Cibersegurança
Muitas ameaças não usam arquivos e operam em dispositivos que não aceitam agentes de segurança — câmeras, IoT, sistemas legados. O NDR analisa o tráfego entre eles, enxergando o que nenhum endpoint detection jamais veria.
O ponto cego do EDR
Enquanto o EDR monitora dispositivos com agente instalado, um atacante que já entrou na rede tem outras rotas: câmeras IP, impressoras, sistemas de automação industrial, dispositivos IoT e servidores legados que não aceitam agentes de segurança modernos. Esses dispositivos comunicam entre si — e o NDR analisa esse tráfego.
O NDR (Network Detection and Response) analisa o fluxo de dados que circula entre todos os dispositivos da rede — identificando comunicações maliciosas, movimentação lateral e exfiltração de dados diretamente no tráfego, sem depender de nenhum agente instalado nos hosts.
Capacidades do NDR
O NDR preenche três lacunas críticas de visibilidade que ferramentas baseadas em agente nunca cobrem — especialmente relevantes depois que o perímetro já foi atravessado.
Monitoramento do tráfego entre servidores internos, essencial para detectar movimentação lateral — quando um atacante que já entrou na rede se move de um sistema para outro sem passar pelo perímetro externo.
Impacto potencial
Movimentação lateral entre servidores internos é invisível para firewalls perimetrais e para ferramentas que monitoram apenas tráfego norte-sul (entrada e saída da rede).
Diretriz estratégica
Configurar espelhamento de tráfego (SPAN/TAP) nos switches internos críticos e aplicar análise comportamental para identificar padrões de varredura e comunicação anômala entre hosts.
Identificação de ameaças mesmo em comunicações protegidas por TLS/SSL — sem necessidade de descriptografar os dados, usando metadados de tráfego, certificados e padrões de comunicação para detectar anomalias.
Impacto potencial
Mais de 90% do tráfego de rede moderno é criptografado — ferramentas que precisam descriptografar para inspecionar têm cobertura parcial e impacto de performance significativo.
Diretriz estratégica
Usar análise de metadados de tráfego criptografado (JA3 fingerprints, certificados, padrões de timing e volume) para detectar comunicações maliciosas sem inspecionar o conteúdo.
Identificação de comunicações com servidores de comando e controle (C2) de cibercriminosos — mesmo quando usam protocolos comuns como DNS e HTTPS para ocultar o tráfego malicioso (DNS tunneling, DGA).
Impacto potencial
Malware que usa DNS tunneling para comunicação com o C2 passa por firewalls que apenas bloqueiam portas — o tráfego parece consultas DNS legítimas para ferramentas de filtragem convencional.
Diretriz estratégica
Implementar análise comportamental de tráfego DNS (frequência, tamanho de registros, domínios gerados algoritmicamente) e correlação com feeds de threat intelligence para identificar C2 de grupos conhecidos.
Resultados concretos
Câmeras, IoT, sistemas legados e qualquer dispositivo na rede é monitorado pelo tráfego que gera — sem instalar nada neles.
Tráfego leste-oeste entre servidores monitorado em tempo real — o atacante que já entrou não se move silenciosamente pela rede interna.
Volumes anômalos de dados saindo da rede, comunicações com IPs suspeitos e tunneling em protocolos comuns detectados antes que a exfiltração se complete.
Exemplo
O NDR detecta um volume incomum de dados sendo enviado de um servidor de banco de dados para um IP externo desconhecido entre 2h e 4h — fora de qualquer janela de manutenção cadastrada. O tráfego usa HTTPS, passando pelo firewall sem bloqueio. A análise de metadados revela um domínio com certificado emitido há apenas dois dias — padrão típico de infraestrutura de C2. O servidor é isolado e o incidente escalonado.
Parceiros tecnológicos



Continue sua estratégia de detecção
Um especialista demonstra como o NDR analisaria o tráfego do seu ambiente e quais anomalias estariam visíveis que hoje passam sem detecção.