NDR
Vad är NDR?
NDR (Network Detection and Response) är en säkerhetsteknik som upptäcker hot genom att kontinuerligt analysera nätverkstrafik, ofta med hjälp av maskininlärning och beteendeanalys. Där EDR övervakar vad som händer på enskilda enheter, ser NDR vad som rör sig mellan dem – och fångar därmed angrepp som aldrig syns på en enskild dator eller server.
Betydelsen av NDR
Många angripare rör sig i nätverket långt innan de gör något som syns på en endpoint: de kartlägger miljön, letar efter värdefulla system och förflyttar sig i sidled mellan resurser. Dessutom finns det gott om utrustning som inte kan köra säkerhetsagenter – OT-system, IoT-enheter, skrivare, äldre servrar och gästenheter. För dessa är nätverkstrafiken ofta den enda synliga signalen.
NDR fyller därför ett glapp som varken endpointskydd eller logganalys täcker fullt ut. Nätverkstrafik är dessutom svår för en angripare att manipulera i efterhand – paketen har skickats, oavsett om loggar raderas eller agenter stängs av. Det gör NDR till en pålitlig sanningskälla vid både detektion och utredning.
Så fungerar NDR
En NDR-lösning samlar in trafikdata via speglade portar, nätverkssensorer eller flödesdata från switchar och brandväggar. Därefter sker analysen i flera steg:
- Baslinje av normalbeteende: systemet lär sig hur trafiken normalt ser ut – vilka system som pratar med varandra, när och hur mycket.
- Beteendeanalys: avvikelser flaggas, till exempel en server som plötsligt kontaktar okända externa adresser eller ovanligt stora datamängder som lämnar nätet.
- Detektion av angreppstekniker: mönster som portskanning, lateral förflyttning och kommunikation med kommandoservrar identifieras.
- Respons: vid larm kan lösningen isolera enheter, bryta sessioner eller skicka berikade larm till SIEM eller SOC för vidare hantering.
Fördelar med NDR
NDR ger synlighet i den del av miljön där angripare ofta rör sig mest obemärkt. Tekniken kräver inga agenter, vilket gör att även OT, IoT och ohanterade enheter omfattas av övervakningen. Beteendebaserad analys gör det möjligt att fånga nya och okända angreppstekniker som signaturbaserade verktyg missar. Vid en incident är trafikdata dessutom ovärderlig för att rekonstruera förloppet: vad angriparen gjorde, vilka system som berördes och om data lämnade organisationen.
Tillsammans med EDR och XDR bildar NDR det som ofta kallas synlighetstriaden – endpoint, nätverk och loggar – där varje lager fångar det de andra missar.
NDR i en modern detektionsförmåga
Att införa NDR handlar lika mycket om arbetssätt som om teknik: larmen behöver tas om hand av en bemannad detektions- och responsförmåga. Advania hjälper organisationer att utforma och drifta detektionsarkitekturer där NDR, EDR och SIEM samverkar – från design och implementation till managerad övervakning dygnet runt.
Vanliga frågor och svar om NDR
Vad är skillnaden mellan NDR och EDR?
EDR (Endpoint Detection and Response) övervakar aktivitet på enskilda enheter som datorer och servrar, medan NDR analyserar trafiken mellan system i nätverket. EDR ser vad som händer på en maskin, NDR ser vad som rör sig mellan maskiner – inklusive enheter som saknar agent. De kompletterar varandra snarare än konkurrerar.
Vad är skillnaden mellan NDR och XDR?
XDR (Extended Detection and Response) är en bredare plattform som samlar och korrelerar signaler från flera källor – endpoints, e-post, identiteter, moln och ibland nätverk. NDR är specialiserat på just nätverkslagret och går betydligt djupare där. NDR kan vara en datakälla in i en XDR-plattform.
Behövs NDR om vi redan har SIEM?
Ofta, ja. Ett SIEM analyserar loggar som system själva genererar, men många angrepp lämnar svaga eller inga spår i loggarna. NDR analyserar själva trafiken och upptäcker beteenden som loggar missar – och berikar samtidigt SIEM:et med nätverkskontext.
Fungerar NDR i molnmiljöer?
Ja, moderna NDR-lösningar kan analysera trafik i molnet via virtuella sensorer och molnleverantörernas flödesloggar. Det blir allt viktigare i takt med att trafiken mellan molntjänster växer och sällan passerar det traditionella perimeterskyddet.
Viktiga punkter att ta med sig om NDR
- Nätverkslagret: NDR upptäcker hot genom att analysera trafik mellan system, inte aktivitet på enskilda enheter.
- Agentlöst: även OT, IoT och ohanterade enheter omfattas av övervakningen.
- Beteendebaserat: maskininlärning fångar avvikelser och okända angreppstekniker.
- Svårt att dölja: nätverkstrafik kan inte raderas i efterhand som loggar kan.
- Del av helheten: NDR kompletterar EDR, XDR och SIEM i synlighetstriaden.
Hur snabbt upptäcker ni ett pågående angrepp?
-
A
- Accessnät
- Accesspunkt
- Active Directory
- Affärssystem
- Agent Assist
- Agentic AI
- Artificial General Intelligence (AGI)
- AI
- AI Act / AI-förordningen
- AI-agent
- AI-compliant
- AI Factory
- AI-first
- AI governance
- AI PC
- AI-proofed
- AI-ready
- AIaaS
- AIOps
- Air Gap / Air Gapped
- Azure Kubernetes Service (AKS)
- Algoritm
- Alignment
- API
- API Gateway
- Attack Surface Management (ASM)
- Automation
- Autonomous agents
- AWS (Amazon Web Services)
- Azure API Management
- Azure Arc
- Azure Cosmos DB
- Azure Data Factory
- Azure DevOps
- Azure Event Grid
- Azure Event Hubs
- Azure Function Apps
- Azure Integration Services
- Azure Key Vault
- Azure Logic Apps
- Azure Service Bus
- Azure Storage Account
- Azure Virtual Desktop (AVD)
- B
-
C
- C3PAO
- CapEx vs OpEx
- CASB (Cloud Access Security Broker)
- CCaaS
- CEaaS
- Chaos Engineering
- Chatbot
- CI/CD
- CIEM (Cloud Infrastructure Entitlement Management)
- Cirkulär IT
- CIS
- Claude Code
- CLI
- Click to Do
- CLOUD Act
- Cloud Native
- Cloud Security (Molnsäkerhet)
- CMMC
- CNAPP
- Colocation
- Computer vision
- Conditional Access (Villkorlig åtkomst)
- Confidential Computing
- Containerisering
- Content Delivery Network (CDN)
- Context window
- Copilot
- Copilot Studio
- CRC
- CRM
- CSIRT
- CSP (Cloud Solution Provider)
- CSRD
- CTEM
- Customer experience
- CVE (Common Vulnerabilities and Exposures)
- CVSS
- Cyber Kill Chain
- Cyber range
- Cyber resilience
- Cyberförsäkring
- Cyberresiliensförordningen
- Cybersäkerhet
- Cybersäkerhetslagen
- Cybersäkerhetsakten
-
D
- DaaS
- DANE
- DAS (Distributed Antenna System)
- Data-fabric plattform
- Data Governance
- Data Lake
- Data Lakehouse
- Data Mesh
- Data Pipeline
- Data sovereignty
- Dataanalys
- Databas
- Databricks
- Datacenter
- Datacenterstack
- Datahantering (Data Management)
- Datalager (Data Warehouse)
- Datamigrering
- Dataskyddsombud (DPO)
- Datasuveränitet
- Datavisualisering
- DCS
- DDoS
- Deep learning
- Deepfake
- DevOps
- DevSecOps
- Digital Employee Experience (DEX)
- Digital Experience Platform (DXP)
- Digital kompetens
- Digital leveranskedja
- Digital motståndskraft
- Digital Operational Resilience
- Digital suveränitet
- Digital transformation
- Digital tvilling
- Digital twin
- Digitalisering
- Disaster Recovery
- Diversitet
- DKIM
- Data Loss Prevention (DLP)
- DMA
- DMARC
- DNS (Domain Name System)
- DNSSEC
- Docker
- DORA
- DPIA (Dataskyddskonsekvensbedömning)
- Disaster Recovery as a Service (DRaaS)
- DRP
- DSA
- DSPM (Data Security Posture Management)
- DUC
- E
- F
- G
- H
-
I
- IaaS (Infrastructure as a Service)
- IAM
- ICS
- Identity Governance and Administration (IGA)
- IEC 62443
- IIoT
- Immutable backups
- IMY (Integritetsskyddsmyndigheten)
- Incident Response
- Inference
- Informationsklassning
- Informationssäkerhet
- Infrastruktur-som-kod
- Inomhustäckning
- Insider Threat / Insiderhot
- Integration
- Integration ERP
- Integrationsförvaltning
- Intrångsdetektionssystem (IDS)
- Intune
- IOC
- IoT - Internet of Things
- IPS
- ISO
- ISO 22301
- ISO 27001
- ISO 42001
- IT-drift
- IT-forensik
- IT/OT-konvergens
- IT-säkerhet
- IT-upphandling
- ITAD Services
- IT Asset Management (ITAM)
- ITIL
- J
- K
- L
-
M
- Malware
- Managed Print Services (MPS)
- Managed Service Provider (MSP)
- Maskininlärning
- Master Data Management (MDM)
- MDM (Mobile Device Management)
- Managed Detection and Response (MDR)
- MFA
- Microservices
- Microsoft 365
- Microsoft Defender
- Microsoft Entra ID
- Microsoft Fabric
- Microsoft Foundry
- Microsoft Pluton
- Microsoft Purview
- Microsoft Sentinel
- Microsoft Teams Rooms
- Microsoft Viva
- Mikrosegmentering
- MISP
- MITRE ATT&CK
- MLOps (Machine Learning Operations)
- Modbus
- Model Context Protocol (MCP)
- Model drift
- Model serving
- Molndrift
- Molnmigrering
- Molnsäkerhet
- Monoberoende - Ändringar som hotar
- Mopria
- MTA-STS
- Multiagent Systems / Multiagentsystem
- Multicloud
- Multimodal
- N
- O
-
P
- PaaS (Platform as a Service)
- PAM (Privileged Access Management)
- Passkey / Passwordless
- Patch
- Patch Management
- Patchhantering
- Penetrationstest
- Personuppgiftsbiträdesavtal
- Phishing
- Pinnacle Partner
- PKI (Public Key Infrastructure)
- Platform Engineering
- PLC
- Post-kvantumkryptografi
- Power Automate
- Power BI
- Power Platform
- Primär / sekundär förbindelse
- Privat 5G-nät
- Private AI
- Profibus / Fieldbus
- Profinet
- Prompt Engineering
- Prompt injection
- Promptslop
- PropTech
- PTS (Post- och telestyrelsen)
- Purdue-modellen
- Q
- R
-
S
- Supply Chain Attack
- SaaS
- Säkerhetsgranskning
- Säkerhetskänslig verksamhet
- Säkerhetsklassad
- Säkerhetsklassad IT-miljö
- Säkerhetsklassning
- Säkerhetsmedvetenhet (Security Awareness)
- Säkerhetsskyddad IT
- Säkerhetsskyddad upphandling
- Säkerhetsskyddsanalys
- Säkerhetsskyddslagen
- SASE
- SBOM (Software Bill of Materials)
- SBTi
- SCADA
- Schrems II
- Scope 1/2/3
- SD-WAN (Software-Defined WAN)
- SDN
- Secure-Core PC
- Security Posture Management (CSPM/SSPM)
- SEK Handbok 459
- Self-hosted LLM
- SEO
- Serverless Computing
- Servicedesk
- Shadow AI
- Sharepoint
- SIEM
- Single Sign-On (SSO)
- SIS
- SIT-test
- Skyddsvärd information
- Service Level Agreement (SLA)
- Småceller (small cells)
- Small Language Models (SLM)
- Smart fastighet
- Smishing
- SMTP AUTH
- SOAR
- SOC
- SOC 2
- Social Engineering
- Sovereign AI
- Sovereign Cloud
- Spear phishing
- SPF (Sender Policy Framework)
- Spoofing
- Spridningsnät
- SRE (Site Reliability Engineering)
- SSE
- SSL/TLS
- Stadsnät
- Strukturerat kablage
- Svanenmärkningen
- Svartfiber
- Synthetic data
- Systemintegration
- T
- U
- V
- W
- X
- Y
- Z
- Å
- Ä
- Ö