Gartner NDR:洞察、关键发现和未来展望 (2025)

Gartner 的《网络检测与响应 (NDR) 市场指南》是深入了解日益增长的网络检测与响应 (NDR) 市场复杂特性和未来发展趋势的重要参考资料。作为网络安全工具包中相对较新的组成部分,安全团队正在迅速提升对该工具的认知:本指南以清晰易懂的方式概述了 Gartner 的市场调研和客户访谈,内容涵盖了 NDR 的各个方面。

自 2022 年市场报告发布以来,Gartner 的年度 NDR 报告反映了该领域的快速变化:从 2022 年的19 家代表性厂商到 2024 年的数十家,甚至像思科这样的大型网络安全厂商也开始提供 NDR 功能。NDR 功能已大幅扩展,Gartner 的 2024 年报告提供了迄今为止最全面的定义。

#图片标题

Gartner® 魔力象限™ NDR 解决方案

了解为什么我们是唯一进入挑战者象限的供应商……

#图片标题

亲身体验人工智能驱动的安全!

探索 Stellar Cyber​​ 的尖端 AI,用于即时威胁检测……

Gartner 如何定义 NDR?

NDR 部署在组织的内部网络中:其传感器会采集原始数据包数据以及所有相关元数据,并将其组装成每个网络日常行为的精细模型。该行为模型可以即时检测内部(东西向)和外部(南北向)网络流量中的异常活动。NDR 部署通过硬件和软件传感器组合交付,并通过编排控制台进行管理,其警报可以输入到预先存在的工作流仪表板以及(自 2024 年起)自动化剧本中。

为了更好地定义 NDR,Gartner 列出了将产品排除在 NDR 列表之外的因素。其中一些排除因素包括依赖于特定平台的工具,例如需要…… SIEM 或者使用防火墙进行操作;但这并不符合 NDR 的核心独立标准。同样,那些优先考虑通过大量 PCAP 存储和回顾性分析进行网络取证(而非实时检测)的平台,也无法满足 NDR 对实时威胁识别的要求。最后,专门为网络物理系统或日志分析构建的专用解决方案也与 NDR 以网络为中心的行为分析方法有所不同。

NDR 填补了哪些市场空白?

由于 NDR 是一种较新的解决方案,因此将其置于更广泛的安全工具背景下进行分析是很有必要的。Gartner 将其与当今常用的一些多功能安全平台进行了比较,例如安全信息和事件管理 (SIEM)。SIEM)和防火墙。 SIEM 专注于收集、规范化和分析来自极其广泛来源的日志;而防火墙则跟踪进出组织预先建立的网络的数据包。 SIEM 它为安全团队提供了一个单一的中央平台,但由于缺乏专门的关注点,它会产生大量的警报;防火墙虽然专门用于网络安全,但仅限于此。
提供南北向的可视性。结果就是网络内部如何共享数据出现了盲点。

这正是 NDR 旨在填补的市场空白:独立的 NDR 工具能够提供其他工具无法企及的网络分析粒度。便捷的部署流程以及各供应商功能的持续开发,促成了市场 23% 的同比增长。

为什么没有 NDR 魔力象限?

对于提供 NDR 工具的单个供应商,Gartner 通常采用其魔力象限进行比较,该象限基于两个关键标准对技术供应商进行定位:前瞻性和执行力。然后,它将供应商以直观的方式映射到一个二维网格中,该网格分为四个象限:领导者、挑战者、远见者和利基者。截至撰写本文时,尚未发布针对 NDR 供应商的魔力象限。

虽然对于潜在的 NDR 客户来说这是一个有用的工具,但重要的是要记住,Gartner 直到 2020 年才认可 NDR 市场。从那时起,他们一直专注于年度市场指南:这些指南评估市场上的新兴供应商,将它们与 Gartner 客户的实际输入进行比较,并帮助确定解决方案的合法性和长期持久力。

最终,魔力象限要求市场达到足够的成熟度、供应商差异化和客户采用度,以进行比较分析。

Gartner 核心 NDR 功能市场指南

由于不同的 NDR 提供商声称提供各种各样的功能和平台,因此准确定义 NDR 包含的内容至关重要。NDR 解决方案的基础是提供广泛的可视性、检测和响应能力,涵盖物理、虚拟和混合网络。由于 Gartner 处于企业及其 NDR 采用项目之间的最前线,因此他们能够精准地识别哪些功能能够最好地支持这些功能。

强制性 NDR 功能

对于满足 Gartner 的 NDR 标准的工具来说,以下功能是绝对必要的。

  • 全面的交通可视性: 此功能依赖于 NDR 从原始网络活动中提取元数据(例如 IP 地址、协议和有效负载详细信息)的能力。它是通过在本地、云端和混合基础架构中部署传感器来实现的。
  • 双向监控: 这是对南北向和东西向网络运动的持续分析。它通过多种类型的传感器实现,例如用于东西向的网络分接头和用于南北向数据的 NetFlow。
  • 行为检测技术: 这描述了通过机器学习和分析持续识别异常,而不依赖于静态攻击特征。通过将数据包元数据发送到中央机器学习算法来实现,该算法可以将收集到的网络行为模式与可能的攻击策略进行匹配。
  • 基线和异常检测: 这是对网络行为随时间变化的统计建模,最终目标是识别偏差并标记可疑活动。它使用所有收集到的元数据来构建正常的日常网络活动概况。
  • 警报关联: Gartner强调,网络检测与报告(NDR)系统不应将所有异常情况都标记为警报(这可能会导致警报疲劳),而应将单个警报聚合为连贯的事件。这需要NDR的算法来实现,该算法必须能够将异常的网络活动与真正的安全漏洞联系起来。通常,通过与其他系统集成可以进一步改进NDR。 SOC 工具。
  • 自动和手动响应功能: 正如最后一项功能对于消除警报疲劳至关重要一样,Gartner 强调 NDR 的响应能力不应过度消耗安全团队的资源。因此,需要广泛的响应能力:手动响应可以在警报关联阶段识别,而自动响应可能需要与遏制和阻止工具(例如防火墙或 IPS)集成。 
  • 传统检测方法: 最后,Gartner 认识到,仅靠行为分析可能不够:NDR 还可以采用 IDPS 签名、启发式方法和基于阈值的警报,以利用多层威胁验证。这也需要与第三方威胁情报源集成。

可选的 NDR 功能

对于如此广泛的具体用例,Gartner 还承认以下功能可能是可选的,具体取决于不同客户独特的网络架构。  

  • IaaS流量监控: 对基础设施即服务环境的可见性越来越重要:一些 NDR 解决方案通过在 IaaS 环境中部署轻量级传感器来实现这一点,然后镜像云工作负载之间的流量。
  • SaaS 集成: Gartner 指出,一些 NDR 工具最大的弱点在于,它们允许发现和分析基于 SaaS 应用程序的流量。这种基于 SaaS 的应用程序监控通常通过 API 连接器实现;Microsoft 365 就是一种特别流行的 NDR API 集成。
  • 日志摄取与 SOC 客户支持: 此功能赋予 NDR 工具更大的灵活性,因为它提供了一个仪表板和相关的工作流程,通过这些流程,可以…… SOC 团队可以查看和调查警报。此直接交互操作通过 NDR 控制台进行。
  • 全包捕获(PCAP): PCAP 文件记录原始网络流量,捕获每个数据包的标头、有效负载和元数据。这些数据可以作为网络活动的“基本事实”,并允许 NDR 根据攻击者的具体策略重建网络对话。
  • 然而,PCAP 并非始终必需,因为它的数据量巨大,而且可能需要耗费大量资源的解密过程。因此,PCAP 被定位为“锦上添花”——提供此功能的 NDR 供应商也必须考虑可扩展性和长期存储能力。 
  • 人工智能驱动的搜索工具: 随着 NDR 仪表板的兴起,Gartner 也注意到对 AI 辅助搜索功能的追求日益增长。基于大型语言模型 (LLM) 的智能助手可以让分析师查询 NDR 平台,从而支持更快的威胁搜寻和报告生成。
  • EDR & SIEM 集成化: 鉴于 EDR 和 SIEM 两者都代表着丰富的威胁情报来源,NDR 与它们的集成旨在实现更精准的警报关联。例如,NDR 发现的横向移动模式可以与 EDR 在同一时间段内的恶意软件执行警报进行比对。由此产生的交叉引用警报能够帮助分析人员更快地深入调查事件。
  • 警报后调整: 由于行为分析会增加误报率,因此,为了确保 NDR 成为可靠的信号源,事后调整警报至关重要。这有时可以通过 PCAP 比对来实现,其中行为模型会进行自我验证,从而调整自身的检测逻辑。手动调整也是必要的,一些 NDR 提供商提供一键式选项来标记不准确的警报。

这套全面的功能确保NDR系统既可以充当检测引擎,又可以充当协调响应中心。考虑到这些特性,Gartner报告进一步指出了NDR领域的一些关键变化。

Gartner 关于选择 NDR 的建议

由于 Gartner 定位为行业顾问,因此他们对于选择 NDR 的建议对于该领域的新手来说至关重要。

建立工作流程

对于每个供应商,请考虑其工具的警报是否必须通过 NDR 的原生控制台进行管理,或者是否可以路由到第三方工具进行集中警报和响应。同样重要的是,您要了解该解决方案与强制执行技术(例如企业防火墙或网络访问控制系统)集成的能力。这些技术可以在更广泛的安全堆栈中实现自动化或协调的响应。

确定一个共同的指标

鉴于不同的 NDR 平台依赖于多种检测技术——从行为分析到基于签名的方法——建立通用的比较基础至关重要。评估供应商时,不应局限于功能清单,而应关注其检测能力的质量和范围。诸如“NDR 检测到的关键事件百分比”之类的指标可以提供有意义的基准,帮助安全团队清晰一致地评估不同解决方案的有效性。

其他明确、合理的指标可能包括误报率、分类警报的平均时间或勒索软件检测速度的提高——所有这些都为跨供应商比较提供了更坚实的基础。

确定如何管理误报

基于行为异常的检测技术(包括 NDR)本身就存在较高的误报风险。在评估供应商时,至关重要的是评估每家供应商降低此类干扰的能力。寻找在支持微调方面拥有良好记录的供应商——无论是通过可自定义的阈值、自适应学习还是量身定制的行为分析——尤其是在与您类似的组织中。

确定您的自动化需求

NDR 供应商通常会根据其在响应生命周期中的侧重点来区分自身。有些供应商优先考虑自动化操作,例如向防火墙发出命令以阻止可疑流量;而另一些供应商则更注重丰富手动事件响应工作流程,为调查提供强大的支持,并集成高级威胁搜寻功能。理解这种平衡是选择符合安全团队运营风格和成熟度的解决方案的关键,无论该解决方案是自动化驱动的还是以分析师主导的决策为中心。

确定您是否需要 NDR 或 XDR

当今的网络生态系统极其多样化——有效的网络风险评估 (NDR) 策略可确保工具覆盖范围能够适应每种环境的特定风险和需求。随着 NDR 的发展…… XDR因此,通常有必要对组织自身的流程进行分析:在混合型和OT密集型网络中,深入的网络级可视性具有独特的价值。另一方面,如果手动安全流程拖慢了整个系统的运行速度, XDR 可以提供核心的 NDR 功能,同时将来自端点、身份、电子邮件和网络的信号进一步整合到一个单一的检测和响应框架中。

评估您的威胁检测盲点。如果终端覆盖范围广但网络可见性有限,NDR 可以弥补这一关键缺口。如果您正在管理多个孤立的工具,并且正苦于警报过载或响应时间过长, XDR的集成方法可以带来更大的价值——尤其是在它可以取代和整合一个失效的工具的情况下。

混合NDR的兴起

自2020年成立以来,NDR市场已经历经重大变革:当年远程办公的突然兴起,催生了对监控网络流量(无论用户和工作负载所在位置)的新需求。因此,在家办公的安排将流量模式从东西向转变为以南北向为主,并推动了NDR双向分析的广泛应用。

融合 IT 和 OT 是一些组织的重要发展路线图:2024 年,NDR 功能将显著扩展,以涵盖这一领域。NDR 尤其适合监控物联网 (IoT) 设备的活动,而这些设备无法支持本地 EDR 或 IPS 软件代理。除了无代理监控之外,NDR 的协议感知功能还使其能够映射 OT 特定协议(例如 Modbus TCP)和 IT 特定协议(例如 HTTPS),并详细说明它们在网络中的交互方式。

其他混合 NDR 开发也持续关注与 EDR 工具的无缝集成。这两种工具具有各自精细的、严格约束的焦点,其机器学习算法仅针对各自环境的攻击模式进行训练。这种通用架构也使这两种解决方案高度兼容,一些 NDR 提供商已经开始同时提供这两种解决方案。

NDR 市场的未来如何?

市场的未来将呈现动态转变,NDR 将变得更加多功能且集成度更高。NDR 解决方案不再只是专注于流量模式分析的独立工具,而是越来越多地支持更广泛的事件响应流程。

一个关键方向是纵深防御的兴起。NDR 平台集成了基于签名的检测引擎,例如 Zeek 或 Suricata,这些引擎传统上常见于入侵检测和响应解决方案中。这种模块化解决方案设计以及更多的集成,使 NDR 作为第二道防线的作用日益增强。

更多具有突破性的 NDR 供应商正在模糊 NDR、EDR 和 IDS 之间的界限,并构建作为扩展检测和响应一部分的 NDR 工具 (XDR策略。网络遥测与来自端点和身份源的信号的集成正日益推动 NDR 进入该领域。 XDR 空间。这种融合增强了跨域检测,从而实现更全面的威胁可见性。这也是一些 NDR 供应商定位的根本原因。 SIEM 工具作为竞争对手,因为 XDR 能力正日益受到挤压 SIEM 产品。

最后,LLM 驱动工具的出现将 NDR 定位为安全操作的潜在前端解决方案,其中事件叙述和快速调查见解成为分析师体验的核心。

随着 NDR 的发展,其轨迹反映了网络安全向融合、背景和自动化方向的更广泛推动。

Stellar Cyber​​ 如何突破 NDR 和 XDR

Stellar Cyber​​ 提供 NDR 和 XDR 作为其统一能力的一部分 XDR 该平台结合了以网络为中心的双向检测以及跨域威胁预防和响应。作为一个 Open XDR它能够部署 NDR 传感器,并从任何其他安全工具中提取安全和警报数据。然后,它会应用多层分析,将这些警报整合成完整的事件,包括识别可能的 MITRE ATT&CK 模式。最后,自动化的剧本可以自动修复威胁。

因此,开放XDR Stellar Cyber​​ 为精简团队提供了一个功能强大且高度灵活的平台,可实现全组织范围的安全防护。探索 Stellar Cyber​​ 易于使用的仪表板和工作流程。 今天有演示.

听起来太好了
是真的吗?
自己看吧!

滚动到顶部