IDS vs IPS vs NDR: Qual é a diferença e que informações o SOC recebe?

IDS vs IPS vs NDR é realizado através do mapeamento de Flow, tempos, protocolos, DNS/TLS/HTTP e contexto para o ativo. Um único Packet ou conexão é uma evidência parcial, por isso é construída uma sequência e validada com fontes adicionais.
O tráfego de rede fornece uma perspetiva que não depende apenas do endpoint. Permite identificar quem falou com quem, com que protocolo, em que ordem e em que volume, mas requer uma compreensão dos limites da visibilidade e da encriptação. Este artigo foca-se em IDS vs IPS vs NDR e destina-se a iniciantes em cibersegurança e decisores técnicos. O objetivo é fornecer um método de trabalho que possa ser aplicado em prática, numa entrevista profissional e num ambiente de trabalho, sem se contentar com uma definição de dicionário.
O principal desafio é que os dados são quase sempre parciais. Os cinco componentes de Flow, tempo de início, duração e volume, nome DNS e metadados TLS podem indicar uma direção, mas o seu significado depende do tempo, do ativo, do utilizador e da atividade esperada. Por isso, construiremos a investigação em torno de uma questão de investigação, evidências necessárias e um critério claro para a conclusão.
O cenário prático no artigo é: uma tabela comparativa com base em cinco cenários. Todos os exemplos são dados de laboratório ou descrições de processos. Quando se trata de Penetration Testing, Web ou Cloud, deve-se trabalhar apenas com autorização explícita, Scope definido e capacidade de parar a verificação.




