Network Detection and Response

Auch bekannt als:Netzwerkerkennung und -reaktion · NDR

Network Detection and Response: Analysiert Netzwerkverkehr zur ErkennungDetectionFähigkeit, verdächtige Aktivitäten, Angriffe oder Richtlinienverstöße rechtzeitig zu erkennen. und Untersuchung verdächtiger Aktivitäten. Die Kontrolle wirkt auf NetzwerkkommunikationNetwork CommunicationAustausch von Daten zwischen Systemen über Netzwerkprotokolle und Verbindungen. oder NetzzugängeNetwork AccessMöglichkeit eines Benutzers, Geräts oder Workloads, Netzwerkressourcen zu erreichen und zu nutzen.. Wirksamkeit entsteht durch restriktive Regeln, Segmentierung, laufende ÜberwachungMonitoringKontinuierliche Beobachtung von Systemen, Identitäten, Netzen und Kontrollen auf relevante Veränderungen. und abgestimmte ReaktionsprozesseResponse ProcessKoordinierte Folge von Entscheidungen und Maßnahmen zur Behandlung von Sicherheitsereignissen und Vorfällen..

Funktionsweise und Einordnung

Network Detection and Response verbindet Datenquellen mit einer Erkennungs- oder Bewertungslogik. Rohdaten werden erst dann sicherheitsrelevant, wenn Zeitbezug, Identität, Systemkontext und erwartetes Normalverhalten berücksichtigt werden. Regeln, Korrelationen, statistische Modelle oder Analystenentscheidungen können dabei zusammenwirken; keine einzelne Methode deckt alle Angriffsmuster zuverlässig ab.

Bedeutung in der Praxis

Operative Qualität zeigt sich an Abdeckung, Datenvollständigkeit, Erkennungszeit und der Belastung durch Fehlalarme. Datenquellen benötigen definierte Verantwortliche, Zeitsynchronisation, Aufbewahrung und Qualitätskontrollen. Erkennungen müssen getestet, versioniert und anhand realer Vorfälle verbessert werden. Für jeden relevanten Alarm sind außerdem Triage-Schritte, Eskalation und mögliche Reaktionsmaßnahmen erforderlich.

Verwandte Begriffe

  • NetzwerkverhaltensanalyseNetwork Behavior AnalysisErkennung auffälliger Kommunikationsmuster anhand von Netzwerkmetadaten und Verhalten.: Erkennung auffälliger Kommunikationsmuster anhand von Netzwerkmetadaten und Verhalten.
  • NetzwerkflussdatenNetwork FlowZusammenfassung einer Kommunikationsbeziehung zwischen Endpunkten über einen Zeitraum.: Zusammenfassung einer Kommunikationsbeziehung zwischen Endpunkten über einen Zeitraum.
  • Erweiterte Erkennung und ReaktionExtended Detection and ResponseKorrelierte Erkennung und Reaktion über Endpunkte, Identitäten, E-Mail, Netzwerk und Cloud.: Korrelierte Erkennung und Reaktion über Endpunkte, Identitäten, E-Mail, Netzwerk und Cloud.
  • NetzwerkforensikNetwork ForensicsRekonstruktion und Analyse sicherheitsrelevanter Ereignisse anhand von Netzwerkdaten.: Rekonstruktion und Analyse sicherheitsrelevanter Ereignisse anhand von Netzwerkdaten.