Средства защиты информации (СЗИ)
Обнаружение и реагирование на уровне сети (NDR)
Сертификат не требуется

Также: Network Detection and Response, анализ сетевого трафика

NDR непрерывно анализирует сетевой трафик и находит в нем признаки атаки, которые не видят ни межсетевой экран, ни антивирус.

Зачем нужно

Видит то, что происходит внутри сети: перемещение атакующего между серверами, сканирование, передачу данных наружу, подозрительные подключения к управляющим серверам. Особенно полезен там, где на узлах нельзя поставить агентов (старое оборудование, АСУ ТП, сетевые устройства).

Как работает

Датчики получают копию трафика (SPAN или TAP), восстанавливают сеансы и применяют сигнатуры, правила поведения и модели машинного обучения. Система хранит метаданные и при необходимости сам трафик, что позволяет расследовать инцидент задним числом. Может передавать команды на блокировку межсетевому экрану или узловым средствам.

Чего не делает

Не видит содержимое зашифрованного трафика, только его метаданные. Требует зеркалирования трафика со всех нужных сегментов. Много ложных срабатываний в первые недели без настройки. Не заменяет EDR и SIEM, а дополняет их.

Сертификация и требования регулятора

Отдельной обязательной сертификации NDR для ИСПДн нет. Если система используется как система обнаружения вторжений в составе мер защиты, для нее применяют требования к системам обнаружения вторжений ФСТЭК России; решение принимают по модели угроз и уровню защищенности.

В ИСПДн

Меры приказа ФСТЭК № 21: СОВ.1 (обнаружение вторжений), РСБ.5 (мониторинг результатов регистрации событий и реагирование на них), ИНЦ.2 (обнаружение, идентификация и регистрация инцидентов), ИНЦ.4 (анализ инцидентов и их причин). Хранение метаданных трафика помогает установить источник и последствия инцидента, о котором нужно уведомить Роскомнадзор.

Как выбирать
  • Охват: сколько сегментов и каналов можно зеркалировать и как это влияет на нагрузку.
  • Глубина хранения трафика и метаданных.
  • Качество и прозрачность обнаружений: описание, привязка к тактикам атак, рекомендации.
  • Интеграции: SIEM, межсетевой экран, EDR для блокировки.
  • Работа с промышленными протоколами и устаревшими системами, если они есть.
  • Требования к серверам и объему хранилища.
Примеры решений на рынке РФ

PT Network Attack Discovery (Positive Technologies), Kaspersky Anti Targeted Attack, Solar NGR (Ростелеком-Солар). Это не рекомендация. Наличие, тип, класс и срок действия сертификата каждого продукта проверять в реестре на дату закупки.

Что проверяет аудитор

Какие сегменты охватывает анализ трафика, кто и как быстро разбирает срабатывания, глубина хранения данных, примеры расследований, связь с SIEM и процессом реагирования на инциденты. Типичная ошибка: датчик подключен только к периметру и не видит внутренние сегменты с ПДн, а срабатывания накапливаются без разбора.

Примеры применения (3)
  • NDR замечает передачу большого объема данных с сервера базы ПДн на внешний адрес и создает инцидент.
  • Аналитик восстанавливает по сохраненным метаданным путь атакующего от рабочего компьютера до сервера.
  • Датчик в сегменте АСУ ТП находит подключение неизвестного устройства.
Связанные понятия
Термины ИБMITMincident responsezero-dayэшелонированная защита
Соседние классыIDSSIEMEDRмежсетевой экран
Документырегламент реагирования на инцидентыжурнал инцидентов
Ролианалитик SOCспециалист по ИБ
Источники (3)

Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все средства защиты

Материал: Школа персональных данных № 1. Обновлено 02.10.2026

02.10.2026