Aegis NDR не требует SPAN-порта, TAP или зеркалирования трафика. Агент на каждом узле отслеживает исходящие соединения и обнаруживает каналы C2, эксфильтрацию данных и подозрительный DNS прямо у источника — там, где на самом деле происходит атака.
Скомпрометированная система почти всегда должна куда-то обращаться: скачать инструмент, связаться с командным сервером или вынести данные. Aegis NDR ставит именно этот исходящий трафик под контроль.
Каждое соединение наружу под контролем — с процессом и пользователем, которые его открыли, а не только IP и порт.
Распознавание командно-контрольных каналов к известным и репутационно подозрительным адресам.
Необычные паттерны утечки данных — крупные или периодические передачи наружу.
DNS-туннелирование и домены, сгенерированные алгоритмом (DGA), как ранний сигнал компрометации.
Соединение привязано к конкретному процессу и пользователю — расследование начинается с контекста, а не с голого IP.
Рискованный адрес блокируется на firewall; гео-правила останавливают трафик в нежелательные регионы.
Классический NDR требует зеркалировать сетевой трафик на зонд (SPAN/TAP). Это означает оборудование, конфигурацию на каждом коммутаторе и слепые зоны там, где нет физической сети — например в облаке. Aegis наблюдает трафик с агента на хосте.
| КРИТЕРИЙ | Aegis NDR (agent) | Классический NDR (зонд SPAN / TAP) |
|---|---|---|
| Требуется сетевое оборудование | ✓ Не требуется | SPAN-порт, TAP, зонд |
| Видимость в облаке и на VM | ✓ Да, агент работает везде | Затруднена — нет физического порта |
| Зашифрованный трафик | Видит адрес назначения, процесс и намерение | Видит только метаданные потока |
| Атрибуция к процессу и пользователю | ✓ Какое приложение открыло соединение | ✗ Только IP и порт |
| Внедрение | Установка агента, минуты | Сетевой проект, дни |
Агрегированные, анонимизированные и иллюстративно округлённые производственные показатели сети Aegis.
NDR (Network Detection and Response) — это дисциплина, обнаруживающая атаки путём наблюдения за сетевым трафиком, а не только по логам приложений. Идея проста: злоумышленник может обойти защиту на одном уровне, но с трудом скроет связь с внешним миром.
Трафик, входящий в организацию и выходящий из неё, называется север-юг, а трафик между внутренними системами восток-запад. Агент Aegis видит обе стороны с точки зрения каждого хоста, поэтому боковое перемещение злоумышленника не скрыто за одним сетевым узлом.
Почти каждая серьёзная атака в какой-то момент открывает соединение наружу — канал command & control, загрузку инструментов второй стадии или эксфильтрацию данных. Поэтому мониторинг исходящих соединений ловит атаку даже тогда, когда первоначальное проникновение осталось незамеченным.
NDR лучше всего работает в паре с корреляцией SIEM i защитой WAF: WAF охраняет вход в веб-приложения, SIEM связывает события, а NDR покрывает исходящий трафик.
Демо на вашем трафике показывает исходящие соединения, подозрительные домены и процессы, которые их открывают — без внедрения SPAN-порта.