DefiniçãoNDR (Network Detection and Response) é uma solução que analisa continuamente o tráfego de rede para identificar comportamentos suspeitos, como movimentação lateral, comunicação com servidores de comando e controle e exfiltração de dados, e apoiar a resposta.
Como funciona
O NDR recebe uma cópia do tráfego (por espelhamento de porta, TAP ou sensores em nuvem) e metadados de fluxo. Com base nisso, ele constrói um padrão do que é normal no ambiente e aponta desvios. Os sinais típicos incluem:
- Movimentação lateral, como varreduras internas e uso incomum de protocolos administrativos.
- Comando e controle: conexões periódicas para destinos suspeitos ou tráfego que imita protocolos legítimos.
- Exfiltração: volumes atípicos de dados saindo da rede.
- Dispositivos sem agente, como equipamentos de IoT, OT e appliances, que só podem ser observados pela rede.
Mesmo com tráfego criptografado, metadados como destino, volume, frequência e características da conexão ainda revelam muita coisa.
NDR vs EDR
O EDR vê em detalhe o que acontece dentro de cada endpoint, mas só onde há agente instalado. O NDR vê a comunicação entre todos os dispositivos, inclusive os que não aceitam agente. Um atacante pode desligar um agente de EDR; esconder o próprio tráfego de rede é bem mais difícil. Por isso as duas visões se complementam.
Na prática
O NDR é uma das camadas que alimentam uma estratégia de XDR: correlacionar o alerta de rede com o que aconteceu no endpoint e na identidade acelera a investigação. Assim como as demais ferramentas, depende de analistas que conheçam o ambiente para separar o incomum do realmente malicioso.
A Network Secure incorpora a visibilidade de rede à sua plataforma Open XDR.
Perguntas frequentes
Qual a diferença entre NDR e IDS?
O IDS tradicional se baseia sobretudo em assinaturas de ataques conhecidos. O NDR adiciona análise de comportamento do tráfego e recursos de investigação e resposta.
NDR funciona com tráfego criptografado?
Sim, em boa parte. Mesmo sem ver o conteúdo, o NDR analisa metadados como destino, volume, frequência e características da conexão para identificar comportamentos suspeitos.