Sie nutzt üblicherweise Paketdaten, Flow-Records, Protokoll-Metadaten, Verkehrsmuster oder eine Kombination dieser Quellen.
NDR kann Aktivität über Systeme hinweg offenbaren, die keine Endpunkt-Agents unterstützen, und ist damit in Rechenzentren, Cloud-Netzwerken und OT-Umgebungen nützlich. Es kann Analysten außerdem helfen, Lateral Movement oder Command-and-Control-Verkehr zu verfolgen — vorausgesetzt, Sensoren sind dort positioniert, wo die relevante Kommunikation sichtbar ist.
Ihre Grenzen sind strukturell: Durchgängige Verschlüsselung verbirgt Nutzdaten und erzwingt den Rückgriff auf Metadaten, Timing und Zielreputation; Cloud und Software-Defined Networking können Verkehr an festen Sensoren vorbeiführen; und Verhaltensbaselines brauchen Zeit, um zu lernen, was „normal" in jeder Umgebung bedeutet — und werden das Ungewöhnliche-aber-Legitime neben dem Bösartigen markieren.
Wichtigste Punkte
Primärer ZweckBösartige oder anomale Aktivität aus Netzwerkbeweisen erkennen und untersuchen.
Typische MethodenProtokollanalyse, Verhaltens-Baselining, Signaturen, Threat-Intelligence-Abgleich und Verkehrskorrelation.
DesignabhängigkeitSensorplatzierung, Netzwerktopologie, Ost-West-Sichtbarkeit, Zeitsynchronisation und aufbewahrte Beweise beeinflussen die Ergebnisse wesentlich.
Wichtige EinschränkungVerschlüsselung, asymmetrisches Routing, Cloud-Architektur, hohes Verkehrsvolumen und auf einen Host beschränkte Aktivität können die Sichtbarkeit reduzieren.