Viola后花园 04月07日 00:28
IDPS vs. NDR update
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

文章探讨了网络安全领域中NDR(网络检测与响应)和IDPS(入侵检测与防御系统)的关系,分析了它们在流量检测、威胁应对方面的差异,以及NDR产品在技术、团队能力上的挑战。文章指出NDR并非IDPS的替代品,而是针对高级威胁和内网失陷风险而生的主动防御手段,强调了数据驱动安全的重要性,并讨论了异常检测、机器学习、网络元数据等关键技术在NDR中的应用。最后,文章强调了NDR产品对技术团队的复合能力要求,并推荐了Gartner报告以供参考。

🛡️ IDPS是基于特征或签名检测的被动防御产品,擅长针对已知威胁进行实时检测和阻断,检测成本较低;而NDR是主动防御产品,针对内网失陷场景,侧重异常检测和威胁狩猎。

🔍 NDR的核心在于异常检测,它基于“失陷假设”,依赖安全分析师的经验构建异常模型,机器学习用于告警优先级排序和自动化响应流程。

📊 NDR的发展趋势是转向网络元数据,以平衡安全分析所需的数据丰富性与成本。网络元数据采集和文件捕获能够较快地发现异常,并降低计算和存储成本。

💡 国内外NDR产品发展存在差异:欧美市场NDR侧重异常检测与响应能力,而国内厂商倾向于集成多种检测能力。NDR产品需要重视技术复合性,避免功能堆砌而实效差。

原创 Viola 2022-04-17 19:00

抱歉之前比较率性,写得比较随意,感觉浪费了大家的时间,现在重新组织了一稿。

行业内新概念、新产品层出不穷,有人称这一现象为“行业首字母缩略词爆炸” ,也有人说这些新都是“鸡尾酒最上面缤纷炫目的部分”。刚好和人说聊到IDS和NDR的关系,翻出几张旧图,简单探讨其中的新与旧。

产品定位决定了NDR不能替代IDPS

首先回顾流量检测市场的演进。当前网络检测市场最主流的产品包括IDPS、WAF、NGFW以及NDR,它们的演进关系如下。虽然都是基于流量进行威胁检测,但IDPS和NDR从定位来说就有本质的区别,NDR并不能替代IDPS。
• IDPS是被动防御阶段的产品,主要基于特征或签名检测技术,进行实时检测和在线阻断。它是针对已知威胁和漏洞利用最精准的检测手段,且检测成本低。以Sourcefire为代表的下一代IPS技术创新——上下文感知能力,本文暂且略过不提。
• 而NDR则是攻击专业化和定向化趋势下出现的主动防御产品,它的关键假设是内网已经失陷,需要通过构建检测和响应能力,在失陷和最终数据泄露的窗口期尽早发现隐藏威胁和攻击,因此侧重在基于非实时或长时流量做异常检测和主动的威胁狩猎。

NDR需要产品团队具备高度复合能力

留心国内外市场发展,我们会发现两者存在较大差异。欧美市场IDPS、WAF以及NGFW产品高度成熟,因此新兴的NDR产品并不强调覆盖这几类成熟市场,而是侧重发展异常检测与事件响应能力,典型厂商如Darktrace。国内厂商则试图将WAF、IDPS、NDR的检测能力完整集成在一起,提供all-in-one的网络检测能力。
选择哪种思路发展产品更为得当,还需要综合考虑市场和竞争的情况。但值得注意的是,NDR是“假设失陷”、“数据驱动安全”背景下的时代产物,如果没有充分认识其技术的高度复合性和挑战以及由此对产品团队能力的要求,最后可能产品大而不精,堆砌若干功能、徒增产品复杂度而实效差。下面就其中的几点问题逐一探讨。
综上,回顾市场演进,基于产品定位NDR不能替代IDPS。NDR的核心能力构建,需要具备高度复合能力的产品团队。
PS,其实这个话题,值得投入更多精力进行深入探讨,以上均属个人拙见、浅尝辄止。笔者在此还推荐一份Gartner报告——“Applying Network-Centric Approaches for Threat Detection and Response”,作者是Augusto Barros,、Anton Chuvakin和Anna Belak。

阅读原文

跳转微信打开

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

NDR IDPS 网络安全 威胁检测 异常检测
相关文章