Elle utilise couramment les données de paquets, les enregistrements de flux, les métadonnées de protocole, les motifs de trafic ou une combinaison de ces sources.
Le NDR peut révéler une activité traversant des systèmes qui ne prennent pas en charge d'agents sur les terminaux, ce qui le rend utile dans les centres de données, les réseaux cloud et les environnements de technologies opérationnelles. Il peut aussi aider les analystes à suivre le mouvement latéral ou le trafic de command and control, à condition que les capteurs soient positionnés là où les communications pertinentes sont visibles.
Ses limites sont structurelles : le chiffrement généralisé masque le contenu des charges utiles et impose de s'en remettre aux métadonnées, au timing et à la réputation des destinations ; le cloud et le software-defined networking peuvent faire passer le trafic hors de portée des capteurs fixes ; et les références comportementales ont besoin de temps pour apprendre ce que « normal » signifie dans chaque environnement — et signaleront l'inhabituel-mais-légitime aux côtés du malveillant.
Points clés
Objectif principalDétecter et investiguer l'activité malveillante ou anomale à partir des preuves réseau.
Méthodes typiquesAnalyse de protocoles, établissement de références comportementales, signatures, correspondance avec le renseignement sur les menaces et corrélation du trafic.
Dépendance de conceptionLe placement des capteurs, la topologie réseau, la visibilité est-ouest, la synchronisation horaire et les preuves conservées affectent matériellement les résultats.
Limite importanteLe chiffrement, le routage asymétrique, l'architecture cloud, les volumes de trafic élevés et l'activité confinée à un hôte peuvent réduire la visibilité.