NDR · mrežna detekcija i odgovor

Mrežna detekcija (NDR)
bez SPAN-porta

Aegis NDR ne treba SPAN-port, TAP ni mirror saobraćaja. Agent na svakom nodu prati odlazne konekcije i otkriva C2 kanale, eksfiltraciju podataka i sumnjiv DNS direktno na izvoru — tamo gde se napad zapravo odvija.

Bez preusmeravanja saobraćaja Vidljivost i u oblaku i na VM-u Konekcija vezana za proces i korisnika
Šta Aegis NDR radi

Napad odaje mreža — i pre nego što dođe do podataka

Kompromitovani sistem gotovo uvek mora nekud da zove: da preuzme alat, da se javi na komandni server ili da iznese podatke. Aegis NDR upravo taj odlazni saobraćaj stavlja pod nadzor.

Odlazne konekcije

Svaka veza prema spolja pod nadzorom — sa procesom i korisnikom koji su je otvorili, ne samo IP i port.

C2 detekcija

Prepoznavanje komandno-kontrolnih kanala prema poznatim i reputaciono sumnjivim odredištima.

Eksfiltracija

Neuobičajeni obrasci odliva podataka — velike ili periodične transfere prema spolja.

Sumnjiv DNS

DNS tuneliranje i domene generisane algoritmom (DGA) kao rani signal kompromitacije.

Konekcija po procesu

Veza vezana za konkretan proces i korisnika — istraga počinje sa kontekstom, ne sa golim IP-om.

Auto-block i geo

Rizično odredište blokira se na firewallu; geo-pravila zaustavljaju saobraćaj prema nepoželjnim regionima.

Diferencijator

Zašto agent-based, a ne SPAN-port

Klasični NDR traži da preslikate mrežni saobraćaj na sondu (SPAN/TAP). To znači hardver, konfiguraciju na svakom sviču i slepe tačke tamo gde nema fizičke mreže — na primer u oblaku. Aegis posmatra saobraćaj sa agenta na hostu.

KRITERIJUMAegis NDR (agent)Klasični NDR (SPAN / TAP sonda)
Potreban mrežni hardver Nije potrebanSPAN-port, TAP, sonda
Vidljivost u oblaku i na VM-u✓ Da, agent radi svudaOtežano — nema fizičkog porta
Enkriptovani saobraćajVidi odredište, proces i nameruVidi samo metapodatke toka
Atribucija na proces i korisnika Koja aplikacija je otvorila vezu Samo IP i port
UvođenjeInstalacija agenta, minuteMrežni projekat, dani
Aegis NDR fokusiran je na odlazne konekcije, DNS upite i njihovu atribuciju na proces i korisnika. Za punu paketnu analizu (full-packet capture) celog segmenta i dalje ima smisla namenska sonda — dve tehnike se dopunjuju, a agent uklanja najveću slepu tačku: saobraćaj koji nikad ne prođe kroz vaš merni port.
KAKO RADI

Od konekcije do blokade

1
Agent beleži vezuSvaka odlazna konekcija i DNS upit vežu se za proces koji ih je pokrenuo i za korisnika u čijem kontekstu radi.
2
Obogaćivanje pretnjomOdredišni IP i domena proveravaju se kroz threat intelligence (reputacija, poznati C2, DGA obrasci).
3
Korelacija u SIEM-uSumnjiva veza spaja se sa ostalim događajima sa hosta u jedan incident, sa MITRE ATT&CK oznakom.
4
OdgovorRizično odredište može se blokirati na firewallu (auto-block), a host izolovati ili označiti za istragu.
Agregirani pokazatelji ilustracija

Merilo mrežne vidljivosti

6,7M
procesnih događaja
280.000+
automatskih blokada
98.000+
TI indikatora
13.000+
detekcijskih pravila

Agregirani, anonimizovani i ilustrativno zaokruženi produkcioni pokazatelji Aegis mreže.

Osnove

Šta je NDR i zašto odlazni saobraćaj

NDR (Network Detection and Response) je disciplina koja napade otkriva posmatrajući mrežni saobraćaj, a ne samo logove aplikacija. Ideja je jednostavna: napadač može zaobići odbranu na jednom sloju, ali komunikaciju sa spoljnim svetom teško skriva.

Sever-jug i istok-zapad

Saobraćaj koji ulazi i izlazi iz organizacije naziva se sever-jug, a saobraćaj između internih sistema istok-zapad. Aegis agent vidi obe strane iz perspektive svakog hosta, pa lateralno kretanje napadača ne ostaje skriveno iza jednog mrežnog para.

Zašto je odlazna veza tako važna

Gotovo svaki ozbiljan napad u nekom trenutku otvara vezu prema spolja — command & control kanal, preuzimanje druge faze alata ili eksfiltraciju podataka. Nadzor odlaznih konekcija zato hvata napad i kad je početni ulaz promakao.

NDR najbolje radi u paru sa SIEM korelacijom i WAF zaštitom: WAF čuva ulaz u veb-aplikacije, SIEM spaja događaje, a NDR pokriva ono što izlazi.

Česta pitanja

NDR — najčešća pitanja

Da li Aegis NDR treba SPAN-port ili TAP? +
Ne. Aegis NDR radi preko agenta na svakom nodu i posmatra odlazne konekcije i DNS direktno na hostu, pa nije potreban SPAN-port, TAP ni preusmeravanje mrežnog saobraćaja.
Da li radi u oblaku i na virtuelnim mašinama? +
Da. Pošto je agent-based, radi jednako u vašem data centru, na virtuelnim mašinama i u javnom oblaku, gde klasične mrežne sonde često nemaju pristup saobraćaju.
Da li NDR vidi koja je aplikacija otvorila vezu? +
Da. Svaka veza se atribuira procesu i korisniku, što ubrzava istragu jer odmah znate koja je aplikacija komunicirala i sa kim.
Da li NDR zamenjuje firewall? +
Ne. Firewall postavlja pravila, a NDR otkriva sumnjivo ponašanje unutar dozvoljenog saobraćaja i može pokrenuti auto-block. Dopunjuju se.
POVEZANO

Nastavite da istražujete platformu

Otkrijte šta vaša mreža zapravo šalje napolje

Demo na vašem saobraćaju pokazuje odlazne konekcije, sumnjive domene i procese koji ih otvaraju — bez uvođenja SPAN-porta.

Odgovaramo isti radni dan · info@aegis.hr