# Qu'est-ce que la détection et la réponse sur le réseau (NDR) ?

> La détection et la réponse sur le réseau (network detection and response, NDR) est une capacité de sécurité qui analyse les communications réseau pour identifier les comportements suspects, soutenir l'investigation et déclencher ou guider la réponse.

- URL canonique: https://yellowcube.eu/fr/glossary/network-detection-and-response/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Elle utilise couramment les données de paquets, les enregistrements de flux, les métadonnées de protocole, les motifs de trafic ou une combinaison de ces sources.

Le NDR peut révéler une activité traversant des systèmes qui ne prennent pas en charge d'agents sur les terminaux, ce qui le rend utile dans les centres de données, les réseaux cloud et les environnements de technologies opérationnelles. Il peut aussi aider les analystes à suivre le mouvement latéral ou le trafic de command and control, à condition que les capteurs soient positionnés là où les communications pertinentes sont visibles.

Ses limites sont structurelles : le chiffrement généralisé masque le contenu des charges utiles et impose de s'en remettre aux métadonnées, au timing et à la réputation des destinations ; le cloud et le software-defined networking peuvent faire passer le trafic hors de portée des capteurs fixes ; et les références comportementales ont besoin de temps pour apprendre ce que « normal » signifie dans chaque environnement — et signaleront l'inhabituel-mais-légitime aux côtés du malveillant.

### Points clés

- **Objectif principal:** Détecter et investiguer l'activité malveillante ou anomale à partir des preuves réseau.
- **Méthodes typiques:** Analyse de protocoles, établissement de références comportementales, signatures, correspondance avec le renseignement sur les menaces et corrélation du trafic.
- **Dépendance de conception:** Le placement des capteurs, la topologie réseau, la visibilité est-ouest, la synchronisation horaire et les preuves conservées affectent matériellement les résultats.
- **Limite importante:** Le chiffrement, le routage asymétrique, l'architecture cloud, les volumes de trafic élevés et l'activité confinée à un hôte peuvent réduire la visibilité.

### Termes associés

[Détection et réponse sur les terminaux (EDR)](<https://yellowcube.eu/fr/glossary/endpoint-detection-and-response/>) · [Détection et réponse étendues (XDR)](<https://yellowcube.eu/fr/glossary/extended-detection-and-response/>) · [Segmentation du réseau](<https://yellowcube.eu/fr/glossary/network-segmentation/>) · [Gestion des informations et des événements de sécurité (SIEM)](<https://yellowcube.eu/fr/glossary/security-information-and-event-management/>) · [Renseignement sur les cybermenaces (CTI)](<https://yellowcube.eu/fr/glossary/cyber-threat-intelligence/>)

### Sources

[NIST SP 800-94 : Guide to Intrusion Detection and Prevention Systems](https://csrc.nist.gov/pubs/sp/800/94/final) · [NIST SP 800-82r3 : Guide to Operational Technology Security](https://csrc.nist.gov/pubs/sp/800/82/r3/final)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

