NDR (Network Detection and Response)
NDR — সাইবার নিরাপত্তা সিস্টেমের একটি শ্রেণি, যা নেটওয়ার্ক ট্রাফিকের ধারাবাহিক পর্যবেক্ষণ, আচরণগত বিশ্লেষণ ও মেশিন লার্নিং দিয়ে লুকানো হুমকি শনাক্তকরণ এবং ইনসিডেন্টে তাৎক্ষণিক প্রতিক্রিয়ার জন্য ব্যবহৃত হয়।
NDR কী
NDR (Network Detection and Response) — এটি একটি সাইবার নিরাপত্তা প্রযুক্তি, যা নেটওয়ার্ক ট্রাফিকের ধারাবাহিক পর্যবেক্ষণ, আচরণগত বিশ্লেষণ ও মেশিন লার্নিং দিয়ে অসঙ্গতি ও লুকানো হুমকি শনাক্তকরণ এবং ইনসিডেন্টে স্বয়ংক্রিয় প্রতিক্রিয়ার জন্য ডিজাইন করা। ঐতিহ্যবাহী ফায়ারওয়ালের বিপরীতে, যেগুলো স্থির নিয়ম ও সিগনেচারে কাজ করে, NDR আর্টিফিশিয়াল ইন্টেলিজেন্সের অ্যালগরিদম ব্যবহার করে এমন আক্রমণ শনাক্ত করে, যেগুলোর কোনো পরিচিত সিগনেচার নেই (zero-day আক্রমণ) এবং যা বৈধ ট্রাফিকের ছদ্মবেশে লুকিয়ে থাকে। NDR হলো NTA (Network Traffic Analysis) সিস্টেমের বিবর্তন, যা শনাক্তকরণের পাশাপাশি সক্রিয় প্রতিক্রিয়ার ফাংশন যোগ করে। কর্পোরেট নেটওয়ার্কে NDR প্রায়ই SIEM সিস্টেম ও EDR/XDR সমাধানের সঙ্গে ইন্টিগ্রেট হয় ব্যাপক সুরক্ষা গড়তে, বিশেষত গুরুত্বপূর্ণ তথ্য অবকাঠামোর (CII) বস্তুতে। জটিল লক্ষ্যভিত্তিক আক্রমণ (APT — Advanced Persistent Threats) বাড়ার পরিপ্রেক্ষিতে NDR আধুনিক SOC-এর একটি অত্যন্ত গুরুত্বপূর্ণ উপাদান হয়ে উঠছে।
NDR কীভাবে কাজ করে
NDR সিস্টেম হুমকি শনাক্তকরণের বহুস্তর পদ্ধতি ব্যবহার করে, যা আক্রমণের জীবনচক্রের বিভিন্ন ধাপে তা ধরতে সক্ষম। ডেটা সংগ্রহ — নেটওয়ার্ক ফ্লো বিশ্লেষণ (NetFlow, IPFIX, sFlow), ট্রাফিক মিররিং (SPAN/TAP) ও প্যাকেট মেটাডেটা সংগ্রহ। NDR হয় পূর্ণ ট্রাফিক আটকে কাজ করতে পারে, নয়তো অবকাঠামোর ভার কমাতে শুধু প্যাকেট হেডার বিশ্লেষণ করে। আচরণগত বিশ্লেষণ (UEBA) — মেশিন লার্নিং দিয়ে ডিভাইস, ব্যবহারকারী ও সেবার স্বাভাবিক আচরণের প্রোফাইল গঠন। সিস্টেম সাধারণ প্যাটার্ন মনে রাখে: কে কার সঙ্গে যোগাযোগ করে, কখন, কী পরিমাণ ডেটা স্থানান্তরিত হয়, কোন প্রোটোকল ব্যবহৃত হয়। অসঙ্গতি শনাক্তকরণ — বেসলাইন প্রোফাইল থেকে বিচ্যুতি ধরা: অস্বাভাবিক সংযোগ (যেমন, ডেটাবেস সার্ভার বাহ্যিক IP-তে সংযুক্ত হচ্ছে), সন্দেহজনক ট্রাফিক পরিমাণ (data exfiltration), অস্বাভাবিক সময়ের প্যাটার্ন (কাজের সময়ের বাইরে কার্যকলাপ), অপ্রচলিত প্রোটোকল (ডেটা স্থানান্তরে DNS ব্যবহার)। পরিচিত হুমকি শনাক্তকরণ — ট্রাফিককে হুমকি সিগনেচার বেসের (Threat Intelligence) সঙ্গে মেলানো, IP-অ্যাড্রেস ও ডোমেইন রেপুটেশন বেসে যাচাই (ক্ষতিকর, কমান্ড সেন্টার C2, ফিশিং)। প্রতিক্রিয়া — ফায়ারওয়ালে ক্ষতিকর IP-অ্যাড্রেস স্বয়ংক্রিয় ব্লক, সংক্রামিত নোড নেটওয়ার্ক থেকে বিচ্ছিন্নকরণ (NAC বা নেটওয়ার্ক সুইচের ইন্টিগ্রেশনে), তথ্য নিরাপত্তা পর্যবেক্ষণ কেন্দ্রের (SOC) জন্য অ্যালার্ট তৈরি ও SOAR-এ টিকিট খোলা। NDR বিশেষভাবে কার্যকর নেটওয়ার্কের ভেতরে আক্রমণকারীর ল্যাটারাল মুভমেন্ট শনাক্ত করতে, যা অন্য সুরক্ষা সরঞ্জামে প্রায়ই চোখ এড়িয়ে যায়। NDR-এর লগ ও মেটাডেটা পরবর্তী ফরেনসিক বিশ্লেষণের জন্য ডেটা স্টোরেজ সিস্টেমে (DSS) সংরক্ষিত হয়।
NDR-এর মূল সুবিধা
NDR চালু করলে প্রতিষ্ঠান নিম্নলিখিত সক্ষমতা পায়। Zero-day আক্রমণ শনাক্তকরণ — ML মডেল স্বাভাবিক আচরণ থেকে বিচ্যুতি বিশ্লেষণ করে সিগনেচারবিহীন অজানা হুমকি ধরে। এতে নতুন, আগে অজানা ধরনের আক্রমণও শনাক্ত সম্ভব। পুরো নেটওয়ার্ক ট্রাফিকের দৃশ্যমানতা — সব নেটওয়ার্ক ইন্টারঅ্যাকশনের সম্পূর্ণ নিয়ন্ত্রণ, এনক্রিপ্টেড ট্রাফিকসহ (TLS মেটাডেটা বিশ্লেষণ: প্যাকেটের আকার, সংযোগের সময়, রিকোয়েস্টের ফ্রিকোয়েন্সি)। প্রতিক্রিয়ার সময় হ্রাস (MTTR) — অটোমেটেড সিনারিও শনাক্তকরণ থেকে ব্লক পর্যন্ত সময় ঘণ্টা থেকে মিনিটে নামিয়ে আনে। ইনসাইডার হুমকি শনাক্তকরণ — অননুমোদিত অ্যাক্সেসের চেষ্টা, ডেটা ফাঁস, অননুমোদিত অ্যাপ্লিকেশন ব্যবহার ধরা। ফরেনসিক ও তদন্ত — নেটওয়ার্ক সংযোগের সম্পূর্ণ ইতিহাস সংরক্ষণ আক্রমণের কালানুক্রম পুনর্গঠন ও কম্প্রোমাইজের পরিধি নির্ধারণে সহায়ক। অন্যান্য নিরাপত্তা সিস্টেমের সঙ্গে ইন্টিগ্রেশন — NDR SIEM-কে নেটওয়ার্ক ট্রাফিকের ডেটায় সমৃদ্ধ করে, বিশ্লেষকদের তদন্তের জন্য অতিরিক্ত কনটেক্সট দেয়।
NDR ব্যবহারের ক্ষেত্র
NDR বিভিন্ন ক্ষেত্রে কার্যকর। C2-কমিউনিকেশন শনাক্তকরণ — DNS রিকোয়েস্টের অস্বাভাবিক প্যাটার্ন, অপ্রচলিত পোর্ট ও সংযোগের নিয়মিততা দিয়ে আক্রমণকারীর কমান্ড সেন্টারের সংযোগ ধরা। ডেটা ফাঁস শনাক্তকরণ (Data Exfiltration) — অস্বাভাবিক সময়ে বা অপ্রচলিত দিকে আউটগোয়িং ট্রাফিকের অস্বাভাবিক পরিমাণ ধরা। ক্রিপ্টোমাইনার শনাক্তকরণ — মাইনিং পুলের সন্দেহজনক সংযোগ ও অস্বাভাবিক নেটওয়ার্ক কার্যকলাপ শনাক্ত করা। IoT/OT নেটওয়ার্ক পর্যবেক্ষণ — যেসব ইন্ডাস্ট্রিয়াল নেটওয়ার্কে ঐতিহ্যবাহী সুরক্ষা সরঞ্জাম কাজ করে না সেগুলোর সুরক্ষা, ইন্ডাস্ট্রিয়াল কন্ট্রোলারের আচরণে অসঙ্গতি শনাক্তকরণ।
Frequently asked questions
EDR থেকে NDR কীভাবে আলাদা?
EDR (Endpoint Detection and Response) OS স্তরের কার্যকলাপ বিশ্লেষণ করে নির্দিষ্ট এন্ডপয়েন্ট ডিভাইসকে (PC, সার্ভার) সুরক্ষা দেয়। NDR নেটওয়ার্ককে সামগ্রিকভাবে সুরক্ষা দেয়, ডিভাইসগুলোর মধ্যকার ট্রাফিক বিশ্লেষণ করে। এগুলো একে অপরের পরিপূরক: NDR আক্রমণকারীর ডিভাইস থেকে ডিভাইসে চলাচল দেখে, EDR সংক্রামিত হোস্টে ঠিক কী ঘটছে তা দেখে। একসঙ্গে এগুলো পূর্ণাঙ্গ সুরক্ষা দেয়, বিশেষত SIEM-এর সঙ্গে ইন্টিগ্রেশনে।
বাজারে কোন কোন রুশ NDR সমাধান আছে?
রাশিয়ায় নিজস্ব উন্নয়ন ও লোকালাইজড সমাধান — দুই-ই আছে। জনপ্রিয় দেশীয় NDR-এর মধ্যে রয়েছে Kaspersky NDR, Positive Technologies NDR (PT Network Attack Discovery) ও Garda NDR। এদের বেশিরভাগ CII-এর বস্তুর সঙ্গে কাজ সমর্থন করে এবং ইমপোর্ট প্রতিস্থাপনের আওতায় অন্য সুরক্ষা সরঞ্জামের সঙ্গে ইন্টিগ্রেট হতে পারে।
NDR কি এনক্রিপ্টেড ট্রাফিক (HTTPS) বিশ্লেষণ করতে পারে?
আধুনিক NDR সিস্টেম এনক্রিপ্টেড ট্রাফিকের মেটাডেটা বিশ্লেষণ করে: প্যাকেটের আকার, সময়ের ব্যবধান, সংযোগের দিক, রিকোয়েস্টের ফ্রিকোয়েন্সি, TLS সার্টিফিকেট (আনএনক্রিপ্টেড অংশে)। এতে ডিক্রিপশন ছাড়াই অসঙ্গতি ধরা যায়। HTTPS কনটেন্টের গভীর বিশ্লেষণে DPI (Deep Packet Inspection) বা TLS-ইন্সপেকশন সিস্টেমের ইন্টিগ্রেশন দরকার, যা প্রকল্প পরিকল্পনার ধাপে আলোচনা হয়।
ইনসিডেন্ট তদন্তে NDR কীভাবে সাহায্য করে?
NDR নেটওয়ার্ক ইন্টারঅ্যাকশনের সম্পূর্ণ ইতিহাস (মেটাডেটা, ফ্লো, লগ) ডেটা স্টোরেজ সিস্টেমে সংরক্ষণ করে। ইনসিডেন্ট ধরা পড়লে বিশ্লেষকরা আক্রমণের টাইমলাইন পুনর্গঠন করতে পারেন: প্রথম কন্টাক্ট (ইনফিলট্রেশন) থেকে শনাক্তকরণ ও আক্রমণকারীর কর্মকাণ্ড (C2, ল্যাটারাল মুভমেন্ট, এক্সফিলট্রেশন) পর্যন্ত। ফরেনসিক পরিচালনায় এটি তথ্য নিরাপত্তা পর্যবেক্ষণ কেন্দ্রের (SOC) জন্য অত্যন্ত গুরুত্বপূর্ণ।
NDR কোন ডেটা সংগ্রহ করে?
NDR নেটওয়ার্ক ট্রাফিকের মেটাডেটা সংগ্রহ করে: উৎস ও গন্তব্যের IP-অ্যাড্রেস, পোর্ট, প্রোটোকল, প্যাকেটের আকার, টাইমস্ট্যাম্প, সংযোগের সংখ্যা, স্থানান্তরিত ডেটার পরিমাণ, সেশনের দৈর্ঘ্য। গুরুত্বপূর্ণ: NDR ব্যবহারকারীর ট্রাফিকের কনটেন্ট (ফাইল, মেসেজ, ইমেইলের বিষয়বস্তু) আটকায় না, যা ইলেকট্রনিক স্বাক্ষর ও ব্যক্তিগত ডেটা সুরক্ষাসহ আইনের প্রয়োজনীয়তার সঙ্গে সঙ্গতিপূর্ণ।
বিদ্যমান অবকাঠামোতে NDR চালু করা কি জটিল?
NDR চালু করতে নেটওয়ার্ক সরঞ্জামের কনফিগারেশন (সুইচে SPAN-পোর্ট, ফিজিক্যাল ট্রাফিক আটকাতে TAP-অ্যাগ্রিগেটর) এবং বিদ্যমান নিরাপত্তা সিস্টেমের (SIEM, SOAR, Firewall) সঙ্গে ইন্টিগ্রেশন দরকার। বড় ডিস্ট্রিবিউটেড নেটওয়ার্কে ভিন্ন ভিন্ন সেগমেন্টে একাধিক সেন্সর লাগতে পারে। পেশাদার প্রকল্প পরিকল্পনা নেটওয়ার্ক পারফরম্যান্সে প্রভাব কমায় ও সিস্টেমের সঠিক কার্যকারিতা নিশ্চিত করে।
CII-এর বস্তুর জন্য NDR-এর কী প্রয়োজনীয়তা?
CII-এর বস্তুর জন্য NDR সমাধান FSTEC of Russia দ্বারা সার্টিফাইড, দেশীয় সফ্টওয়্যারের রেজিস্ট্রিতে অন্তর্ভুক্ত, রুশ অপারেটিং সিস্টেমের (Astra Linux, RED OS) সমর্থন এবং সরকারি পর্যবেক্ষণ সিস্টেমের (GosSOPKA) সঙ্গে ইন্টিগ্রেশন থাকতে হবে। এছাড়া FSTEC-এর আদেশ অনুযায়ী তথ্য সুরক্ষার প্রয়োজনীয়তার সঙ্গে সামঞ্জস্যও দরকার।
Other terms in «তথ্য নিরাপত্তা»
Was this information helpful?
Protect your network today
Leave a request — our information security specialists will help you select, configure and integrate ndr (network detection and response) into your infrastructure. We will protect your data from threats.