NDR · сетевое обнаружение и реагирование

Сетевое обнаружение (NDR)
без SPAN-порта

Aegis NDR не требует SPAN-порта, TAP или зеркалирования трафика. Агент на каждом узле отслеживает исходящие соединения и обнаруживает каналы C2, эксфильтрацию данных и подозрительный DNS прямо у источника — там, где на самом деле происходит атака.

Без перенаправления трафика Видимость и в облаке, и на виртуальных машинах Соединение привязано к процессу и пользователю
Что делает Aegis NDR

Атаку выдаёт сеть — ещё до того, как она доберётся до данных

Скомпрометированная система почти всегда должна куда-то обращаться: скачать инструмент, связаться с командным сервером или вынести данные. Aegis NDR ставит именно этот исходящий трафик под контроль.

Исходящие соединения

Каждое соединение наружу под контролем — с процессом и пользователем, которые его открыли, а не только IP и порт.

Обнаружение C2

Распознавание командно-контрольных каналов к известным и репутационно подозрительным адресам.

Эксфильтрация

Необычные паттерны утечки данных — крупные или периодические передачи наружу.

Подозрительный DNS

DNS-туннелирование и домены, сгенерированные алгоритмом (DGA), как ранний сигнал компрометации.

Соединение по процессу

Соединение привязано к конкретному процессу и пользователю — расследование начинается с контекста, а не с голого IP.

Auto-block и гео

Рискованный адрес блокируется на firewall; гео-правила останавливают трафик в нежелательные регионы.

Отличие

Почему на базе агента, а не SPAN-порт

Классический NDR требует зеркалировать сетевой трафик на зонд (SPAN/TAP). Это означает оборудование, конфигурацию на каждом коммутаторе и слепые зоны там, где нет физической сети — например в облаке. Aegis наблюдает трафик с агента на хосте.

КРИТЕРИЙAegis NDR (agent)Классический NDR (зонд SPAN / TAP)
Требуется сетевое оборудование✓ Не требуетсяSPAN-порт, TAP, зонд
Видимость в облаке и на VM✓ Да, агент работает вездеЗатруднена — нет физического порта
Зашифрованный трафикВидит адрес назначения, процесс и намерениеВидит только метаданные потока
Атрибуция к процессу и пользователю✓ Какое приложение открыло соединение✗ Только IP и порт
ВнедрениеУстановка агента, минутыСетевой проект, дни
Aegis NDR сосредоточен на исходящие соединения, DNS-запросы и их атрибуцию с процессом и пользователем. Для полного захвата пакетов (full-packet capture) целого сегмента специализированный зонд по-прежнему имеет смысл — две техники дополняют друг друга, а агент устраняет крупнейшую слепую зону: трафик, который никогда не проходит через ваш измерительный порт.
КАК ЭТО РАБОТАЕТ

От соединения до блокировки

1
Агент фиксирует соединениеКаждое исходящее соединение и DNS-запрос привязываются к процессу, который их инициировал, и к пользователю, в контексте которого он работает.
2
Обогащение данными об угрозахIP и домен назначения проверяются через threat intelligence (репутация, известные C2, паттерны DGA).
3
Корреляция в SIEMПодозрительное соединение объединяется с другими событиями хоста в один инцидент с меткой MITRE ATT&CK.
4
РеагированиеРискованный адрес можно заблокировать на firewall (auto-block), а хост изолировать или отметить для расследования.
Агрегированные показатели иллюстрация

Масштаб сетевой видимости

6,7M
событий процессов
280.000+
автоматических блокировок
98.000+
индикаторов TI
13.000+
правил обнаружения

Агрегированные, анонимизированные и иллюстративно округлённые производственные показатели сети Aegis.

Основы

Что такое NDR и зачем исходящий трафик

NDR (Network Detection and Response) — это дисциплина, обнаруживающая атаки путём наблюдения за сетевым трафиком, а не только по логам приложений. Идея проста: злоумышленник может обойти защиту на одном уровне, но с трудом скроет связь с внешним миром.

Север-юг и восток-запад

Трафик, входящий в организацию и выходящий из неё, называется север-юг, а трафик между внутренними системами восток-запад. Агент Aegis видит обе стороны с точки зрения каждого хоста, поэтому боковое перемещение злоумышленника не скрыто за одним сетевым узлом.

Почему исходящее соединение так важно

Почти каждая серьёзная атака в какой-то момент открывает соединение наружу — канал command & control, загрузку инструментов второй стадии или эксфильтрацию данных. Поэтому мониторинг исходящих соединений ловит атаку даже тогда, когда первоначальное проникновение осталось незамеченным.

NDR лучше всего работает в паре с корреляцией SIEM i защитой WAF: WAF охраняет вход в веб-приложения, SIEM связывает события, а NDR покрывает исходящий трафик.

Частые вопросы

NDR — частые вопросы

Нужен ли Aegis NDR SPAN-порт или TAP? +
Нет. Aegis NDR работает через агент на каждом узле и наблюдает исходящие соединения и DNS прямо на хосте, поэтому не нужны SPAN-порт, TAP или перенаправление сетевого трафика.
Работает ли в облаке и на виртуальных машинах? +
Да. Поскольку решение агентское, оно одинаково работает в вашем ЦОД, на виртуальных машинах и в публичном облаке, где у классических сетевых зондов часто нет доступа к трафику.
Видит ли NDR, какое приложение открыло соединение? +
Да. Каждое соединение привязывается к процессу и пользователю, что ускоряет расследование, поскольку вы сразу знаете, какое приложение обменивалось данными и с кем.
Заменяет ли NDR файрвол? +
Нет. Файрвол задаёт правила, а NDR обнаруживает подозрительное поведение внутри разрешённого трафика и может запустить авто-блокировку. Они дополняют друг друга.
СВЯЗАННОЕ

Продолжайте изучать платформу

Узнайте, что ваша сеть на самом деле отправляет наружу

Демо на вашем трафике показывает исходящие соединения, подозрительные домены и процессы, которые их открывают — без внедрения SPAN-порта.

Odgovaramo isti radni dan · info@aegis.hr