Co to jest NDR (Network Detection and Response)? Jak działa i czym różni się od IDS i EDR
Co to jest NDR? Wyjaśniamy, jak Network Detection and Response wykrywa ataki w ruchu sieciowym, czym różni się od IDS, EDR i SIEM oraz jak wdrożyć go w firmie.

W skrócie
- NDR (Network Detection and Response) to system, który analizuje ruch w sieci firmy, wykrywa w nim oznaki ataku i pomaga na nie zareagować.
- W odróżnieniu od klasycznego IDS nie opiera się tylko na sygnaturach — buduje obraz „normalnego” ruchu i wyłapuje odstępstwa, także w ruchu szyfrowanym.
- NDR widzi to, czego nie widzi EDR: urządzenia bez agenta (drukarki, IoT, OT), ruch między serwerami i komunikację z serwerami C2.
- Razem z EDR i SIEM tworzy tzw. triadę widoczności SOC — każde narzędzie pokrywa inną część środowiska.
- Wdrożenie wymaga czujników w kluczowych punktach sieci (port SPAN lub TAP), okresu uczenia i ludzi, którzy będą analizować alerty.
Spis treści
NDR (Network Detection and Response) to rozwiązanie bezpieczeństwa, które stale analizuje ruch w sieci firmowej, wykrywa w nim oznaki ataku — np. skanowanie, ruch boczny między serwerami czy łączność z serwerem przestępców — i pomaga szybko zareagować. Działa na podstawie kopii ruchu sieciowego, więc „widzi” wszystkie urządzenia, także te, na których nie da się zainstalować antywirusa czy agenta EDR.
Termin spopularyzował Gartner około 2020 roku, gdy dotychczasowa kategoria NTA (Network Traffic Analysis) rozrosła się o funkcje reagowania. Poniżej wyjaśniam, jak NDR działa, co konkretnie wykrywa, czym różni się od IDS, EDR i SIEM oraz jak wygląda wdrożenie w praktyce.
Wskazówka: Jeśli szukasz znaczenia skrótu NDR w poczcie e-mail — to Non-Delivery Report, czyli automatyczny raport o niedoręczeniu wiadomości. Ten artykuł dotyczy NDR w cyberbezpieczeństwie.
Jak działa NDR — od czujnika do alertu
System NDR składa się z czujników (sensorów) zbierających ruch i platformy analitycznej. Proces wygląda tak:
- Zbieranie ruchu — czujnik dostaje kopię pakietów z portu SPAN (mirror) przełącznika, z pasywnego TAP-a lub z brokera pakietów. W chmurze używa się mirroringu ruchu lub logów przepływów (np. VPC Flow Logs). Część systemów korzysta też z danych NetFlow/IPFIX.
- Wyciąganie metadanych — z surowych pakietów powstają ustrukturyzowane rekordy: połączenia, zapytania DNS, sesje HTTP, parametry TLS, uwierzytelnianie Kerberos i NTLM, operacje SMB. Tak działa m.in. otwartoźródłowy Zeek.
- Analiza — na metadanych pracują równolegle reguły i sygnatury (znane ataki, wskaźniki IOC), modele statystyczne i uczenie maszynowe (odchylenia od normy dla danego hosta, użytkownika, segmentu) oraz korelacja zdarzeń w dłuższym czasie.
- Alert i kontekst — analityk dostaje nie pojedynczy pakiet, ale historię: który host, z kim się łączył, od kiedy, jakie inne anomalie wystąpiły.
- Reakcja — ręczna lub automatyczna: blokada na zaporze, izolacja hosta przez NAC lub EDR, zgłoszenie do SIEM/SOAR.

Ruch północ–południe i wschód–zachód
Klasyczne zabezpieczenia, jak zapora na brzegu sieci, widzą ruch „północ–południe”, czyli między siecią firmy a internetem. Atakujący po wejściu do środka porusza się jednak „wschód–zachód” — między stacjami roboczymi, serwerami i kontrolerami domeny. Ten ruch zwykle nie przechodzi przez żadną zaporę, a NDR z czujnikami w rdzeniu sieci go widzi.
Co NDR wykrywa w praktyce
Konkretne scenariusze, w których NDR daje przewagę:
- Komunikacja z serwerami C2 — zainfekowany komputer regularnie „melduje się” u atakującego. Nawet przy szyfrowaniu widać rytm połączeń (beaconing), nietypowe domeny i odciski TLS. Więcej o tej infrastrukturze przeczytasz w tekście o serwerach Command & Control.
- Ruch boczny (lateral movement) — nagłe połączenia RDP, WinRM, SMB czy PsExec z komputera, który wcześniej tego nie robił.
- Ataki na Active Directory — nietypowe żądania biletów Kerberos (np. Kerberoasting), replikacja katalogu z hosta, który nie jest kontrolerem domeny (DCSync), masowe próby logowania.
- Eksfiltracja danych — duże transfery w nietypowych porach, tunelowanie w DNS lub ICMP; mechanizm opisuje artykuł o eksfiltracji danych przez ICMP i tunelowanie.
- Rozpoznanie i skanowanie — skanowanie portów i usług z wnętrza sieci.
- Ataki w warstwie 2 — np. zatruwanie tablic ARP, fałszywe serwery DHCP.
- Nieznane i niezarządzane urządzenia — kamery IP, drukarki, sterowniki przemysłowe (OT), sprzęt prywatny pracowników.
Wiele z tych zachowań ma charakter „legalnych” narzędzi administracyjnych użytych w nietypowy sposób. Dlatego sygnatury nie wystarczą, a liczy się kontekst: kto, skąd, kiedy i czy robił to wcześniej.
NDR a IDS, EDR, SIEM i XDR — porównanie
| Narzędzie | Źródło danych | Co widzi najlepiej | Ograniczenia |
|---|---|---|---|
| IDS/IPS | ruch sieciowy | znane ataki opisane sygnaturami | słabo radzi sobie z nowymi technikami i ruchem szyfrowanym |
| NDR | ruch sieciowy (pakiety, metadane, przepływy) | ruch boczny, C2, urządzenia bez agenta, cały obraz komunikacji | nie widzi procesów na hoście ani treści zaszyfrowanej |
| EDR | agent na komputerze lub serwerze | procesy, pliki, rejestr, pamięć, szczegóły infekcji | brak widoczności tam, gdzie nie ma agenta |
| SIEM | logi z wielu systemów | korelacja zdarzeń, zgodność, retencja | jakość zależy od dostarczanych logów, dużo strojenia |
| XDR | EDR + inne źródła jednego dostawcy | spójna analiza w ekosystemie producenta | zwykle najlepiej działa w obrębie jednego producenta |
Analitycy Gartnera opisali kiedyś „triadę widoczności SOC”: SIEM (logi), EDR (hosty) i NDR (sieć). Każde z tych narzędzi pokrywa martwe pola pozostałych. Atakujący może wyłączyć agenta EDR na przejętym serwerze, ale nie ukryje tego, że ten serwer nagle łączy się z kontrolerem domeny w nietypowy sposób.
Jeśli chcesz zgłębić sąsiednie kategorie, zobacz artykuły co to jest IDS oraz EDR — Endpoint Detection and Response.
Ruch szyfrowany — czy NDR jest „ślepy”?
Większość ruchu w sieciach jest dziś szyfrowana (TLS 1.3, HTTPS, SMB3 z szyfrowaniem). NDR nie musi go odszyfrowywać, by wykrywać ataki. Analizuje:
- kto z kim się łączy, jak często i o jakich porach,
- wielkość i rytm pakietów (np. bardzo regularne krótkie połączenia co 60 sekund),
- parametry negocjacji TLS i odciski klientów oraz serwerów (np. JA3/JA4), które pozwalają odróżnić przeglądarkę od narzędzia hakerskiego,
- certyfikaty: samopodpisane, świeżo wystawione, niezgodne z nazwą domeny,
- zapytania DNS poprzedzające połączenie.
Niektóre rozwiązania mogą też odszyfrowywać ruch (np. na bramce lub przy dostępie do kluczy serwerów), ale to kosztowne i budzi wątpliwości prawne oraz związane z prywatnością pracowników. W większości wdrożeń wystarcza analiza metadanych.
Reakcja: „R” w NDR
Samo wykrycie to połowa sukcesu. Typowe działania, które NDR potrafi uruchomić lub ułatwić:
- automatyczna blokada adresu lub domeny na zaporze (integracja z NGFW),
- odcięcie hosta od sieci przez NAC lub poprzez EDR,
- przesłanie alertu z kontekstem do SIEM i uruchomienie playbooka w SOAR,
- dostarczenie zapisanych danych (metadane, czasem pełne pakiety) do analizy powłamaniowej — pozwala odtworzyć, kiedy atak się zaczął i jakie systemy objął.
Uwaga: Automatyczna blokada na podstawie anomalii to ryzyko zatrzymania krytycznego systemu przez fałszywy alarm. Zacznij od trybu „tylko alert”, a automatyczne reakcje włączaj stopniowo, dla dobrze przetestowanych scenariuszy.

Jak wdrożyć NDR w firmie krok po kroku
- Zmapuj sieć i ustal priorytety — gdzie są dane krytyczne, kontrolery domeny, systemy OT, wyjście do internetu, połączenia z chmurą.
- Zaplanuj rozmieszczenie czujników — co najmniej na styku z internetem i w rdzeniu sieci (ruch do serwerowni i kontrolerów domeny). W rozproszonych firmach — także w oddziałach lub na koncentratorach VPN.
- Skonfiguruj kopię ruchu — port SPAN na przełączniku lub TAP. Przykład dla przełącznika Cisco IOS:
monitor session 1 source vlan 10,20 both
monitor session 1 destination interface GigabitEthernet1/0/48
- Zadbaj o przepustowość — port docelowy i czujnik muszą obsłużyć sumę kopiowanego ruchu; przeciążony SPAN gubi pakiety.
- Daj systemowi czas na naukę — modele behawioralne potrzebują zwykle kilku tygodni, by poznać normalny ruch. W tym czasie licz się z większą liczbą alertów.
- Zintegruj z resztą — SIEM, EDR, zapora, system zgłoszeń. Alert, którego nikt nie zobaczy, nic nie daje.
- Ustal, kto reaguje — własny zespół SOC lub zewnętrzna usługa (MDR). Bez ludzi do analizy NDR szybko zamieni się w generator ignorowanych powiadomień.
Rozwiązania komercyjne i open source
Na rynku działa wielu dostawców NDR, m.in. Darktrace, Vectra AI, ExtraHop, Corelight czy Cisco (Secure Network Analytics). Różnią się podejściem do analizy, wdrożeniem (urządzenia, maszyny wirtualne, chmura) i modelem licencjonowania — przed zakupem warto przeprowadzić test na własnym ruchu (proof of concept).
Mniejsze organizacje mogą zbudować podstawy samodzielnie z narzędzi open source: Zeek (metadane ruchu), Suricata (IDS z sygnaturami), Arkime (zapis i wyszukiwanie pakietów) lub zintegrowanej dystrybucji Security Onion. Wymaga to jednak wiedzy i czasu na strojenie — brakuje tu gotowych modeli behawioralnych i automatycznej reakcji.
Kiedy NDR ma sens, a kiedy jeszcze nie
NDR przyniesie najwięcej korzyści, gdy:
- masz dużo urządzeń bez agenta (IoT, OT, sprzęt medyczny, drukarki),
- prowadzisz SOC lub korzystasz z usługi MDR, która przeanalizuje alerty,
- działasz w sektorze objętym wymogami wykrywania i zgłaszania incydentów (np. NIS2),
- masz już EDR i SIEM i szukasz brakującej widoczności w sieci.
Jeśli firma nie ma jeszcze podstaw — aktualizacji, kopii zapasowych, MFA, segmentacji sieci i EDR na stacjach — lepiej zacząć od nich. NDR jest skuteczny jako kolejna warstwa obrony, a nie zamiennik podstawowej higieny bezpieczeństwa. Informacje, które dostarcza, najlepiej wykorzystasz razem z wskaźnikami kompromitacji — o tym, jak z nimi pracować, przeczytasz w tekście jak wykorzystać IOC w scenariuszach bezpieczeństwa.
Najczęściej zadawane pytania
Co to jest NDR w cyberbezpieczeństwie?
NDR, czyli Network Detection and Response, to klasa rozwiązań, które zbierają i analizują ruch sieciowy w organizacji, wykrywają podejrzane zachowania, takie jak ruch boczny czy komunikacja z serwerami C2, i wspierają reakcję na incydent.
Czym różni się NDR od IDS?
IDS wykrywa głównie znane ataki na podstawie sygnatur i wysyła alerty. NDR łączy sygnatury z analizą behawioralną i uczeniem maszynowym, analizuje metadane ruchu szyfrowanego, przechowuje dane do dochodzeń i potrafi uruchamiać działania naprawcze.
Czy NDR zastępuje EDR?
Nie, oba narzędzia się uzupełniają. EDR widzi procesy i pliki na komputerach z zainstalowanym agentem, a NDR widzi komunikację w sieci, w tym urządzenia, na których agenta zainstalować nie można.
Czy NDR działa przy ruchu szyfrowanym?
Tak, ale bez odszyfrowania treści. Analizuje metadane: z kim i jak często łączy się urządzenie, parametry negocjacji TLS, odciski klientów i serwerów, wielkość i rytm pakietów. To wystarcza do wykrycia wielu ataków, np. regularnego beaconingu do serwera C2.
Co oznacza NDR w poczcie e-mail?
W kontekście poczty NDR to Non-Delivery Report, czyli raport o niedoręczeniu wiadomości (tzw. bounce). To zupełnie inne pojęcie niż Network Detection and Response.
Autor
Założyciel i redaktor XAD.pl. Pisze o sieciach, bezpieczeństwie IT, administracji systemami Windows i Linux oraz o sprzęcie, który sprawia ludziom problemy na co dzień.


