Виявлення мережі та відповідь (NDR) був Родні Дейнджерфілдом інструментів безпеки протягом останніх кількох років – «він не отримує жодної поваги». Ймовірно, цей стан дискредитації виник через усі маркетингові гроші, витрачені на Виявлення кінцевої точки та відповідь (EDR) та розширене виявлення та реагування (XDR)Це також може бути пов’язано зі зростанням зашифрованого трафіку та пов’язаним з ним помилковим переконанням, що зашифрований трафік практично засліплює технологію NDR (примітка: цього не сталося).
Якою б не була причина пониження NDR у ієрархії інструментів безпеки, я тут, щоб сказати вам, що зухвалі історії про NDR не лише неправдиві, але й можуть створювати непотрібний ризик для організацій, які дотримуються цих неправдивих тверджень. На мою скромну думку, NDR є необхідністю для операцій безпеки сьогодні, і цінність його лише зростатиме в майбутньому.
Дозвольте мені уточнити. Є старе прислів'я з кібербезпеки: «мережа не бреше», що означає, що мережева телеметрія є критично важливою для моніторингу всієї діяльності – який трафік є критично важливим, який трафік і протоколи передаються по мережі, як працює мережа і який трафік використовується для зловмисної діяльності. З точки зору безпеки, NDR є важливим доповненням до таких технологій, як EDR, XDR, SIEM, та інші, зокрема для:
- Захист та відстоювання активів «без агентів». Безліч ІТ-активів, таких як маршрутизатори, мережеві пристрої та пристрої Інтернету речей/OT, не працюють. EDR агентів, що робить EDR сліпим до пов'язаних атак. О, і їх було чимало, як-от атака Triton/Trisis 2017 року (контролери безпеки OT), злом камери Verkada 2021 року і, звичайно ж, прабатько всіх цих атак, Stuxnet (2010). Ефективна EDR може контролювати ці пристрої, позначати аномальні моделі трафіку та сприяти швидкому реагуванню.
- Виявлення бічного руху. Коли зловмисники все ж таки компрометують актив (наприклад, вимкнувши агента EDR), NDR має вирішальне значення для виявлення аномального мережевого трафіку, який може свідчити про горизонтальне переміщення, що використовується як частина ескалації привілеїв або виявлення критично важливих даних. Це особливо важливо для захисту від атак типу «живуть за рахунок землі», які точно імітують «звичайну» активність мережевого трафіку.
- Витік даних. NDR особливо вправний у виявленні великих або незвичайних передач даних, часто тунельованих на зовнішні сервери через протокол DNS. Наприклад, набір інструментів шкідливого програмного забезпечення Decoy Dog 2023 року викрадав конфіденційні дані, розділяючи їх на невеликі частини, шифруючи або кодуючи фрагменти, а потім додаючи їх як піддомени до доменів, контрольованих зловмисником. Потім сервер зловмисника перехоплював ці вхідні запити, видаляв упаковку домену та повторно збирав корисне навантаження, залишаючись невидимим для традиційних брандмауерів. Знову ж таки, провідні інструменти NDR виявляли б ці приховані та аномальні моделі трафіку, а потім генерували б сповіщення.
- Додаткова та критична телеметрія. Моделі штучного інтелекту настільки ж хороші, як і дані, на яких вони побудовані. Мережева телеметрія доповнює журнали, сповіщення EDR та інші джерела даних телеметрією про ризиковані протоколи, аномальні моделі трафіку, горизонтальне переміщення, що вказує на атаки типу «низький та повільний», та аналіз зашифрованого трафіку (ETA). Наприклад, телеметрія мережевих даних може допомогти автономним агентам безпеки перевірити або оскаржити потенційно скомпрометовані сповіщення кінцевих точок шляхом порівняння внутрішніх системних журналів з фактичними моделями зовнішнього трафіку. Зрештою, мережева телеметрія позбавляє зловмисника мантії невидимості, співвідносячи зловмисне горизонтальне переміщення з іншими джерелами даних у режимі реального часу.
- Кращі моделі для покриття IoT/OT. Такі галузі, як виробництво, охорона здоров'я та логістика, продовжують додавати нові типи Інтернету речей та OT пристрої. Наприклад, у Всесвітньому піврічному посібнику з витрат на Інтернет речей від IDC за 2026 рік прогнозується, що глобальні витрати на Інтернет речей/OT перевищать позначку в 1.1 трильйона доларів до кінця 2026 року. Незважаючи на це зростання, дослідження McKinsey & Company вказує на «прогалину у видимості», коли середнє промислове підприємство досі не може ідентифікувати 30% пристроїв, підключених до його основної виробничої мережі. NDR може виявляти активи та контролювати моделі трафіку й унікальні протоколи, які потім можна використовувати для розробки моделей штучного інтелекту та агентної функціональності. Це може означати різницю між гучними сповіщеннями та точним і лаконічним виявленням загроз Інтернету речей/OT.
- Реакція першої лінії захисту. Поряд із розвідкою про загрози, NDR Телеметрія може допомогти організаціям прогнозувати атаки, візуалізувати шляхи атак та посилювати захист. Озброєні мережевою та іншою телеметрією, агенти штучного інтелекту можуть запускати робочі процеси для автоматичної ізоляції скомпрометованої VLAN або оновлення правил брандмауера в режимі реального часу, якщо вони виявлять поведінку, що вказує на високонадійні TTP програм-вимагачів.
добре, NDR має сенс як самостійно, так і як частина агентивної SOCОтже, як діяти організаціям? Хоча найбільші підприємства можуть мати бюджети та навички для підтримки незалежного інструменту NDR, малі підприємства та малий та середній бізнес з обмеженими ресурсами можуть отримати вигоду від агентського... SOC «платформа», яка інтегрує телеметрію NDR з іншими джерелами даних, такими як EDR, хмарні журнали, журнали ідентифікації тощо. Таким чином, інтегрована платформа створює єдине джерело графіка достовірних даних, яке можна використовувати для створення більш точних, консолідованих та налаштованих моделей та агентів ШІ, адаптованих до галузі, місцезнаходження та профілю загроз кожної організації.
Роблячи це, керівники відділу інформаційних технологій можуть зменшити сукупну вартість володіння (TCO), раціоналізувати інструменти операцій безпеки та змусити всю команду безпеки «співати з одного гімна». Іншими словами, вони можуть усунути потребу в інтеграції та кодуванні на замовлення, тоді як вся команда безпеки (і, можливо, IT) може використовувати спільний інтерфейс операцій безпеки, одночасно вивчаючи та оптимізуючи єдиний агентний механізм. SOC платформи.
З усією повагою до Родні Дейнджерфілда, NDR заслуговує на велику повагу, особливо враховуючи те, що організації переходять від різнорідних інструментів для операцій безпеки до інтелектуальних агентів. SOCО, і чи згадував я, що мережа не бреше?


