NDR (Network Detection and Response) ist eine Sicherheitstechnologie, die den Netzwerkverkehr kontinuierlich analysiert und Angriffe auf Netzwerkebene erkennt und abwehrt. Die Kategorie wurde 2020 von Gartner etabliert und löste den früheren Begriff Network Traffic Analysis (NTA) ab, weil moderne Lösungen über die reine Verkehrsanalyse hinaus auch Verhaltensanalyse und automatische Reaktion bieten.

Wie arbeitet NDR?

NDR-Lösungen werten Flow-Daten, Pakete und Metadaten des Netzwerkverkehrs aus — häufig ohne tiefe Paketinspektion, aber mit maschinellem Lernen und regelbasierten Verfahren. Typische Erkennungsszenarien sind laterale Bewegung innerhalb des Netzes, Command-and-Control-Kommunikation, Datenexfiltration und Aktivitäten von Ransomware.

  • NDR arbeitet passiv und benötigt keine Agents auf den Endgeräten — auch Geräte, die keine Sicherheitssoftware zulassen (IoT, Kameras, Fremdgeräte), werden erfasst.
  • Es ergänzt EDR, das nur die Sicht auf einzelne Endpoints hat, um die Sicht auf den gesamten Datenverkehr zwischen Systemen.
  • Bekannte Anbieter sind ExtraHop, Vectra, Darktrace und Cisco.

Zusammenarbeit mit anderen Bausteinen

NDR liefert eine wichtige Telemetriequelle für XDR-Plattformen und SIEM-Systeme, die Netzwerkdaten mit Endpoint- und Identitätsdaten korrelieren. Auch MDR-Dienstleister binden NDR-Sensoren ein, um Kunden netzwerkweit zu überwachen.

Ergänzend profiliert UEBA das Verhalten einzelner Nutzer und Geräte: Während NDR Auffälligkeiten im Verkehrsfluss erkennt, ordnet UEBA sie konkreten Entitäten zu. Gemeinsam decken beide Ansätze die Verhaltensanalyse auf Netz- und Benutzerebene ab.

Verwandte Grundlagen: EDR, SIEM, XDR, Threat Hunting.