Empresa Parceiros Nossos Times Contato Blog
Serviços
Setores
Fale com um especialista

O que é NDR (Network Detection and Response)?

DefiniçãoNDR (Network Detection and Response) é uma solução que analisa continuamente o tráfego de rede para identificar comportamentos suspeitos, como movimentação lateral, comunicação com servidores de comando e controle e exfiltração de dados, e apoiar a resposta.

Como funciona

O NDR recebe uma cópia do tráfego (por espelhamento de porta, TAP ou sensores em nuvem) e metadados de fluxo. Com base nisso, ele constrói um padrão do que é normal no ambiente e aponta desvios. Os sinais típicos incluem:

  • Movimentação lateral, como varreduras internas e uso incomum de protocolos administrativos.
  • Comando e controle: conexões periódicas para destinos suspeitos ou tráfego que imita protocolos legítimos.
  • Exfiltração: volumes atípicos de dados saindo da rede.
  • Dispositivos sem agente, como equipamentos de IoT, OT e appliances, que só podem ser observados pela rede.

Mesmo com tráfego criptografado, metadados como destino, volume, frequência e características da conexão ainda revelam muita coisa.

NDR vs EDR

O EDR vê em detalhe o que acontece dentro de cada endpoint, mas só onde há agente instalado. O NDR vê a comunicação entre todos os dispositivos, inclusive os que não aceitam agente. Um atacante pode desligar um agente de EDR; esconder o próprio tráfego de rede é bem mais difícil. Por isso as duas visões se complementam.

Na prática

O NDR é uma das camadas que alimentam uma estratégia de XDR: correlacionar o alerta de rede com o que aconteceu no endpoint e na identidade acelera a investigação. Assim como as demais ferramentas, depende de analistas que conheçam o ambiente para separar o incomum do realmente malicioso.

A Network Secure incorpora a visibilidade de rede à sua plataforma Open XDR.

Perguntas frequentes

Qual a diferença entre NDR e IDS?

O IDS tradicional se baseia sobretudo em assinaturas de ataques conhecidos. O NDR adiciona análise de comportamento do tráfego e recursos de investigação e resposta.

NDR funciona com tráfego criptografado?

Sim, em boa parte. Mesmo sem ver o conteúdo, o NDR analisa metadados como destino, volume, frequência e características da conexão para identificar comportamentos suspeitos.