Greycortex: почему firewall и EDR недостаточно
News | 30.07.2026
Firewall и endpoint-агенты являются базовыми средствами защиты, но каждый из них видит только свою часть сети. Всё, что происходит между ними — латеральный трафик, IoT-устройства, принтеры, камеры, BYOD-ноутбуки — остаётся в слепой зоне, которой активно пользуются злоумышленники. Network Detection and Response (NDR) закрывает этот пробел, анализируя каждое внутреннее соединение и выявляя поведение, которое firewall и EDR не способны увидеть.
Что было анонсировано
GREYCORTEX объясняет, почему современный стек безопасности не может полагаться только на периметровые firewall и endpoint-агенты. Firewall инспектирует входящий и исходящий трафик. EDR отслеживает процессы на устройствах, где установлен агент. Между ними — east-west трафик, безагентные активы и действия с легитимными учётными данными, которые ни один из инструментов не видит полностью.
Вендор позиционирует GREYCORTEX Mendel как NDR-слой, который видит каждое устройство, каждое соединение и любое отклонение от нормального поведения, работая вместе с существующими firewall и EDR без нагрузки на endpoint.
Почему это важно
Для CIO, CISO, IT-директоров и руководителей закупок сообщение прямое: воспринимать firewall и EDR как полную стратегию — значит оставлять слишком много вопросов без ответа после инцидента. Атакующие используют легитимные учётные данные, шифрованные каналы и AI-техники, чтобы их трафик выглядел нормально и на периметре, и на хосте.
Как NIST Cybersecurity Framework, так и MITRE ATT&CK построены на многоуровневом обнаружении — периметр, endpoint и внутренняя сеть. Регуляции NIS2 и DORA также требуют от организаций предоставлять криминалистические доказательства после инцидента, что затруднительно без сохранённых метаданных сети.
Firewall и endpoint-агент закрывают два важных уровня, а сетевой мониторинг видит то, чего они не видят
Технические детали
- Обнаружение латерального перемещения: мониторинг east-west трафика, который не пересекает firewall, и выявление аномального поведения устройств даже при отключённом EDR.
- Видимость безагентных устройств: охват IoT, OT, принтеров, камер, медицинского оборудования и PLC через анализ их коммуникаций.
- Внутренние угрозы и злоупотребление учётными данными: обнаружение валидных входов в системы, к которым учётная запись никогда не обращалась, или передачи данных в нетипичные направления.
- Реконструкция инцидентов: хранение метаданных сети и полный захват трафика подозрительных событий для расследований в рамках NIS2 и DORA.
- Обнаружение Shadow IT: идентификация несанкционированных 4G-роутеров, точек доступа, личных ноутбуков и забытых тестовых серверов.
- Гигиена конфигураций: выявление устаревших протоколов, просроченных сертификатов, сервисов на нестандартных портах и firewall-правил, не соответствующих политике.
Softprom и Greycortex
Softprom является официальным дистрибьютором Greycortex. Наша команда инженеров помогает заказчикам внедрять GREYCORTEX Mendel NDR вместе с существующими firewall и EDR для построения многоуровневой стратегии обнаружения, готовой к требованиям NIS2 и DORA.
Закажите аудит сетевой безопасности и демо Greycortex Mendel с экспертами Softprom.
Этот материал подготовлен в рамках проекта Softprom DistriFlow — автоматизированной системы мониторинга и адаптации новостей вендоров. Источник: оригинальная статья.