Network detection and response (NDR) explained: the complete guide

主な洞察

  • NDRソリューションの世界市場は、サイバー脅威の複雑化と最新IT環境のアタックサーフェスの拡大により、大きく成長すると予測されている。(出典:MarketsandMarkets)
  • NDRを活用している組織では、サイバー脅威の検知とレスポンスにかかる時間が最大70%短縮されたと報告されており、セキュリティ運用の改善におけるNDRの有効性が浮き彫りになっている。(出典:ESGリサーチ)

NDR (ネットワーク検知とレスポンス) の仕組み

高性能なNDRソリューションは、高度な機械学習と人工知能ツールを使用して、MITRE ATT&CK フレームワークでマッピングされた敵の戦術、技術、手順をモデル化し、攻撃者の振る舞いを高精度で検知します。また、セキュリティに関連するコンテキストを表面化し、精度の高いデータを抽出し、時間、ユーザー、アプリケーションにまたがるイベントを相関させることで、調査に費やす時間と労力を大幅に削減します。また、包括的なセキュリティ評価のために、セキュリティ検知と脅威相関をセキュリティ情報イベント管理 (SIEM) ソリューションにストリーミングします。

NDRソリューションは、単に脅威を検知するだけでなく、ネイティブのコントロールによって、あるいは他のサイバーセキュリティツールやセキュリティオーケストレーション、自動化、対応 (SOAR) のようなソリューションとの幅広い統合をサポートすることによって、リアルタイムで脅威に対応します。

なぜネットワーク検知とレスポンスが必要なのか?

ネットワーク検知とレスポンス (NDR) は、シグネチャベースのツールや技術を使用せずに、組織のネットワークを継続的に監視してサイバー脅威や異常な動作を検知 し、ネイティブ機能または他のサイバーセキュリティツール/ソリューションとの統合によってこれらの脅威に対応するサイバーセキュリティソリューションです。

EDRにとどまらず、あらゆる攻撃サーフェスをカバーする

ネットワーク、アイデンティティ、クラウド全体にわたる統一された可視性を獲得し、ノイズを削減、検知 、SOCワークフローを最新化します。

EDRを拡張する

ガートナーSOCの可視性の3要素

NDRは、デジタル・インフラを保護する上で極めて重要な役割を果たしています。

脅威の履歴は通常、ネットワーク、エンドポイント、ログの3つの場所で入手できます。

SOCトライアド
  • NDR(Network Detection and Response)は、ネットワーク上のすべてのデバイス間の相互作用を俯瞰します。
  • 次にセキュリティチームは、他のシステムからイベントログ情報を収集し、データソース間の関連付けを行うために、セキュリティ情報イベント管理 (SIEM)  システムを構成します。
  • EDR(Endpoint Detection and Response)は 、ホスト上で実行されているプロセスやプロセス間の相互作用について、詳細なグランドレベルのビューを提供します。

これらのツールを導入したセキュリティチームは、インシデント対応や脅威の追跡において幅広い質問に答えられるようになります。例えば、次のような疑問に答えられます。
・この資産やアカウントはアラート発生前に何をしていたか?
・アラート発生後には何をしていたか?
・事態が悪化し始めた時期を特定できるか?

NDRが最も重要なのは、他のチームにはない視点を提供することである

例えば、デバイスのBIOSレベルで動作するエクスプロイトがEDRを妨害したり、悪意のある活動が単にログに反映されないことがあります。

しかし、攻撃者の活動は、ネットワークを通じて他のシステムと相互作用した時点で、ネットワークツールによって可視化されます。

あるいは、高度で洗練された攻撃者は、通常のトラフィックに紛れて暗号化された HTTPS トンネルを隠し、コマンド&コントロール (C2) セッションを起動し、同じセッションを使用して機密のビジネスデータや顧客データを流出させ、境界のセキュリティ制御を回避します。

効果的なAI主導型のネットワーク検知とレスポンスプラットフォームは、適切なメタデータを収集・保存し、AI由来のセキュリティインサイトでリッチ化します。

AIを効果的に活用することで、攻撃者をリアルタイムで検知し、決定的なインシデント調査を行うことができます。

現代のNDRは実際に検知 ?

ネットワークテレメトリ、アイデンティティコンテキスト、および振る舞い 連携し、EDR、ログ、境界制御を迂回する脅威を可視化する仕組みをご覧ください。

データシートをダウンロード →

NDRソリューションの利点は?

ネットワーク全体の継続的な可視化

ネットワーク検知とレスポンスのサイバーセキュリティソリューションは、データセンターからクラウドまで、キャンパスユーザーから在宅勤務ユーザーまで、IaaSからSaaSまで、プリンターからIoTデバイスまで、ネットワークに接続されたすべてのユーザー、デバイス、テクノロジーを継続的に可視化します。

高度な脅威検知のための振る舞い分析とAI

先進的なNDRソリューションは、振る舞い分析とML/AIを使用して攻撃者の振る舞いを直接モデリングし、外科的な精度で高度で持続的な攻撃を検知します。異常を検知 のではなく、アクティブな攻撃を検知するため、忠実度が低く関心の低いアラートの氾濫を避けることができます。持続性、特権の昇格、防御の回避、クレデンシャル・アクセス、発見、ラテラルムーブ、データ収集、C2、流出など、攻撃ライフサイクルのいくつかの段階を検知範囲として提供します。

組織がハイブリッド環境やマルチクラウド環境に移行するにつれ、ネットワークの可視性は断片化される。 クラウドネイティブNDRプラットフォームは、データセンターとクラウドを問わず、すべてのワークロードの動作を分析することで、可視性を回復します。最新のNDRソリューションは、シグネチャやエージェントに依存することなく、ラテラルムーブや暗号化されたコマンド&コントロールのような隠れた脅威を検知 します。

セキュリティ・オペレーション・センター (SOC) の運用効率の向上

AI主導のNDRソリューションは、サイバーセキュリティの専門知識や人材の慢性的な不足に悩まされている組織やチームにもかかわらず、アラートに迅速かつ完全に対処するために必要なすべての情報をアナリストに提供する自然言語による完全な攻撃の再構成を提供することにより、セキュリティ検知とセキュリティオペレーションセンター (SOC) の運用効率を劇的に改善する自動的なソリューションです。

リアルタイムで攻撃に自動的に対応し、シャットダウンする能力

NDRソリューションは、目立たないように動作し、回避的なテクニックを使用する高度な攻撃を検出するだけでなく、ネイティブコントロールを介して深刻な攻撃に自動的に対応し、リアルタイムで攻撃をシャットダウンする機能を提供します。さらに、EDRのような複数のサイバーセキュリティ製品やSOARのようなサイバーセキュリティソリューションと統合することができます。

Network Detection and Responseプラットフォームのスクリーンショット

ネットワーク検知とレスポンスの進化

IDSはNDRソリューションの第一世代です。既知の脅威を識別するために、ルールベースとシグネチャベースの検知を使用していました。IDSは一般的な攻撃を検知するのに有効でしたが、誤検知を起こしやすく、攻撃者に簡単に回避される可能性もありました。

次世代侵入検知システム (NGIDS)は、IDSの限界に対処するために開発されました。NGIDSは、シグネチャベースの検知、アノマリーベースの検知、振る舞い分析を組み合わせて使用し、既知と未知の脅威の両方を特定した。NGIDSはIDSよりも高度な攻撃を検知するのに有効であったが、依然として複雑で管理が困難でした。

NDRソリューションは、NGIDSの機能を次のレベルに引き上げます。AIと機械学習を活用してネットワークトラフィックを分析し、攻撃を示す可能性のあるパターンや異常を特定します。NDRソリューションは既知および未知の脅威を含む幅広い検知 。 マルウェア、侵入、データ漏洩など、幅広い脅威を検知します。NDRソリューションはNIDSやNGIDSよりも管理が容易です。

NDRの進化は、サイバー攻撃の高度化によって推進されています。攻撃者が新たな手法を開発するにつれ、NDRソリューションもそれに追いつくために進化する必要があります。AIと機械学習は現代のNDRソリューションにおいて重要な役割を果たし、従来の方法では検出が困難または不可能だった脅威を検知し、対応することを可能にします。

Vectra AI グラフによる攻撃の可視化

現代のNDRソリューションは は、基本的なアラート通知を超えて、調査中の迅速かつ確信を持った意思決定を支援する必要があります。Vectra AI は、現代ネットワーク全体における攻撃者の振る舞いを統合的に可視化し、侵入の各段階(初期アクセスから横方向移動、権限悪用まで)をマッピングします。

今年初め、当社チームによる製品ウォークスルーで、Vectra AI の NDR プラットフォームが、アラートのノイズを排除し、ネットワークベースの攻撃の軌跡を完全に追跡するのにアナリストにどのように役立つかを紹介しました。

デモの主なハイライト

  • 攻撃グラフがどのように患者ゼロを分離し、攻撃者の東西の動きを可視化し、影響を受けたホストとエンティティをハイライトするかをご覧ください。
  • リモート実行、LDAPクエリ、C2通信などの疑わしい動作の影響を理解する。
  • インターフェイスがどのように重要なことに優先順位をつけ、認知的な過負荷を最小限に抑え、迅速なトリアージと調査を実現しているかをご覧ください。

すべてのクリック、すべてのリクエスト、すべてのログイン試行を、Vectra AI が監視して不正行為の兆候を探します。Vectra AI の実際の動作をご覧ください

マネージドNDRソリューションとは?

マネージド・ネットワーク・ディテクション・アンド・レスポンス(NDR)は、専門のサイバーセキュリティ・チームやサービス・プロバイダーの専門知識を活用して、ネットワーク・トラフィックを継続的に監視し、パターンを分析し、潜在的なセキュリティ脅威を特定するサービスです。

マネージドNDRの主な構成要素には以下のようなものがあります。

  1. 継続的な監視:サービス・プロバイダーは、ネットワーク・トラフィックをリアルタイムで監視し、セキュリティ上の脅威を示す異常なパターンや動作を探します。
  2. 脅威の検知:高度な分析と脅威インテリジェンスを活用し、マネージドNDRはマルウェアを含む潜在的なセキュリティ脅威を特定・分類します、 フィッシングの試み、その他の悪意のあるアクティビティを含む潜在的なセキュリティ脅威を特定し、分類します。
  3. インシデントレスポンス:脅威が検知された場合、サービスプロバイダは、セキュリティインシデントを封じ込め、緩和し、修復するためのインシデント対応プロセスを開始します。
  4. フォレンジック分析:マネージドNDRには、セキュリティ・インシデントの範囲と影響を理解するための詳細なフォレンジック分析が含まれることが多く、組織のセキュリティポスチャの強化を支援します。
  5. 報告と提言:サイバーセキュリティ戦略全体を強化するために、セキュリティインシデント、脆弱性、セキュリティ改善のための推奨事項に関する定期的な報告を組織に提供します。

ネットワークの検知とレスポンスの責任をアウトソーシングすることで、組織はサイバーセキュリティの専門家の専門知識を活用し、最新の脅威を常に把握し、進化するサイバーリスクに対する防御のためのプロアクティブなアプローチを確保することができます。このアプローチは、ネットワークセキュリティを効果的に管理するための社内リソースや専門知識が不足している組織にとって特に価値があります。

VectraマネージドNDRサービスの詳細はこちら

ネットワーク検知とレスポンス (NDR) をサイバーセキュリティ戦略に組み込むことは、単なるオプションではなく、必要不可欠です。Vectra AIは、最先端のNDRソリューションにより、企業がプロアクティブに脅威を検知、調査、対応できるようにします。当社のNDR機能によってネットワーク防御を強化し、デジタル資産の回復力を確保する方法については、当社までお問い合わせください

よくある質問 (FAQ)

サイバーセキュリティにおけるNDRとは何か?

NDRとEDRの違いは何ですか?

What is the difference between NDR and SIEM?

NDRとXDRの違いは何ですか?

Can NDR detect encrypted traffic?

What is the SOC visibility triad?

How does NDR support zero trust?

What is inline NDR vs out-of-band NDR?

Is NDR the same as network monitoring?

What is the role of AI in NDR?