NDR · détection et réponse réseau

Détection réseau (NDR)
sans SPAN-port

Aegis NDR n'a besoin ni de port SPAN, ni de TAP, ni de mirroring du trafic. Un agent sur chaque node surveille les connexions sortantes et détecte les canaux C2, l'exfiltration de données et le DNS suspect directement à la source — là où l'attaque se déroule réellement.

Aucun réacheminement du trafic Visibilité dans le cloud et sur les VM Connexion liée à un processus et un utilisateur
Ce que fait Aegis NDR

Le réseau trahit l'attaque — avant même qu'elle n'atteigne les données

Un système compromis doit presque toujours appeler quelque part : télécharger un outil, joindre un serveur de commande ou faire sortir des données. Aegis NDR met précisément ce trafic sortant sous surveillance.

Connexions sortantes

Chaque connexion vers l'extérieur est surveillée — avec le processus et l'utilisateur qui l'ont ouverte, pas seulement l'IP et le port.

Détection C2

Reconnaissance des canaux de commande et de contrôle vers des destinations connues ou à mauvaise réputation.

Exfiltration

Schémas inhabituels de sortie de données — transferts volumineux ou périodiques vers l'extérieur.

DNS suspect

Tunneling DNS et domaines générés par algorithme (DGA) comme signal précoce de compromission.

Connexion par processus

Connexion liée à un processus et un utilisateur précis — l'enquête commence avec du contexte, pas avec une simple IP.

Auto-block et geo

Une destination à risque est bloquée sur le firewall ; les règles géo arrêtent le trafic vers les régions indésirables.

Différenciateur

Pourquoi basé sur agent, et non port SPAN

Le NDR classique exige de recopier le trafic réseau vers une sonde (SPAN/TAP). Cela suppose du matériel, une configuration sur chaque commutateur et des angles morts là où il n'y a pas de réseau physique — par exemple dans le cloud. Aegis observe le trafic depuis un agent sur l'hôte.

CRITÈREAegis NDR (agent)NDR classique (sonde SPAN / TAP)
Matériel réseau requis✓ Non requisSPAN-port, TAP, sonde
Visibilité dans le cloud et sur VM✓ Oui, l'agent fonctionne partoutDifficile — pas de port physique
Trafic chiffréVoit la destination, le processus et l'intentionNe voit que les métadonnées du flux
Attribution au processus et à l'utilisateur✓ Quelle application a ouvert la connexion✗ Seulement IP et port
DéploiementInstallation de l'agent, quelques minutesProjet réseau, plusieurs jours
Aegis NDR se concentre sur les connexions sortantes, les requêtes DNS et leur attribution à un processus et un utilisateur. Pour une capture full-packet d'un segment entier, une sonde dédiée reste pertinente — les deux techniques se complètent, et l'agent supprime le plus grand angle mort : le trafic qui ne passe jamais par votre port de mesure.
COMMENT ÇA MARCHE

De la connexion au blocage

1
L'agent enregistre la connexionChaque connexion sortante et chaque requête DNS sont rattachées au processus qui les a initiées et à l'utilisateur dans le contexte duquel il s'exécute.
2
Enrichissement par threat intelligenceL'IP et le domaine de destination sont vérifiés via la threat intelligence (réputation, C2 connus, schémas DGA).
3
Corrélation dans le SIEMLa connexion suspecte est regroupée avec les autres événements de l'hôte en un seul incident, avec une étiquette MITRE ATT&CK.
4
RéponseUne destination à risque peut être bloquée sur le firewall (auto-block), et l'hôte isolé ou marqué pour enquête.
Indicateurs agrégés illustration

L'échelle de la visibilité réseau

6,7M
événements de processus
280.000+
blocages automatiques
98.000+
indicateurs TI
13.000+
règles de détection

Indicateurs de production du réseau Aegis, agrégés, anonymisés et arrondis à titre illustratif.

Bases

Qu'est-ce que le NDR et pourquoi le trafic sortant

NDR (Network Detection and Response) est une discipline qui détecte les attaques en observant le trafic réseau, pas seulement les journaux applicatifs. L'idée est simple : un attaquant peut contourner les défenses d'une couche, mais peut difficilement cacher sa communication avec l'extérieur.

Nord-sud et est-ouest

Le trafic entrant et sortant de l'organisation est appelé nord-sud, tandis que le trafic entre systèmes internes est-ouest. L'agent Aegis voit les deux côtés du point de vue de chaque hôte, de sorte que le déplacement latéral d'un attaquant ne reste pas caché derrière un seul saut réseau.

Pourquoi la connexion sortante est si importante

Presque chaque attaque sérieuse ouvre à un moment une connexion vers l'extérieur — canal command & control, téléchargement d'outils de seconde étape ou exfiltration de données. La surveillance des connexions sortantes capture ainsi l'attaque même lorsque l'intrusion initiale est passée inaperçue.

Le NDR fonctionne mieux associé à la corrélation SIEM i la protection WAF: le WAF garde l'entrée des applications web, le SIEM relie les événements et le NDR couvre ce qui sort.

Questions fréquentes

NDR — questions fréquentes

Aegis NDR nécessite-t-il un port SPAN ou un TAP ? +
Non. Aegis NDR fonctionne via un agent sur chaque nœud et observe les connexions sortantes et le DNS directement sur l'hôte ; aucun port SPAN, TAP ou réacheminement du trafic réseau n'est nécessaire.
Fonctionne-t-il dans le cloud et sur les VM ? +
Oui. Étant basé sur un agent, il fonctionne de la même manière dans votre centre de données, sur des machines virtuelles et dans le cloud public, où les sondes réseau classiques n'ont souvent pas accès au trafic.
Le NDR voit-il quelle application a ouvert la connexion ? +
Oui. Chaque connexion est attribuée à un processus et à un utilisateur, ce qui accélère l'enquête car vous savez immédiatement quelle application a communiqué et avec qui.
Le NDR remplace-t-il un pare-feu ? +
Non. Un pare-feu définit des règles, tandis que le NDR détecte les comportements suspects au sein du trafic autorisé et peut déclencher un auto-blocage. Ils se complètent.
CONNEXE

Poursuivez l'exploration de la plateforme

Découvrez ce que votre réseau envoie réellement vers l'extérieur

Une démo sur votre trafic montre les connexions sortantes, les domaines suspects et les processus qui les ouvrent — sans déployer de port SPAN.

Odgovaramo isti radni dan · info@aegis.hr