Greycortex: чому firewall та EDR недостатньо
News | 30.07.2026
Firewall та endpoint-агенти є базовими засобами захисту, але кожен із них бачить лише свою частину мережі. Усе, що відбувається між ними — латеральний трафік, IoT-пристрої, принтери, камери, BYOD-ноутбуки — залишається у сліпій зоні, якою активно користуються зловмисники. Network Detection and Response (NDR) закриває цю прогалину, аналізуючи кожне внутрішнє з'єднання та виявляючи поведінку, яку firewall і EDR не здатні побачити.
Що було анонсовано
GREYCORTEX пояснює, чому сучасний стек безпеки не може покладатися лише на периметрові firewall та endpoint-агенти. Firewall перевіряє трафік на вході та виході. EDR стежить за процесами на пристроях, де встановлений агент. Між ними — east-west трафік, безагентні активи та дії з легітимними обліковими даними, які жоден із цих інструментів не бачить повністю.
Вендор позиціонує GREYCORTEX Mendel як NDR-шар, що бачить кожен пристрій, кожне з'єднання та будь-яке відхилення від нормальної поведінки, працюючи разом із наявними firewall та EDR без навантаження на endpoint.
Чому це важливо
Для CIO, CISO, IT-директорів та керівників закупівель повідомлення пряме: сприймати firewall і EDR як повну стратегію означає залишати надто багато питань без відповіді після інциденту. Атакувальники використовують легітимні облікові дані, шифровані канали та техніки на основі AI, щоб їхній трафік виглядав нормальним і на периметрі, і на хості.
Як NIST Cybersecurity Framework, так і MITRE ATT&CK побудовані на багаторівневому виявленні — периметр, endpoint та внутрішня мережа. Регуляції NIS2 та DORA також вимагають від організацій надавати криміналістичні докази після інциденту, що складно без збережених метаданих мережі.
Firewall та endpoint-агент закривають два важливі рівні, а мережевий моніторинг бачить те, чого вони не бачать
Технічні деталі
- Виявлення латерального переміщення: моніторинг east-west трафіку, який не перетинає firewall, та виявлення аномальної поведінки пристроїв навіть при вимкненому EDR.
- Видимість безагентних пристроїв: охоплення IoT, OT, принтерів, камер, медичного обладнання та PLC через аналіз їхньої комунікації.
- Внутрішні загрози та зловживання обліковими даними: виявлення валідних входів у системи, до яких обліковий запис ніколи не звертався, або передачі даних у нетипові напрямки.
- Реконструкція інцидентів: зберігання метаданих мережі та повне захоплення трафіку підозрілих подій для розслідувань відповідно до NIS2 і DORA.
- Виявлення Shadow IT: ідентифікація несанкціонованих 4G-роутерів, точок доступу, особистих ноутбуків та забутих тестових серверів.
- Гігієна конфігурацій: виявлення застарілих протоколів, прострочених сертифікатів, сервісів на нестандартних портах та firewall-правил, що не відповідають політиці.
Softprom та Greycortex
Softprom є офіційним дистриб'ютором Greycortex. Наша команда інженерів допомагає замовникам впроваджувати GREYCORTEX Mendel NDR разом із наявними firewall та EDR для побудови багаторівневої стратегії виявлення, готової до вимог NIS2 і DORA.
Замовте аудит мережевої безпеки та демо Greycortex Mendel з експертами Softprom.
Цей матеріал підготовлено в рамках проєкту Softprom DistriFlow — автоматизованої системи моніторингу та адаптації новин вендорів. Джерело: оригінальна стаття.