Viola后花园 02月08日
IDPS vs. NDR update
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

本文探讨了网络检测市场中IDPS和NDR的关系,强调NDR不能替代IDPS。IDPS侧重已知威胁的精准检测和在线阻断,而NDR则侧重内网失陷假设下的异常检测和威胁狩猎。欧美市场NDR侧重异常检测与事件响应,国内厂商则倾向集成WAF、IDPS、NDR能力。文章分析了传统特征检测能力并未过时,以及NDR核心能力侧重准实时和长时异常检测,并依赖安全分析师经验构建异常模型。此外,NDR发展趋势是基于网络元数据进行检测,以平衡数据丰富性与性价比。

🛡️IDPS是被动防御产品,基于特征或签名检测已知威胁,进行实时检测和在线阻断,检测精准且成本较低。

🎯NDR是主动防御产品,假设内网已失陷,侧重非实时或长时流量的异常检测和威胁狩猎,以尽早发现隐藏威胁。

📊NDR的核心能力构建需要高度复合能力的产品团队,尤其是在规则引擎的持续运营优化、基于专家知识构建核心统计模型以及事件调查和响应流程的自动化等方面。

🌐NDR的发展趋势是基于网络元数据进行检测,通过保存网络元数据,平衡安全分析/威胁狩猎所需的数据丰富性以及性价比。

原创 Viola 2022-04-17 19:00

抱歉之前比较率性,写得比较随意,感觉浪费了大家的时间,现在重新组织了一稿。

行业内新概念、新产品层出不穷,有人称这一现象为“行业首字母缩略词爆炸” ,也有人说这些新都是“鸡尾酒最上面缤纷炫目的部分”。刚好和人说聊到IDS和NDR的关系,翻出几张旧图,简单探讨其中的新与旧。

产品定位决定了NDR不能替代IDPS

首先回顾流量检测市场的演进。当前网络检测市场最主流的产品包括IDPS、WAF、NGFW以及NDR,它们的演进关系如下。虽然都是基于流量进行威胁检测,但IDPS和NDR从定位来说就有本质的区别,NDR并不能替代IDPS。

• IDPS是被动防御阶段的产品,主要基于特征或签名检测技术,进行实时检测和在线阻断。它是针对已知威胁和漏洞利用最精准的检测手段,且检测成本低。以Sourcefire为代表的下一代IPS技术创新——上下文感知能力,本文暂且略过不提。

• 而NDR则是攻击专业化和定向化趋势下出现的主动防御产品,它的关键假设是内网已经失陷,需要通过构建检测和响应能力,在失陷和最终数据泄露的窗口期尽早发现隐藏威胁和攻击,因此侧重在基于非实时或长时流量做异常检测和主动的威胁狩猎。

NDR需要产品团队具备高度复合能力

留心国内外市场发展,我们会发现两者存在较大差异。欧美市场IDPS、WAF以及NGFW产品高度成熟,因此新兴的NDR产品并不强调覆盖这几类成熟市场,而是侧重发展异常检测与事件响应能力,典型厂商如Darktrace。国内厂商则试图将WAF、IDPS、NDR的检测能力完整集成在一起,提供all-in-one的网络检测能力。

选择哪种思路发展产品更为得当,还需要综合考虑市场和竞争的情况。但值得注意的是,NDR是“假设失陷”、“数据驱动安全”背景下的时代产物,如果没有充分认识其技术的高度复合性和挑战以及由此对产品团队能力的要求,最后可能产品大而不精,堆砌若干功能、徒增产品复杂度而实效差。下面就其中的几点问题逐一探讨。

综上,回顾市场演进,基于产品定位NDR不能替代IDPS。NDR的核心能力构建,需要具备高度复合能力的产品团队。

PS,其实这个话题,值得投入更多精力进行深入探讨,以上均属个人拙见、浅尝辄止。笔者在此还推荐一份Gartner报告——“Applying Network-Centric Approaches for Threat Detection and Response”,作者是Augusto Barros,、Anton Chuvakin和Anna Belak。

阅读原文

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

NDR IDPS 网络安全 威胁检测 元数据
相关文章