Bežne používa paketové údaje, záznamy tokov, metadáta protokolov, vzory prevádzky alebo kombináciu týchto zdrojov.
NDR môže odhaliť aktivitu cez systémy, ktoré nepodporujú agenty koncových zariadení, čím je užitočná v dátových centrách, cloudových sieťach a prostrediach prevádzkových technológií. Môže tiež pomôcť analytikom sledovať laterálny pohyb alebo prevádzku command-and-control, pokiaľ sú senzory umiestnené tam, kde je relevantná komunikácia viditeľná.
Jej limity sú štrukturálne: všadeprítomné šifrovanie skrýva obsah užitočného zaťaženia a núti spoliehanie na metadáta, časovanie a reputáciu destinácie; cloud a softvérovo definované siete môžu presúvať prevádzku okolo fixných senzorov; a behaviorálne základné stavy potrebujú čas, aby sa naučili, čo znamená „normálne" v každom prostredí — a budú označovať nezvyčajné-ale-legitímne spolu so škodlivým.
Kľúčové body
Primárny účelDetekovať a vyšetrovať škodlivú alebo anomálnu aktivitu zo sieťových dôkazov.
Typické metódyAnalýza protokolov, behaviorálne základné stavy, signatúry, porovnávanie s spravodajstvo o hrozbách a korelácia prevádzky.
Návrhová závislosťUmiestnenie senzorov, topológia siete, viditeľnosť east–west, synchronizácia času a uchované dôkazy podstatne ovplyvňujú výsledky.
Dôležité obmedzenieŠifrovanie, asymetrické smerovanie, cloudová architektúra, vysoký objem prevádzky a aktivita ohraničená na hostiteľa môžu znížiť viditeľnosť.