# Was ist Network Detection and Response (NDR)?

> Network Detection and Response (NDR) ist eine Sicherheitsfähigkeit, die Netzwerkkommunikation analysiert, um verdächtiges Verhalten zu erkennen, Untersuchungen zu unterstützen und Reaktionen auszulösen oder zu leiten.

- Kanonische URL: https://yellowcube.eu/de/glossary/network-detection-and-response/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Sie nutzt üblicherweise Paketdaten, Flow-Records, Protokoll-Metadaten, Verkehrsmuster oder eine Kombination dieser Quellen.

NDR kann Aktivität über Systeme hinweg offenbaren, die keine Endpunkt-Agents unterstützen, und ist damit in Rechenzentren, Cloud-Netzwerken und OT-Umgebungen nützlich. Es kann Analysten außerdem helfen, Lateral Movement oder Command-and-Control-Verkehr zu verfolgen — vorausgesetzt, Sensoren sind dort positioniert, wo die relevante Kommunikation sichtbar ist.

Ihre Grenzen sind strukturell: Durchgängige Verschlüsselung verbirgt Nutzdaten und erzwingt den Rückgriff auf Metadaten, Timing und Zielreputation; Cloud und Software-Defined Networking können Verkehr an festen Sensoren vorbeiführen; und Verhaltensbaselines brauchen Zeit, um zu lernen, was „normal" in jeder Umgebung bedeutet — und werden das Ungewöhnliche-aber-Legitime neben dem Bösartigen markieren.

### Wichtigste Punkte

- **Primärer Zweck:** Bösartige oder anomale Aktivität aus Netzwerkbeweisen erkennen und untersuchen.
- **Typische Methoden:** Protokollanalyse, Verhaltens-Baselining, Signaturen, Threat-Intelligence-Abgleich und Verkehrskorrelation.
- **Designabhängigkeit:** Sensorplatzierung, Netzwerktopologie, Ost-West-Sichtbarkeit, Zeitsynchronisation und aufbewahrte Beweise beeinflussen die Ergebnisse wesentlich.
- **Wichtige Einschränkung:** Verschlüsselung, asymmetrisches Routing, Cloud-Architektur, hohes Verkehrsvolumen und auf einen Host beschränkte Aktivität können die Sichtbarkeit reduzieren.

### Verwandte Begriffe

[Erkennung und Reaktion auf Endgeräten (EDR)](<https://yellowcube.eu/de/glossary/endpoint-detection-and-response/>) · [Erweiterte Erkennung und Reaktion (XDR)](<https://yellowcube.eu/de/glossary/extended-detection-and-response/>) · [Netzwerksegmentierung](<https://yellowcube.eu/de/glossary/network-segmentation/>) · [Security Information and Event Management (SIEM)](<https://yellowcube.eu/de/glossary/security-information-and-event-management/>) · [Cyber-Bedrohungsinformationen (CTI)](<https://yellowcube.eu/de/glossary/cyber-threat-intelligence/>)

### Quellen

[NIST SP 800-94: Guide to Intrusion Detection and Prevention Systems](https://csrc.nist.gov/pubs/sp/800/94/final) · [NIST SP 800-82r3: Guide to Operational Technology Security](https://csrc.nist.gov/pubs/sp/800/82/r3/final)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

