Firewall a EDR tvoří základ každé bezpečnostní infrastruktury. Každý z těchto nástrojů ale vidí jen určitou část sítě. To, co se odehrává mezi nimi, zůstává mimo jejich dohled. 

Firewall si můžete představit jako kontrolní bod na hranici sítě. Prověřuje provoz přicházející z internetu i provoz směřující ven a v této roli je velmi účinný.

EDR (ochrana koncových zařízení) funguje jinak. Běží přímo na jednotlivých zařízeních a sleduje, co se na nich děje. Kde je nasazené, poskytuje účinnou obranu. Zařízení bez agenta ale nesleduje.

Mimo záběr obou nástrojů tak zůstává velká část komunikace. Patří sem provoz mezi jakýmikoliv interními zařízeními – počítači, servery, ale také mezi tiskárnami, kamerami, IoT prvky, BYOD zařízeními a dalšími technologiemi, na které se žádný agent nedá nasadit. Podezřelé chování v této části sítě může zůstat bez povšimnutí celé týdny. Často se právě zde rozvíjejí incidenty, o jejichž průběhu má bezpečnostní tým později jen omezené informace.

Abychom pochopili, proč firewall a EDR samy o sobě nestačí, musíme se zaměřit na to, co v síti nevidí.

Článek odpovídá na dvě otázky, které se opakovaně objevují v debatách o síťové bezpečnosti:
✅ Které části síťového provozu zůstávají mimo záběr firewallu a EDR?
✅ Jak tuto mezeru pokrývá NDR?

Dva pilíře kybernetické bezpečnosti: firewall a EDR

Firewall stojí na hranici sítě a podle definovaných pravidel rozhoduje, jaký provoz vpustí dovnitř a jaký pustí ven. Moderní firewally to zvládají ve vysokých rychlostech a s hloubkovou inspekcí aplikací i protokolů. Svou roli plní spolehlivě: brání nežádoucímu provozu ve vstupu do sítě a zachycují zjevné pokusy o únik citlivých dat.

EDR pracuje na jiné úrovni. Běží přímo na zařízení a sleduje, co se na něm děje. Může odhalit podezřelé procesy, pokusy o zašifrování souborů nebo neobvyklá přihlášení. Když zaznamená problém, zasáhne přímo na místě: upozorní bezpečnostní tým, zablokuje škodlivou aktivitu nebo zařízení odpojí od sítě.

Společně pokrývají firewall a EDR významnou část spektra hrozeb. Proto patří k základním prvkům každé bezpečnostní infrastruktury.

Vrstvená bezpečnost podle NIST a MITRE ATT&CK

Vrstvená bezpečnost vychází z jednoduchého principu: žádný nástroj nedokáže ochránit všechno. Zámek na dveřích odradí většinu nezvaných návštěvníků, přesto dává smysl mít uvnitř alarm a venku kamery. Každá vrstva zachytí něco, co ostatním unikne.

Stejný princip uplatňují i frameworky NIST a MITRE ATT&CK. NIST Cybersecurity Framework doporučuje detekci na více úrovních: na perimetru, na koncových zařízeních i uvnitř sítě. Hrozbu, která projde jednou vrstvou, může zachytit další.

MITRE ATT&CK se na problém dívá z pohledu útočníka. Mapuje techniky používané v jednotlivých fázích útoku, od prvotního průniku přes laterální pohyb až po exfiltraci dat. Zároveň ukazuje, že řada těchto technik nezanechá viditelnou stopu ani na perimetru, ani na koncových zařízeních.

Pro oba frameworky je vrstvená bezpečnost výchozím požadavkem. Firewall a EDR tedy chrání dvě důležité vrstvy. Monitoring síťového provozu doplňuje dohled nad tím, co mezi nimi zůstává skryté.

Jak NDR pokrývá slepá místa mezi firewallem a EDR

Útočníci využívají legitimní přihlašovací údaje, šifrované kanály a útoky řízené AI, aby jejich aktivita vypadala pro firewall i EDR jako běžný provoz. Slepá místa, která tím vznikají, pokryje právě NDR. Následující oblasti ukážou, proč je síťový monitoring nezbytným doplňkem firewallu a ochrany koncových zařízení.

Síťová aktivita, kterou vidí jen NDR

Většina útoků probíhá uvnitř sítě. Zároveň je to místo, kde mívá bezpečnostní tým nejméně dat pro důkladné vyšetřování incidentu.

Laterální pohyb a east-west provoz

Jakmile se útočník dostane do sítě, velká část jeho další aktivity probíhá mezi interními zařízeními. Tento provoz nikdy neprojde firewallem. Útočník navíc může EDR deaktivovat nebo napadnout zařízení, na kterém žádný agent neběží. Z koncového bodu pak nepřijde žádné upozornění.

NDR sleduje interní síťovou komunikaci a upozorňuje na neobvyklé nebo podezřelé chování zařízení. Dokáže tak odhalit například přesuny mezi systémy, které spolu běžně nekomunikují.

IoT, OT a zařízení bez agenta

Na tiskárny, kamery, zdravotnické přístroje, průmyslové senzory ani PLC obvykle nejde nainstalovat endpoint agenta. Přesto mohou být tato zařízení kompromitována a zneužita jako součást útoku.

NDR je sleduje prostřednictvím jejich síťové komunikace. Na samotné zařízení přitom není potřeba nic instalovat.

Zneužití přihlašovacích údajů a interní hrozby

Útočník s platnými přihlašovacími údaji působí v síti jako legitimní uživatel. Přihlášení proběhne úspěšně a spuštěné procesy nemusí vykazovat nic neobvyklého. EDR proto nemusí mít důvod vyvolat upozornění.

NDR sleduje chování daného účtu v širším kontextu. Odhalí například přístup k systémům, do kterých se daný uživatel nikdy dříve nepřihlásil, nebo přenosy dat do míst, s nimiž běžně nekomunikuje.

Rekonstrukce průběhu incidentu

Firewall zaznamenává jednotlivé události, samotný síťový provoz ale neukládá. EDR navíc poskytne informace pouze ze zařízení, na kterých v době incidentu běžel agent.

NDR naproti tomu uchovává metadata o síťovém provozu v řádu měsíců až let. Vyšetřovatelé tak mohou přesně dohledat, která zařízení spolu v minulosti komunikovala, kdy a jakým způsobem.

Nový zákon o kybernetické bezpečnosti navíc po organizacích vyžaduje uchovávat záznamy o průběhu incidentu.

Nedostatky v síti, které NDR pomáhá odhalit

NDR neukazuje jen probíhající útoky. Podává obraz o tom, jak síť skutečně funguje. Odhalí zařízení, o kterých nikdo neví, chyby v konfiguraci i pravidla firewallu, která už dávno nedávají smysl.

Shadow IT a neautorizovaná zařízení v síti

V sítích se postupně objevují zařízení, o kterých nikdo oficiálně neví. Může jít o 4G routery, neautorizované přístupové body, soukromé notebooky nebo zapomenuté testovací servery.

NDR sleduje veškerou komunikaci v síti a upozorní na každé nové nebo dosud neznámé zařízení.

Zastaralé protokoly a chybné konfigurace

Zastaralé protokoly, staré verze TLS nebo služby běžící na nesprávných portech projdou firewallem bez povšimnutí. Provoz totiž nemusí porušovat žádné pravidlo, i když z hlediska bezpečnosti představuje problém. NDR je zachytí přímo v síti a ukáže, která zařízení je stále používají.

Ověření pravidel firewallu

Konfigurace firewallu se v průběhu let rozšiřuje a dočasně nastavené výjimky se snadno přehlédnou. Přístup dodavatele zůstane aktivní i po skončení spolupráce, port otevřený kvůli starému projektu se nezavře a pravidlo vytvořené při řešení konkrétního problému se následně neodstraní.

NDR sleduje skutečný provoz a pomáhá odhalit pravidla umožňující komunikaci, která už nemá být povolená.

Vrstva, která doplňuje firewall a EDR

Firewall a EDR zůstávají základními prvky síťové bezpečnosti. Pokud ale stavíte celou bezpečnostní strategii jen na nich, velká část sítě zůstává bez dohledu. Po incidentu vám navíc mohou chybět odpovědi na některé zásadní otázky.

GREYCORTEX Mendel doplňuje vrstvu, která tyto mezery pokrývá. Pasivně monitoruje síťový provoz, vidí všechna zařízení, jejich vzájemnou komunikaci i odchylky od běžného chování. Funguje vedle stávajících nástrojů, které už máte, aniž by zatěžoval koncová zařízení nebo zasahoval do běžného provozu sítě.

Chcete zjistit, co vašemu současnému zabezpečení uniká? Bezpečnostní audit s GREYCORTEX Mendel vám ukáže provoz, který firewall a EDR nevidí.