Diese Website verwendet Cookies. Wenn Sie die Website weiterhin nutzen, bestätigen Sie Ihre Zustimmung zur Verwendung dieser Dateien.

NDR (Network Detection and Response)

Informationssicherheit

NDR ist eine Klasse von Cybersicherheitssystemen zur kontinuierlichen Überwachung des Netzwerkverkehrs, zur Erkennung versteckter Bedrohungen mithilfe von Verhaltensanalyse und maschinellem Lernen sowie zur operativen Reaktion auf Vorfälle.

Was ist NDR

NDR (Network Detection and Response) ist eine Cybersicherheitstechnologie, die für die kontinuierliche Überwachung des Netzwerkverkehrs, die Erkennung von Anomalien und versteckten Bedrohungen mithilfe von Verhaltensanalyse und maschinellem Lernen sowie die automatische Reaktion auf Vorfälle entwickelt wurde. Im Gegensatz zu herkömmlichen Firewalls, die nach statischen Regeln und Signaturen arbeiten, verwendet NDR Algorithmen der künstlichen Intelligenz, um Angriffe zu erkennen, die keine bekannten Signaturen haben (Zero-Day-Angriffe) und sich als legitimer Verkehr tarnen. NDR ist eine Weiterentwicklung von NTA-Systemen (Network Traffic Analysis), die den Erkennungsfunktionen aktive Reaktionsfunktionen hinzufügt. In Unternehmensnetzwerken wird NDR häufig in SIEM-Systeme und EDR/XDR-Lösungen integriert, um einen umfassenden Schutz zu schaffen, insbesondere an Objekten der kritischen Informationsinfrastruktur (KII). Angesichts des Wachstums komplexer gezielter Angriffe (APT) wird NDR zu einer kritisch wichtigen Komponente eines modernen SOC.

NDR-Architektur: Erfassung, Analyse, Erkennung und Reaktion Diagramm der NDR-Architektur: Datenerfassung (NetFlow, SPAN/TAP) → Verhaltensanalyse (ML/UEBA) → Bedrohungserkennung (C2, Leaks, Kryptominer) → automatische Reaktion und Integration mit SIEM/SOC. NDR-Architektur Network Detection and Response 📊 Datenerfassung NetFlow / IPFIX / sFlow SPAN / TAP (Verkehrsspiegelung) 🧠 Analyse (ML) Verhaltensanalyse (UEBA) Profile normalen Verhaltens 🔍 Bedrohungserkennung C2-Kommunikation · Datenexfiltration · Kryptominer · Laterale Bewegung ⚡ Automatische Reaktion IP-Sperre an der Firewall · Host-Isolation · Benachrichtigung von SOC / SIEM Erkennung versteckter Angriffe · Verkürzte Reaktionszeit
NDR (Network Detection and Response) — Diagramm 1

Wie NDR funktioniert

NDR-Systeme verwenden einen mehrstufigen Ansatz zur Bedrohungserkennung, der es ermöglicht, Angriffe in verschiedenen Phasen ihres Lebenszyklus zu erkennen. Datensammlung — Analyse von Netzwerkströmen (NetFlow, IPFIX, sFlow), Verkehrsspiegelung (SPAN/TAP) und Sammlung von Paketmetadaten. NDR kann sowohl mit vollständiger Verkehrserfassung als auch mit der Analyse nur der Paketheader arbeiten, um die Belastung der Infrastruktur zu reduzieren. Verhaltensanalyse (UEBA) — Erstellung von Profilen des normalen Verhaltens von Geräten, Benutzern und Diensten mithilfe von maschinellem Lernen. Das System merkt sich typische Muster: wer mit wem kommuniziert, zu welcher Zeit, welche Datenmengen übertragen werden, welche Protokolle verwendet werden. Anomalieerkennung — Identifizierung von Abweichungen vom Grundprofil: uncharakteristische Verbindungen (z. B. verbindet sich ein Datenbankserver mit einer externen IP), verdächtige Verkehrsmengen (Datenextraktion), anomale Zeitmuster (Aktivität außerhalb der Arbeitszeiten), nicht standardmäßige Protokolle (Verwendung von DNS zur Datenübertragung). Erkennung bekannter Bedrohungen — Vergleich des Verkehrs mit Signaturdatenbanken von Bedrohungen (Threat Intelligence), Überprüfung von IP-Adressen und Domains anhand von Reputationsdatenbanken (bösartig, C2-Befehlszentren, Phishing). Reaktion — automatische Blockierung bösartiger IP-Adressen in der Firewall, Isolierung infizierter Knoten vom Netzwerk (durch Integration mit NAC oder Netzwerk-Switches), Erzeugung von Warnungen für das Informationssicherheits-Monitoringzentrum (SOC) und Erstellung von Tickets in SOAR. NDR ist besonders effektiv bei der Erkennung der lateralen Bewegung von Angreifern im Netzwerk, die von anderen Schutzeinrichtungen oft unbemerkt bleibt. NDR-Protokolle und Metadaten werden in Datenspeichersystemen für spätere forensische Analysen gespeichert.

Wichtigste Vorteile von NDR

Die Implementierung von NDR bietet Organisationen folgende Möglichkeiten. Erkennung von Zero-Day-Angriffen — ML-Modelle erkennen unbekannte Bedrohungen ohne Signaturen und analysieren Abweichungen vom normalen Verhalten. Sichtbarkeit des gesamten Netzwerkverkehrs — volle Kontrolle über alle Netzwerkinteraktionen, einschließlich verschlüsselten Verkehrs (Analyse von TLS-Metadaten: Paketgrößen, Verbindungszeiten, Anforderungshäufigkeit). Reduzierung der Reaktionszeit (MTTR) — automatisierte Szenarien reduzieren die Zeit von der Erkennung bis zur Blockierung von Stunden auf Minuten. Erkennung von Insider-Bedrohungen — Identifizierung von Versuchen des unbefugten Zugriffs, Datenlecks, Nutzung nicht autorisierter Anwendungen. Forensik und Untersuchung — die Speicherung der vollständigen Historie der Netzwerkverbindungen ermöglicht es, die Chronologie des Angriffs zu rekonstruieren und das Ausmaß der Kompromittierung zu bestimmen. Integration mit anderen Sicherheitssystemen — NDR bereichert SIEM mit Netzwerkverkehrsdaten und liefert Analysten zusätzlichen Kontext für Untersuchungen.

NDR-Anwendungsfälle: Schutz vor C2, Datenexfiltration, Kryptominern und OT-Netzen Diagramm der NDR-Anwendungsfälle: Erkennung von Command-and-Control-Zentren (C2), Identifizierung von Datenexfiltration, Erkennung von Kryptominern, Überwachung von IoT-/OT-Netzwerken. NDR-Anwendungsfälle Wo NDR maximale Effektivität erzielt NDR 🎯 C2-Kommunikation Erkennung schädlicher Verbindungen Erkennung von Verbindungen zu Kommandozentralen 📤 Datenexfiltration Datenexfiltration Uncharakteristisches ausgehendes Datenvolumen ⛏️ Kryptominer Erkennung von Mining-Aktivitäten Verdächtige Verbindungen zu Mining-Pools 🏭 IoT-/OT-Netzwerke Schutz industrieller Netzwerke Erkennung von Anomalien in industriellen Steuerungen Erkennung von Bedrohungen, die für herkömmliche Sicherheitswerkzeuge unsichtbar sind
NDR (Network Detection and Response) — Diagramm 2

NDR-Einsatzszenarien

NDR ist in verschiedenen Szenarien effektiv. Erkennung von C2-Kommunikationen — Identifizierung von Verbindungen mit Befehlszentren von Angreifern anhand anormaler DNS-Anforderungsmuster, nicht standardmäßiger Ports und der Periodizität von Verbindungen. Erkennung von Datenlecks (Datenextraktion) — Erkennung uncharakteristischer Mengen ausgehenden Verkehrs zu ungewöhnlichen Zeiten oder in nicht standardmäßigen Richtungen. Erkennung von Kryptominern — Identifizierung verdächtiger Verbindungen mit Mining-Pools und anomaler Netzwerkaktivität. Überwachung von IoT/OT-Netzen — Schutz industrieller Netzwerke, in denen herkömmliche Schutzeinrichtungen nicht funktionieren, Erkennung von Anomalien im Verhalten industrieller Controller.

Häufig gestellte Fragen

Wie unterscheidet sich NDR von EDR?

EDR (Endpoint Detection and Response) schützt bestimmte Endgeräte (PCs, Server) und analysiert Aktivitäten auf Betriebssystemebene. NDR schützt das Netzwerk als Ganzes und analysiert den Verkehr zwischen Geräten. Sie ergänzen sich gegenseitig: NDR sieht die Bewegung von Angreifern zwischen Geräten, und EDR — was genau auf dem infizierten Host passiert. Zusammen bieten sie vollwertigen Schutz, insbesondere bei Integration mit SIEM.

Welche russischen NDR-Lösungen gibt es auf dem Markt?

In Russland werden sowohl eigene Entwicklungen als auch lokalisierte Lösungen präsentiert. Zu den beliebten inländischen NDRs gehören Kaspersky NDR, Positive Technologies NDR (PT Network Attack Discovery) und Garda NDR. Die meisten unterstützen die Arbeit mit KII-Objekten und können im Rahmen der Importsubstitution in andere Schutzeinrichtungen integriert werden.

Kann NDR verschlüsselten Verkehr (HTTPS) analysieren?

Moderne NDR-Systeme analysieren Metadaten des verschlüsselten Verkehrs: Paketgrößen, Zeitintervalle, Verbindungsrichtungen, Anforderungshäufigkeit, TLS-Zertifikate (im unverschlüsselten Teil). Dadurch können Anomalien auch ohne Entschlüsselung erkannt werden. Eine tiefe Analyse des HTTPS-Inhalts erfordert die Integration mit DPI-Systemen (Deep Packet Inspection) oder TLS-Inspektionssystemen, was in der Phase der Planung diskutiert wird.

Wie hilft NDR bei der Untersuchung von Vorfällen?

NDR speichert die vollständige Historie der Netzwerkinteraktionen (Metadaten, Ströme, Protokolle) in Datenspeichersystemen. Wenn ein Vorfall erkannt wird, können Analysten die Zeitachse des Angriffs rekonstruieren: vom ersten Kontakt (Implantation) bis zum Erkennungszeitpunkt und den Aktionen des Angreifers (C2, Bewegung, Exfiltration). Dies ist für Informationssicherheits-Monitoringzentren (SOC) bei forensischen Untersuchungen entscheidend.

Welche Daten sammelt NDR?

NDR sammelt Metadaten des Netzwerkverkehrs: Quell- und Ziel-IP-Adressen, Ports, Protokolle, Paketgrößen, Zeitstempel, Anzahl der Verbindungen, Volumen der übertragenen Daten, Sitzungsdauer. Wichtig ist, dass NDR den Inhalt des Benutzerverkehrs nicht abfängt (Dateien, Nachrichten, E-Mail-Inhalte), was den gesetzlichen Anforderungen entspricht, einschließlich des Schutzes von elektronischen Signaturen und personenbezogenen Daten.

Ist die Implementierung von NDR in die bestehende Infrastruktur schwierig?

Die Implementierung von NDR erfordert die Konfiguration von Netzwerkgeräten (SPAN-Ports auf Switches, TAP-Aggregatoren für die physische Verkehrserfassung) und die Integration mit bestehenden Sicherheitssystemen (SIEM, SOAR, Firewall). Für große verteilte Netzwerke müssen möglicherweise mehrere Sensoren in verschiedenen Segmenten installiert werden. Eine professionelle Planung ermöglicht es, die Auswirkungen auf die Netzwerkleistung zu minimieren und den korrekten Betrieb des Systems sicherzustellen.

Welche Anforderungen gelten für NDR an KII-Objekten?

Für KII-Objekte müssen NDR-Lösungen von FSTEC Russlands zertifiziert sein, in das Register der inländischen Software aufgenommen werden, die Arbeit mit russischen Betriebssystemen (Astra Linux, RED OS) unterstützen und in staatliche Überwachungssysteme (GosSOPKA) integriert werden. Außerdem ist die Einhaltung der von den FSTEC-Anordnungen festgelegten Informationsschutzanforderungen erforderlich.

Weitere Begriffe in «Informationssicherheit»

War diese Information hilfreich?

Schützen Sie Ihr Netzwerk noch heute

Hinterlassen Sie eine Anfrage — unsere Spezialisten für Informationssicherheit helfen Ihnen, ndr (network detection and response) auszuwählen, zu konfigurieren und in Ihre Infrastruktur zu integrieren. Wir schützen Ihre Daten vor Bedrohungen.

Garantiertes Ergebnis
Auswahl passend zu Ihrem Budget
Umfassender Ansatz
Zertifizierte Experten

Oder kontaktieren Sie uns:

+7 (499) 238-01-32 sales@fintech.ru

Geöffnet von 9:00 bis 18:00 Uhr