NDRとはネットワークの通信から脅威を見つける仕組み
NDRという言葉は、ネットワークの監視を指すセキュリティ用語として使われます。まずは名称が示す役割と、すでに導入しているEDRやXDRとどこが違うのかを整理し、自社に必要かどうかを判断する土台をつくりましょう。
NDRが担うのはネットワーク側の目
NDRはNetwork Detection and Responseの略で、日本語では「ネットワーク検知・対応」と呼ばれます。社内を流れる通信を継続的に取り込み、平常時とは異なる動きを見つけ、担当者への通知や該当端末の隔離といった対応につなげる仕組みです。端末やサーバーの内部ではなく、機器と機器の「あいだ」を流れる通信そのものを監視対象にしている点が、ほかの対策との大きな違いです。
もとは通信の分析に重きを置いたネットワークトラフィック分析(NTA)と呼ばれる分野でしたが、検知したあとの対応機能を備えた製品が増えたことで、調査会社が用いる呼称もNDRへと整理されてきました。名称の末尾にある「Response」が示すとおり、異常を見つけるだけでなく、通信の遮断や記録の自動収集まで担う製品もあります。
EDRやXDRとの守備範囲の違い
EDRはEndpoint Detection and Responseの略で、パソコンやサーバーに専用のソフト(エージェント)を入れ、端末内部のプロセスやファイル操作を記録して不審なふるまいを検知します。これに対してNDRはエージェントを端末に入れず、ネットワーク機器から通信を受け取って分析します。見ている場所が「端末の中」か「通信の経路」かという違いです。
XDRはExtended Detection and Responseの略で、端末・ネットワーク・クラウドなど複数の情報源をまとめて相関分析する考え方を指します。NDRはそのうちネットワーク領域を担う部品と位置づけられ、EDRと組み合わせることで、端末内部の動きと通信の動きを突き合わせた調査が可能となります。
NDRが通信を分析する3つの方法
NDRが異常を見つける手立ては、通信そのものを取り込む方法、通信の記録を集める方法、平常時との差を学習する方法の3つに整理できます。それぞれ見える範囲と負荷が異なるため、製品を比べるときの最初の観点となります。
パケットを取り込んで通信の中身を確かめる
最も細かく通信を見る方法が、パケットキャプチャです。ネットワークスイッチのミラーポート(SPAN)や、ネットワークTAPと呼ばれる分岐装置から通信の複製を受け取り、送信元と宛先、使われているプロトコル、やり取りされたデータの中身までを解析します。通信を複製して受け取る構成のため、業務で使う通信そのものを遅らせない点が利点です。
ただし、取得したデータをすべて保存すると容量が大きく膨らむため、一定期間だけ詳細を保持し、それ以降は要約した記録に切り替える製品もあります。また、通信の多くがTLSという仕組みで暗号化されている現在は、中身を復号せず、接続先や証明書の情報、通信量やタイミングといった外形的な特徴から判断する設計が増えています。
通信フローの記録から全体像をつかむ
拠点が多い環境では、すべての通信を複製して集めるのが難しくなります。そこで用いられるのが、ルーターやスイッチが出力する通信フローの記録です。NetFlowやsFlow、標準仕様として定められたIPFIXといった形式で、どの機器がどこへ、どのくらいの量を、いつ通信したかという要約情報を受け取ります。
中身が分からなくても、「深夜に特定のサーバーから外部へ大量のデータが出ている」「普段は通信しない端末どうしがやり取りを始めた」といった異常は十分に読み取れます。パケットキャプチャより扱うデータ量が小さく、既存機器の設定変更だけで始められるため、広い範囲を見渡す用途に向いています。
平常時を学習して異常を浮かび上がらせる
NDRの検知は、あらかじめ登録した攻撃パターンとの一致だけに頼りません。一定期間にわたって社内の通信を観測し、「いつ、どの端末が、どこと、どれくらい通信するのが普通か」という基準(ベースライン)をつくったうえで、そこから外れた動きを異常として拾い上げる方式を併用します。
この方式であれば、まだ広く知られていない手口や、正規のツールを悪用した攻撃にも反応できます。一方で、導入直後は学習が足りず誤検知が増えやすく、繁忙期やシステム更改のたびに基準を見直す運用も必要です。検知の根拠が画面上で説明されるか、除外設定を自社の担当者が扱えるかは、製品選定で確認しておきたい点です。
EDRを入れられない機器こそNDRの出番
NDRの価値がもっとも分かりやすく表れるのは、EDRのエージェントを入れられない機器が社内にある場合です。こうした機器は端末側で記録を残せないため、通信を見る以外に状態を知る手立てが限られます。
IoT機器や工場のOT機器を通信から見守る
監視カメラや複合機、入退室管理装置、工場の制御機器といった機器は、独自のOSや限られた処理性能で動いており、セキュリティ用のソフトを後から追加できないものが少なくありません。工場などで使われる制御系の仕組みはOT(Operational Technology、制御・運用技術)と呼ばれ、稼働を止められない事情から更新作業も簡単ではありません。
NDRであれば、機器そのものに手を加えず、通信の様子だけを外側から観測できます。普段は社内の決まった相手としか通信しない制御機器が、突然インターネット上の見慣れない宛先へ接続を始めれば、侵入の兆候として検知できます。資産台帳に載っていない機器を通信から見つけられる点も有効です。
私物端末や持ち込み端末、ネットワーク機器の死角
従業員の私物端末や、協力会社が持ち込む作業用パソコン、検証のため一時的につながれた機器も、管理台帳から漏れやすい存在です。これらにはEDRを配布できないため、社内にありながら誰も状態を把握していない死角となります。ルーターやファイアウォールといったネットワーク機器自体も、同じく端末用のソフトを入れられません。
NDRは通信の経路上で観測するため、機器がつながった瞬間から対象に含められます。人手や予算が限られる中堅・中小企業ほど、機器ごとに個別の対策を積み上げるより、通信を一か所で見渡す方が現実的な場合があります。まずは社内にどれだけ把握できていない機器があるかを、通信の記録から確かめるところから始めるとよいでしょう。
ITトレンドでは、最新の製品・サービスを多数比較・掲載しています。まず資料を取り寄せて、さまざまな製品の機能や特徴を比較してみてください。忙しい業務時間内でも、各社に問い合わせる手間なく、たった1回の入力(約60秒)でEDRの一括資料請求が可能です。浮いた時間で、じっくりと製品を比較検討し進めましょう。
NDRだから気づける攻撃の動き
攻撃者は、侵入したあと社内を移動しながら目的を果たします。その移動は必ず通信として現れるため、端末側の記録が消されていてもNDRなら手掛かりを残せます。ここでは、通信の監視だからこそつかめる代表的な動きを挙げます。
社内を探り回る偵察と横展開
侵入した攻撃者は、まず社内にどのような機器やサーバーがあるかを調べます。短時間に多数のIPアドレスやポートへ接続を試みる動きは、通常の業務では起きにくいため、通信の監視で目立ちます。続いて、盗んだ認証情報を使って別の端末へ移っていく動きは、横展開(ラテラルムーブメント)と呼ばれます。
横展開では、リモート操作やファイル共有といった業務でも使う正規の仕組みが悪用されるため、端末側だけを見ると通常の操作と区別しにくくなります。しかし「経理部門の端末が普段は触らない開発用サーバーへ接続した」といった関係性の変化は、通信を横断して見ていれば異常として浮かびます。
外部の指令サーバーとの通信とデータの持ち出し
侵入したマルウェアは、攻撃者からの指示を受け取るために外部のサーバーと連絡を取り続けます。この仕組みはC2(Command and Control、指令・制御)と呼ばれ、発覚を避けるために一定間隔で少量ずつ通信したり、正規のクラウドサービスを経由したりする手口が使われます。
一定の周期で規則正しく繰り返される接続や、社内から外部へ普段より大きなデータが流れ出す動きは、通信量とタイミングの分析でつかめます。情報の持ち出しは、端末側の記録を消されても経路上の痕跡までは消しきれないため、被害の範囲を後から確かめるうえでも通信の記録が役立ちます。
ランサムウェアが暗号化を始める前の予兆
近年のランサムウェアは、侵入してすぐにファイルを暗号化するとは限らず、時間をかけて社内を調べ、バックアップの所在を探り、データを持ち出してから暗号化に移る事例が報告されています。暗号化が始まってからでは、被害を食い止める余地はほとんど残りません。
NDRは、この準備段階に現れる偵察や横展開、外部への大量送信を検知の手掛かりにできます。暗号化が始まったあとも、共有フォルダーへの集中的なアクセスという形で通信に現れるため、該当端末の通信を自動で遮断し、被害の広がりを抑えられます。
IDS/IPSとの違いと使い分け方
ネットワークを監視する仕組みとしては、以前からIDS/IPSが使われてきました。NDRを検討するときは、この既存の仕組みと何が違い、どのように併用するのかを整理しておくと、投資の重複を避けられます。
既知のパターンに頼るかどうかという違い
IDSはIntrusion Detection System(侵入検知システム)、IPSはIntrusion Prevention System(侵入防止システム)の略です。どちらも既知の攻撃のパターン(シグネチャ)との照合を軸に、一致した通信を検知または遮断します。米国NISTの手引によれば異常検知を併用する製品も多く、知られた攻撃に速く反応できる方式です。
一方のNDRは、正規の認証情報や標準的なツールを使う攻撃など、決まったパターンに当てはまらない動きを、平常時との差から見つけることに重きを置きます。侵入そのものを止めるIDS/IPSに対し、NDRは「すでに内部に入られている前提」で社内を動き回る痕跡を探す役割です。
置き場所と役割を踏まえた併用の考え方
IPSは通信経路上に直列で設置し、その場で通信を遮断する構成が基本です。これに対してNDRは、通信の複製やフローの記録を受け取る形が中心で、経路の外側から観測します。そのため業務通信への影響が小さく、社内の機器どうしがやり取りする通信まで含めて見渡せます。
出入口を守るIDS/IPSやファイアウォール、端末を守るEDR、内部の通信を見るNDRは、対象とする範囲が重なりにくい組み合わせです。検討する際は、既存機器からミラーポートやフローの記録を取り出せるか、検知したときに誰がどう動くかという運用体制を先に決めておくと、導入後の空振りを防げます。
NDRと組み合わせる端末側のEDR・XDR製品
通信の監視を生かすには、端末側の記録と検知後の対応体制も欠かせません。ここでは調査から復旧までを一連で担えるEDR・XDR製品を紹介します。
ESET PROTECT MDR
- 業界最速のMDRレスポンス ※ESET社調べ
- エンドポイントのセキュリティ対策をひとまとめで任せられる
- 24×365でキヤノンMJグループが日本語対応!安心して任せられる
キヤノンマーケティングジャパン株式会社が提供する「ESET PROTECT MDR」は、専門のエンジニアがパソコンやサーバーを24時間365日体制で監視するマネージドサービスです。端末を守る基本的な保護機能と、検知・対応を担うXDRの機能を組み合わせて提供します。ログ監視から脅威の検知、封じ込め、インシデントの調査・分析、脅威の排除と復旧、レポートまでに対応。問い合わせは国内の日本語対応スタッフが24時間365日受け付けています。
PSC EDRマネージドサービス
- EDRアラートを24時間365日体制で監視・分析
- アラート検知後、15分以内に一次報告を実施
- 運用状況を月次で可視化、セキュリティ改善を提案
株式会社ピーエスシーが提供する「PSC EDRマネージドサービス」は、EDRの運用を代行するマネージドサービスです。24時間365日体制でセキュリティイベントを監視し、脅威を検知した場合は運用仕様にもとづいて一次報告を行います。ログ監視から封じ込め、調査・分析、復旧、レポートまでに対応。月次レポートで攻撃の状況や対応履歴、改善策を可視化します。環境の規模に応じて複数のプランから選べます。
CortexXDR (JBサービス株式会社)
- MITRE ATT&CK評価で100%検出率。設定変更・遅延なし。
- AIと自動化でSOC効率化、アラート98%削減
- 統合型XDRエージェントでマルチクラウド組織を保護
SecureworksTaegisXDR (セキュアワークス株式会社)
- ATT&CK 98%以上カバーでリスク低減
- AI分析と脅威インテリジェンスで高度な脅威を検知。
- 米国・英国政府認定のインシデント対応プロバイダー
まとめ
NDRは、社内を流れる通信を継続的に観測し、平常時との違いから攻撃の兆候を見つけて対応につなげる仕組みです。パケットの中身、通信フローの記録、平常時との差の学習を組み合わせ、EDRを入れられないIoT機器やネットワーク機器まで可視化できます。偵察や横展開、外部への持ち出しといった侵入後の動きに強く、IDS/IPSやEDRとは補い合う関係です。自社の死角を確かめたうえで、検討を進めてください。

