Вышло исследование российских средств сетевого обнаружения

Ранее эксперты системного интегратора «Примари» опубликовали исследование популярных «сетевых песочниц», где сравнили возможности решений для анализа и детектирования вредоносной активности.

Продолжая тему технологий обнаружения сложных атак, инженерная команда «Примари» подготовила новое функциональное сравнение российских NDR-систем. О результатах сравнительного и ключевых критериях выбора таких систем рассказывает Александр Воронин, технический директор компании «Примари».

Борьба с APT-атаками

Наши инженеры обладают глубокой технической экспертизой и опытом реальных внедрений NDR-систем. Мы располагаем собственными демо-стендами и демо-лабораторией, где регулярно проводим пилотные тестирования, демонстрации сценариев работы и проверки совместимости решений. Это позволяет нам объективно оценивать функциональные возможности различных платформ и подбирать для заказчиков оптимальные решения под их конкретные задачи и инфраструктуру.

Ранее Инженерная команда «Примари» провела собственное исследование и сравнение отечественных «сетевых песочниц». В этой статье предлагаем вашему вниманию сравнение российских NDR-систем.

Средства сетевого обнаружения и реагирования (NDR) показывают свою незаменимость в борьбе со сложными APT-атаками. Инструментарий злоумышленника пополняется легитимным программным обеспечением, все действия выполняются скрытно, в результате, обнаружить деятельность злоумышленника внутри организации задача вовсе не тривиальная. NDR-системы решают эту задачу за счёт глубокого анализа сетевой телеметрии и выявления аномалий в сетевом трафике и поведении пользователей.

Ключевые игроки российского рынка

На российском рынке есть четыре заметных игрока:

  • «Лаборатория Касперского». Kaspersky Anti Targeted Attack NDR (KATA NDR);
  • Positive Technologies. PT Network Attack Discovery (PT NAD);
  • «Гарда Технологии». Гарда NDR;
  • F6. Network Traffic Analysis (F6 NTA).

Инженерная команда «Примари» подготовила функциональное сравнение решений, а также практические рекомендации по выбору системы класса NDR.

Регуляторные требования

Сравнение отечественных средств защиты информации логично начать с анализа выполнения регуляторных требований:

KATA NDR PT NAD Гарда NDR F6 NTA
Сертификация ФСТЭК России Да Да Да Нет
Сертификация ФСБ России Да  Нет Нет Нет
Реестр отечественного ПО Да Да Да Да

KATA NDR выделяется сертификацией в ФСБ России, как средство обнаружения компьютерных атак класс АП (СОА АП), а также, как средство антивирусной защиты класса Д (САВЗ Д).

Высокоуровневый взгляд

 

В этом разделе сравнения представлен высокоуровневый взгляд на системы класса NDR. Функциональные требования к системам неоднократно описаны и, помимо прочего, включают в себя: обеспечение видимости в сети, возможности активного поиска угроз (Threat Hunting), интеграции с другими средствами защиты и опции по реагированию.

Мы видим глобальный тренд на глубокую интеграцию систем с платформами разведки угроз (TI-платформами) и репутационными базами, а также нативные интеграции с классическими средствами защиты: системами IDPS (система обнаружения и предотвращения вторжений) и Sandbox (песочница). Машинное обучение уже обязательный компонент для систем NDR. Ждем первых шагов в интеграции больших языковых моделей (LLM-моделей).

Функционал KATA NDR PT NAD «Гарда NDR» F6 NTA
Машинное обучение Да Да Да Да
Хранение полной копии сырого трафика Да Да Да Нет
Интеграция с глобальной репутационной базой Да Нет Нет Нет
Поддержка TI Feeds Да Да Да Да
Встроенные механизмы IDPS Да Да Да Да
Интеграция с пеочницей (Sandbox) Да Да Да, сторонний вендор Да
Встроенный сетевой антивирус Да Нет Нет Нет
Интеграция с SIEM (система управления информацией и событиями безопасности) Да Да Да Да
Реагирование: REST API Да Да Да Да
Обнаружение аномальной активности, в том числе в зашифрованном трафике Да Да Да Да
Модуль инвентаризации Да Да Да Да
Модуль DPI Да Да Да Да
Консоль работы с инцидентами Да Да Да Да
Международное тестирование Да Нет Нет Нет

Развертывание и масштабирование

 

Функционал KATA NDR PT NAD «Гарда NDR» F6 NTA
Возможность установки всех компонентов системы на виртуальные машины Да Да Да Да
Предельная скорость захвата трафика в виртуальной среде 4 Гбит/сек(VMWare, Ред, Брест, zVirt) 3 Гбит/сек (в zVirt),1 Гбит/сек (в остальных) 1 Гбит/сек 1 Гбит/сек
Минимальные вычислительные мощности на анализ 1 Гбит/сек трафика (в сумме) 1 машинаЛогические ядра — 38

ОЗУ — 88 ГБ

1 машинаЛогические ядра — 48

ОЗУ — 128 Гб

1 машинаЛогические ядра — 48

ОЗУ — 32 Гб

1 машинаЛогические ядра — 16

ОЗУ — 64 Гб

Отказоустойчивость Да Да Да Да

 

 

Обнаружение угроз

Решения успешно справились с обнаружением базового хакерского инструментария, а также некоторых техник и тактик злоумышленников.

Функционал KATA NDR PT NAD «Гарда NDR» F6 NTA
Обнаружение угроз
DGA Да Да Да Да
Cobalt Strike Да Да Да Да
Brute Ratel C4 Да Да Да Да
Туннелирование Да Да Да Да
Разведка Да Да Да Да
Эксплуатация уязвимостей Да Да Да Да
Медленные сканирования Да Да Да Да

Опции реагирования и интеграции

Возможности автоматического реагирования отличают системы NDR от систем класса NTA. Мы видим глобальный тренд на построение XDR-платформ, где NDR лежит в основе, а значит, должен быть интегрирован со всеми элементами XDR платформы.

Все решения поддерживают REST API, что позволяет реализовывать сценарии реагирования на любом оборудовании, на любых средствах защиты. Выделим Гарда NDR и KATA NDR, как решения, которые «из коробки» поддерживают интеграцию со средствами защиты других вендоров. Отдельно выделим KATA NDR, как решение с глубокой нативной интеграцией всего продуктового портфеля.

Функционал KATA NDR PT NAD «Гарда NDR» F6 NTA
Опции реагирования и интеграции
REST API Да Да Да Да
Пользовательские скрипты Да Нет Да Нет
Внешние СЗИ UserGate, Check Point, Cisco Нет AxelNAC, Cisco Нет
Интеграция с SIEM Да Да Да Да
Интеграция с IRP / SOAR Через отправку в SIEM Через отправку в SIEM TheHive из коробки, остальные через API Через отправку в SIEM
Интеграция с XDR Да Да Да, сторонний вендор Да
Интеграция с системами управления инцидентами Нет Да Да, сторонний вендор Да
Интеграция с вендорской песочницей Да (бесшовная интеграция) Да (ICAP) Только со сторонней песочницей Да
Интеграция со сторонней песочницей Нет Нет Да Да
Интеграция с NGFW Да (ICAP) Да Да Да
Интеграция с Secure Web Gateway Да (ICAP) Да Через API или ICAP Да
Интеграция с Secure Email Gateway Да Да Да Да
Интеграция с AD Да Да Да Да
Интеграция с Threat Intelligence Переход в TIP из контекстного меню IoC Да Только сравнение по IoC, без контекста Да
Использование потоков данных (feeds) С помощью KUMA / CyberTrace Да Сталкер, включен в лицензию Да
Типы потоков данных (feeds) С помощью KUMA / CyberTrace (20+ разных потоков данных) IP-адреса Активность botnet, подозрительные IP, DNS-over-HTTPS Активность botnet, подозрительные IP, DNS-over-HTTPS

Наше мнение

Выбирая систему NDR, необходимо исходить из целей вашей компании, опираться на особенности инфраструктуры и бюджет. Все решения позволяют анализировать сетевой трафик, находить в нем вредоносные активности и аномалии.

Если вам важны сбор сетевой телеметрии в том числе и с рабочих станций пользователя, интеграции с TI-платформами и репутационными базами, признанная мировая экспертиза и широкий набор опций реагирования, то KATA NDR ваш выбор.

Если вам необходимо NTA решение, позволяющая проводить ретроспективный анализ, выстраивать процесс threat hunting и расследование атак. Имеет в своем составе ML-модель, которая ищет аномалии и отклонения в анализируемом трафикеи имеет возможности по хранению метаданных в облачном хранилище – ваш выбор PT NAD.

Если вам требуется вариант NDR, в котором есть NetFlow и возможность использовать пользовательские скрипты при реагировании, а также поддерживается интеграция с NAC-решениями (например, AxelNAC) – ваш выбор «Гарда NDR».

В случае, если вам не важна сертификация в регуляторах, и вы рассматриваете решение NTA, которое может администрироваться из облачной консоли – вам подойдет NTA-модуль от F6.

О нас

«Примари» — системный интегратор в сфере информационной безопасности. Мы работаем с 2007 года, имеем лицензии ФСТЭК/ФСБ и защищаем более 600 000 рабочих мест в различных секторах российской экономики.

Мы способны реализовать проект любой сложности и обеспечить его сопровождение благодаря нашим ключевым преимуществам:

  • Глубокая техническая экспертиза и опыт реальных внедрений;
  • Собственный демо-фонд оборудования и демо лаборатория;
  • Стенды для демонстраций и воспроизведения сценариев атак;
  • Постоянное обучение и сертификация специалистов;
  • Пилотныетестирования;
  • Собственный портал поддержки.

Каждое предлагаемое нами решение проверено на практике и действительно помогает заказчику повысить уровень защищённости инфраструктуры за счёт современных, надёжных и максимально эффективных технологий.