Sora Yazılım
Русский
Заказные программные решения из Турции
Fortinet · Сетевая безопасность

FortiEDR / FortiXDR

Поведенческое обнаружение на конечных точках, блокировка в реальном времени и автоматическое реагирование на инциденты.

Краткий ответ

FortiEDR — это решение Fortinet класса EDR, которое отслеживает процессы на конечных точках на уровне ядра и останавливает вредоносное поведение в реальном времени. Оно объединяет в одном агенте антивирус на базе машинного обучения, работающий до запуска файла, и поведенческую блокировку после заражения; защищает рабочие станции, серверы, облачные нагрузки и производственные станции с устаревшими операционными системами, а также автоматизирует реагирование с помощью playbook.

FortiEDR — это решение Fortinet для обнаружения и реагирования на конечных точках (EDR), которое отслеживает работающие на конечных точках процессы на уровне ядра, останавливает вредоносное поведение в реальном времени и автоматизирует реагирование на инциденты. Оно объединяет в одном лёгком агенте уровень антивируса на базе машинного обучения, работающий до запуска файла, и уровень поведенческой блокировки после заражения; рабочие станции, серверы, облачные нагрузки и производственные системы защищаются единым набором политик.

Почему нужен именно такой двухуровневый подход, показывают данные об угрозах. По данным Verizon Data Breach Investigations Report 2025, программы-вымогатели фигурировали в 44% рассмотренных нарушений — в предыдущем отчёте эта доля составляла 32%, а в малых и средних организациях она доходит до 88% (Verizon DBIR, 2025). Отчёт FortiGuard Labs 2026 Global Threat Landscape Report, в свою очередь, приводит число подтверждённых жертв программ-вымогателей за 2025 год — 7831; это рост на 389% по сравнению с примерно 1600 жертвами в предыдущем отчёте (Fortinet, 2026).

Что такое FortiEDR и чем он отличается от традиционного антивируса?

Короткий ответ: традиционный антивирус смотрит на то, чем является файл; FortiEDR смотрит на то, что делает процесс. Даже если совпадения по сигнатуре или хешу нет, при попытке процесса записать данные в файловую систему, создать запись для закрепления в системе или открыть соединение наружу эти действия прерываются политикой.

Fortinet описывает эту архитектуру как два уровня защиты. Первый уровень — работающий на уровне ядра механизм антивируса нового поколения (NGAV) на базе машинного обучения, задача которого — заблокировать вредоносный файл до его запуска; Fortinet отмечает, что искусственный интеллект и машинное обучение работают на уровне ядра как в Windows, так и в Linux. Второй уровень вступает в действие против угрозы, преодолевшей первый: как только FortiEDR фиксирует подозрительный поток выполнения процесса, он блокирует исходящие соединения этого процесса и его доступ к файловой системе. Благодаря этому утечка данных, трафик командного центра (C2), вмешательство в файлы и реестр, а также шифрование программой-вымогателем не приводят к результату, даже если устройство скомпрометировано. Поскольку устройство не выключается, а ограничиваются только возможности вредоносного процесса, пользователь продолжает работу — с точки зрения непрерывности бизнеса это иной баланс, чем у подходов, изолирующих машину от сети целиком.

В фоновом режиме Fortinet Cloud Services продолжает собирать доказательства, обогащает и классифицирует данные об инциденте и по результатам этой классификации запускает playbook автоматического реагирования. Кроме того, FortiEDR сокращает поверхность атаки ещё до того, как атака произойдёт: оценка уязвимостей, отслеживание статуса CVE для приложений, виртуальный патчинг, обнаружение неуправляемых и IoT-устройств, контроль приложений и контроль USB-устройств предоставляются в рамках того же агента. Поэтому корректнее позиционировать FortiEDR не только как средство обнаружения, а как уровень управления рисками конечных точек.

На каком этапе атаки срабатывают уровни защиты FortiEDR?

Короткий ответ: этапов пять, и каждый работает в свой момент цепочки атаки. Таблица ниже обобщает, когда включается каждый уровень, что он делает и на какой тип угроз рассчитан.

УровеньМомент срабатыванияВыполняемая работаЦелевая угроза
Обнаружение и прогнозированиеДо атакиОценка уязвимостей, отслеживание CVE приложений, виртуальный патчинг, обнаружение неуправляемых и IoT-устройств, контроль приложенийНеобновлённое приложение, неучтённое устройство
Защита до зараженияДо запуска файлаNGAV на базе машинного обучения на уровне ядра, обогащение данными об угрозах FortiGuard, защита в автономном режиме, контроль USB-устройствИзвестное вредоносное ПО и его варианты
Обнаружение и нейтрализация после зараженияПосле запуска процессаПрерывание исходящих соединений подозрительного процесса и его доступа к файловой системе, обнаружение атак в памяти и атак типа "living off the land"Бесфайловое вредоносное ПО, шифрование вымогателем, утечка данных
Реагирование и устранение последствийПосле классификации инцидентаАвтоматизация playbook, удаление файлов, завершение процессов, откат изменений, обеспечивающих закрепление, изоляция устройства или приложения, создание заявкиЗакрепление в системе, горизонтальное перемещение
Расследование и охота за угрозамиПосле инцидентаПолная видимость цепочки атаки за счёт запатентованной трассировки кода, снимки памяти, преобразование распространённых синтаксисов IoC, таких как TAXII, в синтаксис Lucene FortiEDRСкрытая, ещё не классифицированная угроза

Шаг отката несёт в себе важную практическую деталь: в Windows откат вредоносных изменений не зависит от снимков VSS (Volume Shadow Copy), которые становятся мишенью программ-вымогателей; та же функция поддерживается в macOS и Linux. Полная видимость цепочки атаки формируется с помощью запатентованной технологии трассировки кода (code tracing) и фиксируется даже тогда, когда устройство находится в автономном режиме. Интерфейс консоли объясняет, почему инцидент помечен как подозрительный, и сопоставляет атаку с техниками в рамках MITRE ATT&CK; для команд, которым трудно удерживать в штате опытных аналитиков, это прямой операционный выигрыш.

Каким атакам сегодня подвергаются конечные точки?

Короткий ответ: первоначальный доступ сегодня обеспечивается преимущественно фишингом и эксплуатацией уязвимостей, а время, за которое злоумышленник превращает уязвимость в оружие, сократилось с дней до часов. При сочетании этих двух тенденций стратегия защиты конечных точек, опирающаяся только на обновление сигнатур, оказывается недостаточной.

В отчёте ENISA Threat Landscape 2025, охватывающем период с июля 2024 по июнь 2025 года и рассматривающем 4875 инцидентов, фишинг с показателем 60% назван доминирующим вектором проникновения, а на эксплуатацию уязвимостей пришёлся 21,3% случаев первоначального доступа (ENISA Threat Landscape, 2025). Verizon DBIR 2025, в свою очередь, показывает, что эксплуатация уязвимостей достигла 20% как вектор первоначального доступа, что означает рост на 34% относительно предыдущего отчёта, а доля пограничных (edge) устройств и VPN среди целей эксплуатации выросла с 3% до 22% (Verizon DBIR, 2025). Отчёт FortiGuard Labs 2026 года отмечает, что по критическим оповещениям время до эксплуатации сократилось до 24–48 часов, а число попыток эксплуатации в мире выросло за год на 25,49% (Fortinet, 2026).

Эта картина влечёт два вывода. Во-первых, поскольку атака может произойти до того, как закроется окно установки обновлений, виртуальный патчинг и поведенческая блокировка на конечной точке нужны как компенсирующий контроль. Во-вторых, поскольку отправной точкой нарушения чаще всего оказывается периметр сети, телеметрию конечных точек необходимо оценивать в том же корреляционном пуле, что и уровень межсетевого экрана и электронной почты. Размещение FortiEDR внутри Fortinet Security Fabric направлено как раз на удовлетворение этой второй потребности.

Какие операционные системы и устройства поддерживает FortiEDR?

Короткий ответ: одна из самых отличительных сторон FortiEDR — охват устаревших операционных систем. Согласно техническому описанию Fortinet, агент поддерживает диапазон от Windows XP SP2 до Windows 11 и от Windows Server 2003 SP2 до Windows Server 2025, а также мобильные платформы Android 9.0 и выше и iOS 15.0 и выше (Fortinet FortiEDR Data Sheet, 2025).

Семейство платформОхват
Windows, клиентские версииWindows XP SP2, 7, 8, 8.1, 10 и 11 (32- и 64-разрядные версии)
Windows ServerWindows Server 2003 SP2 и R2 SP2, 2008 SP1, 2008 R2 SP2, 2012, 2012 R2, 2016, 2019, 2022 и 2025
macOSОт версии El Capitan (10.11) до версии Sequoia (15)
LinuxRed Hat Enterprise Linux и CentOS, Ubuntu LTS (серверные версии только 64-разрядные), Oracle Linux, Amazon Linux AMI 2, openSUSE Leap и SUSE Linux Enterprise Server
Виртуальные рабочие столы (VDI)VMware Horizon 6 и 7, Citrix XenDesktop 7
МобильныеAndroid 9.0 и выше, iOS 15.0 и выше
ОблакоОблачные нагрузки; развёртывание через Google Cloud Marketplace и автоматическая оркестрация установки агента для Google Compute Engine

Этот охват напрямую отвечает реалиям производственных, медицинских и розничных площадок в Турции. Станции HMI на производственной линии, рабочие станции медицинской визуализации в больницах и POS-терминалы часто работают на версии Windows, поддержка которой производителем уже прекращена; из-за сертификации приложений их нельзя обновить, а большинство современных EDR-агентов на такие системы установить невозможно. На этих устройствах одного обновления сигнатур недостаточно. Поведенческая блокировка, контроль приложений и виртуальный патчинг — это реалистичный способ измеримо снизить риск без замены оборудования. То, что FortiEDR работает с полным паритетом функций и в производственных и OT-системах, в этом сценарии становится решающим.

Насколько агент FortiEDR влияет на производительность конечной точки?

Короткий ответ: Fortinet указывает, что агент FortiEDR потребляет от менее чем 1% до 2% ресурсов процессора, 200–350 МБ оперативной памяти и 750 МБ – 1 ГБ дискового пространства и создаёт в сети трафик небольшого объёма; верхние границы потребления памяти и диска связаны с функцией охоты за угрозами (лицензия response) (Fortinet FortiEDR Data Sheet, 2025).

При планировании ёмкости эти значения нужно умножать на количество устройств. Особенно в пулах виртуальных рабочих столов и на плотно консолидированных серверах 200–350 МБ памяти на агент заметно влияют на расчёт инфраструктуры; поэтому в проектах VDI мы заранее планируем метод встраивания агента в золотой образ и резерв ресурсов на каждый пул. Поскольку защита и обнаружение выполняются на самой конечной точке, агент способен принимать решения и на автономных устройствах, не имеющих связи с консолью; для ноутбуков сотрудников в полевых условиях и для устройств филиалов с нестабильным подключением это важное свойство.

Консоль управления может быть размещена в облаке в мультитенантном режиме, внутри компании или по гибридной модели. Организации, у которых есть ограничения по размещению данных, могут предпочесть запуск консоли в собственном центре обработки данных; этот выбор часто оказывается определяющим в дискуссиях о локализации данных в рамках KVKK (закон Турции о защите персональных данных). Консоль работает на английском, французском, традиционном китайском и японском языках; она предоставляет ролевое управление доступом (RBAC) и REST API, охватывающий все операции консоли (Fortinet FortiEDR Data Sheet, 2025). Поскольку интерфейса консоли на турецком языке нет, внедрение, документирование процедур и обучение команды мы ведём на турецком.

Какие результаты FortiEDR показал в независимых оценках?

Короткий ответ: результат, который мы можем подкрепить первоисточником, — это 4-й раунд MITRE Engenuity ATT&CK Evaluations. Согласно заявлению Fortinet по этому раунду (сценарии Wizard Spider и Sandworm), FortiEDR заблокировал 100% атак, обнаружил и каталогизировал 97% из 90 шагов, не относящихся к Linux, и отчитался о 93% подшагов на уровне "technique" (Fortinet, 2022).

Приводя эти цифры, правильно отметить и две оговорки. Во-первых, значения взяты из собственной публикации Fortinet в блоге; они не были независимо подтверждены по страницам результатов MITRE — следовательно, корректна формулировка не "по данным MITRE", а "согласно заявлению Fortinet". Во-вторых, ATT&CK Evaluations не объявляет победителя; это сопоставление сырой телеметрии и качества обнаружения, привязанное к сценарию конкретного раунда. Результаты более новых раундов, которые мы не смогли проверить, оценки тестов с неопубликованными баллами и формулировки вроде "лидирующий в отрасли уровень обнаружения" без указания источника мы на этой странице не используем.

Мы рекомендуем основывать выбор продукта не на одном тестовом раунде, а на пилотном проекте, проведённом в вашей собственной среде. Ваш инвентарь приложений, объём устаревших операционных систем и допустимый уровень ложных срабатываний влияют на результат сильнее, чем отчёты о тестировании.

В чём разница между FortiEDR и FortiXDR?

Короткий ответ: FortiEDR — это сам уровень конечных точек; FortiXDR строится на той же основе из агента и консоли и активируется дополнительной лицензией. То есть FortiXDR — это не установка отдельного продукта, а FortiEDR, расширенный телеметрией в масштабе Security Fabric.

СравнениеFortiEDRFortiXDR
ОхватКонечная точка: рабочая станция, сервер, облачная нагрузка, клиент OTСовместная корреляция телеметрии конечных точек с сетевыми, почтовыми и другими источниками Fabric
АгентОдин лёгкий агентТот же агент; установка дополнительного агента не требуется
ЛицензияЛицензия на устройствоДополнительная лицензия поверх FortiEDR
Типичный покупательОрганизация, модернизирующая защиту конечных точекSOC, который хочет свести корреляцию инцидентов и реагирование в один центр

На практике большинство организаций начинает с FortiEDR и подключает уровень XDR после того, как политика для конечных точек устоялась, а ложные срабатывания отсечены. Такая последовательность и распределяет затраты на лицензии по этапам, и даёт возможность откалибровать правила корреляции на данных реальной среды. Что касается модели лицензирования, Fortinet говорит о стоимости плоского (flat) лицензирования на устройство и о гибких вариантах закупки, таких как FortiFlex; кроме того, компания отмечает, что благодаря собственной облачной инфраструктуре и небольшому объёму занимаемых ресурсов платформа масштабируется до защиты сотен тысяч конечных точек (Fortinet FortiEDR Data Sheet, 2025). За подходящей комбинацией лицензий и планом поэтапного перехода вы можете запросить предложение у нашей команды.

Как FortiEDR интегрируется с Fortinet Security Fabric?

Короткий ответ: FortiEDR передаёт данные об угрозах, полученные на конечной точке, на уровни сети, электронной почты и управления доступом; в ответ он обогащает классификацию инцидентов контекстом, приходящим с этих уровней. Fortinet отмечает, что экосистема Security Fabric охватывает более 500 сторонних решений, а FortiGuard Labs ежедневно обрабатывает и анализирует более 100 миллиардов событий (Fortinet, 2026).

КомпонентКакую ценность даёт интеграция
FortiGateПередача межсетевому экрану сведений об угрозах и приложениях с конечных точек; выдача команды на приостановку или блокировку IP-адреса после попытки проникновения
FortiNACОбмен данными об обнаруженных активах и телеметрией конечных точек; перевод устройства в карантинную VLAN при нарушении
FortiSandboxАвтоматическая отправка подозрительных файлов в облако, анализ и классификация в реальном времени
FortiSIEMПередача инцидентов и оповещений в SIEM с помощью готового парсера, криминалистический разбор
FortiClient / EMSИспользование состояния конечной точки как входных данных для проверки состояния (posture check) в ZTNA и маркировка устройств
FortiNDRОбъединение данных сетевого обнаружения с данными конечных точек, сокращение времени анализа инцидента
FortiReconВидимость внешней поверхности атаки и приоритизация рисков
FortiGuard LabsКлассификация инцидентов в реальном времени на основе актуальных данных об угрозах и запуск нужного playbook

Источник этих данных об угрозах тоже значим по масштабу: Fortinet отмечает, что питает службы FortiGuard телеметрией от клиентской базы, превышающей 830 000 организаций, и выпускает 1,8 миллиона новых определений в неделю для антивирусного механизма (Fortinet FortiSASE Data Sheet, 2026). На практике эти интеграции больше всего полезны там, где нужно объединить следы, оставленные одним и тем же инцидентом на разных уровнях: в рамках одного расследования становится возможным увидеть, какой пользователь запустил другим путём вложение, помещённое в карантин на стороне FortiMail, к какому адресу назначения предпринималась попытка подключения по журналам межсетевого экрана FortiGate и как эта цепочка зафиксирована в пригодном для отчётности виде на FortiAnalyzer. Служба FortiGuard IOC в FortiAnalyzer предоставляет криминалистические данные с объёмом 500 000 IOC в сутки (Fortinet FortiAnalyzer Data Sheet, 2026). В организациях, где уровень доступа удалённых сотрудников построен на FortiSASE, сведения о состоянии конечной точки напрямую становятся входными данными для решения о доступе.

Какие шаги FortiEDR автоматизирует при атаке программы-вымогателя?

Короткий ответ: в момент обнаружения подозрительного процесса прерываются его сетевой доступ и доступ к файловой системе, инцидент автоматически классифицируется, и запускается playbook, соответствующий этой классификации. Шифрование останавливается, не дожидаясь вмешательства аналитика.

Типичный ход событий выглядит так:

  • Блокировка: исходящие соединения процесса и его право записи в файловую систему мгновенно прерываются; предотвращаются шифрование вымогателем, вмешательство в файлы и утечка данных.
  • Обогащение: Fortinet Cloud Services собирает дополнительные доказательства и подтверждает классификацию с помощью многодвижковой песочницы и данных FortiGuard.
  • Классификация: инцидент классифицируется автоматически; эта классификация определяет, какой playbook будет выполнен.
  • Реагирование: автоматически выполняются шаги по удалению файла, завершению вредоносного процесса, откату изменений, обеспечивающих закрепление, информированию пользователя, изоляции устройства или приложения и созданию заявки в службу поддержки.
  • Откат: внесённые вредоносные изменения откатываются на одном устройстве или во всей среде; в Windows эта операция не зависит от снимков VSS.
  • Расследование: с помощью запатентованной трассировки кода восстанавливается полная цепочка атаки и видимость стека, а для атак в памяти сохраняются снимки памяти.

Эта автоматизация не заменяет стратегию резервного копирования. Остановка шифрования и гарантия целостности данных — разные задачи; для корпоративного плана восстановления защиту конечных точек нужно проектировать вместе с таким уровнем, как резервное копирование и киберзащита Acronis. Verizon DBIR 2025 приводит долю жертв, не заплативших выкуп, — 64% (Verizon DBIR, 2025); возможность не платить в значительной степени обеспечивается работающей способностью восстановиться.

Как выбрать между FortiEDR, Trend Micro Apex One и Bitdefender GravityZone?

Короткий ответ: все три — зрелые платформы EDR/XDR; определяющим является не список функций продукта, а ваша существующая инфраструктура, объём устаревших операционных систем, ограничения по размещению консоли и ваша операционная модель. Критерии выбора мы проясняем следующими вопросами.

Критерий выбораКакой вопрос задатьКак это влияет на решение
Существующий сетевой уровеньВаши межсетевой экран, SASE и NAC построены на Fortinet?Нативная корреляция внутри Fabric и реагирование из одной консоли перевешивают в пользу FortiEDR
Объём устаревших операционных системСколько у вас необновляемых серверов Windows или промышленных клиентов?Поддержка вплоть до Windows XP SP2 и Server 2003 выводит FortiEDR вперёд
Размещение консолиОблачная консоль допустима или обязательна установка внутри компании?FortiEDR поддерживает облачное, гибридное и внутрикорпоративное размещение
Операционная модельЕсть ли у вас собственная команда SOC для мониторинга 24/7?Если нет, нужна платформа с вариантом управляемого обнаружения и реагирования (MDR)
Существующие инвестицииЛицензия какой платформы уже есть на ваших конечных точках?Стоимость перехода и срок параллельной эксплуатации определяют совокупную стоимость владения

Если существующие инвестиции организации сделаны не в Fortinet, альтернативы следует оценивать честно. На страницах решений Trend Micro Apex One и Bitdefender GravityZone мы рассматриваем позиционирование этих платформ по отдельности; поскольку все три продукта мы внедряли и эксплуатировали на реальных площадках, сравнение мы проводим не по маркетинговым заявлениям, а по вашему инвентарю. С остальными семействами наших продуктов можно ознакомиться на странице решений.

Каким требованиям KVKK и PCI DSS отвечает FortiEDR?

Короткий ответ: FortiEDR сам по себе не обеспечивает соответствие требованиям; однако он напрямую способствует доказуемому выполнению разделов технических мер KVKK и тех пунктов PCI DSS, которые касаются конечных точек. Соответствие складывается из триады «продукт плюс процесс плюс доказательства».

В таблице технических мер документа KVKK «Руководство по безопасности персональных данных (технические и административные меры)» прямо перечислены системы обнаружения и предотвращения вторжений, записи журналов, актуальные антивирусные системы, сетевая безопасность и предотвращение утечек данных; руководство также требует выявлять проникновение или недопустимую активность и регулярно вести журналы всех действий пользователей (KVKK, Руководство по безопасности персональных данных, январь 2018). Из этих пунктов FortiEDR закрывает разделы защиты конечных точек от вредоносного ПО, обнаружения нарушений и регистрации инцидентов; сторону длительного хранения и отчётности по записям берёт на себя FortiAnalyzer. FortiAnalyzer предоставляет готовые отчёты соответствия, такие как PCI-DSS и HIPAA (Fortinet FortiAnalyzer Data Sheet, 2026).

Со стороны PCI DSS v4.0 конечных точек напрямую касается пункт 1.5.1: он требует применения средств защиты на устройствах, которые могут подключаться и к недоверенной сети, и к среде данных держателей карт (CDE) — типичный пример здесь ноутбук удалённого сотрудника (PCI Security Standards Council, PCI DSS v4.0). Под действие этого пункта подпадают рабочие места колл-центра, кассы магазинов и ноутбуки руководителей, имеющие доступ к карточным данным; функции контроля приложений, контроля USB-устройств и изоляции устройств в FortiEDR формируют контроли, которые можно продемонстрировать при проверке. Соответствие стандартам ISO 27001, ISO 27017 и ISO 27018, указанное Fortinet в техническом описании FortiEDR, также входит в число сведений, запрашиваемых в анкетах оценки поставщиков (Fortinet FortiEDR Data Sheet, 2025).

Дополнительное требование, с которым мы часто сталкиваемся в организациях под надзором BDDK (регулятор банковского сектора Турции) и в государственных учреждениях, — сохранение плоскости управления внутри страны. Возможность разместить консоль FortiEDR внутри компании или по гибридной модели позволяет выполнить это требование; локальную поддержку, документирование процедур на турецком языке и передачу знаний после ввода в эксплуатацию обеспечиваем мы, Sora Yazılım.

Как проходит проект внедрения FortiEDR?

Короткий ответ: мы движемся по этапам: инвентаризация, пилотная группа, калибровка политики в режиме мониторинга, поэтапный переход к блокировке, проектирование playbook и интеграция с Fabric. Мы не выполняем установку сразу на все устройства с политикой блокировки — риск ложных срабатываний может остановить производственную среду.

На первом этапе составляется инвентарь конечных точек: распределение по операционным системам, необновляемые системы, пулы VDI, серверы и клиенты OT разделяются на отдельные группы. Затем на репрезентативной пилотной группе агент запускается в режиме мониторинга; легитимные, но выглядящие подозрительно действия, которые порождают ваши бизнес-приложения (собственные макросы, устаревшие клиенты ERP, полевое ПО), заносятся в списки исключений. После калибровки политики группы поочерёдно переводятся в режим блокировки. При проектировании playbook мы совместно решаем и фиксируем письменно, какое автоматическое действие будет выполняться для каждого класса инцидента — изоляция, завершение процесса, откат, создание заявки.

Для организаций, у которых нет собственной команды SOC, услуга управляемого обнаружения и реагирования (MDR) от Fortinet обеспечивает непрерывный мониторинг угроз 24/7, сортировку оповещений и управление инцидентами; кроме того, можно приобрести услугу внедрения (Deployment Best Practices Services), включающую проектирование архитектуры, установку, разработку playbook, настройку среды и обучение. В проектах, где уровень конечных точек нужно выстраивать вместе с автоматизацией инфраструктуры и линией мониторинга, подключаются наши услуги DevOps и инфраструктуры. В организациях, использующих в экосистеме Fortinet в качестве агента конечной точки FortiClient, FortiEDR обычно размещается не вместо него, а рядом с ним — как уровень расширенного обнаружения и реагирования.

Давайте обсудим ваши потребности в лицензировании, внедрении и управляемой эксплуатации FortiEDR. Как авторизованный канальный партнёр Fortinet, Sora Yazılım составляет инвентарь ваших конечных точек, совместно с вами определяет правильный уровень лицензии (охват обнаружения, защиты, реагирования и охоты за угрозами), выполняет пилотное внедрение и берёт на себя сопровождение политик после ввода в эксплуатацию. За предложением, подготовленным с учётом количества ваших устройств и объёма работ, свяжитесь с нами через страницу контактов; мы изучим вашу текущую среду и составим реалистичный план перехода.

Ключевые возможности

Что предлагает

  • Блокировка до запуска с помощью NGAV на базе машинного обучения на уровне ядра
  • Поведенческая блокировка после заражения: прерывание сетевого доступа и доступа подозрительного процесса к файловой системе
  • Предотвращение в реальном времени шифрования вымогателем, вмешательства в файлы и реестр и утечки данных
  • Сокращение поверхности атаки за счёт оценки уязвимостей, отслеживания CVE приложений и виртуального патчинга
  • Обнаружение неуправляемых и IoT-устройств, контроль приложений и контроль USB-устройств
  • Автоматическая классификация инцидентов и playbook реагирования, привязанные к классификации
  • Откат вредоносных изменений (в Windows без зависимости от VSS, с поддержкой macOS и Linux)
  • Полная видимость цепочки атаки и стека благодаря запатентованной трассировке кода
  • Обнаружение атак в памяти и атак типа 'living off the land', сохранение снимков памяти
  • Описания инцидентов, сопоставленные с MITRE ATT&CK, и подсказки для аналитика
  • Охват устаревших операционных систем от Windows XP SP2 до Server 2025, паритет функций в OT-системах
  • Принятие решений на стороне агента на автономных конечных точках
  • Облачная, гибридная или внутрикорпоративная консоль; RBAC и REST API, охватывающий все операции консоли
  • Интеграции с FortiGate, FortiNAC, FortiSandbox, FortiSIEM, FortiClient/EMS, FortiNDR и FortiRecon
  • Расширение до FortiXDR по дополнительной лицензии и опциональная услуга управляемого обнаружения и реагирования (MDR) 24/7
Тех. сводка

Важные технические данные

Тип продукта
Обнаружение и реагирование на конечных точках (EDR); FortiXDR по дополнительной лицензии
Поддержка клиентских версий Windows
Windows XP SP2 – Windows 11 (32 и 64 бита)
Поддержка Windows Server
Windows Server 2003 SP2 – Windows Server 2025
Другие платформы
macOS El Capitan (10.11) – Sequoia (15); корпоративные дистрибутивы Linux (RHEL/CentOS, Ubuntu LTS, Oracle Linux, Amazon Linux AMI 2, openSUSE Leap, SLES); VDI: VMware Horizon 6-7, Citrix XenDesktop 7
Мобильные платформы
Android 9.0 и выше, iOS 15.0 и выше
Потребление процессора агентом
менее 1% – 2%
Потребление оперативной памяти агентом
200–350 МБ
Потребление дискового пространства агентом
750 МБ – 1 ГБ
Размещение консоли
Облако (мультитенантное), гибридная модель или внутри компании
Языки консоли
английский, французский, традиционный китайский, японский
Управление доступом и автоматизация
RBAC, защищённая удалённая оболочка, REST API, охватывающий все операции консоли
Соответствие стандартам, указанное в техническом описании
ISO 27001, ISO 27017, ISO 27018
Интеграции с Fabric
FortiGate, FortiNAC, FortiSandbox, FortiSIEM, FortiClient/EMS, FortiNDR, FortiRecon
Варианты услуг
Услуга внедрения (BPS) и управляемое обнаружение и реагирование (MDR) 24/7
Лицензирование
Плоское (flat) лицензирование на устройство; гибкие варианты закупки, включая FortiFlex — предложение готовим с учётом объёма работ и количества устройств
Сценарии

Когда выбирать этот продукт?

Финансы

Централизованная защита конечных точек филиалов и колл-центра

На станциях филиалов и компьютерах колл-центра, имеющих доступ к карточным данным и записям клиентов, совместно применяются контроль приложений, контроль USB-устройств и поведенческая блокировка; записи об инцидентах хранятся на FortiAnalyzer как доказательная база для аудита.

Производство / OT

Поведенческая защита необновляемых производственных станций

На устаревших станциях HMI и линейных станциях на базе Windows, которые нельзя обновить из-за сертификации приложений, виртуальный патчинг и блокировка после заражения снижают риск без замены оборудования; в производственных и OT-системах сохраняется полный паритет функций.

Здравоохранение

Рабочие станции приёма пациентов и медицинской визуализации

Цель — ограничить контролем приложений запуск программ, не относящихся к HBYS (больничная информационная система Турции) и ПО модальностей, прервать шифрование вымогателем на уровне процесса и сохранить непрерывность обслуживания, не выключая устройство полностью.

Госсектор

Управляемый мониторинг в организации без собственного SOC

В организациях, не располагающих возможностями мониторинга 24/7, совместно размещаются playbook автоматического реагирования и услуга управляемого обнаружения и реагирования; консоль можно держать внутри компании, что позволяет сохранить плоскость управления внутри страны.

Розница

POS-терминалы и сеть магазинов

На кассовых терминалах, работающих на устаревших операционных системах, применяются белый список приложений и контроль USB; устройства магазинов продолжают принимать решения на стороне агента и при нестабильном подключении.

Для кого подходит?

Средние и крупные организации, которые хотят перевести защиту конечных точек с сигнатурного антивируса на поведенческое обнаружение, имеют парк необновляемых устаревших операционных систем и ищут корреляцию с сетевым уровнем Fortinet в одной консоли, а также компании, которым нужна услуга управляемого обнаружения и реагирования из-за отсутствия собственной команды SOC.

Часто задаваемые вопросы

Часто задаваемые вопросы

Что такое FortiEDR?
FortiEDR — это решение Fortinet для обнаружения и реагирования на конечных точках. В одном лёгком агенте оно объединяет антивирус на базе машинного обучения, работающий на уровне ядра, и поведенческую блокировку после заражения; защищает рабочие станции, серверы, облачные нагрузки и производственные системы и автоматизирует реагирование на инциденты с помощью playbook.
Что означает защита после заражения (post-infection)?
Это означает не допустить наступления последствий, даже если вредоносный процесс уже начал выполняться на конечной точке. Как только FortiEDR видит подозрительный поток выполнения процесса, он прерывает исходящие соединения этого процесса и его доступ к файловой системе; благодаря этому утечка данных, трафик командного центра, вмешательство в файлы и шифрование вымогателем не дают результата.
В чём разница между FortiEDR и FortiClient?
FortiClient — это клиент, объединяющий в одном агенте защиту конечной точки, ZTNA, VPN и контроль соответствия требованиям; FortiEDR же представляет собой уровень расширенного обнаружения, автоматического реагирования, отката и охоты за угрозами. Во многих организациях оба размещаются вместе: FortiClient берёт на себя доступ и проверку состояния, FortiEDR — обнаружение и реагирование.
FortiXDR — это отдельный продукт или дополнительная лицензия?
FortiEDR является основой FortiXDR, а FortiXDR активируется дополнительной лицензией. Устанавливать новый агент не требуется; через тот же агент и ту же консоль телеметрия конечных точек коррелируется с другими источниками в Security Fabric. Большинство организаций сначала отлаживает политику FortiEDR, а затем переходит на уровень XDR.
Работает ли FortiEDR на старых версиях Windows?
Да. Согласно техническому описанию Fortinet, FortiEDR поддерживает системы от Windows XP SP2 до Windows 11 и от Windows Server 2003 SP2 до Windows Server 2025. Такой охват является решающим преимуществом на производственных, медицинских и розничных станциях, которые нельзя обновить из-за сертификации приложений.
Насколько агент влияет на производительность конечной точки?
Fortinet указывает, что агент потребляет от менее чем 1% до 2% ресурсов процессора, 200–350 МБ оперативной памяти и 750 МБ – 1 ГБ дискового пространства; верхние границы потребления памяти и диска связаны с функцией охоты за угрозами. В пулах VDI и на плотно консолидированных серверах эти значения необходимо умножать на количество устройств и составлять план по ёмкости.
Можно ли разместить консоль управления внутри компании?
Да. FortiEDR можно развернуть в облаке в мультитенантном режиме, по гибридной модели или полностью внутри компании. В сценариях KVKK и отраслевых проверок, требующих сохранения плоскости управления внутри страны, предпочтение отдаётся внутрикорпоративной консоли.
Какие результаты FortiEDR показал в оценке MITRE ATT&CK?
Согласно заявлению Fortinet по 4-му раунду MITRE Engenuity ATT&CK Evaluations (Wizard Spider и Sandworm), FortiEDR заблокировал 100% атак, обнаружил 97% из 90 шагов, не относящихся к Linux, и отчитался о 93% подшагов на уровне technique. Эти значения взяты из собственной публикации Fortinet; сама оценка не объявляет победителя.
Можно ли откатить изменения, внесённые программой-вымогателем?
Да. Вредоносные изменения можно откатить на одном устройстве или во всей среде, вручную либо автоматически; в Windows эта операция не зависит от снимков VSS, которые становятся мишенью программ-вымогателей, и она поддерживается также в macOS и Linux. Тем не менее откат не заменяет корпоративную стратегию резервного копирования.
У нас нет собственной команды SOC; есть ли вариант управляемой услуги?
Есть. Услуга управляемого обнаружения и реагирования (MDR) от Fortinet обеспечивает непрерывный мониторинг угроз 24/7, сортировку оповещений и управление инцидентами. Кроме того, можно приобрести услугу внедрения, включающую проектирование архитектуры, установку, разработку playbook и обучение. Сопровождение политик и локальную поддержку берём на себя мы, Sora Yazılım.
Как определяется стоимость лицензии FortiEDR?
Лицензия рассчитывается на устройство и зависит от выбранного объёма (обнаружение, защита, реагирование и охота за угрозами) и дополнительных модулей, таких как FortiXDR. Техническое описание Fortinet говорит о плоском (flat) лицензировании на устройство и о гибких вариантах закупки, таких как FortiFlex. За подготовленным предложением после уточнения вашего инвентаря устройств и объёма работ вы можете обратиться к нам через страницу контактов.
Обеспечивает ли FortiEDR соответствие KVKK сам по себе?
Нет. Ни один продукт не обеспечивает соответствие в одиночку. FortiEDR способствует выполнению таких разделов технических мер Руководства KVKK по безопасности персональных данных, как обнаружение и предотвращение вторжений, актуальные антивирусные системы и записи журналов; хранение записей, отчётность, матрицу полномочий и административные меры необходимо выстраивать отдельно.
Официальная страница продукта производителя

Открывает оригинальную техническую документацию и страницу продукта производителя в новой вкладке.

FortinetFortiEDR / FortiXDR
Связанные услуги

Услуги, сопровождающие этот продукт

FortiEDR / FortiXDR — лицензия + внедрение + поддержка

Sora Yazılım берёт на себя лицензирование, внедрение, обучение и текущее управление — всё в одних руках.

Поддержка WhatsApp