FortiEDR 與 FortiGate 聯防,是 Fortinet 在 端點(Endpoint)+網路(Network) 層面實現「自動化橫向防禦」的核心設計,特別適合金融、科技製造與高合規環境。
一、整體聯防概念(Endpoint × Network)
- FortiEDR:負責端點層的即時行為監控、防勒索、防零日與入侵阻擋
- FortiGate:負責網路層的流量檢測、C2 阻擋、橫向移動防護與分段控管
兩者透過 Fortinet Security Fabric 串接,形成「端點發現 → 網路即時阻斷 → 全域同步防禦」的閉環。
二、實際聯防運作流程(攻擊發生時)
1️⃣ 端點先偵測(FortiEDR)
- 偵測到:
- 可疑 PowerShell / LOLBins
- 未知勒索行為
- Exploit、記憶體注入、橫向工具
- 即時阻斷端點惡意行為(Pre-execution / Post-execution)
2️⃣ 情資即時回傳(Fabric 同步)
- FortiEDR 將以下資訊送給 FortiGate:
- 受害端點 IP / MAC
- 惡意程式 Hash
- C2 Server / 攻擊來源 IP
- 攻擊行為類型(T1059、T1046…)
3️⃣ 網路層自動封鎖(FortiGate)
FortiGate 立即執行:
- 封鎖該端點對外連線
- 阻擋 C2 / 惡意 IP
- 阻止橫向流量(East-West)
- 動態調整防火牆政策(Quarantine / Tag-based policy)
➡ 不需人工介入,秒級反應
三、關鍵聯防能力整理
✅ 阻斷勒索軟體「外聯 + 橫向」
- FortiEDR 擋住加密行為
- FortiGate 阻止:
- Key Exchange
- 資料外洩
- 內網擴散
✅ 對抗 APT / Living-off-the-Land
- 端點:行為偵測(非特徵碼)
- 網路:封鎖低頻、隱匿型 C2 通道
✅ 自動隔離感染端點
- 感染主機被標記
- FortiGate 只允許:
- SOC 管理流量
- 修復伺服器
其餘全部封鎖
四、與「單獨使用 EDR 或 Firewall」的差異
| 情境 | 單獨 EDR | 單獨 Firewall | FortiEDR + FortiGate |
|---|---|---|---|
| 勒索程式執行 | 擋得住 | 擋不到 | ✅ 擋 |
| C2 通訊 | 看不到 | 看得到 | ✅ 自動封鎖 |
| 橫向移動 | 困難 | 部分 | ✅ 即時阻斷 |
| 自動化 | 低 | 中 | ✅ 高 |
| MTTR | 小時級 | 分鐘級 | 秒級 |
五、為何特別適合台灣金融與科技製造業
結合你熟悉的產業情境來看,這個聯防模式特別符合:
- 金融業
- 法遵要求(端點+網路可視性)
- 防止勒索造成營運中斷
- 電子製造 / 科技業
- IT / OT 混合環境
- 防止一台工程師電腦拖垮整條產線
- 既有 FortiGate 使用企業
- 不需大改架構
- FortiEDR 可快速補齊端點行為防護
FortiEDR 負責「抓到人」,FortiGate 負責「封住路」,
兩者聯防,讓攻擊無法執行、無法外聯、也無法擴散。


