Про то как fortinite стал панацеей) и про мою боль и кирпичи в стене (которые ждут мою голову) «Зато у нас стоит самый дорогой межсетевой экран на периметре!» -классическая мантра, позволяющая спать спокойно, пока внутри корпоративной сети процветает IT-анархия. Пока «эксперты» с умным видом настраивают правила на внешнем фаерволе, внутри творится настоящий фестиваль бесконтрольности. Когда элементарное сканирование портов вскрывает «потерянные» серверы с дефолтными паролями и админками, которые старше, чем стаж некоторых джунов, выясняется, что «доверенная сеть» - это лишь эвфемизм для описания проходного двора. Но самое «смешное» начинается, когда предлагаешь внедрить NTA/NDR для анализа трафика. В ответ - тишина или аргументы про «дорого», «сложно» и «у нас и так всё работает». Конечно, зачем вам видеть, что происходит внутри, если можно тешить себя иллюзией контроля? В такой инфраструктуре любой инсайдер - почти бог. Ему не нужно искать 0-day: он просто имитирует штатную активность, зная, что в сети без NDR он - призрак. Пока вы смотрите на внешний периметр, внутри сети гуляет всё что угодно, а все аномалии админы дружно списывают на «опять криво настроенный софт» или «снова чью-то неоптимизированную 1С». Смешно наблюдать, как отделы ИБ с гордостью рапортуют о защите от внешних угроз, имея внутри инфраструктуру, прозрачную как аквариум. Если вы искренне верите, что защита заканчивается на границе внешнего периметра, то поздравляю: вы не строите безопасность, вы просто украшаете фасад карточного домика, который сложится от первого же чиха. Может, пора признать, что «сложная инфраструктура» - это лишь оправдание лени, а отсутствие NTA/NDR - это осознанный выбор в пользу слепоты?