NDR (Network Detection and Response)
generalDéfinition
Le NDR (Network Detection and Response) désigne une catégorie de solutions de sécurité qui analysent en continu le trafic réseau, souvent via une capture passive par TAP ou port mirroring, pour détecter des menaces avancées échappant aux défenses périmétriques traditionnelles, comme les mouvements latéraux, l'exfiltration de données, l'usage anormal de protocoles légitimes ou les communications avec une infrastructure de commande et contrôle. Contrairement à un IDS signature-based classique, le NDR s'appuie fortement sur l'analyse comportementale et le machine learning pour établir une base de référence du trafic normal (baseline) et signaler les écarts statistiquement significatifs, permettant de détecter des techniques living-off-the-land utilisant des outils légitimes comme PsExec ou WMI à des fins malveillantes. Les solutions NDR déchiffrent parfois le trafic TLS via inspection SSL ou s'appuient sur l'analyse de métadonnées chiffrées, comme la durée, le volume et les motifs temporels des connexions, pour détecter des anomalies sans casser le chiffrement. Le NDR complète l'EDR, centré sur l'hôte, et le SIEM, centré sur les journaux, dans une architecture de détection en profondeur souvent qualifiée de XDR (Extended Detection and Response) lorsque ces sources sont corrélées. Il est particulièrement pertinent dans les environnements où l'EDR ne peut être déployé, comme les équipements IoT ou les réseaux OT industriels, offrant une visibilité complémentaire indispensable.
Techniques d'analyse
Inspection approfondie des paquets (DPI), analyse des flux NetFlow/IPFIX, machine learning pour la détection d'anomalies, analyse des métadonnées réseau (DNS, HTTP, TLS), et corrélation avec les feeds de threat intelligence.
Cas d'usage
Le NDR excelle dans la détection des activités C2 (beaconing, DNS tunneling), du mouvement latéral (scans internes, connexions inhabituelles), de l'exfiltration de données et des protocoles non conformes. Il offre une visibilité sur le trafic est-ouest invisible aux firewalls.
Complémentarité EDR + NDR
L'EDR voit ce qui se passe sur la machine, le NDR voit ce qui passe sur le réseau. L'intégration EDR + NDR + SIEM forme le triptyque de visibilité recommandé. En 2026, les NDR étendent leur couverture aux environnements cloud et OT.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h