Phát hiện và phản hồi mạng (NDR) Trong vài năm qua, nó giống như "Rodney Dangerfield" của các công cụ bảo mật - "chẳng được ai tôn trọng". Có lẽ, tình trạng tai tiếng này xuất phát từ tất cả số tiền tiếp thị đã được đổ vào nó. Phát hiện và phản hồi điểm cuối (EDR) và Phát hiện và phản hồi mở rộng (XDR)Điều này cũng có thể liên quan đến sự gia tăng lưu lượng truy cập được mã hóa và niềm tin sai lầm rằng lưu lượng truy cập được mã hóa đã gần như vô hiệu hóa công nghệ NDR (lưu ý: Điều này không đúng).
Dù lý do NDR bị hạ bậc trong thứ hạng các công cụ bảo mật là gì đi nữa, tôi muốn nói với các bạn rằng những câu chuyện thiếu tôn trọng về NDR không chỉ không đúng sự thật mà còn có thể gây ra rủi ro không cần thiết cho các tổ chức tin vào những điều sai lệch đó. Theo ý kiến khiêm tốn của tôi, NDR là một công cụ thiết yếu cho hoạt động bảo mật hiện nay và giá trị của nó sẽ chỉ tăng lên trong tương lai.
Tôi xin được giải thích rõ hơn. Có một câu nói cũ trong lĩnh vực an ninh mạng, “mạng không biết nói dối”, có nghĩa là việc thu thập dữ liệu đo lường mạng rất quan trọng để giám sát tất cả các hoạt động – lưu lượng truy cập nào là quan trọng, lưu lượng và giao thức nào đang truyền qua đường dây, hiệu suất của mạng ra sao và lưu lượng truy cập nào đang được sử dụng cho các hoạt động độc hại. Từ góc độ an ninh, NDR rất cần thiết như một sự bổ sung cho các công nghệ như EDR. XDR, SIEMvà những người khác, đặc biệt là cho:
- Bảo vệ và phòng thủ các tài sản "không có người đại diện". Rất nhiều tài sản CNTT như bộ định tuyến, thiết bị mạng và thiết bị IoT/OT không hoạt động. BDU Các tác nhân này khiến EDR không thể phát hiện các cuộc tấn công liên quan. Và đã có rất nhiều cuộc tấn công như vậy, ví dụ như vụ tấn công Triton/Trisis năm 2017 (bộ điều khiển an toàn OT), vụ tấn công camera Verkada năm 2021, và tất nhiên, "ông tổ" của tất cả, Stuxnet (2010). Một hệ thống EDR hiệu quả có thể giám sát các thiết bị này, gắn cờ các mẫu lưu lượng truy cập bất thường và hỗ trợ phản hồi nhanh chóng.
- Phát hiện chuyển động ngang. Khi kẻ thù xâm nhập được vào một tài sản (ví dụ, bằng cách vô hiệu hóa tác nhân EDR), NDR rất quan trọng để phát hiện lưu lượng mạng bất thường có thể cho thấy sự di chuyển ngang được sử dụng như một phần của việc leo thang đặc quyền hoặc khám phá dữ liệu quan trọng. Điều này đặc biệt quan trọng để phòng chống các cuộc tấn công "lợi dụng tài nguyên hiện có" mô phỏng chặt chẽ hoạt động lưu lượng mạng "bình thường".
- Rò rỉ dữ liệu. NDR Đặc biệt giỏi trong việc phát hiện các hoạt động truyền dữ liệu lớn hoặc bất thường, thường được chuyển hướng đến các máy chủ bên ngoài thông qua giao thức DNS. Ví dụ, bộ công cụ phần mềm độc hại Decoy Dog năm 2023 đã đánh cắp dữ liệu nhạy cảm bằng cách chia nhỏ dữ liệu thành các đoạn nhỏ, mã hóa các đoạn đó, rồi gắn chúng làm tên miền phụ vào các tên miền do kẻ tấn công kiểm soát. Máy chủ của kẻ tấn công sau đó đã thu thập các yêu cầu đến này, loại bỏ lớp vỏ tên miền và lắp ráp lại phần mềm độc hại mà vẫn vô hình đối với các tường lửa truyền thống. Một lần nữa, các công cụ NDR hàng đầu sẽ phát hiện ra các kiểu lưu lượng truy cập lén lút và bất thường này và sau đó tạo ra cảnh báo.
- Hệ thống đo từ xa bổ sung và quan trọng. Các mô hình AI chỉ tốt khi dữ liệu mà chúng được xây dựng dựa trên đó tốt. Dữ liệu đo từ xa mạng bổ sung cho nhật ký, cảnh báo EDR và các nguồn dữ liệu khác bằng thông tin về các giao thức rủi ro, các mẫu lưu lượng bất thường, sự di chuyển ngang cho thấy các cuộc tấn công "chậm và âm thầm", và phân tích lưu lượng mã hóa (ETA). Ví dụ, dữ liệu đo từ xa mạng có thể giúp các tác nhân bảo mật tự động xác thực hoặc bác bỏ các cảnh báo về điểm cuối có khả năng bị xâm phạm bằng cách đối chiếu nhật ký hệ thống nội bộ với các mẫu lưu lượng bên ngoài thực tế. Cuối cùng, dữ liệu đo từ xa mạng loại bỏ lớp ngụy trang của kẻ tấn công bằng cách tương quan sự di chuyển ngang độc hại với các nguồn dữ liệu khác trong thời gian thực.
- Các mô hình tốt hơn cho phạm vi phủ sóng IoT/OT. Các ngành như sản xuất, chăm sóc sức khỏe và hậu cần tiếp tục bổ sung các loại IoT mới và OT Ví dụ, Báo cáo Hướng dẫn Chi tiêu IoT Toàn cầu Nửa năm 2026 của IDC dự đoán rằng chi tiêu toàn cầu cho IoT/OT sẽ vượt mốc 1.1 nghìn tỷ đô la vào cuối năm 2026. Mặc dù tăng trưởng này, nghiên cứu của McKinsey & Company chỉ ra một “Khoảng cách về khả năng hiển thị”, trong đó doanh nghiệp công nghiệp trung bình vẫn không thể xác định được 30% thiết bị được kết nối với mạng sản xuất chính của họ. NDR có thể phát hiện tài sản và giám sát các mô hình lưu lượng truy cập và các giao thức độc đáo, sau đó có thể được sử dụng để phát triển mô hình AI và chức năng tác nhân. Điều này có thể tạo ra sự khác biệt giữa các cảnh báo nhiễu và việc phát hiện mối đe dọa IoT/OT chính xác và ngắn gọn.
- Phản ứng phòng thủ đầu tiên. Cùng với thông tin tình báo về mối đe dọa, NDR Dữ liệu đo từ xa có thể giúp các tổ chức dự đoán các cuộc tấn công, hình dung đường đi của các cuộc tấn công và tăng cường khả năng phòng thủ. Được trang bị dữ liệu đo từ xa về mạng và các dữ liệu khác, các tác nhân AI có thể kích hoạt các quy trình làm việc để tự động cô lập một VLAN bị xâm phạm hoặc cập nhật các quy tắc tường lửa trong thời gian thực nếu nó xác định được hành vi cho thấy các kỹ thuật và quy trình tấn công mã độc tống tiền (ransomware TTPs) có độ tin cậy cao.
Đuợc, NDR Nó có ý nghĩa riêng biệt VÀ cả khi là một phần của tác nhân SOCVậy các tổ chức nên tiến hành như thế nào? Trong khi các doanh nghiệp lớn nhất có thể có ngân sách và kỹ năng để duy trì một công cụ NDR độc lập, thì các doanh nghiệp nhỏ và vừa (SMB) có nguồn lực hạn chế có thể hưởng lợi từ một giải pháp dựa trên tác nhân. SOC Nền tảng này tích hợp dữ liệu đo từ xa NDR với các nguồn dữ liệu khác như EDR, nhật ký đám mây, nhật ký nhận dạng, v.v. Bằng cách này, một nền tảng tích hợp sẽ tạo ra một biểu đồ dữ liệu duy nhất đáng tin cậy, có thể được sử dụng để tạo ra các mô hình và tác nhân AI chính xác hơn, tổng hợp hơn và tùy chỉnh hơn, phù hợp với ngành nghề, vị trí và hồ sơ mối đe dọa của từng tổ chức.
Bằng cách đó, các CISO có thể giảm tổng chi phí sở hữu (TCO), hợp lý hóa các công cụ vận hành bảo mật và giúp toàn bộ nhóm bảo mật "cùng sử dụng một phương pháp". Nói cách khác, họ có thể loại bỏ việc tích hợp và lập trình tùy chỉnh trong khi toàn bộ nhóm bảo mật (và có thể cả nhóm CNTT) có thể chia sẻ một giao diện vận hành bảo mật chung, đồng thời học hỏi và tối ưu hóa một tác nhân duy nhất. SOC nền tảng.
Với tất cả sự kính trọng dành cho Rodney Dangerfield, NDR xứng đáng nhận được nhiều sự tôn trọng – đặc biệt là khi các tổ chức chuyển đổi từ các công cụ vận hành an ninh riêng lẻ sang một hệ thống tác nhân thông minh. SOCÀ, và tôi đã nói chưa nhỉ, mạng lưới này không bao giờ nói dối?


