
Компании с выстроенными процессами ИБ стали заметно больше интересоваться сетевым детектированием и реагированием. Это не случайность: их внутренним центрам мониторинга нужна дополнительная видимость сети и трафика. Crosstech рассказывает об опыте и результатах внедрения NDR у крупного заказчика.
- 1. Введение
- 2. Почему старых инструментов не хватает?
- 3. Место NDR в общей картине борьбы с угрозами
- 4. Архитектура NDR
- 5. Как мы NDR внедряли
- 6. Что получилось в итоге благодаря внедрению NDR
- 7. Выводы
Введение
Спрос на системы класса «сетевое детектирование и реагирование» (Network Detection and Response, NDR) среди зрелых заказчиков в I квартале 2026 года вырос на 16 % по сравнению с тем же периодом 2025 года. И это не резкий скачок, а отражение поступательной тенденции: базовых средств защиты сети перестаёт хватать, нужны передовые инструменты.
Каково место NDR в сетевой безопасности сегодняшнего дня? Что он позволяет делать и в чём ограничения? Как происходит внедрение и как жить после него? На эти вопросы мы ответим в сегодняшней статье.
Почему старых инструментов не хватает?
Что относится к базовым инструментам сетевой безопасности? Сегодня у большинства наших заказчиков уже есть средства межсетевого экранирования и антивирусной защиты. Выделены и организованы сегменты безопасности, построен периметр. Но при этом сам периметр уже давно начал размываться: инфраструктура становится гибридной, сотрудники работают на удалёнке.
Теперь после первичного проникновения в инфраструктуру, которое можно реализовать, например, через фишинговое письмо или через доверенные связи с инфраструктурой подрядчиков, злоумышленники могут находиться в инфраструктуре месяцами, прежде чем начать горизонтальное перемещение и реализацию вредоносных сценариев.
Российский контекст добавляет к этому ещё один слой сложности. Импортозамещение последних лет создало в инфраструктурах многих компаний настоящий зоопарк: старые западные решения, которые ещё не выведены из эксплуатации, новые отечественные, которые только настраиваются, и временные архитектурные связки между ними. Площадь атаки неизбежно расширяется. Большое количество сервисов и панелей управления также создаёт для хакеров возможность удобнее маскироваться под легитимные инструменты.
Ключевое решение — возможность анализа трафика и действий злоумышленника внутри инфраструктуры, фиксация аномалий и своевременная реакция на них. Бизнес наращивает спрос на передовые решения в этом плане, в первую очередь EDR, который эффективно дополняется NDR. Последний выступает в роли инструмента для мониторинга сети и позволяет решать задачи по контролю угроз применительно к тем компонентам системы, на которые по тем или иным причинам невозможно установить EDR-агент.
Место NDR в общей картине борьбы с угрозами
NDR — инструмент видимости внутри сети. В этом та ценность, которую он даёт инфраструктуре. Проактивное обнаружение угроз, предотвращение и расследование недопустимых событий — первичная задача этого класса решений. NDR сегодня становится неотъемлемой частью стека СЗИ для центров мониторинга и управления безопасностью (SOC).
NDR смотрит на то, как ведёт себя трафик: объёмы, тайминг, направления. В последнем случае важно отслеживать и «север — юг» (обмен данными со внешними сетями), и «восток — запад» (горизонтальное движение внутри инфраструктуры). Отклонение от нормы — повод разобраться. Например, NDR помогает обнаруживать злоумышленников, которые используют легитимные инструменты — PowerShell, RDP, штатные учётные записи и т. д.
В экосистеме безопасности NDR занимает место между сетью и аналитикой: события из него уходят в SIEM, обогащают контекст для IRP / SOAR, соотносятся с данными от EDR. Именно поэтому сегодня становится всё труднее представить полноценный мониторинг и работу SOC без такого источника данных, как трафик, который анализируется NDR. Также важным достоинством NDR-систем является ретроспективный анализ трафика — технология глубокого анализа сетевых данных, собранных ранее с применением новых сигнатур.
Архитектура NDR
Основными элементами NDR являются компоненты для захвата и анализа трафика, которые фиксируют аномалии, артефакты, несоответствия различного рода. В зависимости от вендора и выбранного технического решения эти элементы могут быть объединены в одном модуле или являться различными компонентами в рамках инсталляции.
Компоненты захвата — это программные или аппаратные модули, которые устанавливаются в сети в непосредственной близости к точкам подачи анализируемого трафика. Мы рекомендуем начать проектирование с выявления основных информационных потоков, чтобы сформировать понимание того, какой трафик существует между сегментами в сети, и только впоследствии определять основные методы и точки его съёма. Эти компоненты непрерывно собирают «сырой» трафик или его описание, формируют метаданные, которые в дальнейшем передаются на анализ.
Компоненты анализа, в свою очередь, получают всю собранную информацию, проводят её анализ и обогащение, анализируют шифрованный трафик с применением технологий машинного обучения, создают уведомления, которые передают в SIEM. Также, если NDR получает копию сетевого трафика, а не его описание по NetFlow, то NDR-система может выделять файлы из потока анализируемого трафика для их проверки в изолированной среде песочниц.
NDR применяет следующие методы анализа сетевого трафика:
- Сигнатурный анализ — поиск атак по известным артефактам (сигнатурам).
- Анализ с использованием репутационных списков (индикаторов компрометации) — оценка на основе отнесения к базам доверенных или скомпрометированных источников.
- Глубокий анализ (DPI) — позволяет анализировать полезную нагрузку в трафике для определения нелегитимных приложений.
- Анализ с применением ML — решение, которое позволяет системе самостоятельно обучаться на основе собранных данных и формировать профили трафика, типичные для анализируемого объекта.
Чтобы лучше понимать, как это всё работает, далее мы рассмотрим конкретный пример внедрения NDR.
Как мы NDR внедряли
Дадим разъяснения на примере проекта, который мы реализовали для предприятия нефтегазовой отрасли с распределённой инфраструктурой: центральный офис, несколько дата-центров, более 20 объектов присутствия.
Во-первых, мы провели встречу с SOC заказчика — именно эта команда будет использовать NDR. Крайне важно понять, что будет интегрироваться с NDR: песочницы, SIEM, ИТ-системы. И, конечно, мы зафиксировали, что в этом проекте для нас является индикаторами успеха: не просто внедрение NDR с выбором точек подачи трафика, но и настройка исключений на основе анализа ложноположительных срабатываний. Глобальная задача заказчика — снизить вероятность наступления недопустимого события путём повышения видимости в сети, получения данных для расследования инцидентов и снижения времени реакции на обнаруженные угрозы в сфере информационной безопасности.
Второй этап — анализ информационных потоков. Задача — понять, как трафик движется внутри инфраструктуры. В ходе анализа мы обнаружили несколько унаследованных сегментов с устаревшими протоколами, о которых нынешняя команда просто не знала. Также на данном этапе мы рекомендуем оценить потенциальный рост количества трафика на горизонте от одного года и заложить мощности с учётом планов компании по развитию инфраструктуры.
Один из самых технически интересных этапов — выбор точек и методов подачи трафика. Есть несколько вариантов со своими плюсами и минусами.
- SPAN — самый распространённый вариант. При использовании SPAN устройство копирует трафик c интерфейсов, настроенных на съём трафика, и отправляет его на интерфейс, настроенный на подачу трафика. К нему, в свою очередь, подключён компонент захвата сетевого трафика. В зависимости от того, где расположен такой компонент, также может применяться RSPAN (Remote SPAN) — в рамках этой технологии захваченный трафик инкапсулируется в определённую VLAN. Он применяется, когда отсутствует возможность подключить компонент захвата трафика напрямую в устройство с источником захватываемого потока данных.
Также может использоваться ERSPAN (Encapsulated RSPAN). В рамках этой технологии захваченный трафик инкапсулируется в GRE-туннель, который обычно настраивается между устройством с источником захватываемого трафика и компонентом захвата. Он используется аналогично RSPAN, но в тех случаях, когда необходимо взаимодействие на третьем уровне модели OSI. Важно помнить, что при использовании ERSPAN может потребоваться расширение MTU на пути следования захваченного трафика.
Другое важное ограничение — использование SPAN влияет на производительность сетевого оборудования, поэтому на нагруженном оборудовании его использование не рекомендуется. Обязательно ознакомьтесь с техническими ограничениями, описанными в документации на ваше сетевое устройство (например, связанными с типом интерфейсов съёма трафика), и особенностями применяемой технологии отказоустойчивости (в частности, в паре коммутаторов M-LAG съём трафика рекомендуется производить с обоих устройств).
- TAP-ответвители — аппаратное ответвление на уровне физического кабеля. Существует два основных типа TAP-ответвителей: активные (используются для съёма трафика на «медных» линиях связи) и пассивные (применяются для зеркалирования сигналов оптоволоконных линий связи, в зависимости от типа используемой кабельной продукции и требований к дублированию сигналов могут использоваться разные подтипы пассивных TAP-ответвителей).
Трафик копируется без влияния на производительность сетевого оборудования, однако этот метод съёма требует физического вмешательства в инфраструктуру для установки TAP-ответвителей «в разрыв» имеющихся линий связи. Также он является дорогостоящим и в случае использования пассивных TAP-ответвителей может потребовать двукратного увеличения числа принимающих портов в случае отсутствия у вас трансиверов типа «RX-only», так как потоки RX и TX разделены по разным волокнам.
- NetFlow — телеметрия вместо полной копии трафика. Этот метод привлекателен прежде всего простотой масштабирования и более низкими требованиями к аппаратным характеристикам NDR-систем. Однако NetFlow передаёт метаданные — кто с кем соединялся, сколько байт, какой протокол, — а содержимое пакетов теряется. Для ряда сценариев, например для применения технологии DPI, этого недостаточно. Также анализ трафика на основе полученных данных по NetFlow не позволяет нам вычленять из трафика файлы для их отправки в системы динамического анализа (песочницы).
Дополнительно для агрегации, дедупликации, предварительной фильтрации и балансировки трафика у нас использовались брокеры сетевых пакетов. Они становятся незаменимыми, если в вашей инфраструктуре присутствует большое количество точек подачи трафика в рамках одной площадки.
После определения точек и методов съёма мы приступили к первичному анализу трафика. Работа на этом этапе — заведение групп узлов (контроллеры домена, веб-серверы, инфраструктурные сервисы и т. п.) и методичная настройка исключений. Мы рекомендуем не торопиться и дать системе поработать некоторое время перед вводом в промышленную эксплуатацию: иногда то, что кажется артефактом, оказывается реальной аномалией. Также мы советуем крайне внимательно относиться к механизмам автоматизации реакции, так как реагирование на ложноположительные срабатывания может привести к блокировке легитимных сервисов — и, следовательно, к остановке бизнес-процессов компании.
Что получилось в итоге благодаря внедрению NDR
Через три месяца после полного развёртывания предприятие значительно повысило уровень видимости внутри сети. Совместно с заказчиком мы обнаружили несколько устаревших сервисов, которые давно должны были быть отключены. Выявили передачу пар «логин — пароль» в незашифрованном виде. Были обнаружены заражённые устройства, которые отправляли запросы к командным серверам (C2 / C&C), и майнеры, которые в пассивном режиме создавали дополнительную нагрузку на систему.
По результатам внедрения сложилось однозначное мнение, что NDR помог значительно сократить время обнаружения злоумышленника в анализируемой сети и тем самым сократить количество потенциальных инцидентов в сфере информационной безопасности.
Однако важно уяснить: NDR требует сопровождения. Инфраструктура меняется постоянно: новые сервисы, новые соединения, новые паттерны трафика. Каждое изменение потенциально требует актуализации параметров NDR, таких как группировка узлов или правила профилирования пользовательского трафика, потому что норма полугодовой давности сегодня может быть аномалией. Регулярный пересмотр исключений — тоже важнейший процесс при работе с системой.
Выводы
Главный вывод, который важно сделать, заключается в следующем: NDR — это инструмент, который находит аномалии, но интерпретировать их должен человек. Ценность инструмента резко падает без выстроенного процесса реагирования, где событие из NDR запускает конкретные действия, а не просто отображается в дашборде внедрённого продукта.
Поэтому большое значение имеет не только и не столько внедрение само по себе. Определяющую роль играет интеграция нового решения в процессы обеспечения ИБ. Важно, чтобы NDR был рабочим инструментом центра мониторинга, причём не только в плане детектирования угроз, но и по части противодействия им.






