Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Network Detection and Response (NDR)

general

Définition

Le Network Detection and Response (NDR) est une catégorie de solutions de sécurité qui analysent le trafic réseau en temps réel pour détecter les menaces, les comportements anormaux, et les activités malveillantes qui échappent aux contrôles basés sur les endpoints ou les logs. Le NDR capture et analyse les flux réseau (NetFlow, PCAP partiel, métadonnées de connexion) et utilise des techniques de détection avancées — règles basées sur les signatures, analyses comportementales (ML/IA), et threat intel — pour identifier les intrusions, mouvements latéraux, et exfiltrations. La valeur distinctive du NDR est sa capacité à détecter des menaces non visibles depuis les endpoints. Les équipements IoT, OT, et les appareils BYOD n'ont souvent pas d'agent EDR — le réseau est le seul endroit où leur comportement peut être observé. Les attaquants qui désactivent les agents EDR ou utilisent des techniques living-off-the-land restent visibles dans les flux réseau (même si les logs endpoint sont altérés, le trafic réseau est observable depuis les équipements réseau). L'exfiltration de données, quelle que soit sa méthode (DNS tunneling, HTTP vers un service cloud, SFTP), génère toujours des flux réseau détectables. Les solutions NDR leaders incluent Darktrace (IA non-supervisée pour la détection comportementale), Vectra AI (détection basée sur le comportement des attaquants post-compromission), ExtraHop Reveal(x) (analyse à haute fidélité du trafic réseau avec décryptage TLS), Cisco Stealthwatch (intégration native avec l'infrastructure Cisco), et Corelight (basé sur Zeek, open-source enrichi). Dans les architectures SOC modernes, le NDR complète le SIEM et l'EDR pour couvrir les angles morts de détection. La triade de visibilité recommandée par Gartner est EDR (endpoints) + NDR (réseau) + SIEM/SOAR (corrélation et réponse).

Analyse comportementale réseau — baselines et anomalies

Le coeur de la détection NDR est l'établissement de baselines comportementales réseau. Le NDR apprend le comportement normal du réseau pendant une période d'observation (volumes de trafic par segment, protocoles utilisés, destinations externes habituelles, patterns de communication inter-services) et alerte sur les déviations. Une VM qui commence soudainement à scanner des ports internes (comportement de mapping réseau d'un attaquant), un serveur de base de données qui initie des connexions sortantes vers Internet (comportement anormal pour un serveur normalement passif), ou un volume de trafic DNS inhabituellement élevé depuis un poste (signe de DNS tunneling) sont des anomalies comportementales que le NDR détecte sans signature préalable. Cette approche comportementale est particulièrement efficace contre les attaques zero-day et les techniques LotL qui n'ont pas de signature connue.

NDR et trafic chiffré — sans décryptage

Plus de 90% du trafic web est maintenant chiffré (HTTPS/TLS). Le NDR peut toujours détecter des menaces dans le trafic chiffré sans le déchiffrer, en analysant les métadonnées TLS et les comportements de connexion. La signature JA3 (empreinte du ClientHello TLS) identifie le client TLS utilisé — certains malwares ont des signatures JA3 caractéristiques. L'analyse des patterns de connexion (longueur des paquets, timing entre les paquets, patterns de flux) permet de différencier le trafic normal du trafic C2 même chiffré. Les algorithmes ML comme ETA (Encrypted Traffic Analysis) de Cisco Talos analysent les caractéristiques statistiques du trafic chiffré pour identifier les malwares et tunnels C2. Pour les cas où le décryptage est nécessaire (conformité, investigation approfondie), le NDR peut s'intégrer avec un interception TLS passive (déchiffrement via la clé privée du serveur côté réseau, sans modification du trafic).

NDR dans les environnements cloud et hybrides

L'extension du NDR aux environnements cloud est un défi car le trafic cloud (inter-VM dans le même VPC, vers les services managés) n'est pas accessible aux sondes réseau physiques traditionnelles. Les solutions cloud-native NDR s'adaptent : analyse des VPC Flow Logs (AWS), NSG Flow Logs (Azure), et VPC Flow Logs (GCP) — ces logs capturent les métadonnées de connexion (source/destination IP, port, protocole, bytes, accepté/rejeté) mais pas le contenu. Pour une visibilité plus profonde dans le cloud, les Traffic Mirroring features (AWS Traffic Mirroring, Azure Virtual Network TAP) dupliquent le trafic réseau vers des appliances NDR virtualisées. Dans les environnements hybrides, la continuité de visibilité entre le réseau on-premise et le cloud est gérée par des solutions comme Darktrace Enterprise qui couvrent les deux environnements depuis une console unifiée.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis