Preloader
Виробник
Рішення
новини
Дистрибуція рішень з кібер-безпеки, розвитку та оптимізації ІТ-технологій для організацій будь-якого масштабу
Oberig IT тримає руку на пульсі ІТ-світу та пропонує найактуальніші новини з кібер-безпеки
08 березня, 2024

Що таке Network Detection and Response?

Подробиці

Визначення поняття Network Detection and Response

Компанія Gartner дає таке визначення Network Detection and Response (NDR):

Network Detection and Response використовує комбінацію машинного навчання, розширеної аналітики та виявлення на основі правил для виявлення підозрілих дій у корпоративних мережах. Інструменти NDR безперервно аналізують необроблений трафік та/або запис потоків (наприклад, NetFlow), щоб побудувати моделі, що відображають нормальну поведінку мережі.

Коли NDR виявляють аномальні схеми трафіку, вони подають сигнал тривоги. Крім моніторингу трафіку північ-південь, що перетинає периметр підприємства, технологія NDR може також відстежувати комунікації схід-захід, аналізуючи мережевий трафік або запис потоків, які вони отримують від стратегічно розташованих мережевих датчиків.

Чому важливо виявляти та реагувати на мережеві атаки?

Сучасні атаки розробляються таким чином, щоб обійти традиційні методи запобігання та виявлення. Технологія Network Detection and Response забезпечує надійний метод виявлення загроз через мережу, а також через хмарний трафік. Одним із ключових атрибутів рішень Network Detection and Response є охоплення всіх портів та протоколів для забезпечення повної видимості.

Рішення для виявлення та реагування на мережеві атаки використовують безліч методів виявлення, включаючи контрольовані та неконтрольовані методи машинного навчання, глибоку перевірку пакетів та сеансів, виявлення шкідливих програм, створення “пісочниць”, інвентаризацію активів та багато іншого.

Крім виявлення, організації також використовують рішення NDR для розслідування та пом’якшення наслідків інциденту. З цією метою інструменти виявлення та реагування на мережеві загрози, інтегровані з рішеннями для виявлення та реагування на кінцеві точки, можуть значно прискорити процес розслідування та вирішення попереджень. Хорошим прикладом є автоматичне підтвердження того, що виявлена загроза через мережевий трафік дійсно скомпрометувала кінцеву точку або кілька кінцевих точок у середовищі, а потім можливість автоматично вжити заходів, наприклад, ізолювати ці кінцеві точки від мережі.

Рішення для виявлення та реагування на мережеві атаки також можуть збирати та зберігати багаті метадані, які можна легко знайти для більш глибокого розслідування та пошуку. Цінність метаданих полягає в тому, що їх легко отримати по запиту, вони сприяють прискоренню розслідувань і набагато економічніші, ніж зберігання повних PCAP.

Приклади метаданих, які можна збирати:

Що таке Network Detection and Response?

Якими є ключові аспекти рішення NDR?

Надійне рішення для виявлення та реагування на мережеві атаки має забезпечувати:

  1. Видимість усіх портів та всіх протоколів.
  2. Двонаправлене сканування всього мережного трафіку для виявлення мережевих та прикладних протоколів, файлів та вмісту за допомогою датчиків, які можуть бути розміщені на шлюзі, всередині компанії, у хмарі, а також на шлюзах електронної пошти та веб-шлюзів.
  3. Проводить аналіз необробленого мережевого пакетного трафіку або потоків трафіку в режимі реального часу.
  4. Моніторинг та аналіз трафіку північ-південь, а також трафіку схід-захід.
  5. Розрізнення нормального та аномального мережевого та хмарного трафіку.
  6. Використання машинного навчання та аналітики для виявлення аномалій мережевого трафіку.
  7. Надання багатих метаданих, що дозволяють проводити ретроспективне виявлення та аналіз протягом багатьох місяців.
  8. Профільування зашифрованого TLS-трафіку на основі метаданих та сертифікатів, визначення людського та машинного трафіку, а також використання моделей data science для виявлення прихованих загроз.
  9. Консолідація сповіщень “Like” та пов’язаних з ними контексту та доказів для прискорення сортування сповіщень.
  10. Автоматизація відповідних дій у відповідь на основі виявлених фактів.

Використання NDR для проактивного покращення системи безпеки

Мабуть, найважливішим аспектом NDR є визначення прогалин у системі безпеки вашого середовища та виправлення ситуації до того, як відбудеться атака. До таких можливостей відносяться:

  1. Розшифровка: Щоб отримати видимість мережевого трафіку, рекомендується використовувати дешифрування. Найголовніше – використовувати технологію дешифрування, яка добре інтегрована з продуктом NDR, щоб повністю використати можливості системи виявлення та реагування.
  2. Кібертериторія: Рішення NDR можуть аналізувати мережевий трафік для ідентифікації та класифікації активів та шляхів зв’язку в середовищі. Захист кібербезпеки повинен починатися з точного розуміння середовища.
  3. Ризик: Поєднання рельєфу місцевості та поточних подій призводить до аналізу ризиків. Ризик включає оповіщення, інциденти, вразливості та доступні шляхи зниження ризику в середовищі.
  4. Моделювання ризиків: На основі ризику активів можна використовувати моделювання. Аналіз “червоної” та “синьої” груп може виявити прогалини в системі безпеки, які необхідно усунути у вашому середовищі. Інформація, отримана в результаті моделювання, допоможе удосконалити вашу систему безпеки, щоб усунути прогалини до того, як противник зможе ними скористатися.

Fidelis NDR: Рішення для вашої мережевої безпеки

Fidelis Network – захищає від хмарних та локальних мережевих загроз за рахунок глибокого нагляду та контролю над усією структурою загроз, від початкової компрометації до крадіжки даних. Дізнайтесь більше про Fidelis Network.

Джерело: What is Network Detection and Response?

Зв'яжіться з нами
Зворотний зв'язок зі спікером