Ранее эксперты системного интегратора «Примари» опубликовали исследование популярных «сетевых песочниц», где сравнили возможности решений для анализа и детектирования вредоносной активности.
Продолжая тему технологий обнаружения сложных атак, инженерная команда «Примари» подготовила новое функциональное сравнение российских NDR-систем. О результатах сравнительного и ключевых критериях выбора таких систем рассказывает Александр Воронин, технический директор компании «Примари».
Борьба с APT-атаками
Наши инженеры обладают глубокой технической экспертизой и опытом реальных внедрений NDR-систем. Мы располагаем собственными демо-стендами и демо-лабораторией, где регулярно проводим пилотные тестирования, демонстрации сценариев работы и проверки совместимости решений. Это позволяет нам объективно оценивать функциональные возможности различных платформ и подбирать для заказчиков оптимальные решения под их конкретные задачи и инфраструктуру.
Ранее Инженерная команда «Примари» провела собственное исследование и сравнение отечественных «сетевых песочниц». В этой статье предлагаем вашему вниманию сравнение российских NDR-систем.
Средства сетевого обнаружения и реагирования (NDR) показывают свою незаменимость в борьбе со сложными APT-атаками. Инструментарий злоумышленника пополняется легитимным программным обеспечением, все действия выполняются скрытно, в результате, обнаружить деятельность злоумышленника внутри организации задача вовсе не тривиальная. NDR-системы решают эту задачу за счёт глубокого анализа сетевой телеметрии и выявления аномалий в сетевом трафике и поведении пользователей.
Ключевые игроки российского рынка
На российском рынке есть четыре заметных игрока:
- «Лаборатория Касперского». Kaspersky Anti Targeted Attack NDR (KATA NDR);
- Positive Technologies. PT Network Attack Discovery (PT NAD);
- «Гарда Технологии». Гарда NDR;
- F6. Network Traffic Analysis (F6 NTA).
Инженерная команда «Примари» подготовила функциональное сравнение решений, а также практические рекомендации по выбору системы класса NDR.
Регуляторные требования
Сравнение отечественных средств защиты информации логично начать с анализа выполнения регуляторных требований:
| KATA NDR | PT NAD | Гарда NDR | F6 NTA | |
| Сертификация ФСТЭК России | Да | Да | Да | Нет |
| Сертификация ФСБ России | Да | Нет | Нет | Нет |
| Реестр отечественного ПО | Да | Да | Да | Да |
KATA NDR выделяется сертификацией в ФСБ России, как средство обнаружения компьютерных атак класс АП (СОА АП), а также, как средство антивирусной защиты класса Д (САВЗ Д).
Высокоуровневый взгляд
В этом разделе сравнения представлен высокоуровневый взгляд на системы класса NDR. Функциональные требования к системам неоднократно описаны и, помимо прочего, включают в себя: обеспечение видимости в сети, возможности активного поиска угроз (Threat Hunting), интеграции с другими средствами защиты и опции по реагированию.
Мы видим глобальный тренд на глубокую интеграцию систем с платформами разведки угроз (TI-платформами) и репутационными базами, а также нативные интеграции с классическими средствами защиты: системами IDPS (система обнаружения и предотвращения вторжений) и Sandbox (песочница). Машинное обучение уже обязательный компонент для систем NDR. Ждем первых шагов в интеграции больших языковых моделей (LLM-моделей).
| Функционал | KATA NDR | PT NAD | «Гарда NDR» | F6 NTA |
| Машинное обучение | Да | Да | Да | Да |
| Хранение полной копии сырого трафика | Да | Да | Да | Нет |
| Интеграция с глобальной репутационной базой | Да | Нет | Нет | Нет |
| Поддержка TI Feeds | Да | Да | Да | Да |
| Встроенные механизмы IDPS | Да | Да | Да | Да |
| Интеграция с пеочницей (Sandbox) | Да | Да | Да, сторонний вендор | Да |
| Встроенный сетевой антивирус | Да | Нет | Нет | Нет |
| Интеграция с SIEM (система управления информацией и событиями безопасности) | Да | Да | Да | Да |
| Реагирование: REST API | Да | Да | Да | Да |
| Обнаружение аномальной активности, в том числе в зашифрованном трафике | Да | Да | Да | Да |
| Модуль инвентаризации | Да | Да | Да | Да |
| Модуль DPI | Да | Да | Да | Да |
| Консоль работы с инцидентами | Да | Да | Да | Да |
| Международное тестирование | Да | Нет | Нет | Нет |
Развертывание и масштабирование
| Функционал | KATA NDR | PT NAD | «Гарда NDR» | F6 NTA |
| Возможность установки всех компонентов системы на виртуальные машины | Да | Да | Да | Да |
| Предельная скорость захвата трафика в виртуальной среде | 4 Гбит/сек(VMWare, Ред, Брест, zVirt) | 3 Гбит/сек (в zVirt),1 Гбит/сек (в остальных) | 1 Гбит/сек | 1 Гбит/сек |
| Минимальные вычислительные мощности на анализ 1 Гбит/сек трафика (в сумме) | 1 машинаЛогические ядра — 38
ОЗУ — 88 ГБ |
1 машинаЛогические ядра — 48
ОЗУ — 128 Гб |
1 машинаЛогические ядра — 48
ОЗУ — 32 Гб |
1 машинаЛогические ядра — 16
ОЗУ — 64 Гб |
| Отказоустойчивость | Да | Да | Да | Да |
Обнаружение угроз
Решения успешно справились с обнаружением базового хакерского инструментария, а также некоторых техник и тактик злоумышленников.
| Функционал | KATA NDR | PT NAD | «Гарда NDR» | F6 NTA |
| Обнаружение угроз | ||||
| DGA | Да | Да | Да | Да |
| Cobalt Strike | Да | Да | Да | Да |
| Brute Ratel C4 | Да | Да | Да | Да |
| Туннелирование | Да | Да | Да | Да |
| Разведка | Да | Да | Да | Да |
| Эксплуатация уязвимостей | Да | Да | Да | Да |
| Медленные сканирования | Да | Да | Да | Да |
Опции реагирования и интеграции
Возможности автоматического реагирования отличают системы NDR от систем класса NTA. Мы видим глобальный тренд на построение XDR-платформ, где NDR лежит в основе, а значит, должен быть интегрирован со всеми элементами XDR платформы.
Все решения поддерживают REST API, что позволяет реализовывать сценарии реагирования на любом оборудовании, на любых средствах защиты. Выделим Гарда NDR и KATA NDR, как решения, которые «из коробки» поддерживают интеграцию со средствами защиты других вендоров. Отдельно выделим KATA NDR, как решение с глубокой нативной интеграцией всего продуктового портфеля.
| Функционал | KATA NDR | PT NAD | «Гарда NDR» | F6 NTA |
| Опции реагирования и интеграции | ||||
| REST API | Да | Да | Да | Да |
| Пользовательские скрипты | Да | Нет | Да | Нет |
| Внешние СЗИ | UserGate, Check Point, Cisco | Нет | AxelNAC, Cisco | Нет |
| Интеграция с SIEM | Да | Да | Да | Да |
| Интеграция с IRP / SOAR | Через отправку в SIEM | Через отправку в SIEM | TheHive из коробки, остальные через API | Через отправку в SIEM |
| Интеграция с XDR | Да | Да | Да, сторонний вендор | Да |
| Интеграция с системами управления инцидентами | Нет | Да | Да, сторонний вендор | Да |
| Интеграция с вендорской песочницей | Да (бесшовная интеграция) | Да (ICAP) | Только со сторонней песочницей | Да |
| Интеграция со сторонней песочницей | Нет | Нет | Да | Да |
| Интеграция с NGFW | Да (ICAP) | Да | Да | Да |
| Интеграция с Secure Web Gateway | Да (ICAP) | Да | Через API или ICAP | Да |
| Интеграция с Secure Email Gateway | Да | Да | Да | Да |
| Интеграция с AD | Да | Да | Да | Да |
| Интеграция с Threat Intelligence | Переход в TIP из контекстного меню IoC | Да | Только сравнение по IoC, без контекста | Да |
| Использование потоков данных (feeds) | С помощью KUMA / CyberTrace | Да | Сталкер, включен в лицензию | Да |
| Типы потоков данных (feeds) | С помощью KUMA / CyberTrace (20+ разных потоков данных) | IP-адреса | Активность botnet, подозрительные IP, DNS-over-HTTPS | Активность botnet, подозрительные IP, DNS-over-HTTPS |
Наше мнение
Выбирая систему NDR, необходимо исходить из целей вашей компании, опираться на особенности инфраструктуры и бюджет. Все решения позволяют анализировать сетевой трафик, находить в нем вредоносные активности и аномалии.
Если вам важны сбор сетевой телеметрии в том числе и с рабочих станций пользователя, интеграции с TI-платформами и репутационными базами, признанная мировая экспертиза и широкий набор опций реагирования, то KATA NDR ваш выбор.
Если вам необходимо NTA решение, позволяющая проводить ретроспективный анализ, выстраивать процесс threat hunting и расследование атак. Имеет в своем составе ML-модель, которая ищет аномалии и отклонения в анализируемом трафикеи имеет возможности по хранению метаданных в облачном хранилище – ваш выбор PT NAD.
Если вам требуется вариант NDR, в котором есть NetFlow и возможность использовать пользовательские скрипты при реагировании, а также поддерживается интеграция с NAC-решениями (например, AxelNAC) – ваш выбор «Гарда NDR».
В случае, если вам не важна сертификация в регуляторах, и вы рассматриваете решение NTA, которое может администрироваться из облачной консоли – вам подойдет NTA-модуль от F6.
О нас
«Примари» — системный интегратор в сфере информационной безопасности. Мы работаем с 2007 года, имеем лицензии ФСТЭК/ФСБ и защищаем более 600 000 рабочих мест в различных секторах российской экономики.
Мы способны реализовать проект любой сложности и обеспечить его сопровождение благодаря нашим ключевым преимуществам:
- Глубокая техническая экспертиза и опыт реальных внедрений;
- Собственный демо-фонд оборудования и демо лаборатория;
- Стенды для демонстраций и воспроизведения сценариев атак;
- Постоянное обучение и сертификация специалистов;
- Пилотныетестирования;
- Собственный портал поддержки.
Каждое предлагаемое нами решение проверено на практике и действительно помогает заказчику повысить уровень защищённости инфраструктуры за счёт современных, надёжных и максимально эффективных технологий.