Network Detection and Response
Network Detection and Response (NDR) is beveiligingssoftware die al het netwerkverkeer in de gaten houdt. Het leert wat normaal verkeer is en geeft een melding bij verdacht gedrag. Zo ontdek je aanvallen die andere beveiliging mist, en kun je snel reageren.
Wat is Network Detection and Response (NDR)?
NDR is een securityoplossing die je volledige netwerk bewaakt. De techniek analyseert continu het verkeer tussen servers, gebruikers, cloud en apparaten.
Klassieke beveiliging werkt vaak met bekende kenmerken van malware. NDR kijkt naar gedrag en herkent zo ook nieuwe of onbekende aanvallen. Denk aan een gehackt account of data die ongemerkt het netwerk verlaat.
Hoe werkt Network Detection and Response?
NDR bewaakt continu al het netwerkverkeer. Dat geldt ook voor east-west verkeer (verkeer tussen systemen binnen het netwerk), waar veel andere tools geen zicht op hebben.
Van versleuteld verkeer analyseert NDR de metadata, zoals wie met wie praat en hoe lang. De inhoud zelf blijft daarbij dicht.
Eerst leert NDR wat normaal is en bouwt zo een basislijn van gedrag op. Daarna signaleert het afwijkingen met gedragsanalyse en machine learning (software die zelf patronen leert herkennen). Bij een verdachte melding kan een analist ingrijpen of blokkeert het systeem het verkeer automatisch.
Wat is de rol van NDR binnen een SOC?
Binnen een Security Operations Center (SOC) geeft NDR analisten zicht op het netwerk. Zo zien ze dreigingen die langs de buitenrand (perimeter) van het netwerk glippen.
NDR vult andere bronnen aan. EDR (Endpoint Detection and Response, beveiliging op apparaten) bewaakt de apparaten zelf. SIEM (systeem dat beveiligingslogs verzamelt en analyseert) bundelt meldingen. NDR voegt daar de netwerklaag aan toe.
Samen geven deze bronnen een SOC-team een completer beeld. Bij een managed SOC van Aumatics draait die bewaking 24/7, zodat afwijkend verkeer snel wordt opgemerkt.