FortiEDR and FortiGate

FortiEDR 與 FortiGate 聯防,是 Fortinet 在 端點(Endpoint)+網路(Network) 層面實現「自動化橫向防禦」的核心設計,特別適合金融、科技製造與高合規環境。


一、整體聯防概念(Endpoint × Network)

  • FortiEDR:負責端點層的即時行為監控、防勒索、防零日與入侵阻擋
  • FortiGate:負責網路層的流量檢測、C2 阻擋、橫向移動防護與分段控管

兩者透過 Fortinet Security Fabric 串接,形成「端點發現 → 網路即時阻斷 → 全域同步防禦」的閉環。


二、實際聯防運作流程(攻擊發生時)

1️⃣ 端點先偵測(FortiEDR)

  • 偵測到:
    • 可疑 PowerShell / LOLBins
    • 未知勒索行為
    • Exploit、記憶體注入、橫向工具
  • 即時阻斷端點惡意行為(Pre-execution / Post-execution)

2️⃣ 情資即時回傳(Fabric 同步)

  • FortiEDR 將以下資訊送給 FortiGate:
    • 受害端點 IP / MAC
    • 惡意程式 Hash
    • C2 Server / 攻擊來源 IP
    • 攻擊行為類型(T1059、T1046…)

3️⃣ 網路層自動封鎖(FortiGate)

FortiGate 立即執行:

  • 封鎖該端點對外連線
  • 阻擋 C2 / 惡意 IP
  • 阻止橫向流量(East-West)
  • 動態調整防火牆政策(Quarantine / Tag-based policy)

不需人工介入,秒級反應


三、關鍵聯防能力整理

✅ 阻斷勒索軟體「外聯 + 橫向」

  • FortiEDR 擋住加密行為
  • FortiGate 阻止:
    • Key Exchange
    • 資料外洩
    • 內網擴散

✅ 對抗 APT / Living-off-the-Land

  • 端點:行為偵測(非特徵碼)
  • 網路:封鎖低頻、隱匿型 C2 通道

✅ 自動隔離感染端點

  • 感染主機被標記
  • FortiGate 只允許:
    • SOC 管理流量
    • 修復伺服器
      其餘全部封鎖

四、與「單獨使用 EDR 或 Firewall」的差異

情境單獨 EDR單獨 FirewallFortiEDR + FortiGate
勒索程式執行擋得住擋不到✅ 擋
C2 通訊看不到看得到✅ 自動封鎖
橫向移動困難部分✅ 即時阻斷
自動化✅ 高
MTTR小時級分鐘級秒級

五、為何特別適合台灣金融與科技製造業

結合你熟悉的產業情境來看,這個聯防模式特別符合:

  • 金融業
    • 法遵要求(端點+網路可視性)
    • 防止勒索造成營運中斷
  • 電子製造 / 科技業
    • IT / OT 混合環境
    • 防止一台工程師電腦拖垮整條產線
  • 既有 FortiGate 使用企業
    • 不需大改架構
    • FortiEDR 可快速補齊端點行為防護

FortiEDR 負責「抓到人」,FortiGate 負責「封住路」,
兩者聯防,讓攻擊無法執行、無法外聯、也無法擴散。

 

發佈留言

發佈留言必須填寫的電子郵件地址不會公開。 必填欄位標示為 *

返回頂端