Wykrywanie i reagowanie w sieci (NDR) był Rodneyem Dangerfieldem narzędzi bezpieczeństwa w ciągu ostatnich kilku lat – „nie cieszy się szacunkiem”. Można przypuszczać, że ta zła reputacja wzięła się z pieniędzy przeznaczonych na marketing Wykrywanie i reagowanie w punktach końcowych (EDR) oraz Rozszerzone wykrywanie i reakcja (XDR). Może to być również związane ze wzrostem szyfrowanego ruchu i związanym z nim błędnym przekonaniem, że szyfrowany ruch praktycznie zaślepił technologię NDR (uwaga: tak nie było).
Niezależnie od powodu degradacji NDR w hierarchii narzędzi bezpieczeństwa, pragnę poinformować, że bezczelne opowieści o NDR są nie tylko nieprawdziwe, ale mogą również stwarzać niepotrzebne ryzyko dla organizacji, które się do nich stosują. Moim skromnym zdaniem, NDR jest obecnie niezbędnym elementem bezpieczeństwa, a jego wartość będzie tylko rosła w przyszłości.
Pozwólcie, że rozwinę tę myśl. Istnieje stare powiedzenie z zakresu cyberbezpieczeństwa: „Sieć nie kłamie”, co oznacza, że telemetria sieciowa jest kluczowa dla monitorowania wszystkich działań – jaki ruch ma krytyczne znaczenie dla misji, jaki ruch i protokoły przechodzą przez sieć, jak działa sieć i jaki ruch jest wykorzystywany do działań złośliwych. Z perspektywy bezpieczeństwa, NDR jest niezbędny jako uzupełnienie technologii takich jak EDR. XDR, SIEMi inne, w szczególności:
- Ochrona i obrona zasobów „bez agentów”. Mnóstwo zasobów IT, takich jak routery, urządzenia sieciowe i urządzenia IoT/OT, nie działa EDR agentów, co sprawia, że EDR jest ślepy na powiązane ataki. A, i było ich mnóstwo, jak atak Triton/Trisis z 2017 roku (kontrolery bezpieczeństwa OT), włamanie do kamery Verkada z 2021 roku i oczywiście pradziadek wszystkich, Stuxnet (2010). Skuteczny EDR może monitorować te urządzenia, sygnalizować anomalie w ruchu i ułatwiać szybką reakcję.
- Wykrywanie ruchu bocznego. Gdy atakujący naruszą zasoby (na przykład wyłączając agenta EDR), NDR ma kluczowe znaczenie dla wykrywania anomalii w ruchu sieciowym, które mogą wskazywać na ruch boczny wykorzystywany w ramach eskalacji uprawnień lub wykrywania krytycznych danych. Jest to szczególnie ważne w obronie przed atakami typu „living off the land”, które wiernie naśladują „normalną” aktywność w ruchu sieciowym.
- Eksfiltracja danych. NDR jest szczególnie skuteczny w wykrywaniu dużych lub nietypowych transferów danych, często tunelowanych do serwerów zewnętrznych za pośrednictwem protokołu DNS. Na przykład, zestaw narzędzi do złośliwego oprogramowania Decoy Dog z 2023 roku wykradał poufne dane, dzieląc je na małe fragmenty, szyfrując lub kodując te fragmenty, a następnie dodając je jako subdomeny do domen kontrolowanych przez atakującego. Serwer atakującego przechwytywał następnie te żądania przychodzące, usuwał pakiet domen i ponownie składał ładunek, pozostając niewidocznym dla tradycyjnych zapór sieciowych. Ponownie, wiodące narzędzia NDR wykryłyby te ukryte i nietypowe wzorce ruchu, a następnie wygenerowały alert.
- Telemetria uzupełniająca i krytyczna. Modele sztucznej inteligencji są tak dobre, jak dane, na których są zbudowane. Telemetria sieciowa uzupełnia logi, alerty EDR i inne źródła danych o dane telemetryczne dotyczące ryzykownych protokołów, anomalii w ruchu, ruchu bocznego wskazującego na ataki „niskiego i powolnego” ruchu oraz analizę ruchu szyfrowanego (ETA). Na przykład, telemetria danych sieciowych może pomóc autonomicznym agentom bezpieczeństwa weryfikować lub kwestionować potencjalnie naruszone alerty dotyczące punktów końcowych poprzez porównywanie wewnętrznych logów systemowych z rzeczywistymi wzorcami ruchu zewnętrznego. Ostatecznie telemetria sieciowa obnaża pelerynę niewidkę atakującego, korelując złośliwe ruchy boczne z innymi źródłami danych w czasie rzeczywistym.
- Lepsze modele pokrycia IoT/OT. Branże takie jak produkcja, opieka zdrowotna i logistyka stale dodają nowe typy IoT i OT Na przykład, według Światowego Półrocznego Przewodnika Wydatków na IoT z 2026 roku (Worldwide Semiannual IoT Spending Guide) firmy IDC, globalne wydatki na IoT/OT przekroczą 1.1 biliona dolarów do końca 2026 roku. Pomimo tego wzrostu, badania McKinsey & Company wskazują na „lukę widoczności”, gdzie przeciętne przedsiębiorstwo przemysłowe nadal nie jest w stanie zidentyfikować 30% urządzeń podłączonych do swojej głównej sieci produkcyjnej. NDR może wykrywać zasoby i monitorować wzorce ruchu oraz unikalne protokoły, które następnie mogą być wykorzystywane do rozwoju modelu AI i funkcjonalności agentów. Może to oznaczać różnicę między głośnymi alertami a precyzyjnym i zwięzłym wykrywaniem zagrożeń IoT/OT.
- Pierwsza linia obrony. Oprócz informacji o zagrożeniach, NDR Telemetria może pomóc organizacjom przewidywać ataki, wizualizować ścieżki ataku i wzmacniać mechanizmy obronne. Wyposażone w telemetrię sieciową i inne dane, agenci AI mogą uruchamiać przepływy pracy, aby automatycznie izolować zainfekowane sieci VLAN lub aktualizować reguły zapory sieciowej w czasie rzeczywistym, jeśli zidentyfikują zachowania wskazujące na wysoce wiarygodne metody TTP (Tri-Tap) ransomware.
W porządku, NDR ma sens zarówno sam w sobie, jak i jako część agenta SOCJak zatem powinny postępować organizacje? Podczas gdy największe przedsiębiorstwa mogą dysponować budżetem i umiejętnościami niezbędnymi do utrzymania niezależnego narzędzia do raportowania niedostarczonych informacji (NDR), małe przedsiębiorstwa o ograniczonych zasobach i MŚP mogą skorzystać z usług agenta. SOC „platforma” integrująca telemetrię NDR z innymi źródłami danych, takimi jak EDR, logi w chmurze, logi tożsamości itd. W ten sposób zintegrowana platforma generuje pojedynczy graf danych źródłowych, który można wykorzystać do tworzenia dokładniejszych, skonsolidowanych i dostosowanych modeli AI oraz agentów dostosowanych do branży, lokalizacji i profilu zagrożeń każdej organizacji.
Dzięki temu CISO mogą obniżyć całkowity koszt posiadania (TCO), usprawnić narzędzia operacji bezpieczeństwa i sprawić, by cały zespół ds. bezpieczeństwa „śpiewał z tego samego śpiewnika”. Innymi słowy, mogą wyeliminować niestandardową integrację i kodowanie, podczas gdy cały zespół ds. bezpieczeństwa (i być może IT) może korzystać ze wspólnego interfejsu operacji bezpieczeństwa, ucząc się i optymalizując działanie jednego agenta. SOC Platforma.
Przy całym szacunku dla Rodneya Dangerfielda, NDR powinien cieszyć się dużym szacunkiem – zwłaszcza w sytuacji, gdy organizacje migrują z różnych narzędzi do operacji bezpieczeństwa do inteligentnego agenta SOC. A czy wspomniałem, że sieć nie kłamie?


