Aegis NDR braucht keinen SPAN-Port, kein TAP und keine Verkehrsspiegelung. Der Agent auf jedem Node überwacht ausgehende Verbindungen und erkennt C2-Kanäle, Datenexfiltration und verdächtigen DNS direkt an der Quelle — dort, wo der Angriff tatsächlich stattfindet.
Ein kompromittiertes System muss fast immer irgendwohin telefonieren: ein Werkzeug herunterladen, sich beim Command-Server melden oder Daten hinaustragen. Aegis NDR stellt genau diesen ausgehenden Verkehr unter Überwachung.
Jede Verbindung nach außen wird überwacht — mit dem Prozess und dem Benutzer, die sie geöffnet haben, nicht nur IP und Port.
Erkennung von Command-and-Control-Kanälen zu bekannten und reputationsbasiert verdächtigen Zielen.
Ungewöhnliche Muster des Datenabflusses — große oder periodische Übertragungen nach außen.
DNS-Tunneling und algorithmisch generierte Domains (DGA) als frühes Kompromittierungssignal.
Die Verbindung ist an einen konkreten Prozess und Benutzer gebunden — die Untersuchung beginnt mit Kontext, nicht mit einer nackten IP.
Ein riskantes Ziel wird auf der Firewall blockiert; Geo-Regeln stoppen den Verkehr in unerwünschte Regionen.
Klassisches NDR verlangt, dass Sie den Netzwerkverkehr auf eine Sonde spiegeln (SPAN/TAP). Das bedeutet Hardware, Konfiguration an jedem Switch und blinde Flecken dort, wo es kein physisches Netzwerk gibt — etwa in der Cloud. Aegis beobachtet den Verkehr über einen Agenten auf dem Host.
| KRITERIUM | Aegis NDR (agent) | Klassisches NDR (SPAN- / TAP-Sonde) |
|---|---|---|
| Netzwerk-Hardware erforderlich | ✓ Nicht erforderlich | SPAN-Port, TAP, Sonde |
| Sichtbarkeit in der Cloud und auf VMs | ✓ Ja, der Agent läuft überall | Erschwert — kein physischer Port |
| Verschlüsselter Datenverkehr | Sieht Ziel, Prozess und Absicht | Sieht nur Flow-Metadaten |
| Zuordnung zu Prozess und Benutzer | ✓ Welche Anwendung die Verbindung geöffnet hat | ✗ Nur IP und Port |
| Einführung | Agent-Installation, Minuten | Netzwerkprojekt, Tage |
Aggregierte, anonymisierte und zur Veranschaulichung gerundete Produktionskennzahlen des Aegis-Netzwerks.
NDR (Network Detection and Response) ist eine Disziplin, die Angriffe durch Beobachtung des Netzwerkverkehrs erkennt, nicht nur anhand von Anwendungslogs. Die Idee ist einfach: Ein Angreifer kann Abwehr auf einer Ebene umgehen, doch die Kommunikation mit der Außenwelt lässt sich kaum verbergen.
Der ein- und ausgehende Verkehr einer Organisation wird bezeichnet als Nord-Süd, während der Verkehr zwischen internen Systemen Ost-West. Der Aegis-Agent sieht beide Seiten aus der Perspektive jedes Hosts, sodass die Seitwärtsbewegung eines Angreifers nicht hinter einem einzelnen Netzwerkpunkt verborgen bleibt.
Fast jeder ernsthafte Angriff öffnet irgendwann eine Verbindung nach außen — einen Command-&-Control-Kanal, das Nachladen von Werkzeugen der zweiten Stufe oder die Datenexfiltration. Die Überwachung ausgehender Verbindungen erfasst den Angriff daher auch dann, wenn der erste Zugang übersehen wurde.
NDR funktioniert am besten zusammen mit SIEM-Korrelation i WAF-Schutz: Die WAF schützt den Eingang zu Webanwendungen, SIEM verknüpft Ereignisse, und NDR deckt ab, was hinausgeht.
Eine Demo auf Ihrem Verkehr zeigt ausgehende Verbindungen, verdächtige Domains und die Prozesse, die sie öffnen — ohne Einführung eines SPAN-Ports.