Sophos NDR (Network Detection and Response), ajan kurulmadan çalışan pasif bir sensördür; bir SPAN veya mirror port’a bağlanarak ağ içindeki trafiği dinler ve şüpheli davranışı işaretler. Firewall’un baktığı yer ağa giren-çıkan trafik, endpoint korumasının baktığı yer ise cihaz üzerindeki süreçlerdir — NDR bu ikisinin arasında kalan, cihazlar arasındaki iç trafiği görür. Bir cihaza ajan kurulamıyorsa (endüstriyel ekipman, IoT cihazı, yönetilmeyen bir bilgisayar) o cihazın ağ üzerindeki davranışı yine de NDR sensörü tarafından görülebilir.
Firewall log’ları ve endpoint korumasının kaçırdığı ne?
Firewall, ağın sınırından geçen trafiği kontrol eder: içeri giren ve dışarı çıkan bağlantılar. Bir saldırgan ağın içine bir kez girdikten sonra iki cihaz arasında (örneğin bir sunucudan bir iş istasyonuna) hareket ederse, bu trafik firewall’un görüş alanının dışında kalabilir — çünkü firewall’un izlediği sınır zaten geçilmiştir. Endpoint koruması ise yalnızca ajan kurulu cihazlarda çalışır; ajan kurulamayan bir yazıcı, kamera, endüstriyel kontrol cihazı veya eski bir işletim sistemi çalıştıran makine bu korumanın dışında kalır.
Sophos NDR bu iki boşluğu ağ trafiği seviyesinde kapatmaya çalışır. Ürün, şifrelenmemiş ve şifrelenmiş trafikteki bilinen ihlal göstergelerini kullanarak analiz yapar; oturum ve paket desenlerine dayanarak daha önce görülmemiş komuta-kontrol (C2) sunucularını tespit edebilir. Ayrıca kurumun normal veri hareketi davranışına kıyasla anormal iç trafiği (yanal hareket) işaretler, ağa bağlı yetkisiz veya yönetilmeyen cihazları tanımlar ve korumasız kalan IoT/OT cihazlarının ağ üzerindeki varlığını görünür kılar.
Bir SIEM ile karıştırılmamalı: SIEM, farklı kaynaklardan (firewall, endpoint, sunucu, uygulama) gelen log kayıtlarını toplayıp ilişkilendirir; girdisi başka sistemlerin ürettiği loglardır. NDR ise kendi ham veri kaynağını üretir — trafiği doğrudan ağdan okur, herhangi bir sistemin log yazmasına bağlı kalmaz. Bir cihaz log üretmiyor ya da loglaması kapatılmışsa, SIEM o cihaz hakkında hiçbir şey görmez; NDR yine de o cihazın ağ trafiğini görmeye devam eder.
NDR sensörü ağa nasıl yerleştiriliyor?
Sophos NDR ajan değil, pasif bir sensördür. Ağ trafiğinin bir kopyasını SPAN veya mirror port üzerinden alır; canlı trafiğin akışına müdahale etmez, sadece izler. Bu nedenle kurulumu, mevcut ağ trafiğini kesintiye uğratma riski taşımaz. Dağıtım seçenekleri arasında VMware veya Hyper-V üzerinde sanal cihaz, bulut ortamında (AWS) dağıtım veya sertifikalı fiziksel donanım bulunuyor. Ajan gerektirmemesi, NDR’ı özellikle endpoint yazılımı çalıştıramayan cihazların bulunduğu ağlarda (üretim hatları, tıbbi cihazlar, eski işletim sistemleri) pratik kılıyor.
Sophos Firewall ve XDR ile nasıl bütünleşiyor?
NDR sensörünün işaretlediği şüpheli aktivite Sophos Central’daki veri göletine (data lake) gönderiliyor; bu veri Sophos XDR tarafında endpoint ve e-posta verileriyle birlikte korelasyona giriyor. Bir tehdit analistler tarafından doğrulandığında, tehdit bilgisi Sophos Firewall tarafına iletilerek Active Threat Response mekanizmasını tetikleyebiliyor — yani ağ içinde tespit edilen bir tehdit, sınırdaki firewall’un o kaynağa erişimi otomatik kısıtlamasına yol açabiliyor. Bu, NDR’ı tek başına çalışan bir izleme aracı olmaktan çıkarıp firewall ve endpoint ile birlikte çalışan bir katmana dönüştürüyor.
Firewall ve endpoint zaten varsa NDR’a gerçekten ihtiyaç var mı?
Çoğu kurumda firewall ile endpoint koruması ağın sınırını ve yönetilen cihazları kapsıyor; bu, birçok ortam için yeterli olabilir. NDR’ın pratik karşılığı, bu iki katmanın kapsam dışında bıraktığı alanlarda ortaya çıkıyor: düz (flat) ağ yapısı olan, segmentasyonu sınırlı, IoT/OT cihazı barındıran veya siber sigorta/denetim süreçlerinde “ağ içi görünürlük” kanıtı istenen kurumlar için ayrı bir değerlendirme konusu. Böyle bir ihtiyaç yoksa NDR’ı zorunlu bir eklenti olarak görmemek de mümkün; asıl karar, mevcut ağ yapısının kör noktası olup olmadığına bağlı.
Bu değerlendirmeyi somutlaştıran birkaç soru var: Ağda kaç cihaz endpoint ajanı çalıştıramıyor? Üretim veya saha ekipmanı ağ segmentasyonuyla mı, yoksa aynı düz ağda mı duruyor? Mevcut Sophos MDR hizmeti veya iç SOC ekibi, bir olay incelemesinde ağ trafiği kaydına ihtiyaç duyduğunda bugün elinde ne var? Bu sorulardan biri bile boşluk gösteriyorsa, NDR’ın kapsama gireceği alan nettir; hiçbiri boşluk göstermiyorsa yatırım önceliği başka yerde olabilir.
Mevcut Sophos kurulumunuzda ağ içi görünürlüğün yeterli olup olmadığını değerlendirmek için teklif alın sayfasından iletişime geçilebilir; teknik değerlendirme görüşmeleri ön taahhüt gerektirmez.
Sık sorulan sorular
Sophos NDR bir ajan mı, donanım mı? Ne ajan ne de zorunlu donanım. Pasif bir sensördür; sanal cihaz (VMware/Hyper-V), bulutta dağıtım veya sertifikalı fiziksel donanım seçenekleriyle kurulabilir.
NDR kurulumu mevcut ağ trafiğini etkiler mi? Hayır. Sensör, SPAN veya mirror port üzerinden trafiğin bir kopyasını pasif olarak dinler; canlı trafiğe müdahale etmez.
Sophos MDR aboneliğimiz varsa NDR verisi otomatik dahil mi? Hayır, NDR ayrı bir üründür. Kurulup Sophos Central’a bağlandığında ürettiği veri, MDR ekibinin ve XDR korelasyonunun izlediği veri kümesine eklenir.
Küçük ölçekli bir kurum için NDR gerekli mi? Genelde hayır — sınırlı sayıda yönetilen cihazı olan, düz olmayan bir ağ yapısına sahip küçük kurumlarda firewall ve endpoint koruması çoğu senaryoyu kapsar. İhtiyaç, IoT/OT cihazı yoğunluğu veya ağ içi görünürlük zorunluluğuyla birlikte artıyor.
Kaynaklar: Sophos Network Detection and Response ürün sayfası.