ネットワーク検知・対応ソフトウェアは、脅威を検出するために企業ネットワークのアクティビティを記録し、関係するユーザーに通知するとともに、脅威への対処を自動化するために利用されます。これらのツールは東西トラフィックを監視してベースラインと比較し、ベースラインからの逸脱を検知すると調査のための手順を実行します。
組織が脅威アクターによるネットワークへの侵入防止に多額の投資を続けている一方で、脅威の状況が急速に変化していることも、組織への攻撃発生件数の増加に大きく影響しています。
攻撃者は、従来型のネットワーク検知・対応(NDR)ソリューションでは見通して検知できない暗号化トラフィックに悪意ある活動を隠すことで、セキュリティ上の隙を見つけ続けています。しかし、適切なNDRソリューションを導入すれば、組織はサイバー脅威の検知・対応能力を大幅に高められます。
こちらもご覧ください:エンタープライズネットワーキング企業トップ
NDRソリューション ベスト
- Dartrace
- ExtraHop
- Vectra
- Cisco Secure Network Analytics
- Arista NDR
- Gigamon ThreatINSIGHT
- CrowdStrike Falcon Firewall Management
- NDRソリューションを利用する理由
- NDRソリューションの選び方
- NDR比較チャート
こちらもご覧ください:ネットワーク管理ソリューション ベスト
Darktrace

Darktraceは、世界のサイバー上の混乱に対抗する、人工知能(AI)を活用したソリューションを提供する大手サイバーセキュリティ企業です。ランサムウェア、サービスとしてのソフトウェア(SaaS)、クラウド攻撃など、複雑なサイバー攻撃から数千のユーザーを保護してきました。
同社は、組織のデジタルエコシステム全体を継続的に可視化し、ユーザーに合わせたソリューションを提供するため、独自の自己学習型AIを利用しています。Darktraceは、あらゆる業界の規模を問わない企業を対象に、クラウド、メール、アプリケーション、ネットワーク、エンドポイント、運用技術をカバーしています。
主な差別化要因
- Cyber AI Loop:Darktraceは、継続的なフィードバックループを通じて組織のセキュリティ体制を最適化するため、自律的に連携する一連の機能を利用します。絶え間ないフィードバックの仕組みにより、各機能が組織のエコシステム全体を強化・堅牢化するサイクルが生まれます。
- エンドポイント保護:Darktraceとそのツールにより、顧客は従業員の所在地を問わず保護できます。DarktraceエージェントまたはEDR統合を通じて豊富なホストレベルデータを分析し、流動的なワークフォース全体の脅威保護を強化します。
- ゼロトラスト:ポリシーを検証し、ポリシーをすり抜ける脅威を阻止するAIにより、Darktraceはユーザーのゼロトラストアーキテクチャを強化します。
- ネットワーク保護:Darktraceは、システムのパターンを学習して企業ネットワーク全体に潜む予測不能なサイバー脅威を明らかにし、必要な措置を講じて影響を最小限に抑えることで、ネットワークの脅威を即座に遮断します。
ExtraHop

ExtraHopは、サイバー脅威が甚大な被害をもたらす前に検知・対応する動的なサイバーディフェンスプラットフォーム、ExtraHop Reveal(x)を提供しています。ExtraHop Reveal(x) NDRは、最大100Gbpsで企業の各セッション、トランザクション、デバイス、資産を自動検出・分類し、数十種類の企業プロトコルをデコードして数千の特徴量を抽出します。これにより、ExtraHopのML機能の精度と正確性を最適化します。
同社は、ハイブリッド環境とマルチクラウド環境全体で統合された脅威インテリジェンスを提供するExtraHop Reveal(x) 360も提供しています。
主な差別化要因
- 自動調査:Reveal(x)は、脅威インテリジェンス、資産の重要度、リスクスコアとともに、トランザクション全体から得られるコンテキストを検知結果に付加し、トリアージと対応を容易にします。
- 確信度の高い対応オーケストレーション:Reveal(x)は検知と調査を処理し、Palo Alto、CrowdStrike、Phantomなどのソリューションと統合して、ユーザーによる対処の自動化を支援できます。
- 自動インベントリ:Reveal(x)を利用すれば、ネットワーク上で通信するすべてのものを自動検出・分類することで、手作業なしに常に最新のデバイスインベントリを維持できます。
- 高度な機械学習:ExtraHop Reveal(x)の機械学習は5,000以上の特徴量を活用し、脅威の検知・対応を改善します。
Vectra

Vectra NDRは、ノイズや復号の必要なく、企業ネットワーク上の脅威を検知・阻止する高度なAI駆動型攻撃防御です。このNDRソリューションは、Security AI駆動型のAttack Signal Intelligenceを活用し、未知の脅威や表面化した脅威、悪意ある活動、攻撃に対応するための、正確で明確かつコンテキストに即した早期可視性を確保します。
Vectraにより、企業は脅威や攻撃をより効果的に監視・理解・対応し、セキュリティチームにかかる負担と対応時間を削減できます。
主な差別化要因
- ネットワーク可視性:Vectraは、ユーザーがネットワークアクティビティを可視化、分析、保存し、事前の知識やパターン検知なしに、隠れた悪意ある挙動を明らかにできるようにします。
- 高度な調査:Vectraにより、組織は進化するネットワークインフラから継続的に知見を得て、価値ある洞察を獲得できます。
- AI駆動型検知:このソリューションは、高度な分析、複雑な挙動の分析、ディープラーニング、脅威の手法に関する洞察を用いた自動脅威検知を提供し、無数のデータポイントからインシデントを最適に見分けます。
- AI駆動型トリアージ:機械学習とAIを用いることで、Vectraはアクティブな検知、そのコンテキスト、相互の共通点をさらに分析し、人の介入なしに、真陽性の検知ごとの緊急度を判断します。
Cisco Secure Network Analytics

Cisco Secure Network Analyticsは、脅威をリアルタイムで効果的に検知・対応するためのネットワーク可視性を提供します。ネットワークアクティビティを継続的に分析し、正常なネットワーク挙動のベースラインを構築します。このベースラインに、シグネチャに依存しない高度な分析とグローバルな脅威インテリジェンスを組み合わせることで、企業は異常や脅威をリアルタイムで特定・対応できます。
Secure Network Analyticsは、コマンド・アンド・コントロールや分散型サービス拒否(DDoS)、不正な暗号資産マイニング、未知のマルウェアなどの脅威を、迅速かつ高い確度で検知できます。
主な差別化要因
- リアルタイム検知:Secure Network Analysisは、広範で忠実度の高い挙動ベースの脅威検知機能を活用し、内部脅威や未知の脅威の検知、暗号化マルウェアの検知、ポリシー違反、インシデント対応とフォレンジックを即座に改善します。
- 暗号化トラフィック分析:サイバー犯罪者はマルウェアの隠蔽や検知回避にますます長けているため、Ciscoは復号せずに暗号化トラフィックを分析し、暗号化トラフィック内の脅威に対処するだけでなく、暗号技術に関するコンプライアンスも確保できます。
- リモートワーカー監視:ユーザーは、補足的で詳細なエンドポイント固有のユーザーおよびデバイスのコンテキストを広範囲に収集し、リモートワーカーのエンドポイントアクティビティを完全かつ一貫して可視化できます。
こちらもご覧ください:ネットワーク自動化ツール ベスト
Arista NDR

Arista NDRは、AI駆動型の専門的なセキュリティ検知・対応ワークフローを用いて、大量のネットワークデータをリアルタイムで収集、処理、保存する統合プラットフォームを提供します。ハイブリッド環境全体のセキュリティ体制を一元的に把握できます。
Aristaはゼロトラストネットワーキングの原則を実装し、可視性、継続的な診断、強制適用を柱とする堅牢なサイバーセキュリティプログラムの構築を顧客に支援します。NDRプラットフォームは、企業全体の脅威状況を継続的に診断し、数え切れないデータポイントを処理して異常を検知し、必要に応じて数秒以内に対応します。
主な差別化要因
- EntityIQ:EntityIQを通じて、Aristaはセキュリティナレッジグラフを利用し、企業ネットワーク上のすべてのアプリケーション、デバイス、ユーザーを特定・プロファイリングします。ユーザーは関係性を発見・特徴付け・信頼し、類似するエンティティをグループ化できます。また、ネットワークデータとビジネスデータ、行動データを組み合わせ、脅威対応の効率を高めることもできます。
- AVA AI:AVA AIは、意味のない大量のアラートではなく、エンドツーエンドの状況情報をSOCチームに提供する、プライバシーに配慮した意思決定支援システムです。
- 敵対的モデリング:Aristaは、最も複雑な戦術、手順、技法であっても表現できるビルディングブロック方式を採用しています。
Gigamon ThreatINSIGHT

Gigamon ThreatINSIGHT Guided-SaaS NDRは、セキュリティチームに過去のネットワークデータへのツールと可視性を提供し、疑わしい活動を明らかにできるようにします。同時にインシデント対応機能を向上させ、ツール保守の負担をなくし、アナリストの燃え尽きを軽減します。
Gigamonは、Gigamon Applied Threat Research(ATR)とGigamon Technical Success Management(TSM)のセキュリティアナリストおよびインシデント対応担当者を組み合わせ、ThreatINSIGHTが脅威に対して最大限の効果を発揮できるようにしています。
主な差別化要因
- 高忠実度の攻撃者検知:ThreatINSIGHTは、挙動分析、機械学習、クラウドソース型脅威インテリジェンスを組み合わせ、高忠実度の攻撃者検知を実現します。
- ガイド付きプレイブック:セキュリティオペレーションセンターのチームは、ガイド付きプレイブックを使って実世界のパターンに基づき攻撃者を調査し、迅速な対応とハンティングを行えます。
- 検知チューニング不要:Gigamonは、すべての機械学習、挙動分析、脅威インテリジェンス検知エンジンについて、継続的な検知チューニングと品質保証を実施します。
CrowdStrike Falcon Firewall Management

CrowdStrikeは、エンドポイント保護プラットフォームを通じてユーザーを侵害から守り、クラウド時代のセキュリティを再定義することを目指すグローバルなサイバーセキュリティプロバイダーです。同社はCrowdStrike Falcon Firewall Managementを提供しています。軽量なエージェントアーキテクチャを採用し、クラウド規模のAIを活用して、企業にリアルタイムの可視性と保護を提供します。
CrowdStrike Falcon Firewall Managementは、ネイティブファイアウォールの複雑さを解消し、簡潔な一元管理方式によってポリシーの管理と適用を容易にします。理解しやすいアクティビティビューにより企業へ即時の可視性を提供し、重要なルールの監視とトラブルシューティングを可能にして、保護を強化し、適切な指針を示します。
主な差別化要因
- シンプルなファイアウォール管理:この製品により、ユーザーはファイアウォールのポリシーとルールを効率的に作成、適用、維持できます。監視モードを使えば、展開前にポリシー全体をテストし、許可またはブロックされる内容を確認できます。
- より強固な保護:Falcon Firewall Managementにより、ユーザーは特定のアクティビティ、潜在的な脅威、ネットワークの異常を自動的に特定して可視化できます。
- 複雑性の軽減:軽量なFalconエージェント、管理コンソール、クラウドネイティブアーキテクチャにより、ユーザーは運用を簡素化できます。微調整や再起動を必要とせず、数分で展開できるため、ワークフローが合理化され、可視性も高まります。
- ログ記録、トラブルシューティング、コンプライアンス:きめ細かな制御と可視性により、ユーザーは迅速にトラブルシューティングを行えます。ロールベースアクセス制御を使用して、適切な管理者だけがファイアウォールルールにアクセスできるようにすることも可能です。
NDRソリューションを利用する理由
脅威の状況が進化し続ける中、従来のサイバーセキュリティツールの弱点はますます明らかになっています。侵入検知システムのようなシグネチャベースのツールの有効性は低下し続けています。現在のマルウェアはそれほど単純ではなく、ネットワーク境界で脅威を阻止することがより困難になっているためです。
NDRソリューションを利用すると、クラウド、オンプレミス、ハイブリッド環境全体で、迅速な調査、インテリジェントな対応、迅速な脅威調査、高度な脅威保護を実現できます。これにより企業は、データ侵害やランサムウェアがもたらす財務面および評判面の影響に伴うリスクへのさらされ方を抑えられます。
NDRソリューションは、セキュリティオペレーションセンター(SOC)チームの脅威検知・対応能力を高めるとともに、コンプライアンス上のギャップを解消することも可能にします。さらに、脅威の検知、対応、フォレンジックを単一のワークフローで実行できるため、IT効率も高まります。
適切なNDRソリューションを導入すれば、単一のツールで環境全体の検知・対応機能を利用できるため、企業はコストを削減できます。適切なソリューションは、組織のデジタルトランスフォーメーションの取り組みも支援します。
こちらもご覧ください:デバイス管理向けIoTプラットフォーム ベスト
NDRソリューションの選び方
企業向けのNDRソリューションを選ぶ前に、さまざまな点を検討する必要があります。特に重要なものを以下に示します。
- 豊富で多様なデータソース:購入者は、候補となるソリューションが、豊富で多様なデータソースを幅広く収集できるかどうかを確認する必要があります。どの種類のデータが含まれ、どの種類が除外されるのか、またソリューションがメタデータの拡充に対応しているかどうかも検討すべきです。
- データサイエンスと分析:ソリューションが機械学習(ML)や最新のデータサイエンスおよび分析を活用し、ネットワークデータを関連付けて脅威を特定・処理しているかどうかを確認することが重要です。
- 高度な脅威保護のユースケース範囲:候補となるソリューションは、暗号化トラフィック分析や長期的な挙動分析などのユースケースをカバーしているでしょうか。ソリューションは、単独の脅威保護ユースケースをいくつサポートしているでしょうか。
- SOCチームへの影響:ソリューションを選ぶ前に、候補となるNDRソリューションが、SOCチームによる脅威への対応および修復能力を向上させるかどうかを確認することが重要です。
NDR比較チャート
| ソリューション | 脅威インテリジェンス | 機械学習(教師あり・教師なし) | ガイド付きプレイブック | ニューラルネットワーク | 復号 SSL/TLSトラフィック |
|---|---|---|---|---|---|
| Darktrace | ✔ | 異常ベースのML | サードパーティー連携 | ⨯ | ⨯ |
| ExtraHop | ✔ | 異常ベースのML | ✔ | ⨯ | ✔ |
| Vectra | ✔ | ✔ | サードパーティー連携 | ✔ | ⨯ |
| Cisco Secure Network Analytics | ✔ | ✔ | ✔ | ⨯ | 復号を伴わない暗号化トラフィック分析 |
| Arista NDR | ✔ | ✔ | ✔ | ✔ | 暗号化トラフィック分析向けML |
| Gigamon ThreatINSIGHT | ✔ | ✔ | ✔ | ✔ | ✔ |
| CrowdStrike Falcon Firewall Management | ✔ | 異常ベースのML | サードパーティー連携 | ⨯ | ⨯ |