SECURE NETWORK
Comprendre - d'après Trend Micro

Qu'est-ce que le NDR ?Détection et réponse sur le réseau

Le pare-feu arrête ce qui tente d'entrer. Il ne voit rien de ce qui se passe une fois la frontière franchie - ni la machine compromise qui en contacte d'autres, ni les données qui sortent lentement vers l'extérieur. Le NDR surveille ce trafic interne et signale ce qui s'écarte de l'habitude.

Définition

Surveiller le trafic pour repérer ce qui ne devrait pas s'y trouver

Le NDR - Network Detection and Response, détection et réponse sur le réseau - désigne une solution de cybersécurité qui observe en continu le trafic réseau afin d'identifier, de prévenir et de traiter les attaques. Elle combine l'inspection approfondie des paquets, l'analyse comportementale et l'apprentissage automatique.

Sa particularité tient au périmètre : elle ne regarde ni les postes ni les serveurs individuellement, mais ce qu'ils échangent entre eux. Certaines attaques ne se voient qu'à cet endroit.

Après le pare-feu

Le pare-feu est une défense de frontière. Le NDR détecte ce qui l'a franchie, par ruse ou par un accès légitime.

Y compris les équipements non gérés

Les objets connectés et les machines sans agent n'apparaissent nulle part ailleurs - mais leur trafic, si.

Le trajet complet de l'attaque

Le réseau conserve la trace du déplacement d'une machine à l'autre, que les journaux locaux ne montrent pas.

Fonctionnement

Ce que contient une solution NDR

Six composants qui font la différence

Toutes les solutions de cette catégorie annoncent la détection d'anomalies. La distinction se joue ailleurs : sur le taux de fausses alertes, et sur ce que l'outil fait de ce qu'il détecte.

Modélisation du trafic

Établissement de ce qui constitue un échange normal, machine par machine, pour pouvoir en mesurer les écarts.

Inspection approfondie

Analyse du contenu des paquets et pas seulement de leurs en-têtes, pour comprendre la nature réelle des échanges.

Faible taux de fausses alertes

C'est le critère décisif : un outil qui alerte trop est ignoré au bout de quelques semaines, donc ne sert plus à rien.

Regroupement en incidents

Les alertes liées sont rassemblées en un seul dossier, au lieu d'arriver comme des événements isolés à trier à la main.

Réponses automatisées

Isolement ou blocage déclenchés sans intervention, dans le délai où l'action a encore de la valeur.

Cohérence avec le Zero Trust

La vérification continue des flux internes s'inscrit dans une démarche où aucun échange n'est autorisé par principe.

Les difficultés que cela résout pour une équipe sécurité

Se repérer

NDR, EDR, XDR : trois périmètres, pas trois niveaux

Ces sigles se ressemblent et se vendent souvent comme une progression, ce qu'ils ne sont pas. Aucun n'est « meilleur » que l'autre : ils regardent des choses différentes.

EDR

Les postes et serveurs

Protège les machines elles-mêmes : ordinateurs, serveurs, téléphones. Suppose qu'un agent puisse y être installé.

Voir une solution EDR

NDR

Le réseau entier

Observe les échanges entre machines, y compris celles qui n'accepteront jamais d'agent.

XDR

Les sources rapprochées

Corrèle les signaux du poste, du réseau, de la messagerie, du cloud et des identités pour reconstituer l'attaque complète.

Voir une solution XDR

Dans les faits, l'EDR et le NDR sont complémentaires : le premier voit ce qui se passe sur la machine, le second ce qu'elle fait aux autres. Le XDR consomme les deux.

Questions fréquentes

Ce qu'on nous demande le plus souvent

Qu'est-ce que le NDR en matière de sécurité ?
Le NDR, pour Network Detection and Response, est une solution de cybersécurité qui surveille le trafic réseau afin d'identifier les anomalies, de prévenir les attaques et d'y répondre. Elle observe ce que les machines échangent entre elles plutôt que ce qui se passe sur chacune d'elles.
Le NDR est-il meilleur que l'EDR ?
Ni l'un ni l'autre n'est meilleur : ils ne couvrent pas le même périmètre. L'EDR protège les terminaux - ordinateurs, serveurs, téléphones - en s'appuyant sur un agent installé dessus. Le NDR protège l'ensemble du réseau, y compris les équipements sur lesquels aucun agent ne peut être posé. Les deux sont complémentaires, et la plupart des organisations ont besoin des deux.
Quelle est la différence entre un pare-feu et le NDR ?
Le pare-feu est une défense de frontière : il filtre ce qui entre et ce qui sort du réseau. Le NDR détecte les menaces qui ont déjà franchi cette frontière - parce qu'elles sont entrées par un chemin autorisé, par un compte légitime ou par un accès prestataire. Les deux sont nécessaires et ne se remplacent pas.
Quel est l'objectif du NDR ?
Identifier, détecter et traiter les cyberattaques qui circulent dans les réseaux informatiques, en repérant les comportements qui s'écartent de ce qui a été observé comme normal. L'enjeu est autant la détection que le délai de réaction.
Qu'est-ce que la détection des menaces réseau ?
C'est le processus qui consiste à surveiller le trafic réseau pour repérer les cyberattaques en temps réel. Le NDR en est la mise en œuvre outillée, complétée par la capacité à répondre à ce qui a été détecté.
Quels sont les quatre grands types de sécurité réseau ?
Les pare-feux, les réseaux privés virtuels (VPN), les systèmes de détection et de prévention d'intrusion (IDPS), ainsi que les contrôles d'accès et d'autorisation. Le NDR se place en complément de ces quatre familles, sur ce qu'elles ne voient pas.
Quels sont les cinq principaux risques de cybersécurité ?
Les rançongiciels et programmes malveillants, l'hameçonnage, les violations de données, les menaces internes, et les attaques par déni de service distribué. Le NDR contribue surtout aux trois premiers et aux menaces internes, en révélant les mouvements qui les précèdent.
Quels outils relèvent du NDR ?
Les logiciels de détection de programmes malveillants, les systèmes de détection des menaces internes et les outils de détection de l'hameçonnage, dès lors qu'ils travaillent à partir du trafic réseau plutôt que des postes.

Questions et réponses adaptées de la documentation publiée par Trend Micro. Nous avons regroupé plusieurs formulations qui appelaient la même réponse.

Un partenaire, pas seulement un revendeur

Pourquoi en parler avec SECURE NETWORK

La question qui compte n'est pas « faut-il du NDR » mais « qu'est-ce que je ne vois pas aujourd'hui ». La réponse varie beaucoup d'une organisation à l'autre.

Diagnostic avant achat

Nous évaluons ce que vos outils actuels couvrent déjà, pour éviter d'acheter une capacité que vous possédez sans le savoir.

Articulation avec l'EDR

Si vos postes ne sont pas encore couverts, commencer par le réseau est rarement le bon ordre. Nous le disons.

Point d'observation

Un capteur mal placé ne voit que le trafic qui sort. Nous déterminons où le poser pour voir les échanges internes.

Réglage des détections

Nous ajustons les seuils sur votre trafic réel, jusqu'à ce que les alertes soient suffisamment rares pour être lues.

Savoir ce que votre réseau ne vous montre pas

Nous évaluons votre couverture actuelle, identifions les angles morts entre vos outils et vous disons si le NDR y répond. Réponse sous 24 heures ouvrées.