Network Detection and Response (NDR) ay naging Rodney Dangerfield ng mga kagamitan sa seguridad sa nakalipas na ilang taon – “hindi ito nakakakuha ng respeto.” Maaaring isipin na ang ganitong kasiraang-puri ay nagmula sa lahat ng perang ibinabato sa marketing Endpoint Detection and Response (EDR) at Pinalawak na Pagtuklas at Tugon (XDR)Maaari rin itong may kaugnayan sa paglago ng naka-encrypt na trapiko at ang kaugnay na maling paniniwala na halos binulag ng naka-encrypt na trapiko ang teknolohiya ng NDR (tandaan: Hindi).
Anuman ang dahilan ng pagbaba ng ranggo ng NDR sa hanay ng mga security tools, narito ako para sabihin sa iyo na ang mga bastos na kwento ng NDR ay hindi lamang hindi totoo kundi maaari ring magdulot ng hindi kinakailangang panganib sa mga organisasyong sumusunod sa mga kasinungalingang ito. Sa aking mapagpakumbabang opinyon, ang NDR ay isang pangangailangan sa mga operasyon ng seguridad ngayon at ang halaga ay tataas lamang sa mga susunod na panahon.
Hayaan ninyong ipaliwanag ko pa. May isang lumang kasabihan tungkol sa cybersecurity na, “hindi nagsisinungaling ang network,” ibig sabihin, ang network telemetry ay mahalaga upang masubaybayan ang lahat ng aktibidad – kung aling trapiko ang kritikal sa misyon, kung anong trapiko at mga protocol ang dumadaan sa wire, kung paano gumaganap ang network, at kung aling trapiko ang ginagamit para sa malisyosong aktibidad. Mula sa pananaw ng seguridad, ang NDR ay mahalaga bilang pandagdag sa mga teknolohiyang tulad ng EDR, XDR, SIEM, at iba pa, partikular para sa:
- Pagprotekta at pagtatanggol sa mga ari-ariang "walang ahente". Napakaraming IT asset tulad ng mga router, network appliances, at IoT/OT device ang hindi gumagana. Si EDR mga ahente, na ginagawang bulag ang EDR sa mga kaugnay na pag-atake. Ah, at napakarami na nito tulad ng 2017 Triton / Trisis Attack (OT Safety Controllers), ang 2021, Verkada Camera Hack, at siyempre, ang pinakasikat sa kanilang lahat, ang Stuxnet (2010). Ang epektibong EDR ay kayang subaybayan ang mga device na ito, markahan ang mga abnormal na pattern ng trapiko, at mapadali ang mabilis na pagtugon.
- Pagtukoy sa paggalaw sa gilid. Kapag nakompromiso ng mga kalaban ang isang asset (halimbawa, sa pamamagitan ng pag-disable ng isang EDR agent), mahalaga ang NDR para sa pag-imbestiga sa mga maanomalyang trapiko sa network na maaaring magpahiwatig ng paggalaw sa gilid na ginagamit bilang bahagi ng pagtataas ng pribilehiyo o pagtuklas ng kritikal na datos. Ito ay lalong mahalaga para sa pagtatanggol laban sa mga pag-atakeng "nabubuhay mula sa lupa" na halos ginagaya ang 'normal' na aktibidad ng trapiko sa network.
- Pag-exfilt ng datos. NDR ay lalong mahusay sa pagtukoy ng malalaki o hindi pangkaraniwang paglilipat ng data, na kadalasang naka-tunnel sa mga external server sa pamamagitan ng DNS protocol. Halimbawa, ang 2023 Decoy Dog malware toolkit ay nag-exfiltrate ng sensitibong data sa pamamagitan ng paghiwa-hiwalay nito sa maliliit na piraso, pag-encrypt o pag-encode ng mga fragment, at pagkatapos ay pagdaragdag ng mga ito bilang mga subdomain sa mga domain na kontrolado ng attacker. Pagkatapos ay kinukuha ng server ng attacker ang mga papasok na kahilingang ito, inaalis ang domain packaging, at muling binuo ang payload habang nananatiling hindi nakikita ng mga tradisyonal na firewall. Muli, ang mga nangungunang NDR tool ay makakatukoy sa mga patago at maanomalyang pattern ng trapiko na ito at pagkatapos ay bubuo ng isang alerto.
- Karagdagang at kritikal na telemetrya. Ang mga modelo ng AI ay kasinghusay lamang ng datos na pinagbabatayan ng mga ito. Kinukumpleto ng network telemetry ang mga log, EDR alert, at iba pang pinagmumulan ng datos gamit ang telemetry tungkol sa mga mapanganib na protocol, mga abnormal na pattern ng trapiko, lateral movement na nagpapahiwatig ng mga "mababa at mabagal" na pag-atake, at encrypted traffic analysis (ETA). Halimbawa, ang network data telemetry ay makakatulong sa mga autonomous security agent na mapatunayan o mapagtalo ang mga potensyal na nakompromisong endpoint alert sa pamamagitan ng pag-cross-reference sa mga internal system log laban sa mga aktwal na external traffic pattern. Sa huli, inaalis ng network telemetry ang invisibility cloak ng isang attacker sa pamamagitan ng pag-uugnay ng malisyosong lateral movement sa iba pang mga pinagmumulan ng datos nang real-time.
- Mas mahuhusay na modelo para sa saklaw ng IoT/OT. Ang mga industriya tulad ng pagmamanupaktura, pangangalagang pangkalusugan, at logistik ay patuloy na nagdaragdag ng mga bagong uri ng IoT at OT mga device. Halimbawa, tinatantya ng 2026 Worldwide Semiannual IoT Spending Guide ng IDC na ang pandaigdigang paggastos sa IoT/OT ay lalampas sa $1.1 trilyon sa pagtatapos ng 2026. Sa kabila ng paglagong ito, ipinapahiwatig ng pananaliksik ng McKinsey & Company ang isang "Visibility Gap," kung saan ang karaniwang industriyal na negosyo ay hindi pa rin matukoy ang 30% ng mga device na konektado sa pangunahing network ng produksyon nito. Maaaring tumuklas ang NDR ng mga asset at subaybayan ang mga pattern ng trapiko at mga natatanging protocol, na maaaring gamitin para sa pagbuo ng modelo ng AI at agentic functionality. Maaaring mangahulugan ito ng pagkakaiba sa pagitan ng mga maingay na alerto at tumpak at maikli at malinaw na pagtukoy ng banta sa IoT/OT.
- Isang tugon sa unang linya ng depensa. Kasama ng impormasyon tungkol sa banta, NDR Makakatulong ang telemetry sa mga organisasyon na mahulaan ang mga pag-atake, mailarawan ang mga landas ng pag-atake, at mapalakas ang mga depensa. Gamit ang network at iba pang telemetry, maaaring mag-trigger ang mga AI agent ng mga workflow upang awtomatikong ihiwalay ang isang nakompromisong VLAN o i-update ang mga panuntunan sa firewall sa real-time kung matukoy nito ang pag-uugali na nagpapahiwatig ng mga high-confidence ransomware TTP.
Sige, NDR may katuturan sa sarili nito AT bilang bahagi ng isang ahente SOCKaya, paano dapat magpatuloy ang mga organisasyon? Bagama't ang pinakamalalaking negosyo ay maaaring may badyet at kasanayan upang mapanatili ang isang independiyenteng tool ng NDR, ang maliliit na negosyo at SMB na limitado sa mapagkukunan ay maaaring makinabang mula sa isang ahente SOC 'plataporma' na nagsasama ng NDR telemetry sa iba pang mga mapagkukunan ng datos tulad ng EDR, cloud logs, identity logs, at iba pa. Sa ganitong paraan, ang isang pinagsamang plataporma ay nakakagawa ng iisang graph ng datos ng pinagmulan ng katotohanan na maaaring magamit upang lumikha ng mas tumpak, pinagsama-sama, at na-customize na mga modelo at ahente ng AI na iniayon sa industriya, lokasyon, at profile ng banta ng bawat organisasyon.
Sa paggawa nito, maaaring mabawasan ng mga CISO ang TCO, gawing mas makatwiran ang mga tool sa operasyon ng seguridad, at mapaawit ang buong pangkat ng seguridad na "umawit mula sa iisang aklat ng himno." Sa madaling salita, maaari nilang alisin ang custom integration at coding habang ang buong pangkat ng seguridad (at marahil ang IT) ay maaaring magbahagi ng isang karaniwang interface ng operasyon ng seguridad, habang natututo at nag-o-optimize ng isang ahente. SOC platform.
Taglay ang lahat ng nararapat na paggalang kay Rodney Dangerfield, dapat makatanggap ng maraming paggalang ang NDR – lalo na habang lumilipat ang mga organisasyon mula sa magkakaibang mga kagamitan sa operasyon ng seguridad patungo sa isang matalinong ahente. SOCAh, at nabanggit ko na ba na hindi nagsisinungaling ang network?


