NDR
Network Detection and Response (NDR) analysiert Netzwerk-Telemetrie (Flow-Daten, Metadaten aus TLS, DNS, Ost-West-Traffic) mit Verhaltens-Analytik. Die Detections ergänzen EDR und SIEM, insbesondere für nicht verwaltete Geräte, OT und Lateral Movement.
Einordnung
NDR ergänzt EDR und SIEM um die Netzwerk-Sicht: Metadaten aus TLS, DNS, HTTP, Ost-West-Traffic zwischen Servern, Kommunikation von Druckern, Kameras, Produktionsanlagen. Endpoints, auf denen kein Agent laufen darf oder kann (OT, IoT, Gäste, Auftragsverarbeiter), werden dadurch überhaupt erst sichtbar. Rahmen und Zusammenspiel im SOC-Betrieb stehen im Pillar SOC as a Service Schweiz.
Wo NDR den grössten Nutzen bringt
- Produktions- und OT-Umgebungen ohne Endpoint-Agents.
- Umgebungen mit vielen BYOD- und Gäste-Geräten.
- Lateral Movement zwischen Servern, das auf einzelnen Endpoints wie normaler Betrieb aussieht.
- Command-and-Control über verschlüsselte Kanäle, wo Endpoint-Signale spät oder gar nicht sichtbar sind.
Abgrenzung zu Nachbarthemen
NDR ist nicht EDR und ersetzt kein SIEM. EDR sitzt auf dem Endpoint und sieht Prozesse, NDR sitzt im Netz und sieht Kommunikation, SIEM korreliert beides über die Zeit. Wer nur eine Ebene betreibt, hat blinde Flecken; wer alle drei ohne SOC-Team betreibt, hat Alarme ohne Reaktion. Wie ANOMAL diese Schichten zu einem Betriebsmodell verbindet, steht auf SOC as a Service Schweiz.
Wie das in einem SOC im Alltag aussieht, zeigen wir Ihnen gern. Gespräch vereinbaren →