🔥 Вопрос с собеседования
Почему EDR не заменяет сетевую защиту и NGFW?
👇 Правильный ответ:
Потому что EDR видит уже скомпрометированный endpoint, а NGFW/IDS/NDR могут остановить или заметить атаку ещё до выполнения payload на хосте.
🔴 В чём разница:
— NGFW / L7 FW
Контролируют трафик, приложения, TLS, URL, сигнатуры и политики доступа.
— IDS / IPS
Ищут сетевые атаки, exploit patterns и anomalous traffic. IPS может блокировать inline.
— NDR / NTA
Анализируют поведение сети: lateral movement, beaconing, unusual east-west traffic, DNS tunneling.
— EDR / XDR
Работают уже на endpoint: процессы, память, parent-child chain, DLL injection, persistence.
— SIEM
Не защищает сам по себе. Он агрегирует и коррелирует события из разных источников.
⚡️ Сильный ответ:
«EDR — это visibility и response на endpoint. Но если атака остановлена на уровне сети или аномалия замечена до execution, endpoint может вообще не быть скомпрометирован»
👍 — знал/а
🔥 — теперь буду знать
📍 Навигация: [Вакансии]
🐸 Библиотека хакера
#ctf_challenge
Post #5567
1.04K
- 🔥 4
- ❤ 2
- 👍 2
- 🥰 1