观察对象
NDR(网络检测与响应)关注的是设备之间的流量往来:谁在和谁通信、通信的频率和规律、数据传输的方向和数量。它不关心某台设备内部具体运行了什么程序,只关心设备之间的通信关系。
能发现什么
NDR擅长发现横向移动类的异常——比如一台平时很少和财务系统通信的办公设备,突然开始频繁访问财务数据库,这类跨设备的异常通信模式,是防火墙(只管边界)和EDR(只管单台设备内部)都不容易单独发现的。
局限性
NDR看不到具体是哪个进程发起了这些通信,也无法判断加密流量内部传输的具体内容,需要结合EDR的终端视角,才能把"网络里发生了什么"和"设备上具体做了什么"对应起来,详见防火墙、EDR、NDR、XDR都说自己能发现威胁。