Aegis NDR ne treba SPAN-port, TAP ni mirror saobraćaja. Agent na svakom nodu prati odlazne konekcije i otkriva C2 kanale, eksfiltraciju podataka i sumnjiv DNS direktno na izvoru — tamo gde se napad zapravo odvija.
Kompromitovani sistem gotovo uvek mora nekud da zove: da preuzme alat, da se javi na komandni server ili da iznese podatke. Aegis NDR upravo taj odlazni saobraćaj stavlja pod nadzor.
Svaka veza prema spolja pod nadzorom — sa procesom i korisnikom koji su je otvorili, ne samo IP i port.
Prepoznavanje komandno-kontrolnih kanala prema poznatim i reputaciono sumnjivim odredištima.
Neuobičajeni obrasci odliva podataka — velike ili periodične transfere prema spolja.
DNS tuneliranje i domene generisane algoritmom (DGA) kao rani signal kompromitacije.
Veza vezana za konkretan proces i korisnika — istraga počinje sa kontekstom, ne sa golim IP-om.
Rizično odredište blokira se na firewallu; geo-pravila zaustavljaju saobraćaj prema nepoželjnim regionima.
Klasični NDR traži da preslikate mrežni saobraćaj na sondu (SPAN/TAP). To znači hardver, konfiguraciju na svakom sviču i slepe tačke tamo gde nema fizičke mreže — na primer u oblaku. Aegis posmatra saobraćaj sa agenta na hostu.
| KRITERIJUM | Aegis NDR (agent) | Klasični NDR (SPAN / TAP sonda) |
|---|---|---|
| Potreban mrežni hardver | ✓ Nije potreban | SPAN-port, TAP, sonda |
| Vidljivost u oblaku i na VM-u | ✓ Da, agent radi svuda | Otežano — nema fizičkog porta |
| Enkriptovani saobraćaj | Vidi odredište, proces i nameru | Vidi samo metapodatke toka |
| Atribucija na proces i korisnika | ✓ Koja aplikacija je otvorila vezu | ✗ Samo IP i port |
| Uvođenje | Instalacija agenta, minute | Mrežni projekat, dani |
Agregirani, anonimizovani i ilustrativno zaokruženi produkcioni pokazatelji Aegis mreže.
NDR (Network Detection and Response) je disciplina koja napade otkriva posmatrajući mrežni saobraćaj, a ne samo logove aplikacija. Ideja je jednostavna: napadač može zaobići odbranu na jednom sloju, ali komunikaciju sa spoljnim svetom teško skriva.
Saobraćaj koji ulazi i izlazi iz organizacije naziva se sever-jug, a saobraćaj između internih sistema istok-zapad. Aegis agent vidi obe strane iz perspektive svakog hosta, pa lateralno kretanje napadača ne ostaje skriveno iza jednog mrežnog para.
Gotovo svaki ozbiljan napad u nekom trenutku otvara vezu prema spolja — command & control kanal, preuzimanje druge faze alata ili eksfiltraciju podataka. Nadzor odlaznih konekcija zato hvata napad i kad je početni ulaz promakao.
NDR najbolje radi u paru sa SIEM korelacijom i WAF zaštitom: WAF čuva ulaz u veb-aplikacije, SIEM spaja događaje, a NDR pokriva ono što izlazi.
Demo na vašem saobraćaju pokazuje odlazne konekcije, sumnjive domene i procese koji ih otvaraju — bez uvođenja SPAN-porta.