Также: Network Detection and Response, анализ сетевого трафика
NDR непрерывно анализирует сетевой трафик и находит в нем признаки атаки, которые не видят ни межсетевой экран, ни антивирус.
Видит то, что происходит внутри сети: перемещение атакующего между серверами, сканирование, передачу данных наружу, подозрительные подключения к управляющим серверам. Особенно полезен там, где на узлах нельзя поставить агентов (старое оборудование, АСУ ТП, сетевые устройства).
Датчики получают копию трафика (SPAN или TAP), восстанавливают сеансы и применяют сигнатуры, правила поведения и модели машинного обучения. Система хранит метаданные и при необходимости сам трафик, что позволяет расследовать инцидент задним числом. Может передавать команды на блокировку межсетевому экрану или узловым средствам.
Не видит содержимое зашифрованного трафика, только его метаданные. Требует зеркалирования трафика со всех нужных сегментов. Много ложных срабатываний в первые недели без настройки. Не заменяет EDR и SIEM, а дополняет их.
Отдельной обязательной сертификации NDR для ИСПДн нет. Если система используется как система обнаружения вторжений в составе мер защиты, для нее применяют требования к системам обнаружения вторжений ФСТЭК России; решение принимают по модели угроз и уровню защищенности.
Меры приказа ФСТЭК № 21: СОВ.1 (обнаружение вторжений), РСБ.5 (мониторинг результатов регистрации событий и реагирование на них), ИНЦ.2 (обнаружение, идентификация и регистрация инцидентов), ИНЦ.4 (анализ инцидентов и их причин). Хранение метаданных трафика помогает установить источник и последствия инцидента, о котором нужно уведомить Роскомнадзор.
- Охват: сколько сегментов и каналов можно зеркалировать и как это влияет на нагрузку.
- Глубина хранения трафика и метаданных.
- Качество и прозрачность обнаружений: описание, привязка к тактикам атак, рекомендации.
- Интеграции: SIEM, межсетевой экран, EDR для блокировки.
- Работа с промышленными протоколами и устаревшими системами, если они есть.
- Требования к серверам и объему хранилища.
PT Network Attack Discovery (Positive Technologies), Kaspersky Anti Targeted Attack, Solar NGR (Ростелеком-Солар). Это не рекомендация. Наличие, тип, класс и срок действия сертификата каждого продукта проверять в реестре на дату закупки.
Какие сегменты охватывает анализ трафика, кто и как быстро разбирает срабатывания, глубина хранения данных, примеры расследований, связь с SIEM и процессом реагирования на инциденты. Типичная ошибка: датчик подключен только к периметру и не видит внутренние сегменты с ПДн, а срабатывания накапливаются без разбора.
Примеры применения (3)
- NDR замечает передачу большого объема данных с сервера базы ПДн на внешний адрес и создает инцидент.
- Аналитик восстанавливает по сохраненным метаданным путь атакующего от рабочего компьютера до сервера.
- Датчик в сегменте АСУ ТП находит подключение неизвестного устройства.
Связанные понятия
Источники (3)
- Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»
- MITRE ATT&CK
- ISO/IEC 27002:2022 «Information security, cybersecurity and privacy protection – Information security controls»
Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все средства защиты
Материал: Школа персональных данных № 1. Обновлено 02.10.2026