Après le pare-feu
Le pare-feu est une défense de frontière. Le NDR détecte ce qui l'a franchie, par ruse ou par un accès légitime.
Le pare-feu arrête ce qui tente d'entrer. Il ne voit rien de ce qui se passe une fois la frontière franchie - ni la machine compromise qui en contacte d'autres, ni les données qui sortent lentement vers l'extérieur. Le NDR surveille ce trafic interne et signale ce qui s'écarte de l'habitude.
Définition
Le NDR - Network Detection and Response, détection et réponse sur le réseau - désigne une solution de cybersécurité qui observe en continu le trafic réseau afin d'identifier, de prévenir et de traiter les attaques. Elle combine l'inspection approfondie des paquets, l'analyse comportementale et l'apprentissage automatique.
Sa particularité tient au périmètre : elle ne regarde ni les postes ni les serveurs individuellement, mais ce qu'ils échangent entre eux. Certaines attaques ne se voient qu'à cet endroit.
Le pare-feu est une défense de frontière. Le NDR détecte ce qui l'a franchie, par ruse ou par un accès légitime.
Les objets connectés et les machines sans agent n'apparaissent nulle part ailleurs - mais leur trafic, si.
Le réseau conserve la trace du déplacement d'une machine à l'autre, que les journaux locaux ne montrent pas.
Fonctionnement
Toutes les solutions de cette catégorie annoncent la détection d'anomalies. La distinction se joue ailleurs : sur le taux de fausses alertes, et sur ce que l'outil fait de ce qu'il détecte.
Établissement de ce qui constitue un échange normal, machine par machine, pour pouvoir en mesurer les écarts.
Analyse du contenu des paquets et pas seulement de leurs en-têtes, pour comprendre la nature réelle des échanges.
C'est le critère décisif : un outil qui alerte trop est ignoré au bout de quelques semaines, donc ne sert plus à rien.
Les alertes liées sont rassemblées en un seul dossier, au lieu d'arriver comme des événements isolés à trier à la main.
Isolement ou blocage déclenchés sans intervention, dans le délai où l'action a encore de la valeur.
La vérification continue des flux internes s'inscrit dans une démarche où aucun échange n'est autorisé par principe.
Se repérer
Ces sigles se ressemblent et se vendent souvent comme une progression, ce qu'ils ne sont pas. Aucun n'est « meilleur » que l'autre : ils regardent des choses différentes.
EDR
Protège les machines elles-mêmes : ordinateurs, serveurs, téléphones. Suppose qu'un agent puisse y être installé.
Voir une solution EDR →NDR
Observe les échanges entre machines, y compris celles qui n'accepteront jamais d'agent.
XDR
Corrèle les signaux du poste, du réseau, de la messagerie, du cloud et des identités pour reconstituer l'attaque complète.
Voir une solution XDR →Dans les faits, l'EDR et le NDR sont complémentaires : le premier voit ce qui se passe sur la machine, le second ce qu'elle fait aux autres. Le XDR consomme les deux.
Questions fréquentes
Questions et réponses adaptées de la documentation publiée par Trend Micro. Nous avons regroupé plusieurs formulations qui appelaient la même réponse.
Un partenaire, pas seulement un revendeur
La question qui compte n'est pas « faut-il du NDR » mais « qu'est-ce que je ne vois pas aujourd'hui ». La réponse varie beaucoup d'une organisation à l'autre.
Nous évaluons ce que vos outils actuels couvrent déjà, pour éviter d'acheter une capacité que vous possédez sans le savoir.
Si vos postes ne sont pas encore couverts, commencer par le réseau est rarement le bon ordre. Nous le disons.
Un capteur mal placé ne voit que le trafic qui sort. Nous déterminons où le poser pour voir les échanges internes.
Nous ajustons les seuils sur votre trafic réel, jusqu'à ce que les alertes soient suffisamment rares pour être lues.
Nous évaluons votre couverture actuelle, identifions les angles morts entre vos outils et vous disons si le NDR y répond. Réponse sous 24 heures ouvrées.