Empresa Socios Nuestros Equipos Contacto Blog
Servicios
Sectores
Habla con un especialista

¿Qué es NDR (Network Detection and Response)?

DefiniciónNDR (Network Detection and Response) es una solución que analiza de forma continua el tráfico de red para identificar comportamientos sospechosos, como movimiento lateral, comunicación con servidores de comando y control y exfiltración de datos, y apoyar la respuesta.

Cómo funciona

El NDR recibe una copia del tráfico (mediante espejado de puertos, TAP o sensores en la nube) y metadatos de flujo. Con eso, construye un patrón de lo que es normal en el entorno y señala desvíos. Las señales típicas incluyen:

  • Movimiento lateral, como escaneos internos y uso inusual de protocolos administrativos.
  • Comando y control: conexiones periódicas a destinos sospechosos o tráfico que imita protocolos legítimos.
  • Exfiltración: volúmenes atípicos de datos que salen de la red.
  • Dispositivos sin agente, como equipos de IoT, OT y appliances, que solo pueden observarse a través de la red.

Incluso con tráfico cifrado, metadatos como destino, volumen, frecuencia y características de la conexión siguen revelando mucho.

NDR vs EDR

El EDR ve en detalle lo que ocurre dentro de cada endpoint, pero solo donde hay un agente instalado. El NDR ve la comunicación entre todos los dispositivos, incluidos los que no admiten agente. Un atacante puede desactivar un agente de EDR; ocultar su propio tráfico de red es mucho más difícil. Por eso ambas visiones se complementan.

En la práctica

El NDR es una de las capas que alimentan una estrategia de XDR: correlacionar la alerta de red con lo que ocurrió en el endpoint y en la identidad acelera la investigación. Como las demás herramientas, depende de analistas que conozcan el entorno para separar lo inusual de lo realmente malicioso.

Network Secure incorpora la visibilidad de red a su plataforma Open XDR.

Preguntas frecuentes

¿Cuál es la diferencia entre NDR e IDS?

El IDS tradicional se basa sobre todo en firmas de ataques conocidos. El NDR suma análisis de comportamiento del tráfico y funciones de investigación y respuesta.

¿El NDR funciona con tráfico cifrado?

En buena medida, sí. Aun sin ver el contenido, el NDR analiza metadatos como destino, volumen, frecuencia y características de la conexión para identificar comportamientos sospechosos.