Aegis NDR ne treba SPAN-port, TAP ni mirror prometa. Agent na svakom nodu prati odlazne konekcije i otkriva C2 kanale, eksfiltraciju podataka i sumnjiv DNS izravno na izvoru — ondje gdje se napad zapravo odvija.
Kompromitirani sustav gotovo uvijek mora nekamo zvati: preuzeti alat, javiti se na komandni server ili iznijeti podatke. Aegis NDR upravo taj odlazni promet stavlja pod nadzor.
Svaka veza prema van pod nadzorom — s procesom i korisnikom koji su je otvorili, ne samo IP i port.
Prepoznavanje komandno-kontrolnih kanala prema poznatim i reputacijski sumnjivim odredištima.
Neuobičajeni obrasci odlaska podataka — velike ili periodične transfere prema van.
DNS tuneliranje i domene generirane algoritmom (DGA) kao rani signal kompromitacije.
Veza vezana uz konkretan proces i korisnika — istraga počinje s kontekstom, ne s golim IP-om.
Rizično odredište blokira se na firewallu; geo-pravila zaustavljaju promet prema nepoželjnim regijama.
Klasični NDR traži da preslikate mrežni promet na sondu (SPAN/TAP). To znači hardver, konfiguraciju na svakom preklopniku i slijepe točke ondje gdje nema fizičke mreže — primjerice u oblaku. Aegis promatra promet s agenta na hostu.
| Kriterij | Aegis NDR (agent) | Klasični NDR (SPAN / TAP sonda) |
|---|---|---|
| Potreban mrežni hardver | ✓ Nije potreban | SPAN-port, TAP, sonda |
| Vidljivost u oblaku i na VM-u | ✓ Da, agent radi svugdje | Otežano — nema fizičkog porta |
| Enkriptirani promet | Vidi odredište, proces i namjeru | Vidi samo metapodatke toka |
| Atribucija na proces i korisnika | ✓ Koja aplikacija je otvorila vezu | ✗ Samo IP i port |
| Uvođenje | Instalacija agenta, minute | Mrežni projekt, dani |
Agregirani, anonimizirani i ilustrativno zaokruženi produkcijski pokazatelji Aegis mreže.
NDR (Network Detection and Response) je disciplina koja napade otkriva promatrajući mrežni promet, a ne samo logove aplikacija. Ideja je jednostavna: napadač može zaobići obranu na jednom sloju, ali komunikaciju s vanjskim svijetom teško sakrije.
Promet koji ulazi i izlazi iz organizacije naziva se sjever-jug, a promet između internih sustava istok-zapad. Aegis agent vidi obje strane iz perspektive svakog hosta, pa lateralno kretanje napadača ne ostaje skriveno iza jednog mrežnog para.
Gotovo svaki ozbiljan napad u nekom trenutku otvara vezu prema van — command & control kanal, preuzimanje drugog stupnja alata ili eksfiltraciju podataka. Nadzor odlaznih konekcija zato hvata napad i kad je početni ulaz promakao.
NDR najbolje radi u paru sa SIEM korelacijom i WAF zaštitom: WAF čuva ulaz u web-aplikacije, SIEM spaja događaje, a NDR pokriva ono što izlazi.
Demo na vašem prometu pokazuje odlazne konekcije, sumnjive domene i procese koji ih otvaraju — bez uvođenja SPAN-porta.