
每个安全工具供应商都在谈论检测和响应,那么是什么让 NDR 如此特别,这与它有什么关系 XDR / Open XDR?
NDR 之所以特别,是因为它专注于组织 IT 基础设施的神经中枢:网络。 无线或有线设备、端点或服务器、应用程序、用户或云——所有这些都连接到网络,网络从不说谎。 它是有关 IT 基础架构中发生的事情的真相的基础。
NDR 解决方案使用非基于签名的技术(例如, 机器学习 或其他分析技术)以及基于质量签名的技术(例如威胁情报在线融合警报),用于已知攻击以检测可疑流量或活动。 NDR 可以从专用传感器、现有防火墙、 入侵防御/入侵检测系统、NetFlow 等元数据或任何其他网络数据源,假设传感器和/或其他网络遥测的战略位置。 北/南流量和东/西流量都应该被监控,物理和虚拟环境中的流量都应该被监控。 所有数据都被收集并存储在一个具有先进 AI 引擎的集中式数据湖中,以检测可疑的流量模式并发出警报。
一旦触发警报,分析师或 NDR 解决方案必须响应。 响应是检测的关键对应物,是检测的基础 NDR. 自动响应,例如向防火墙发送命令以丢弃可疑流量或 EDR 隔离受影响端点的工具,或提供威胁搜寻或事件调查工具等手动响应是 NDR.
那么如何 XDR 与这一切有关吗? 在我们看来, NDR 和 XDR 不是一个非此即彼的命题。 事实上,我们的 Open XDR 平台 合并 原生 NDR 功能以及下一代 SIEM、威胁情报和安全操作所需的许多其他功能。 使用我们的专用传感器或与现有安全工具(如防火墙)的集成,我们的平台捕获和分析网络流量以及服务器日志、用户信息、端点数据和许多其他数据类型,让安全分析师可以 360 度全方位查看整个安全基础设施,以及快速响应的能力。
我们的 AI 引擎会分析 IT 基础架构中所有来源的数据,以发现异常和未知威胁(包括 NDR 用于网络流量),并将相关警报关联并组合到事件中。 这些事件按风险优先级顺序显示在我们的 Loop 仪表板界面中。 通过这种方式,分析人员不再像扑灭这么多苍蝇那样追逐每个单独的警报,而是可以将注意力集中在实际的复杂攻击上——它们在哪里发生,它们是如何发生的,以及如何处理它们,在一个非常有效的方式。 在很多情况下,我们的 Open XDR 平台 例如,通过触发防火墙或 EDR 系统中的操作来自动响应。
原生结合的结果 NDR 作为其中的一部分 XDR 是我们的平台捕获有关您的 IT 基础设施中发生的事情的真实情况,根据上下文和优先级顺序清楚地提供可操作的信息,并允许分析师抵制实际攻击,而不是每天追逐成百上千个单独的警报。 通过组合 NDR 和 Open XDR,我们让安全再次变得有趣和有效!


