NDR · mrežna detekcija i odgovor

Mrežna detekcija (NDR)
bez SPAN-porta

Aegis NDR ne treba SPAN-port, TAP ni mirror prometa. Agent na svakom nodu prati odlazne konekcije i otkriva C2 kanale, eksfiltraciju podataka i sumnjiv DNS izravno na izvoru — ondje gdje se napad zapravo odvija.

Bez preusmjeravanja prometa Vidljivost i u oblaku i na VM-u Konekcija vezana uz proces i korisnika
Što Aegis NDR radi

Napad odaje mreža — i prije nego dođe do podataka

Kompromitirani sustav gotovo uvijek mora nekamo zvati: preuzeti alat, javiti se na komandni server ili iznijeti podatke. Aegis NDR upravo taj odlazni promet stavlja pod nadzor.

Odlazne konekcije

Svaka veza prema van pod nadzorom — s procesom i korisnikom koji su je otvorili, ne samo IP i port.

C2 detekcija

Prepoznavanje komandno-kontrolnih kanala prema poznatim i reputacijski sumnjivim odredištima.

Eksfiltracija

Neuobičajeni obrasci odlaska podataka — velike ili periodične transfere prema van.

Sumnjiv DNS

DNS tuneliranje i domene generirane algoritmom (DGA) kao rani signal kompromitacije.

Konekcija po procesu

Veza vezana uz konkretan proces i korisnika — istraga počinje s kontekstom, ne s golim IP-om.

Auto-block i geo

Rizično odredište blokira se na firewallu; geo-pravila zaustavljaju promet prema nepoželjnim regijama.

Diferencijator

Zašto agent-based, a ne SPAN-port

Klasični NDR traži da preslikate mrežni promet na sondu (SPAN/TAP). To znači hardver, konfiguraciju na svakom preklopniku i slijepe točke ondje gdje nema fizičke mreže — primjerice u oblaku. Aegis promatra promet s agenta na hostu.

KriterijAegis NDR (agent)Klasični NDR (SPAN / TAP sonda)
Potreban mrežni hardver Nije potrebanSPAN-port, TAP, sonda
Vidljivost u oblaku i na VM-u Da, agent radi svugdjeOtežano — nema fizičkog porta
Enkriptirani prometVidi odredište, proces i namjeruVidi samo metapodatke toka
Atribucija na proces i korisnika Koja aplikacija je otvorila vezu Samo IP i port
UvođenjeInstalacija agenta, minuteMrežni projekt, dani
Aegis NDR fokusiran je na odlazne konekcije, DNS upite i njihovu atribuciju na proces i korisnika. Za punu paketnu analizu (full-packet capture) cijelog segmenta i dalje ima smisla namjenska sonda — dvije tehnike se nadopunjuju, a agent uklanja najveću slijepu točku: promet koji nikad ne prođe kroz vaš mjerni port.
KAKO RADI

Od konekcije do blokade

1
Agent bilježi vezuSvaka odlazna konekcija i DNS upit vežu se uz proces koji ih je pokrenuo i uz korisnika u čijem kontekstu radi.
2
Obogaćivanje prijetnjomOdredišni IP i domena provjeravaju se kroz threat intelligence (reputacija, poznati C2, DGA obrasci).
3
Korelacija u SIEM-uSumnjiva veza spaja se s ostalim događajima s hosta u jedan incident, s MITRE ATT&CK oznakom.
4
OdgovorRizično odredište može se blokirati na firewallu (auto-block), a host izolirati ili označiti za istragu.
Agregirani pokazatelji ilustracija

Mjerilo mrežne vidljivosti

6,7M
procesnih događaja
280.000+
automatskih blokada
98.000+
TI indikatora
13.000+
detekcijskih pravila

Agregirani, anonimizirani i ilustrativno zaokruženi produkcijski pokazatelji Aegis mreže.

Osnove

Što je NDR i zašto odlazni promet

NDR (Network Detection and Response) je disciplina koja napade otkriva promatrajući mrežni promet, a ne samo logove aplikacija. Ideja je jednostavna: napadač može zaobići obranu na jednom sloju, ali komunikaciju s vanjskim svijetom teško sakrije.

Sjever-jug i istok-zapad

Promet koji ulazi i izlazi iz organizacije naziva se sjever-jug, a promet između internih sustava istok-zapad. Aegis agent vidi obje strane iz perspektive svakog hosta, pa lateralno kretanje napadača ne ostaje skriveno iza jednog mrežnog para.

Zašto je odlazna veza tako važna

Gotovo svaki ozbiljan napad u nekom trenutku otvara vezu prema van — command & control kanal, preuzimanje drugog stupnja alata ili eksfiltraciju podataka. Nadzor odlaznih konekcija zato hvata napad i kad je početni ulaz promakao.

NDR najbolje radi u paru sa SIEM korelacijom i WAF zaštitom: WAF čuva ulaz u web-aplikacije, SIEM spaja događaje, a NDR pokriva ono što izlazi.

Česta pitanja

NDR — najčešća pitanja

Treba li Aegis NDR SPAN-port ili TAP? +
Ne. Aegis NDR radi preko agenta na svakom nodu i promatra odlazne konekcije i DNS izravno na hostu, pa nije potreban SPAN-port, TAP ni preusmjeravanje mrežnog prometa.
Radi li u oblaku i na virtualkama? +
Da. Budući da je agent-based, radi jednako u vašem data centru, na virtualnim strojevima i u javnom oblaku, gdje klasične mrežne sonde često nemaju pristup prometu.
Vidi li NDR koja aplikacija je otvorila vezu? +
Da. Svaka veza atribuira se procesu i korisniku, što ubrzava istragu jer odmah znate koja je aplikacija komunicirala i s kime.
Zamjenjuje li NDR firewall? +
Ne. Firewall postavlja pravila, a NDR otkriva sumnjivo ponašanje unutar dopuštenog prometa i može pokrenuti auto-block. Nadopunjuju se.
POVEZANO

Nastavite istraživati platformu

Otkrijte što vaša mreža zapravo šalje van

Demo na vašem prometu pokazuje odlazne konekcije, sumnjive domene i procese koji ih otvaraju — bez uvođenja SPAN-porta.

Odgovaramo isti radni dan · info@aegis.hr