NDR · Netzwerkerkennung und -reaktion

Netzwerkerkennung (NDR)
ohne SPAN-Port

Aegis NDR braucht keinen SPAN-Port, kein TAP und keine Verkehrsspiegelung. Der Agent auf jedem Node überwacht ausgehende Verbindungen und erkennt C2-Kanäle, Datenexfiltration und verdächtigen DNS direkt an der Quelle — dort, wo der Angriff tatsächlich stattfindet.

Keine Verkehrsumleitung Sichtbarkeit sowohl in der Cloud als auch auf VMs Verbindung mit Prozess und Benutzer verknüpft
Was Aegis NDR leistet

Der Angriff verrät sich über das Netzwerk — bevor er die Daten erreicht

Ein kompromittiertes System muss fast immer irgendwohin telefonieren: ein Werkzeug herunterladen, sich beim Command-Server melden oder Daten hinaustragen. Aegis NDR stellt genau diesen ausgehenden Verkehr unter Überwachung.

Ausgehende Verbindungen

Jede Verbindung nach außen wird überwacht — mit dem Prozess und dem Benutzer, die sie geöffnet haben, nicht nur IP und Port.

C2-Erkennung

Erkennung von Command-and-Control-Kanälen zu bekannten und reputationsbasiert verdächtigen Zielen.

Exfiltration

Ungewöhnliche Muster des Datenabflusses — große oder periodische Übertragungen nach außen.

Verdächtiger DNS

DNS-Tunneling und algorithmisch generierte Domains (DGA) als frühes Kompromittierungssignal.

Verbindung pro Prozess

Die Verbindung ist an einen konkreten Prozess und Benutzer gebunden — die Untersuchung beginnt mit Kontext, nicht mit einer nackten IP.

Auto-Block und Geo

Ein riskantes Ziel wird auf der Firewall blockiert; Geo-Regeln stoppen den Verkehr in unerwünschte Regionen.

Alleinstellungsmerkmal

Warum agentenbasiert und nicht SPAN-Port

Klassisches NDR verlangt, dass Sie den Netzwerkverkehr auf eine Sonde spiegeln (SPAN/TAP). Das bedeutet Hardware, Konfiguration an jedem Switch und blinde Flecken dort, wo es kein physisches Netzwerk gibt — etwa in der Cloud. Aegis beobachtet den Verkehr über einen Agenten auf dem Host.

KRITERIUMAegis NDR (agent)Klassisches NDR (SPAN- / TAP-Sonde)
Netzwerk-Hardware erforderlich✓ Nicht erforderlichSPAN-Port, TAP, Sonde
Sichtbarkeit in der Cloud und auf VMs✓ Ja, der Agent läuft überallErschwert — kein physischer Port
Verschlüsselter DatenverkehrSieht Ziel, Prozess und AbsichtSieht nur Flow-Metadaten
Zuordnung zu Prozess und Benutzer✓ Welche Anwendung die Verbindung geöffnet hat✗ Nur IP und Port
EinführungAgent-Installation, MinutenNetzwerkprojekt, Tage
Aegis NDR konzentriert sich auf ausgehende Verbindungen, DNS-Anfragen und deren Zuordnung einem Prozess und Benutzer. Für Full-Packet-Capture eines ganzen Segments ist eine dedizierte Sonde weiterhin sinnvoll — die beiden Techniken ergänzen sich, und der Agent beseitigt den größten blinden Fleck: Verkehr, der nie durch Ihren Messport läuft.
SO FUNKTIONIERT'S

Von der Verbindung zur Blockierung

1
Der Agent erfasst die VerbindungJede ausgehende Verbindung und DNS-Anfrage wird mit dem auslösenden Prozess und dem Benutzer verknüpft, in dessen Kontext er läuft.
2
Anreicherung mit BedrohungsdatenZiel-IP und Domain werden über Threat Intelligence geprüft (Reputation, bekannte C2, DGA-Muster).
3
Korrelation im SIEMEine verdächtige Verbindung wird mit den übrigen Ereignissen des Hosts zu einem Vorfall zusammengeführt, mit MITRE ATT&CK-Kennzeichnung.
4
ReaktionEin riskantes Ziel kann auf der Firewall blockiert (Auto-Block) und der Host isoliert oder zur Untersuchung markiert werden.
Aggregierte Kennzahlen Illustration

Der Maßstab der Netzwerksichtbarkeit

6,7M
Prozessereignisse
280.000+
automatische Sperren
98.000+
TI-Indikatoren
13.000+
Erkennungsregeln

Aggregierte, anonymisierte und zur Veranschaulichung gerundete Produktionskennzahlen des Aegis-Netzwerks.

Grundlagen

Was NDR ist und warum ausgehender Verkehr

NDR (Network Detection and Response) ist eine Disziplin, die Angriffe durch Beobachtung des Netzwerkverkehrs erkennt, nicht nur anhand von Anwendungslogs. Die Idee ist einfach: Ein Angreifer kann Abwehr auf einer Ebene umgehen, doch die Kommunikation mit der Außenwelt lässt sich kaum verbergen.

Nord-Süd und Ost-West

Der ein- und ausgehende Verkehr einer Organisation wird bezeichnet als Nord-Süd, während der Verkehr zwischen internen Systemen Ost-West. Der Aegis-Agent sieht beide Seiten aus der Perspektive jedes Hosts, sodass die Seitwärtsbewegung eines Angreifers nicht hinter einem einzelnen Netzwerkpunkt verborgen bleibt.

Warum die ausgehende Verbindung so wichtig ist

Fast jeder ernsthafte Angriff öffnet irgendwann eine Verbindung nach außen — einen Command-&-Control-Kanal, das Nachladen von Werkzeugen der zweiten Stufe oder die Datenexfiltration. Die Überwachung ausgehender Verbindungen erfasst den Angriff daher auch dann, wenn der erste Zugang übersehen wurde.

NDR funktioniert am besten zusammen mit SIEM-Korrelation i WAF-Schutz: Die WAF schützt den Eingang zu Webanwendungen, SIEM verknüpft Ereignisse, und NDR deckt ab, was hinausgeht.

Häufig gestellte Fragen

NDR — häufige Fragen

Benötigt Aegis NDR einen SPAN-Port oder TAP? +
Nein. Aegis NDR läuft über einen Agenten auf jedem Node und beobachtet ausgehende Verbindungen und DNS direkt auf dem Host, sodass kein SPAN-Port, TAP oder Umleiten des Netzwerkverkehrs nötig ist.
Funktioniert es in der Cloud und auf VMs? +
Ja. Da es agentenbasiert ist, funktioniert es gleichermaßen in Ihrem Rechenzentrum, auf virtuellen Maschinen und in der Public Cloud, wo klassische Netzwerksonden oft keinen Zugriff auf den Verkehr haben.
Sieht NDR, welche Anwendung die Verbindung geöffnet hat? +
Ja. Jede Verbindung wird einem Prozess und Benutzer zugeordnet, was die Untersuchung beschleunigt, da Sie sofort wissen, welche Anwendung kommuniziert hat und mit wem.
Ersetzt NDR eine Firewall? +
Nein. Eine Firewall legt Regeln fest, während NDR verdächtiges Verhalten innerhalb des erlaubten Verkehrs erkennt und einen Auto-Block auslösen kann. Sie ergänzen sich.
VERWANDT

Entdecken Sie die Plattform weiter

Erkennen Sie, was Ihr Netzwerk tatsächlich nach außen sendet

Eine Demo auf Ihrem Verkehr zeigt ausgehende Verbindungen, verdächtige Domains und die Prozesse, die sie öffnen — ohne Einführung eines SPAN-Ports.

Odgovaramo isti radni dan · info@aegis.hr