NDR (Network Detection and Response)
Le NDR est une classe de systèmes de cybersécurité destinés à la surveillance continue du trafic réseau, à la détection des menaces cachées grâce à l'analyse comportementale et à l'apprentissage automatique, ainsi qu'à la réponse opérationnelle aux incidents.
Contents
Qu'est-ce que le NDR
Le NDR (Network Detection and Response) est une technologie de cybersécurité conçue pour la surveillance continue du trafic réseau, la détection des anomalies et des menaces cachées grâce à l'analyse comportementale et à l'apprentissage automatique, ainsi que pour la réponse automatique aux incidents. Contrairement aux pare-feu traditionnels, qui fonctionnent selon des règles statiques et des signatures, le NDR utilise des algorithmes d'intelligence artificielle pour détecter les attaques dépourvues de signatures connues (attaques zero-day) qui se dissimulent sous couvert d'un trafic légitime. Le NDR est l'évolution des systèmes NTA (Network Traffic Analysis), ajoutant des fonctions de réponse active à la détection. Dans les réseaux d'entreprise, le NDR est souvent intégré aux systèmes SIEM et aux solutions EDR/XDR pour créer une protection globale, en particulier dans les objets de l'infrastructure critique d'information (CII). Face à la montée des attaques ciblées complexes (APT), le NDR devient une composante essentielle d'un SOC moderne.
Comment fonctionne le NDR
Les systèmes NDR adoptent une approche multicouche de la détection des menaces permettant de repérer les attaques à différents stades de leur cycle de vie. Collecte des données — analyse des flux réseau (NetFlow, IPFIX, sFlow), mise en miroir du trafic (SPAN/TAP) et collecte des métadonnées des paquets. Le NDR peut travailler aussi bien avec l'interception complète du trafic qu'avec la seule analyse des en-têtes de paquets afin de réduire la charge sur l'infrastructure. Analyse comportementale (UEBA) — construction des profils de comportement normal des appareils, utilisateurs et services à l'aide de l'apprentissage automatique. Le système mémorise les schémas types : qui communique avec qui, à quel moment, quels volumes de données sont transférés, quels protocoles sont utilisés. Détection des anomalies — identification des écarts par rapport au profil de référence : connexions atypiques (par exemple, un serveur de base de données se connecte à une IP externe), volumes de trafic suspects (exfiltration de données), schémas temporels anormaux (activité hors heures ouvrées), protocoles non standard (utilisation du DNS pour transférer des données). Détection des menaces connues — comparaison du trafic avec les bases de signatures de menaces (Threat Intelligence), vérification des adresses IP et des domaines auprès des bases de réputation (malveillants, centres de commande C2, phishing). Réponse — blocage automatique des adresses IP malveillantes sur un pare-feu, isolement des nœuds infectés du réseau (via l'intégration avec le NAC ou les commutateurs réseau), génération d'alertes à destination du centre de surveillance de la sécurité de l'information (SOC) et création de tickets dans SOAR. Le NDR est particulièrement efficace pour détecter les mouvements latéraux des attaquants à l'intérieur du réseau, qui passent souvent inaperçus aux autres outils de protection. Les journaux et métadonnées NDR sont conservés dans des systèmes de stockage de données pour l'analyse forensique ultérieure.
Avantages clés du NDR
La mise en place du NDR procure aux organisations les capacités suivantes. Détection des attaques zero-day — les modèles ML détectent les menaces inconnues sans signatures, en analysant les écarts par rapport au comportement normal. Visibilité sur tout le trafic réseau — contrôle complet de toutes les interactions réseau, y compris le trafic chiffré (analyse des métadonnées TLS : tailles des paquets, durées des connexions, fréquence des requêtes). Réduction du temps de réponse (MTTR) — les scénarios automatisés réduisent le délai entre détection et blocage de plusieurs heures à quelques minutes. Détection des menaces internes — identification des tentatives d'accès non autorisées, des fuites de données et de l'utilisation d'applications non autorisées. Forensique et investigation — la conservation de l'historique complet des connexions réseau permet de reconstituer la chronologie de l'attaque et de déterminer l'étendue de la compromission. Intégration aux autres systèmes de sécurité — le NDR enrichit le SIEM avec les données du trafic réseau, fournissant aux analystes un contexte supplémentaire pour leurs investigations.
Scénarios d'utilisation du NDR
Le NDR est efficace dans divers scénarios. Détection des communications C2 — identification des connexions avec les centres de commande des attaquants par les schémas atypiques de requêtes DNS, les ports non standard et la périodicité des connexions. Détection des fuites de données (data exfiltration) — détection de volumes sortants de trafic inhabituels à des horaires insolites ou vers des destinations non standard. Détection des cryptomineurs — identification des connexions suspectes avec des pools de minage et de l'activité réseau anormale. Surveillance des réseaux IoT/OT — protection des réseaux industriels où les outils de protection traditionnels ne fonctionnent pas, détection des anomalies dans le comportement des automates industriels.
Frequently asked questions
En quoi le NDR diffère-t-il de l'EDR ?
L'EDR (Endpoint Detection and Response) protège des dispositifs terminaux spécifiques (PC, serveurs), en analysant l'activité au niveau de l'OS. Le NDR protège le réseau dans son ensemble, en analysant le trafic entre les dispositifs. Ils se complètent mutuellement : le NDR voit les déplacements des attaquants entre les dispositifs, et l'EDR — ce qui se passe exactement sur l'hôte infecté. Ensemble, ils assurent une protection à part entière, surtout lorsqu'ils sont intégrés au SIEM.
Quelles solutions NDR russes existe-t-il sur le marché ?
La Russie propose aussi bien des développements propres que des solutions localisées. Parmi les NDR nationaux populaires figurent Kaspersky NDR, Positive Technologies NDR (PT Network Attack Discovery) et Garda NDR. La plupart prennent en charge le travail avec les objets de la CII et peuvent s'intégrer à d'autres moyens de protection dans le cadre de la substitution des importations.
Le NDR peut-il analyser le trafic chiffré (HTTPS) ?
Les systèmes NDR modernes analysent les métadonnées du trafic chiffré : tailles des paquets, intervalles de temps, directions des connexions, fréquence des requêtes, certificats TLS (dans la partie non chiffrée). Cela permet de détecter des anomalies même sans déchiffrement. L'analyse approfondie du contenu HTTPS nécessite une intégration avec le DPI (Deep Packet Inspection) ou des systèmes d'inspection TLS, ce qui se prévoit au stade de la conception.
Comment le NDR aide-t-il dans l'investigation des incidents ?
Le NDR conserve l'historique complet des interactions réseau (métadonnées, flux, journaux) dans des systèmes de stockage de données. Lorsqu'un incident est détecté, les analystes peuvent reconstituer la chronologie de l'attaque : depuis le premier contact (implantation) jusqu'au moment de la détection et aux actions de l'attaquant (C2, déplacements, exfiltration). C'est d'une importance capitale pour les centres de monitoring de la sécurité de l'information (SOC) lors des analyses forensiques.
Quelles données le NDR collecte-t-il ?
Le NDR collecte les métadonnées du trafic réseau : adresses IP source et destination, ports, protocoles, tailles des paquets, horodatages, nombre de connexions, volume de données transférées, durée des sessions. Il est important de noter que le NDR n'intercepte pas le contenu du trafic des utilisateurs (fichiers, messages, contenu des e-mails), ce qui est conforme aux exigences légales, y compris la protection des signatures électroniques et des données personnelles.
Est-il difficile de mettre en œuvre le NDR dans l'infrastructure existante ?
La mise en œuvre du NDR nécessite la configuration de l'équipement réseau (ports SPAN sur les commutateurs, agrégateurs TAP pour l'interception physique du trafic) et l'intégration avec les systèmes de sécurité existants (SIEM, SOAR, Firewall). Pour les grands réseaux distribués, plusieurs capteurs peuvent devoir être installés dans différents segments. Une conception professionnelle permet de minimiser l'impact sur les performances du réseau et d'assurer le bon fonctionnement du système.
Quelles sont les exigences posées au NDR pour les objets de la CII ?
Pour les objets de la CII, les solutions NDR doivent être certifiées par le FSTEC de Russie, figurer au Registre des logiciels nationaux, prendre en charge les systèmes d'exploitation russes (Astra Linux, RED OS) et s'intégrer aux systèmes de monitoring d'État (GosSOPKA). La conformité aux exigences de protection de l'information établies par les arrêtés du FSTEC est également requise.
Other terms in «Information Security»
Was this information helpful?
Protect your network today
Leave a request — our information security specialists will help you select, configure and integrate ndr (network detection and response) into your infrastructure. We will protect your data from threats.