Detecção e resposta de rede (NDR) explicada

A Detecção e Resposta de Rede (NDR) adiciona nova visibilidade às redes de uma organização, ingerindo e analisando passivamente a atividade interna da rede. Com o surgimento de LLMs e novas demandas por defesa de rede em profundidade, as ferramentas de NDR já estão evoluindo além desse recurso essencial. Gartner Relatório NDR detalha como as ferramentas no mercado atual estão ultrapassando os limites com aumento de LLM, detecção de ameaças multimodais e implantação baseada em IaaS.

O impacto a jusante do NDR moderno é significativo: resposta a incidentes mais coesa, análises mais precisas e análises forenses mais rápidas. Este guia é uma análise abrangente e aprofundada do NDR.

#image_title

Soluções NDR do Gartner® Magic Quadrant™

Veja por que somos o único fornecedor colocado no quadrante Challenger...

#image_title

Experimente a segurança com tecnologia de IA em ação!

Descubra a IA de ponta da Stellar Cyber ​​para detecção instantânea de ameaças...

Como funciona a notificação de falha na entrega

Os NDRs são únicos por serem capazes de analisar continuamente pacotes de rede e metadados de tráfego que ocorrem nos fluxos de tráfego Leste-Oeste (internos) e entre Norte-Sul (redes internas e internet pública). Cada ação individual da rede representa um ponto de dados-chave que é ingerido pelo NDR – cada um é então usado para construir um modelo do comportamento diário de uma rede interna.

Isso permite que quaisquer desvios sejam detectados imediatamente. Esses padrões não naturais são enviados aos analistas para análise posterior na forma de um alerta; é aqui que o tráfego é considerado indicativo de um ataque ou inofensivo. NDRs modernos com recursos de resposta automatizada podem implementar automaticamente uma ação corretiva – como bloqueio de IP – em resposta a uma ameaça identificada. Isso mantém a rede segura enquanto o analista determina sua legitimidade.

A evolução da NDR

A NDR pode traçar suas primeiras raízes até Análise de tráfego de rede (NTA). Essa ferramenta mais antiga era usada em conjunto por administradores de segurança e de rede: ela permitia que eles monitorassem quais ativos estavam recebendo tráfego de rede, a rapidez com que cada aplicativo ou dispositivo estava respondendo e quanto tráfego estava sendo enviado de e para determinadas fontes.

No entanto, com a evolução do cenário de ameaças no início da década de 2010, os administradores de segurança descobriram que os dados de volume da rede não revelavam toda a história. Confiar apenas na NTA para a detecção de ameaças exigia um administrador de rede extremamente experiente e perspicaz; isso deixava muita coisa ao acaso. A Detecção e Resposta de Rede enfatiza a coleta universal de dados de rede, juntamente com uma camada adicional de análise.

Ferramentas NDR de hoje Fortaleça essa análise comportamental central com comparação de assinaturas de arquivos e implementação de regras. Assim que uma ameaça potencial é identificada, o NDR pode colocar automaticamente em quarentena arquivos suspeitos, sinalizar informações críticas para administradores de segurança e correlacionar alertas com seus incidentes de segurança mais amplos.

Qual é o papel da NDR na segurança cibernética

Tradicionalmente, a segurança cibernética das organizações dependia de ferramentas estáticas de detecção de ameaças, como antivírus e firewalls: elas dependiam da detecção baseada em assinaturas, avaliando os arquivos introduzidos ou compartilhados em uma rede em relação aos indicadores de comprometimento no banco de dados de cada ferramenta.

No entanto, essa configuração – agora chamada de segurança cibernética baseada em perímetro – apresentava algumas falhas inerentes. Por exemplo, se o firewall não for atualizado continuamente, é possível que um invasor consiga passar pelas brechas. Assim que um único dispositivo ou serviço é comprometido, a confiança inerente entre os dispositivos em uma rede interna é explorada, e o invasor inicia a escalada de privilégios.

Os NDRs aproveitam essa cadeia de ataques e reconhecem que quase todos os ataques afetam pelo menos uma rede interna. As equipes de segurança cibernética podem implantar uma solução NDR no tráfego Norte-Sul e Leste-Oeste – garantindo-lhes visibilidade do tráfego que entra na organização e é compartilhado entre dispositivos internos, respectivamente. Isso desativa um dos maiores pontos de apoio dos invasores. Guia para compradores de NDR detalha como esses dados de tráfego são manipulados e analisados ​​para possíveis atividades maliciosas.

Qual é o papel do NDR no Centro de Operações de Segurança (SOC)?SOC)?

O moderno SOC Precisa estar em todos os lugares ao mesmo tempo: com a expansão inerente às redes modernas, isso não é tarefa fácil. Como resultado, a NDR desempenha um papel fundamental na eficiência atual. SOCs, por ser uma plataforma de detecção centralizada. As seguintes funcionalidades podem ser disponibilizadas para um SOC por meio de um NDR adequado.

Visibilidade completa da rede

Um componente essencial para um SOC É a sua capacidade de detectar e responder a ameaças em todo o espectro de dispositivos, usuários e serviços. Os dados de rede são uma valiosa fonte de inteligência, mas os especialistas em triagem e os analistas de ameaças muitas vezes são sobrecarregados pelo grande volume de informações. A arquitetura NDR permite a coleta automática de dados de pacotes, fluxos e logs da infraestrutura de rede e firewalls. Ela também analisa o tráfego criptografado, sem a necessidade de interceptá-lo. Isso permite uma análise aprofundada que incorpora uma gama maior de fontes, proporcionando assim maior precisão. SOC uma visão mais abrangente de suas redes.

Alertas conectados

Especialistas em triagem desempenham um papel fundamental no tratamento de alertas de segurança, coletando dados brutos e analisando alarmes recebidos. Suas responsabilidades incluem validar alertas, avaliar ou ajustar sua gravidade e enriquecê-los com informações contextuais. Os NDRs modernos aceleram esse processo integrando-se a outras ferramentas de segurança e sinalizando automaticamente anomalias de rede em seu contexto mais amplo – de e-mails de phishing a downloads de arquivos suspeitos.

Conscientização rápida da rede

SOC Os gestores estão cientes da importância de um conhecimento profundo de redes. Essa demanda pode tornar a contratação e o treinamento de novos profissionais um desafio. SOC membros da equipe difíceis e demorados. Com a NDR em SOC, mesmo novos membros da equipe sem experiência em redes podem implantar uma solução NDR e começar a identificar ameaças.

Resposta rápida da rede

O poder analítico do NDR é oferecido aos analistas em um painel intuitivo. Essa interface de usuário permite que os alertas sejam priorizados automaticamente e permite que os recursos de resposta manual da rede sejam iniciados muito mais cedo.

NDR vs Detecção e Resposta de Endpoint (EDR)

A segurança cibernética moderna exige visibilidade para além das atividades de rede – o EDR é a solução correspondente que se concentra no comportamento dos endpoints. A detecção de rede versus endpoint é bastante simples: da mesma forma que o NDR ingere cada ação em uma rede e a posiciona em um gráfico de tendências mais amplo, o EDR analisa cada ação no nível do dispositivo em relação ao seu comportamento histórico ou específico da função.

Os produtos EDR são normalmente entregues por meio de um agente de endpoint implantável em cada endpoint. Com presença local, o EDR pode ingerir informações de processo, o que ajuda a identificar programas potencialmente maliciosos, monitorando quais processos estão em execução no sistema. As informações dos arquivos também são examinadas para validar a integridade dos arquivos, enquanto as informações do usuário verificam a legitimidade de cada conta. Por fim, as informações do sistema são coletadas para manter uma visão abrangente da integridade do endpoint.

Em vez de NDR versus EDR, a maioria das organizações implementa o NDR em conjunto com o EDR – isso permite o rastreamento e monitoramento de toda a cadeia de ataque. Desde a invasão inicial da conta até a escalada de privilégios em nível de rede e a eventual implantação de malware, todos os ataques complexos podem ser detectados antecipadamente. Percebendo o potencial disso, alguns fornecedores de cibersegurança começaram a oferecer mais uma camada de análise e orquestração entre os dois – detecção e resposta estendidas (EDR).XDR).

Como o NDR se compara ao EDR? XDR?

NDR, EDR e XDR São tecnologias ligeiramente distintas, cada uma visando diferentes facetas dos processos de identificação e resposta a ameaças. Elas também possuem escopos diferentes – desde específicas da rede até toda a superfície de ataque da organização.

NDR (Detecção e Resposta de Rede)

EDR (detecção e resposta de endpoint)

XDR (Detecção e Resposta Estendida)

Objetivo Tráfego de rede. Endpoints (laptops, servidores, dispositivos). Todos (endpoints, rede, nuvem).
Fontes de dados primárias Metadados de rede, fluxos de tráfego. Telemetria de endpoint, arquivo e comportamento de processo. Telemetria agregada em vários domínios.
Capacidades de resposta Limitado a ações em nível de rede, oferecendo cada vez mais respostas automatizadas. Isolado para respostas específicas de endpoint, como quarentena. Oferece total liberdade de resposta automatizada entre plataformas.
Complexidade de implantação Médio (requer integração de rede). Médio (requer instalação de agente nos endpoints). Alto (requer integração em todas as plataformas de segurança ou fontes de dados primárias).
Melhor caso de uso Detectando movimentos laterais e ameaças furtivas. Identificando endpoints comprometidos. Detecção e resposta abrangentes a ameaças.

Técnicas usadas em soluções de NDR

Como os NDRs manipulam e analisam continuamente grandes quantidades de dados, é importante entender as diferentes estratégias que eles empregam contra ameaças complexas.

Análise de tráfego criptografado

A proteção do tráfego criptografado tem sido tradicionalmente um tema delicado: e com a grande maioria do tráfego atual criptografado, não conseguir analisá-lo adequadamente pode ser um grande descuido. No entanto, descriptografar todos os pacotes de rede durante uma transferência pode aumentar drasticamente o risco de exposição de dados e tokens.

Para contornar isso, as ferramentas líderes de mercado frequentemente contam com um conjunto de técnicas de NDR. Para evitar vazamentos de tokens ou dados descriptografados, sensores podem ser implantados atrás de servidores proxy. Isso utiliza a detecção de tráfego criptografado e o encaminha por meio de um proxy: o tráfego é descriptografado normalmente e os sensores então retransmitem todas as informações para o mecanismo central de NDR. Saiba mais sobre nossos recursos de NDR aqui.

Se os servidores proxy não forem adequados para um caso de uso específico, é possível detectar com precisão a legitimidade de um tráfego por meio de seus padrões. Tráfego totalmente criptografado pode ser avaliado em busca de malware por meio de impressão digital JA3, sem quebrar sua criptografia. Além disso, padrões e metadados podem se combinar para detectar a intenção por trás de um pacote criptografado, já que o sensor ainda pode extrair o certificado do servidor, endereços IP, nomes de domínio, duração da sessão e contagem de bytes do cabeçalho do pacote e do handshake TLS/SSL.

Por fim, se a descriptografia do tráfego for totalmente necessária, os NDRs modernos podem ser integrados aos serviços de descriptografia de pacotes. Os dados de rede resultantes são então enviados ao mecanismo de análise central normalmente.

Descoberta automatizada de ativos

Saber quais dispositivos estão transferindo dados para dentro e para fora de uma rede é vital. Os NDRs rastreiam e adicionam ativos automaticamente ao painel de gerenciamento de ativos, de acordo com o endereço MAC, endereço IP e nome de host correspondentes a cada um. Isso permite que os riscos em nível de rede sejam exibidos de acordo com os ativos afetados.

Decodificação de protocolo

Protocolos de rede são conjuntos de regras estabelecidas que definem como os dados são formatados, transmitidos, recebidos e interpretados entre dispositivos em uma rede. Essas são peças vitais do quebra-cabeça contextual; como tal, os NDRs essencialmente reconstroem os dados brutos que possuem para determinar o protocolo apropriado. Em seguida, eles comparam os dados reais da rede com esse protocolo esperado, permitindo a detecção rápida de qualquer desvio de tráfego.

Análise Comportamental

Juntamente com os protocolos por trás de cada fluxo de tráfego, os NDRs conseguem construir um modelo de como cada rede opera no dia a dia. Ao longo de vários meses, por exemplo, eles podem observar um funcionário fazer upload para um site específico via SFTP às 10h. Quando, de repente, esse funcionário faz upload de um arquivo para outros 5 dispositivos internos às 2h, eles sabem que devem sinalizar essa ação suspeita para análise posterior.

Como implantar detecção e resposta de rede

A implantação de um NDR precisa abranger todas as redes das quais sua organização depende – seja ela baseada em nuvem, totalmente local ou uma combinação das duas. Os métodos de implantação a seguir devem fornecer uma visão detalhada de como os NDRs são tecnicamente implantados em uma organização.

Implantação de sensor

O NDR exige a implantação de sensores em qualquer rede monitorada. No entanto, existem sensores específicos para diferentes casos de uso, e uma implantação bem-sucedida exige o sensor correto para a tarefa. Por exemplo, ambientes de distribuição Linux precisam de um sensor de servidor Linux. Estes são frequentemente implantados com uma quantidade predefinida de recursos de CPU disponíveis que podem ser usados ​​a qualquer momento, a fim de proteger a qualidade do servidor enquanto coletam execuções de comandos e logs. Servidores Windows também exigem seu próprio tipo de sensor; estes coletam toda a extensão do Windows tipos de eventos.

Sensores modulares são outro tipo: eles permitem que recursos personalizáveis ​​sejam incluídos juntamente com o sensor. Por exemplo, isso pode incluir o encaminhamento de logs – caso haja necessidade de implantação com um SIEM ou outra ferramenta de segurança – e ingestão de tráfego de rede – conforme exigido pelo NDR. Para requisitos de segurança mais robustos, sensores modulares também podem ser implantados com sistemas de sandbox e detecção de intrusão.

Com os sensores corretos identificados para cada implantação, é importante configurá-los adequadamente. Há uma série de métodos de implantação disponíveis para isso: uma porta SPAN é um dos mais comuns e funciona espelhando o tráfego de rede em um switch de rede para a porta com o sensor NDR. Isso permite que a ferramenta NDR capture passivamente todo o tráfego que vai para essa porta.

Ambientes virtuais dependem da implantação de taps virtuais, que capturam cópias dos dados que fluem entre VMs dentro do host; TAPs físicos perdem esse tráfego, pois ele nunca atravessa cabos de rede físicos. A atividade de rede de endpoints remotos pode ser monitorada com coletores baseados em agentes; coletores leves que são instalados diretamente em um dispositivo.

Ingestão de Dados

Com todos os dados monitorados continuamente por sensores, eles precisam ser ingeridos e analisados ​​pelo mecanismo de análise central do NDR. Isso é realizado por dois processos: receptores e conectores. O primeiro é uma tarefa em execução que recebe a entrada do sensor e a dissemina entre os endereços IP ou números de porta que estão sendo contatados – e o segundo analisa os dados brutos dos pacotes de rede associados.

Baixe e configure

O download e a configuração do console de gerenciamento de NDR dependem do provedor escolhido, mas todos devem exigir um estabelecimento inicial de funções de administrador, limites de alerta e protocolos de notificação. Uma ou duas semanas de treinamento geralmente são o requisito mínimo quando uma nova ferramenta é implantada pela primeira vez; isso ajuda a definir como ela se integra aos fluxos de trabalho dos analistas.

Habilitar e ajustar respostas automatizadas

Respostas automatizadas são um recurso essencial das ferramentas modernas de NDR: elas também representam uma economia significativa de tempo contra possíveis ataques. Dependendo do NDR, suas ações de resposta automatizadas, como encerramento de sessão TCP, segmentação dinâmica de rede ou limitação de tráfego, precisam ser configuradas – juntamente com o perfil de comportamento que deve acionar cada ação. Saiba mais sobre como implantar um NDR aqui.

Integrando NDR com outras ferramentas de segurança

A capacidade do NDR de construir modelos heurísticos do comportamento normal da rede – e, portanto, detectar quaisquer desvios – complementa amplamente as informações fornecidas por outras tecnologias de segurança. Se estas puderem ser integradas, uma conscientização em nível de rede pode ser introduzida em cada alerta. As seguintes ferramentas de segurança são aquelas que apresentam integrações NDR comuns e bem-sucedidas.

EDR

Ao integrar o EDR com o NDR, é possível não apenas obter uma compreensão completa da cadeia de ataque, mas também responder automaticamente às ameaças por meio do dispositivo EDR. Por exemplo, quando um malware é vinculado a um dispositivo, uma solução conjunta de EDR/NDR pode isolá-lo automaticamente da rede. Essa contenção impede a propagação da ameaça, ao mesmo tempo que dá às equipes de segurança a oportunidade de investigar o incidente e aplicar as medidas de remediação necessárias.

SIEM

SIEMOs logs são onipresentes nas equipes de segurança – eles permitem a análise e detecção de logs e são os predecessores do gerenciamento moderno de ameaças. No entanto, devido a SIEMEles lidam com tantos registros – e os registros por si só não fornecem a visibilidade mais completa das ameaças – SIEMOs sistemas são altamente propensos a falsos positivos. O resultado são milhares de alertas por dia, que são praticamente impossíveis de revisar manualmente.

Os NDRs permitem que uma camada de autenticação seja estabelecida – sempre que o SIEM Ao detectar um possível incidente, os dados de rede correspondentes podem ser analisados. Caso ambas as fontes de dados apontem para um ataque, o alerta pode ser emitido através do painel central do NDR. Isso não só ajuda a filtrar alertas incorretos, como também fornece ao analista responsável pela revisão uma base de trabalho mais sólida.

firewalls

O NDR aprimora a inteligência contra ameaças de firewall detectando comportamentos de rede incomuns ou maliciosos. Como ele rastreia o comportamento até um endereço IP específico, essas informações em tempo real podem ser enviadas ao firewall implantado em cada rede ou sub-rede. Isso, então, cria e aplica automaticamente uma política relevante, bloqueando o tráfego suspeito.

Parece bom demais para
ser verdade?
Veja você mesmo!

Voltar ao Topo