Software für Network Detection and Response wird verwendet, um Aktivitäten im Unternehmensnetzwerk auf Bedrohungen zu protokollieren, die zuständigen Benutzer zu benachrichtigen und die Behebung von Bedrohungen zu automatisieren. Diese Tools überwachen den Ost-West-Datenverkehr, vergleichen ihn mit Baselines und leiten bei Abweichungen von diesen Baselines Untersuchungsschritte ein.
So stark Unternehmen auch in den Schutz ihrer Netzwerke vor dem Zugriff durch Angreifer investieren, die rasante Entwicklung der Bedrohungslandschaft trägt maßgeblich zu einer steigenden Zahl von Angriffen auf Unternehmen bei.
Angreifer finden weiterhin Sicherheitslücken, indem sie bösartige Aktivitäten in verschlüsseltem Datenverkehr verbergen, den herkömmliche Network-Detection-and-Response-Lösungen (NDR) nicht erkennen und sichtbar machen können. Mit den richtigen NDR-Lösungen können Unternehmen ihre Fähigkeit zur Erkennung und Abwehr von Cyberbedrohungen jedoch deutlich verbessern.
Siehe auch: Die führenden Unternehmen im Bereich Enterprise Networking
Die besten NDR-Lösungen
- Darktrace
- ExtraHop
- Vectra
- Cisco Secure Network Analytics
- Arista NDR
- Gigamon ThreatINSIGHT
- CrowdStrike Falcon Firewall Management
- Warum NDR-Lösungen einsetzen?
- So wählen Sie eine NDR-Lösung aus
- NDR-Vergleichstabelle
Siehe auch: Die besten Lösungen für Netzwerkmanagement
Darktrace

Darktrace ist ein führendes Cybersicherheitsunternehmen, das KI-gestützte Lösungen zur Bekämpfung der weltweiten Cyberbedrohungen bereitstellt. Das Unternehmen hat Tausende Benutzer vor komplexen Cyberangriffen wie Ransomware sowie Angriffen auf SaaS-Lösungen und die Cloud geschützt.
Das Unternehmen nutzt proprietäre, selbstlernende KI, um seinen Kunden maßgeschneiderte Lösungen bereitzustellen, die auf der kontinuierlichen Transparenz des gesamten digitalen Ökosystems eines Unternehmens basieren. Darktrace bedient Unternehmen jeder Größe und aus allen Branchen und deckt Cloud, E-Mail, Anwendungen, Netzwerke, Endpunkte und Betriebstechnologie ab.
Wichtige Alleinstellungsmerkmale
- Cyber AI Loop: Darktrace nutzt eine Reihe von Funktionen, die autonom zusammenarbeiten, um die Sicherheitslage eines Unternehmens über eine kontinuierliche Feedbackschleife zu optimieren. Das kontinuierliche Feedback erzeugt einen Kreislauf, in dem jede Funktion das gesamte Ökosystem eines Unternehmens absichert und stärkt.
- Endpunktschutz: Darktrace und seine Tools ermöglichen es Kunden, ihre Belegschaft unabhängig vom Standort zu schützen. Über Darktrace-Agenten oder EDR-Integrationen analysiert die Lösung umfangreiche Daten auf Hostebene, um den Bedrohungsschutz für dynamische Belegschaften zu verbessern.
- Zero Trust: Mithilfe einer KI, die Richtlinien validiert und Bedrohungen abwehrt, die diese Richtlinien umgehen, stärkt Darktrace die Zero-Trust-Architektur seiner Kunden.
- Netzwerkschutz: Darktrace schaltet Netzwerkbedrohungen sofort ab, indem es die Muster von Systemen erlernt, um unvorhersehbare Cyberbedrohungen in Unternehmensnetzwerken aufzudecken, und anschließend die erforderlichen Maßnahmen zur Minimierung von Störungen ergreift.
ExtraHop

ExtraHop bietet eine dynamische Cyberabwehrplattform, ExtraHop Reveal(x), zur Erkennung und Abwehr von Cyberbedrohungen, bevor diese Schaden anrichten. ExtraHop Reveal(x) NDR entdeckt und klassifiziert automatisch jede Sitzung, Transaktion, jedes Gerät und jedes Asset eines Unternehmens mit bis zu 100 Gbit/s, dekodiert Dutzende Unternehmensprotokolle und extrahiert Tausende Merkmale, um Genauigkeit und Präzision der ML-Funktionen von ExtraHop zu optimieren.
Das Unternehmen bietet außerdem ExtraHop Reveal(x) 360 für einheitliche Bedrohungsinformationen in hybriden und Multi-Cloud-Umgebungen.
Wichtige Alleinstellungsmerkmale
- Automatisierte Untersuchung: Reveal(x) liefert Kontext zu Erkennungen aus einer vollständigen Transaktion sowie Bedrohungsinformationen, Asset-Kritikalität und Risikobewertungen für eine einfachere Triage und Reaktion.
- Sichere Reaktionsorchestrierung: Reveal(x) übernimmt Erkennung und Untersuchung und kann in Lösungen wie Palo Alto, CrowdStrike und Phantom integriert werden, damit Benutzer die Behebung von Bedrohungen automatisieren können.
- Automatisiertes Inventar: Reveal(x) stellt Benutzern durch die automatische Erkennung und Klassifizierung sämtlicher Kommunikation in ihren Netzwerken ohne manuellen Aufwand ein stets aktuelles Geräteinventar bereit.
- Fortschrittliches maschinelles Lernen: Das maschinelle Lernen von ExtraHop Reveal(x) basiert auf mehr als 5.000 Merkmalen, um die Erkennung und Abwehr von Bedrohungen zu verbessern.
Vectra

Vectra NDR ist eine fortschrittliche, KI-gestützte Angriffsschutzlösung zur Erkennung und Abwehr von Bedrohungen in Unternehmensnetzwerken – ohne störendes Rauschen und ohne Entschlüsselung. Die NDR-Lösung nutzt die KI-gestützte Attack Signal Intelligence von Security AI, um eine präzise, klare und kontextbezogene frühzeitige Transparenz zu gewährleisten und auf unbekannte und neu auftretende Bedrohungen, bösartige Aktivitäten und Angriffe zu reagieren.
Mit Vectra können Unternehmen Bedrohungen und Angriffe effektiver beobachten, verstehen und abwehren und so die Belastung der Sicherheitsteams sowie den Zeitaufwand für sie reduzieren.
Wichtige Alleinstellungsmerkmale
- Netzwerktransparenz: Vectra ermöglicht es Benutzern, Netzwerkaktivitäten einzusehen, zu analysieren und zu speichern sowie verborgenes bösartiges Verhalten ohne vorherige Kenntnisse oder Mustererkennung aufzudecken.
- Fortschrittliche Untersuchung: Mit Vectra können Unternehmen kontinuierlich Erkenntnisse aus ihrer sich weiterentwickelnden Netzwerkinfrastruktur gewinnen und wertvolle Einblicke erhalten.
- KI-gestützte Erkennung: Die Lösung bietet automatisierte Bedrohungserkennung mit fortschrittlicher Analytik, komplexer Verhaltensanalyse, Deep Learning und Einblicken in die Methoden von Bedrohungen, um Vorfälle anhand unzähliger Datenpunkte möglichst zuverlässig von harmlosen Ereignissen zu unterscheiden.
- KI-gestützte Triage: Mithilfe eines Ansatzes aus maschinellem Lernen und KI analysiert Vectra aktive Erkennungen, deren Kontext und gemeinsame Merkmale weiter, um die Dringlichkeit jeder echten positiven Erkennung ohne menschliches Eingreifen zu bestimmen.
Cisco Secure Network Analytics

Cisco Secure Network Analytics bietet Netzwerktransparenz, um Bedrohungen effektiv in Echtzeit zu erkennen und abzuwehren. Die Lösung analysiert kontinuierlich Netzwerkaktivitäten, um eine Baseline für normales Netzwerkverhalten zu erstellen. Die Kombination dieser Baseline mit fortschrittlicher, nicht signaturbasierter Analytik und globalen Bedrohungsinformationen ermöglicht Unternehmen die Erkennung und Abwehr von Anomalien und Bedrohungen in Echtzeit.
Secure Network Analytics kann unter anderem Bedrohungen wie Command-and-Control, Distributed Denial of Service (DDoS), illegales Kryptomining und unbekannte Malware mit hoher Geschwindigkeit und Sicherheit erkennen.
Wichtige Alleinstellungsmerkmale
- Echtzeiterkennung: Secure Network Analytics nutzt eine umfassende, hochpräzise Funktion zur verhaltensbasierten Bedrohungserkennung, um die Erkennung von Insiderbedrohungen und unbekannten Bedrohungen, die Erkennung verschlüsselter Malware, Richtlinienverstöße sowie Incident Response und Forensik sofort zu verbessern.
- Analyse verschlüsselten Datenverkehrs: Da Cyberkriminelle zunehmend besser darin werden, Malware zu verbergen und einer Erkennung zu entgehen, kann Cisco verschlüsselten Datenverkehr ohne Entschlüsselung analysieren, um nicht nur Bedrohungen in verschlüsseltem Datenverkehr zu bewältigen, sondern auch die Einhaltung kryptografischer Vorgaben sicherzustellen.
- Überwachung von Remote-Mitarbeitern: Benutzer können eine große Bandbreite zusätzlicher, detaillierter, endpunktspezifischer Benutzer- und Gerätekontexte erfassen und so eine vollständige und konsistente Transparenz der Aktivitäten an den Endpunkten von Remote-Mitarbeitern schaffen.
Siehe auch: Die besten Tools für Netzwerkautomatisierung
Arista NDR

Arista NDR stellt eine einheitliche Plattform bereit, die umfangreiche Netzwerkdaten in Echtzeit mithilfe spezialisierter, KI-gestützter Workflows zur Erkennung und Abwehr von Bedrohungen erfasst, verarbeitet und speichert. Sie bietet Unternehmen eine einheitliche Ansicht ihrer Sicherheitslage in hybriden Umgebungen.
Arista setzt auf Zero-Trust-Networking-Prinzipien, um Kunden beim Aufbau eines robusten Cybersicherheitsprogramms auf den Säulen Transparenz, kontinuierliche Diagnostik und Durchsetzung zu unterstützen. Die NDR-Plattform führt kontinuierliche Diagnosen der gesamten Bedrohungslandschaft eines Unternehmens durch, verarbeitet unzählige Datenpunkte, erkennt Unregelmäßigkeiten und reagiert bei Bedarf – und das alles innerhalb von Sekunden.
Wichtige Alleinstellungsmerkmale
- EntityIQ: Mit EntityIQ nutzt Arista einen Security Knowledge Graph, um alle Anwendungen, Geräte und Benutzer in Unternehmensnetzwerken zu identifizieren und zu profilieren. Benutzer können damit Beziehungen erkennen, charakterisieren und als vertrauenswürdig einstufen sowie ähnliche Entitäten gruppieren. Außerdem können sie Netzwerkdaten mit geschäftlichen und verhaltensbezogenen Daten kombinieren, um die Effizienz der Bedrohungsabwehr zu verbessern.
- AVA AI: AVA AI ist ein datenschutzbewusstes Entscheidungsunterstützungssystem, das SOC-Teams End-to-End-Situationskontexte statt einer Vielzahl bedeutungsloser Warnmeldungen liefert.
- Gegner-Modellierung: Arista verwendet einen modularen Ansatz, um selbst die komplexesten Taktiken, Verfahren und Techniken abzubilden.
Gigamon ThreatINSIGHT

Gigamon ThreatINSIGHT Guided-SaaS-NDR stellt Sicherheitsteams Tools und Einblick in historische Netzwerkdaten bereit, damit sie verdächtige Aktivitäten aufdecken, gleichzeitig die Funktionen für die Reaktion auf Vorfälle verbessern, Ablenkungen durch die Wartung von Tools beseitigen und die Überlastung von Analysten reduzieren können.
Gigamon kombiniert Gigamon Applied Threat Research (ATR) mit Sicherheitsanalysten sowie Incident-Response-Spezialisten aus dem Gigamon Technical Success Management (TSM), um sicherzustellen, dass ThreatINSIGHT maximale Wirkung gegen Bedrohungen erzielt.
Wichtige Alleinstellungsmerkmale
- Hochpräzise Erkennung von Angreifern: ThreatINSIGHT kombiniert Verhaltensanalyse, maschinelles Lernen und aus der Community bezogene Bedrohungsinformationen, um hochpräzise Angreifererkennungen bereitzustellen.
- Geführte Playbooks: Security-Operations-Center-Teams können Angreifer anhand realer Muster mithilfe geführter Playbooks für eine schnelle Reaktion und Bedrohungssuche untersuchen.
- Keine Erkennungsoptimierung erforderlich: Gigamon führt eine kontinuierliche Optimierung der Erkennung und Qualitätssicherung für alle Engines zur Erkennung von maschinellem Lernen, Verhaltensanalysen und Bedrohungsinformationen durch.
CrowdStrike Falcon Firewall Management

CrowdStrike ist ein globaler Cybersicherheitsanbieter, der die Sicherheit im Cloud-Zeitalter mit einer Endpunktschutzplattform neu definieren will, um Benutzer vor Sicherheitsverletzungen zu schützen. Das Unternehmen bietet CrowdStrike Falcon Firewall Management, das eine schlanke Agentenarchitektur nutzt, um KI im Cloud-Maßstab einzusetzen und Unternehmen Transparenz und Schutz in Echtzeit zu bieten.
CrowdStrike Falcon Firewall Management beseitigt die Komplexität nativer Firewalls, indem es die Verwaltung und Durchsetzung von Richtlinien über einen einfachen zentralisierten Ansatz erleichtert. Die Lösung bietet eine verständliche Aktivitätsansicht für sofortige Transparenz in Unternehmen und ermöglicht es ihnen, kritische Regeln zu überwachen und Fehler zu beheben, um den Schutz zu verbessern und Orientierung zu geben.
Wichtige Alleinstellungsmerkmale
- Einfache Firewall-Verwaltung: Das Produkt ermöglicht es Benutzern, Firewall-Richtlinien und -Regeln effizient zu erstellen, durchzusetzen und zu verwalten. Im Überwachungsmodus können Benutzer die gesamte Richtlinie vor der Bereitstellung testen und nachvollziehen, was zugelassen oder blockiert worden wäre.
- Besserer Schutz: Falcon Firewall Management ermöglicht es Benutzern, bestimmte Aktivitäten, mögliche Bedrohungen und Unregelmäßigkeiten im Netzwerk automatisch zu identifizieren und einzusehen.
- Geringere Komplexität: Der schlanke Falcon-Agent, die Verwaltungskonsole und die cloudnative Architektur ermöglichen Benutzern einen vereinfachten Betrieb. Die Bereitstellung dauert nur wenige Minuten und erfordert weder Feinabstimmung noch Neustarts, was zu optimierten Workflows und größerer Transparenz führt.
- Protokollierung, Fehlerbehebung und Compliance: Die granulare Kontrolle und Transparenz ermöglichen Benutzern eine schnelle Fehlerbehebung. Mithilfe einer rollenbasierten Zugriffskontrolle können sie sicherstellen, dass nur die zuständigen Administratoren Zugriff auf Firewall-Regeln haben.
Warum NDR-Lösungen einsetzen?
Da sich die Bedrohungslandschaft kontinuierlich weiterentwickelt, treten die Schwächen herkömmlicher Cybersicherheitstools immer deutlicher zutage. Die Wirksamkeit signaturbasierter Tools wie Intrusion-Detection-Systeme nimmt weiter ab, da Malware heute nicht mehr so leicht zu erkennen ist und sich Bedrohungen am Netzwerkrand schwerer stoppen lassen.
Mit NDR-Lösungen erhalten Benutzer schnelle Untersuchungen, intelligente Reaktionen, schnelle Untersuchungen und verbesserten Bedrohungsschutz in Cloud-, On-Premises- und hybriden Umgebungen. Unternehmen profitieren dadurch von einem geringeren Risiko, das mit den finanziellen und den Auswirkungen auf die Reputation von Datenpannen und Ransomware verbunden ist.
NDR-Lösungen ermöglichen es Unternehmen außerdem, ihre Security-Operations-Center-(SOC-)Teams mit verbesserter Bedrohungserkennung und -reaktion auszustatten und gleichzeitig Compliance-Lücken zu schließen. Darüber hinaus bieten diese Lösungen eine höhere IT-Effizienz durch einen einzigen Workflow für Bedrohungserkennung, Reaktion und forensische Untersuchungen.
Mit den richtigen NDR-Lösungen sparen Unternehmen Geld, da sie mit einem einzigen Tool Erkennungs- und Reaktionsfunktionen in ihren Umgebungen nutzen können. Die richtigen Lösungen unterstützen außerdem die Initiativen eines Unternehmens zur digitalen Transformation.
Siehe auch: Die besten IoT-Plattformen für Gerätemanagement
So wählen Sie eine NDR-Lösung aus
Vor der Auswahl einer NDR-Lösung für das eigene Unternehmen gilt es, verschiedene Aspekte zu berücksichtigen. Hier sind einige der wichtigsten:
- Vielfalt und Art hochwertiger Datenquellen: Käufer sollten prüfen, ob die potenzielle Lösung eine große Bandbreite hochwertiger Datenquellen verschiedener Art erfassen kann. Dabei sollten sie berücksichtigen, welche Datentypen eingeschlossen und ausgeschlossen sind und ob die Lösung eine Anreicherung von Metadaten bietet.
- Data Science und Analysen: Es muss unbedingt geprüft werden, ob die Lösung maschinelles Lernen (ML) sowie moderne Data-Science- und Analyseverfahren nutzt, um Netzwerkdaten zu korrelieren sowie Bedrohungen zu erkennen und zu bewältigen.
- Umfang der Anwendungsfälle für umfassenden Bedrohungsschutz: Deckt die potenzielle Lösung Anwendungsfälle wie die Analyse verschlüsselten Datenverkehrs und langfristige Verhaltensanalysen ab? Wie viele eigenständige Anwendungsfälle für den Bedrohungsschutz unterstützt die Lösung?
- Auswirkungen auf SOC-Teams: Vor der Auswahl einer Lösung sollte geprüft werden, ob eine potenzielle NDR-Lösung die Fähigkeit von SOC-Teams verbessert, auf Bedrohungen zu reagieren und diese zu beheben.
NDR-Vergleichstabelle
| Lösung | Bedrohungsinformationen | Maschinelles Lernen (überwacht und unüberwacht) | Geführte Playbooks | Neuronale Netze | Entschlüsselung SSL/TLS-Datenverkehr |
|---|---|---|---|---|---|
| Darktrace | ✔ | Anomaliebasiertes maschinelles Lernen | Integration von Drittanbietern | ⨯ | ⨯ |
| ExtraHop | ✔ | Anomaliebasiertes maschinelles Lernen | ✔ | ⨯ | ✔ |
| Vectra | ✔ | ✔ | Integration von Drittanbietern | ✔ | ⨯ |
| Cisco Secure Network Analytics | ✔ | ✔ | ✔ | ⨯ | Analyse verschlüsselten Datenverkehrs ohne Entschlüsselung |
| Arista NDR | ✔ | ✔ | ✔ | ✔ | Maschinelles Lernen zur Analyse verschlüsselten Datenverkehrs |
| Gigamon ThreatINSIGHT | ✔ | ✔ | ✔ | ✔ | ✔ |
| CrowdStrike Falcon Firewall Management | ✔ | Anomaliebasiertes maschinelles Lernen | Integration von Drittanbietern | ⨯ | ⨯ |