ネットワークの検出と応答(NDR) 過去数年間、セキュリティツール界のロドニー・デンジャーフィールドのような存在だった。「全く尊敬されていない」。おそらく、この不名誉な状態は、に投じられた莫大なマーケティング費用から生じたのだろう。 エンドポイントの検出と応答(EDR) (NAIST) と 拡張検出および対応(XDR)また、暗号化されたトラフィックの増加と、暗号化されたトラフィックがNDR技術をほぼ完全に無効化するという誤った認識(注:実際には無効化されませんでした)に関連している可能性もあります。
セキュリティツールの序列においてNDRが格下げされた理由はともかく、NDRに関する根拠のない噂は事実無根であるだけでなく、こうした誤った情報に固執する組織に不必要なリスクをもたらす可能性もあることを、私はここで断言します。私の個人的な意見では、NDRは今日のセキュリティ運用において不可欠なものであり、その価値は今後ますます高まる一方でしょう。
詳しく説明させてください。サイバーセキュリティには「ネットワークは嘘をつかない」という古い格言があります。これは、ネットワークテレメトリがすべての活動を監視するために不可欠であることを意味します。どのトラフィックがミッションクリティカルか、どのトラフィックとプロトコルがネットワークを通過しているか、ネットワークのパフォーマンスはどうか、どのトラフィックが悪意のある活動に使用されているかなどです。セキュリティの観点から、NDRはEDRなどのテクノロジーを補完するものとして不可欠です。 XDR, SIEMその他、特に以下の目的で:
- 「エージェントレス」資産の保護と防衛。 ルーター、ネットワーク機器、IoT/OTデバイスなどのIT資産は、 EDR エージェントによって、EDR は関連する攻撃を検知できなくなります。ああ、2017 年の Triton / Trisis 攻撃 (OT Safety Controllers)、2021 年の Verkada カメラ ハッキング、そしてもちろん、それらの元祖である Stuxnet (2010 年) など、そのような攻撃は数多くありました。効果的な EDR は、これらのデバイスを監視し、異常なトラフィック パターンを検知し、迅速な対応を可能にします。
- 横方向の動きの検出。 攻撃者が資産を侵害した場合(例えば、EDRエージェントを無効化した場合)、NDRは、権限昇格や重要データの発見に利用される可能性のある横方向の移動を示す異常なネットワークトラフィックを調査する上で極めて重要です。これは、通常のネットワークトラフィック活動を巧妙に模倣する「土地利用型」攻撃から防御する上で特に重要です。
- データ漏洩。 NDR 特に、DNSプロトコルを介して外部サーバーにトンネルされることが多い、大規模または異常なデータ転送の検出に優れています。たとえば、2023年のDecoy Dogマルウェアツールキットは、機密データを小さなチャンクに分割し、断片を暗号化またはエンコードしてから、攻撃者が制御するドメインにサブドメインとして追加することで、機密データを漏洩させました。攻撃者のサーバーは、これらの受信リクエストをキャプチャし、ドメインパッケージを削除して、従来のファイアウォールには見えないままペイロードを再構成しました。ここでも、主要なNDRツールは、このような巧妙で異常なトラフィックパターンを検出し、アラートを生成したでしょう。
- 補足的および重要なテレメトリデータ。 AIモデルの性能は、その基盤となるデータの質に左右されます。ネットワークテレメトリは、ログ、EDRアラート、その他のデータソースを補完し、リスクの高いプロトコル、異常なトラフィックパターン、「低速」攻撃を示す横方向の移動、暗号化トラフィック分析(ETA)に関するテレメトリ情報を提供します。例えば、ネットワークデータテレメトリは、自律型セキュリティエージェントが、内部システムログと実際の外部トラフィックパターンを相互参照することで、侵害の可能性のあるエンドポイントアラートを検証または異議申し立てするのに役立ちます。最終的に、ネットワークテレメトリは、悪意のある横方向の移動を他のデータソースとリアルタイムで関連付けることで、攻撃者の隠蔽工作を無効化します。
- IoT/OTのカバレッジを向上させるためのより良いモデル。 製造業、医療、物流などの業界では、IoT の新しいタイプが引き続き追加され、 OT デバイス。たとえば、IDC の 2026 年世界半期 IoT 支出ガイドでは、IoT/OT への世界的な支出が 2026 年末までに 1.1 兆ドルを超えると予測されています。この成長にもかかわらず、マッキンゼー・アンド・カンパニーの調査では、「可視性のギャップ」が示されており、平均的な産業企業は依然として、主要な生産ネットワークに接続されているデバイスの 30% を特定できていません。NDR は、資産を検出し、トラフィック パターンと独自のプロトコルを監視することができ、これらは AI モデルの開発とエージェント機能に使用できます。これは、ノイズの多いアラートと正確で簡潔な IoT/OT 脅威検出との違いを意味する可能性があります。
- 第一線の防衛対応。 脅威インテリジェンスに加えて、 NDR テレメトリは、組織が攻撃を予測し、攻撃経路を可視化し、防御を強化するのに役立ちます。ネットワークやその他のテレメトリを活用することで、AIエージェントは、ランサムウェアの攻撃手法(TTP)の信頼性が高いことを示す挙動を検出した場合、侵害されたVLANを自動的に隔離したり、ファイアウォールルールをリアルタイムで更新したりするワークフローをトリガーできます。
はい、 NDR それ自体としても意味があり、また主体的な一部としても意味がある SOCでは、組織はどのように進めるべきでしょうか?大企業は独立したNDRツールを維持するための予算とスキルを持っているかもしれませんが、リソースが限られている中小企業は、エージェントによるサポートから恩恵を受ける可能性があります。 SOC NDRテレメトリをEDR、クラウドログ、IDログなどの他のデータソースと統合する「プラットフォーム」。このように統合されたプラットフォームは、単一の信頼できる情報源となるデータグラフを生成し、各組織の業界、所在地、脅威プロファイルに合わせて、より正確で統合された、カスタマイズされたAIモデルとエージェントを作成するために使用できます。
そうすることで、CISOはTCOを削減し、セキュリティ運用ツールを合理化し、セキュリティチーム全体が「同じ方向を向いて」作業できるようになります。言い換えれば、カスタム統合やコーディングを排除し、セキュリティチーム全体(場合によってはITチームも)が共通のセキュリティ運用インターフェースを共有しながら、単一のエージェントを学習して最適化することができます。 SOC プラットフォームを提供します。
ロドニー・デンジャーフィールドには敬意を表しますが、NDRは特に組織がばらばらのセキュリティ運用ツールからインテリジェントなエージェントへと移行する際には、大いに尊敬されるべきです。 SOCあ、そうそう、ネットワークは嘘をつかないって言いましたっけ?


