク上の各アクションを取り込み、より広範なトレンドグラフに表示するのと同様に、EDRはデバイスレベルの各アクションを取り込み、その履歴や役割固有の挙動と関連付けて分析します。

EDR製品は通常、各エンドポイントに導入可能なエンドポイントエージェントを介して提供されます。ローカルに展開することで、EDRはプロセス情報を取り込むことができ、システム上で実行されているプロセスを監視することで、潜在的に悪意のあるプログラムを特定するのに役立ちます。また、ファイル情報はファイルの整合性を検証するために検査され、ユーザー情報は各アカウントの正当性を検証します。最後に、システム情報はエンドポイントの健全性を包括的に把握するために収集されます。

多くの組織は、NDRとEDRを併用するのではなく、NDRとEDRを併用しています。これにより、攻撃チェーン全体の追跡と監視が可能になります。最初のアカウント侵害からネットワークレベルの権限昇格、そして最終的なマルウェアの展開まで、複雑な攻撃全体を事前に捕捉できます。この可能性に着目し、一部のサイバーセキュリティベンダーは、NDRとEDRの間に新たな分析とオーケストレーションのレイヤー、拡張検知・対応(EDR)を提供し始めています。XDR).

NDRとEDRの比較 XDR?

NDR、EDR、そして XDR これらは微妙に異なる技術であり、それぞれが脅威の特定と対応プロセスの異なる側面を対象としています。また、ネットワーク固有のものから組織全体の攻撃対象領域まで、その対象範囲も異なります。

NDR (ネットワーク検出と応答)

EDR (エンドポイントの検出と応答)

XDR (拡張された検出と応答)

対象領域 ネットワーク トラフィック。 エンドポイント (ラップトップ、サーバー、デバイス)。 すべて (エンドポイント、ネットワーク、クラウド)。
主要なデータソース ネットワーク メタデータ、トラフィック フロー。 エンドポイントのテレメトリ、ファイル、およびプロセスの動作。 複数のドメインにわたる集約されたテレメトリ。
対応能力 ネットワーク レベルのアクションに限定され、自動応答の提供が増えています。 隔離などのエンドポイント固有の応答に分離されます。 クロスプラットフォームの自動応答の完全な自由を提供します。
導入の複雑さ 中(ネットワーク統合が必要)。 中 (エンドポイントにエージェントのインストールが必要です)。 高 (すべてのセキュリティ プラットフォームまたは主要なデータ ソース間の統合が必要)。
最適な使用例 横方向の動きやステルス的な脅威を検出します。 侵害されたエンドポイントを特定します。 包括的な脅威の検出と対応。

NDRソリューションで使用される技術

NDR は大量のデータを継続的に処理および分析するため、複雑な脅威に対して NDR が採用するさまざまな戦略を理解することが重要です。

暗号化トラフィック分析

暗号化されたトラフィックのセキュリティ確保は、従来から難しい課題でした。今日のトラフィックの大部分は暗号化されているため、暗号化されたトラフィックを適切に分析できないことは大きな見落としとなり得ます。しかし、転送中にすべてのネットワークパケットを復号化すると、データやトークンが漏洩するリスクが大幅に高まります。

これを回避するために、市場をリードするツールは多くの場合、複数のNDR技術を統合して利用しています。トークンや復号化されたデータの漏洩を防ぐには、プロキシサーバーの背後にセンサーを配置します。これは暗号化されたトラフィックを検知し、プロキシ経由でルーティングします。トラフィックは通常通り復号され、センサーはすべての情報を中央のNDRエンジンに中継します。 当社の NDR 機能の詳細については、こちらをご覧ください。

プロキシサーバーが特定のユースケースに適していない場合、トラフィックのパターンからその正当性を正確に検出することが可能です。完全に暗号化されたトラフィックは、暗号化を解読することなく、JA3フィンガープリンティングによってマルウェアの有無を判定できます。さらに、パターンとメタデータを組み合わせることで、暗号化されたパケットの背後にある意図を検出することも可能です。センサーは、パケットヘッダーとTLS/SSLハンドシェイクから、サーバー証明書、IPアドレス、ドメイン名、セッション期間、バイト数を抽出できるためです。

最後に、トラフィックの復号化が必須の場合、最新のNDRはパケット復号化サービスと統合できます。生成されたネットワークデータは通常通り中央分析エンジンに送信されます。

自動資産検出

どのデバイスがネットワークにデータを送受信しているかを把握することは非常に重要です。NDRは、各デバイスのMACアドレス、IPアドレス、ホスト名に基づいて資産を自動的に追跡し、資産管理ダッシュボードに追加します。これにより、影響を受ける資産に応じてネットワークレベルのリスクを表示できます。

プロトコルデコード

ネットワークプロトコルとは、ネットワーク上のデバイス間でデータのフォーマット、送信、受信、解釈を行う方法を定義する、確立された一連の規則です。これらはコンテキストパズルの重要なピースです。そのため、NDRは基本的に、適切なプロトコルを決定するために、保有する生データを再構築します。そして、実際のネットワークデータとこの想定されるプロトコルを比較することで、トラフィックの逸脱を迅速に検出します。

行動分析

NDRは、各トラフィックフローの背後にあるプロトコルに加え、各ネットワークの日々の動作をモデル化できます。例えば、数か月かけて、従業員が午前10時にSFTP経由で特定のサイトにアップロードする様子を観察できます。そして、突然、同じ従業員が午前5時に他の2つの社内デバイスにファイルをアップロードした場合、NDRはこの不審な行動をフラグ付けし、詳細な分析を行う必要があります。

ネットワーク検出と対応の展開方法

NDRの導入は、組織が利用するすべてのネットワーク(クラウドベース、オンプレミス、あるいはその両方の組み合わせ)をカバーする必要があります。以下の導入方法は、組織内でNDRが技術的にどのように導入されるかを詳細に理解するのに役立ちます。

センサーの展開

NDRでは、監視対象となるネットワーク内にセンサーを設置する必要があります。様々なユースケースに対応するセンサーがあり、適切なセンサーを導入することで、適切な導入が成功します。例えば、Linuxディストリビューション環境にはLinuxサーバーセンサーが必要です。これらのセンサーは、サーバーの品質を維持しながらコマンド実行やログを収集するため、一度に使用できるCPUリソースの量が事前に設定された状態で導入されることが多いです。Windowsサーバーにも独自のセンサーが必要で、Windowsサーバー全体の情報を収集します。 イベントの種類。

モジュラーセンサーは、さらに別の種類のセンサーです。カスタマイズ可能な機能をセンサー本体に組み込むことができます。例えば、ログ転送機能など、複数のセンサーを併用する必要がある場合に利用できます。 SIEM またはその他のセキュリティツール、およびネットワークトラフィックの取り込み(NDRの要件に準拠)も導入可能です。より高度なセキュリティ要件に対応するには、サンドボックスや侵入検知システムと組み合わせたモジュール式センサーを導入することも可能です。

各導入環境に適したセンサーを特定したら、それに応じて設定することが重要です。これには様々な導入方法がありますが、最も一般的なものの一つはSPANポートです。これは、ネットワークスイッチ上のネットワークトラフィックをNDRセンサーが設置されたポートにミラ​​ーリングすることで機能します。これにより、NDRツールは、そのポートに送信されるすべてのトラフィックをパッシブにパケットキャプチャできます。

仮想環境では、ホスト内のVM間で流れるデータのコピーをキャプチャする仮想TAPが展開されています。物理TAPでは、このトラフィックは物理ネットワークケーブルを経由しないため、キャプチャされません。リモートエンドポイントのネットワークアクティビティは、エージェントベースのコレクター(デバイスに直接インストールできる軽量なコレクター)によって監視できます。

データの取り込み

センサーによって継続的に監視されるすべてのデータは、NDRの中央分析エンジンに取り込まれ、分析される必要があります。これは、レシーバーとコネクターという2つのプロセスによって実行されます。レシーバーは、センサーからの入力を受け取り、接続先のIPアドレスまたはポート番号に配信する実行タスクです。コネクターは、関連する生のネットワークパケットデータを調べます。

ダウンロードとセットアップ

NDR管理コンソールのダウンロードと設定は、選択したプロバイダーによって異なりますが、いずれの場合も管理者ロール、アラートしきい値、通知プロトコルの初期設定は必須です。新しいツールを初めて導入する際は、通常、1~2週間のトレーニングが最低要件となります。これにより、アナリストのワークフローへの統合方法を明確にすることができます。

自動応答の有効化と調整

自動応答は、最新のNDRツールの重要な機能であり、潜在的な攻撃に対する時間を大幅に節約することにもつながります。NDRによっては、TCPセッションの終了、動的ネットワークセグメンテーション、トラフィックスロットリングなどの自動応答アクションを設定する必要があり、各アクションをトリガーする動作プロファイルも設定する必要があります。 NDR を展開する方法の詳細については、こちらをご覧ください。

NDRと他のセキュリティツールの統合

NDRは、通常のネットワーク挙動のヒューリスティックモデルを構築し、そこからの逸脱を検知する能力を備えています。これは、他のセキュリティ技術によってもたらされる情報と大きく補完し合います。これらの技術を統合できれば、各アラートにネットワークレベルの認識機能を導入できます。以下は、NDRとの統合が一般的で、かつ成功を収めているセキュリティツールです。

EDR

EDRとNDRを統合することで、攻撃チェーンを完全に把握できるだけでなく、EDRデバイスを通じて脅威に自動的に対応できるようになります。例えば、マルウェアがデバイスにリンクされている場合、EDR/NDRソリューションを組み合わせることで、マルウェアをネットワークから自動的に隔離できます。この隔離により、脅威の拡散を防ぎながら、セキュリティチームがインシデントを調査し、必要な修復措置を講じる機会を確保できます。

SIEM

SIEMセキュリティチームでは、ログ分析と検知を可能にするツールが広く利用されています。これらは現代の脅威管理の先駆けとなっています。しかし、 SIEM非常に多くのログを処理しますが、ログだけでは最も詳細な脅威の可視性は得られません。 SIEMは誤検知の可能性が非常に高く、その結果、1日に数千ものアラートが発生し、手動で確認することは機能的に不可能になります。

NDRは認証レイヤーを確立することを可能にします。 SIEM 潜在的なインシデントを発見した場合、対応するネットワークデータを分析できます。両方のデータソースが攻撃を示唆している場合、NDRの中央ダッシュボードからアラートを発報できます。これにより、誤ったアラートを除外できるだけでなく、レビュー担当者が作業を進めるためのより適切な基盤が得られます。

ファイアウォール

NDRは、異常なネットワーク挙動や悪意のあるネットワーク挙動を検出することで、ファイアウォールの脅威インテリジェンスを強化します。挙動を特定のIPアドレスまで追跡するため、このリアルタイム情報は各ネットワークまたはサブネットワークに展開されたファイアウォールに送信され、適切なポリシーが自動的に構築・適用され、疑わしいトラフィックがブロックされます。

良すぎるように聞こえる
本当でしょうか?
ぜひご自身でご覧ください!

上へスクロール