Aegis NDR n'a besoin ni de port SPAN, ni de TAP, ni de mirroring du trafic. Un agent sur chaque node surveille les connexions sortantes et détecte les canaux C2, l'exfiltration de données et le DNS suspect directement à la source — là où l'attaque se déroule réellement.
Un système compromis doit presque toujours appeler quelque part : télécharger un outil, joindre un serveur de commande ou faire sortir des données. Aegis NDR met précisément ce trafic sortant sous surveillance.
Chaque connexion vers l'extérieur est surveillée — avec le processus et l'utilisateur qui l'ont ouverte, pas seulement l'IP et le port.
Reconnaissance des canaux de commande et de contrôle vers des destinations connues ou à mauvaise réputation.
Schémas inhabituels de sortie de données — transferts volumineux ou périodiques vers l'extérieur.
Tunneling DNS et domaines générés par algorithme (DGA) comme signal précoce de compromission.
Connexion liée à un processus et un utilisateur précis — l'enquête commence avec du contexte, pas avec une simple IP.
Une destination à risque est bloquée sur le firewall ; les règles géo arrêtent le trafic vers les régions indésirables.
Le NDR classique exige de recopier le trafic réseau vers une sonde (SPAN/TAP). Cela suppose du matériel, une configuration sur chaque commutateur et des angles morts là où il n'y a pas de réseau physique — par exemple dans le cloud. Aegis observe le trafic depuis un agent sur l'hôte.
| CRITÈRE | Aegis NDR (agent) | NDR classique (sonde SPAN / TAP) |
|---|---|---|
| Matériel réseau requis | ✓ Non requis | SPAN-port, TAP, sonde |
| Visibilité dans le cloud et sur VM | ✓ Oui, l'agent fonctionne partout | Difficile — pas de port physique |
| Trafic chiffré | Voit la destination, le processus et l'intention | Ne voit que les métadonnées du flux |
| Attribution au processus et à l'utilisateur | ✓ Quelle application a ouvert la connexion | ✗ Seulement IP et port |
| Déploiement | Installation de l'agent, quelques minutes | Projet réseau, plusieurs jours |
Indicateurs de production du réseau Aegis, agrégés, anonymisés et arrondis à titre illustratif.
NDR (Network Detection and Response) est une discipline qui détecte les attaques en observant le trafic réseau, pas seulement les journaux applicatifs. L'idée est simple : un attaquant peut contourner les défenses d'une couche, mais peut difficilement cacher sa communication avec l'extérieur.
Le trafic entrant et sortant de l'organisation est appelé nord-sud, tandis que le trafic entre systèmes internes est-ouest. L'agent Aegis voit les deux côtés du point de vue de chaque hôte, de sorte que le déplacement latéral d'un attaquant ne reste pas caché derrière un seul saut réseau.
Presque chaque attaque sérieuse ouvre à un moment une connexion vers l'extérieur — canal command & control, téléchargement d'outils de seconde étape ou exfiltration de données. La surveillance des connexions sortantes capture ainsi l'attaque même lorsque l'intrusion initiale est passée inaperçue.
Le NDR fonctionne mieux associé à la corrélation SIEM i la protection WAF: le WAF garde l'entrée des applications web, le SIEM relie les événements et le NDR couvre ce qui sort.
Une démo sur votre trafic montre les connexions sortantes, les domaines suspects et les processus qui les ouvrent — sans déployer de port SPAN.