Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

NDR (Network Detection and Response)

general

Définition

Le NDR (Network Detection and Response) désigne une catégorie de solutions de sécurité qui analysent en continu le trafic réseau, souvent via une capture passive par TAP ou port mirroring, pour détecter des menaces avancées échappant aux défenses périmétriques traditionnelles, comme les mouvements latéraux, l'exfiltration de données, l'usage anormal de protocoles légitimes ou les communications avec une infrastructure de commande et contrôle. Contrairement à un IDS signature-based classique, le NDR s'appuie fortement sur l'analyse comportementale et le machine learning pour établir une base de référence du trafic normal (baseline) et signaler les écarts statistiquement significatifs, permettant de détecter des techniques living-off-the-land utilisant des outils légitimes comme PsExec ou WMI à des fins malveillantes. Les solutions NDR déchiffrent parfois le trafic TLS via inspection SSL ou s'appuient sur l'analyse de métadonnées chiffrées, comme la durée, le volume et les motifs temporels des connexions, pour détecter des anomalies sans casser le chiffrement. Le NDR complète l'EDR, centré sur l'hôte, et le SIEM, centré sur les journaux, dans une architecture de détection en profondeur souvent qualifiée de XDR (Extended Detection and Response) lorsque ces sources sont corrélées. Il est particulièrement pertinent dans les environnements où l'EDR ne peut être déployé, comme les équipements IoT ou les réseaux OT industriels, offrant une visibilité complémentaire indispensable.

Techniques d'analyse

Inspection approfondie des paquets (DPI), analyse des flux NetFlow/IPFIX, machine learning pour la détection d'anomalies, analyse des métadonnées réseau (DNS, HTTP, TLS), et corrélation avec les feeds de threat intelligence.

Cas d'usage

Le NDR excelle dans la détection des activités C2 (beaconing, DNS tunneling), du mouvement latéral (scans internes, connexions inhabituelles), de l'exfiltration de données et des protocoles non conformes. Il offre une visibilité sur le trafic est-ouest invisible aux firewalls.

Complémentarité EDR + NDR

L'EDR voit ce qui se passe sur la machine, le NDR voit ce qui passe sur le réseau. L'intégration EDR + NDR + SIEM forme le triptyque de visibilité recommandé. En 2026, les NDR étendent leur couverture aux environnements cloud et OT.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis