Sora Yazılım
Русский
Заказные программные решения из Турции

Пакеты FortiGuard UTP, ATP и Enterprise: какая лицензия кому подходит?

Лицензионные пакеты FortiGuard предоставляют сервисы анализа угроз для межсетевого экрана FortiGate на трёх уровнях: Advanced Threat Protection (ATP) — базовая защита от сетевых и файловых угроз, Unified Threat Protection (UTP) добавляет веб- и DNS-безопасность, а Enterprise Protection — самый широкий пакет с защитой SaaS, данных, IoT и контролем поверхности атаки. Все три включают FortiCare Premium.

Что такое пакет FortiGuard и чем он отличается от FortiCare?

FortiGuard — общее название подписочных сервисов, которые питаются данными FortiGuard Labs, подразделения Fortinet по исследованию угроз: сигнатуры IPS, антивирус, веб- и DNS-фильтрация, контроль приложений и другие. FortiCare — это контракт на аппаратную гарантию, RMA и техническую поддержку. Пакет объединяет оба уровня в одном артикуле.

Покупая FortiGate, вы фактически получаете две разные вещи: само устройство (или виртуальную машину) и подписки, которые поддерживают его в актуальном состоянии. Без подписок устройство работает: межсетевой экран с отслеживанием состояния, маршрутизация, VPN и VLAN остаются доступны. Но поскольку сигнатуры IPS, антивирусная база и веб-категории перестают обновляться, через несколько недель устройство становится слепым не только к новым, но и к уже известным атакам. В статье о разнице между продлением FortiCare и FortiGuard мы показываем, какая строка контракта что покрывает.

Fortinet продаёт эти сервисы по отдельности (à la carte), а также объединяет их в три готовых пакета, которые сейчас продвигаются под названием «FortiGuard AI-Powered Security Bundles»: Advanced Threat Protection (ATP), Unified Threat Protection (UTP) и Enterprise Protection. Согласно официальной странице пакетов Fortinet и руководству по заказу подписок FortiGate, пакеты надстраиваются друг над другом: UTP содержит весь ATP, а Enterprise Protection — весь UTP (Fortinet, FortiGuard Security Bundles). Общее у всех трёх то, что они по умолчанию поставляются с FortiCare Premium и могут быть расширены до FortiCare Elite; уровни поддержки мы сравниваем в статье FortiCare Premium и Elite: уровни поддержки.

Как сервисы активируются на устройстве и привязываются к профилям безопасности — отдельная тема; всю модель лицензирования мы описали в руководстве лицензирование FortiGate и подписки FortiGuard. Эта статья отвечает на один вопрос: какой пакет подходит какой организации?

Что входит в пакет Advanced Threat Protection (ATP)?

Advanced Threat Protection (ATP) — начальный пакет, который объединяет FortiGuard IPS, Anti-Malware Protection (антивирус, облачная песочница, защита от вирусных вспышек и обезвреживание содержимого) и Application Control с поддержкой FortiCare Premium. Фильтрация URL, DNS и видео в этот пакет не входит.

Сама Fortinet называет ATP «первой линией обороны» против сетевых и файловых угроз. Сервис IPS блокирует известные сигнатуры атак и аномалии протоколов; Anti-Malware Protection сочетает антивирусный движок с облачной песочницей, которая запускает неизвестные файлы, чтобы выявить угрозы нулевого дня; Application Control распознаёт тысячи приложений независимо от порта и протокола и связывает их с политиками. Там, где пользователи не выходят в интернет или веб-трафик проверяется на другом уровне, этой тройки может быть достаточно.

По нашему опыту внедрений, ATP уместен в трёх типичных позициях. Первая — межсетевой экран центра обработки данных или внутренней сегментации: между серверными VLAN фильтрация по веб-категориям бесполезна, а IPS и проверка файлов критичны. Вторая — устройства филиалов, где веб-безопасность обеспечивает облачный уровень, например FortiSASE, или головной офис; покупка UTP там означает двойную оплату одного и того же сервиса. Третья — межсетевые экраны DMZ, которые только публикуют серверы. Вне этих сценариев, в офисе, где сотрудники выходят в интернет через FortiGate, именно веб- и DNS-уровень, который ATP не покрывает, обычно оказывается самой атакуемой поверхностью.

Важная деталь: некоторые компоненты Anti-Malware Protection, например Content Disarm and Reconstruct (CDR), доступны не на всех моделях. Сноска к таблице подписок в спецификации Fortinet указывает, что CDR недоступен на серии 40F начиная с FortiOS 7.4.4; для модели начального уровня, такой как FortiGate 40F, список реально предоставляемых сервисов нужно читать вместе с этой сноской.

Что добавляет пакет Unified Threat Protection (UTP)?

Unified Threat Protection (UTP) добавляет ко всему составу ATP сервисы URL Filtering, DNS Filtering, Video Filtering и блокировку связи с ботнетами и серверами управления (C2). Это стартовая точка по умолчанию для любого офиса, где пользователи выходят в интернет напрямую через FortiGate, и пакет, который мы чаще всего рекомендуем в проектах для малого и среднего бизнеса.

Разницу между ATP и UTP можно выразить одним словом — «веб». Фишинговые страницы, вредоносные ссылки на загрузку, связь программы-вымогателя с командным сервером и утечка данных через DNS-туннели проходят через веб- и DNS-уровень. Согласно описанию сервиса Fortinet, DNS Filtering даёт полную видимость DNS-трафика, блокирует домены высокого риска и защищает от DNS-угроз, таких как DNS-туннелирование, подмена DNS, динамический DNS и алгоритмы генерации доменов (DGA). URL Filtering привязывает сайты к политикам по категориям (азартные игры, контент для взрослых, файлообменники, прокси и т. д.); Video Filtering добавляет контроль на уровне каналов и категорий на таких платформах, как YouTube.

Есть и практическая причина, по которой мы считаем UTP стандартом для малого и среднего бизнеса: веб-фильтрация — это не только средство безопасности, но и инструмент контроля поведения пользователей и соответствия требованиям. Применение внутренней политики использования интернета, отчёты по категориям и журналирование обращений к подозрительным доменам дают значительную часть доказательств, которые запрашивают аудиторы. Как эти сервисы подключаются к профилям безопасности, мы пошагово разобрали в статье FortiGate UTM и профили безопасности.

Выбор устройства и выбор пакета нужно рассматривать вместе. Веб-фильтрация в сочетании с SSL-инспекцией заметно повышает нагрузку на процессор, поэтому решение о модели следует принимать по показателю «Threat Protection» в спецификации, а не по «чистой» пропускной способности межсетевого экрана. Для подбора модели под нагрузку отправной точкой служит наше руководство по выбору межсетевого экрана для МСБ.

Кому нужен пакет Enterprise Protection?

Enterprise Protection добавляет к UTP сервисы Inline CASB (безопасность SaaS-приложений), Data Loss Prevention (DLP), IoT Detection с корреляцией уязвимостей, Attack Surface Security (мониторинг и оценка рисков) и предотвращение вредоносного ПО на основе ИИ в потоке. Пакет рассчитан на организации с интенсивным использованием SaaS, регулируемые отрасли и сети с большим числом IoT/OT-устройств.

Fortinet описывает Enterprise Protection как пакет для «всей поверхности атаки»: сеть, веб, файлы, SaaS, данные и устройства. Разница здесь не столько в глубине, сколько в ширине защиты. Inline CASB показывает, к какому арендатору (tenant) обращаются в SaaS-приложениях вроде Microsoft 365 или Google Workspace, касаются ли личные учётные записи корпоративных данных и где используется теневое ИТ. Сервис DLP распознаёт в трафике шаблоны вроде номеров документов, номеров карт или документов с цифровыми отпечатками. IoT Detection определяет камеры, принтеры, медицинские устройства и промышленные контроллеры в сети и сопоставляет их с известными уязвимостями. Attack Surface Security сравнивает конфигурацию устройства с лучшими практиками и формирует оценку безопасности с рекомендациями по исправлению. В документе Fortinet о пакете дополнениями Enterprise Protection к UTP названы CASB для безопасности SaaS-приложений, DLP, обнаружение IoT с корреляцией уязвимостей, мониторинг поверхности атаки с оценкой рисков и предотвращение вредоносного ПО на основе ИИ в потоке (Fortinet, Enterprise Protection Bundle).

Компонент, который Fortinet особо выделяет в описании пакета, — предотвращение вредоносного ПО на основе ИИ в потоке: он призван блокировать неизвестные файлы, включая угрозы нулевого дня и угрозы с применением ИИ, в реальном времени прямо в трафике. В отличие от облачной песочницы в ATP и UTP, вердикт выносится в потоке, до того как файл попадёт к пользователю.

В наших проектах мы предлагаем обсудить Enterprise Protection для трёх профилей: финансовые и медицинские организации, которым нужно предъявлять доказательства DLP; больницы и производственные площадки с сетями медицинского оборудования или OT; компании, чьи сотрудники работают преимущественно в SaaS и хотят управлять рисками теневого ИТ. Для компании вне этих профилей Enterprise Protection чаще всего означает бюджет на сервисы, которые так и не будут включены. Как уровень пакета вместе со сроком и моделью влияет на итоговую стоимость, мы разбираем в статье факторы, определяющие цену FortiGate.

Сравнительная таблица трёх пакетов

Сравнение пакетов FortiGuard основано на одном принципе: каждый старший пакет включает полный состав младшего. ATP начинается с четырёх групп сервисов, UTP добавляет уровень веб-безопасности, а Enterprise Protection завершает список сервисами для SaaS, данных, IoT и поверхности атаки. Таблица ниже обобщает распределение с официальной страницы пакетов Fortinet.

СервисATPUTPEnterprise Protection
FortiCare Premium (поддержка 24x7, RMA)ДаДаДа
FortiGuard IPSДаДаДа
Anti-Malware Protection (антивирус, облачная песочница, защита от вирусных вспышек)ДаДаДа
Application ControlДаДаДа
URL FilteringДаДа
DNS FilteringДаДа
Video FilteringДаДа
Блокировка ботнетов и связи с C2ДаДа
Inline CASB (безопасность SaaS-приложений)Да
Data Loss Prevention (DLP)Да
IoT Detection и корреляция уязвимостейДа
Attack Surface Security (мониторинг, оценка рисков)Да
Предотвращение вредоносного ПО на основе ИИ в потокеДа
Расширение до FortiCare EliteОпциональноОпциональноОпционально

Названия сервисов в таблице соответствуют текущей терминологии Fortinet. Производитель периодически переименовывает сервисы и меняет состав пакетов, поэтому перед заказом ориентируйтесь на актуальное руководство по заказу (Fortinet, FortiGate Subscriptions and FortiGuard Bundles Ordering Guide). В названиях некоторых позиций UTP также упоминается сервис Antispam; уточняйте состав для конкретной модели и периода по актуальному руководству. Помимо этого существуют отдельные пакеты для SD-WAN и SASE; эта статья касается только пакетов безопасности.

Какой пакет кому подходит? Выбор по сценарию

Выбор пакета определяется положением устройства в сети: если интернет-трафик пользователей идёт через FortiGate — начинайте с UTP; если устройство работает как межсетевой экран внутренней сегментации или DMZ — ATP; если обязательна видимость SaaS, данных или IoT — Enterprise Protection. При бюджетных или технических ограничениях альтернативой служат отдельные сервисы (à la carte).

СценарийРекомендуемый пакетОбоснование
Офис на 10–100 пользователей, выход в интернет через FortiGateUTPФильтрация URL/DNS и песочница закрывают самую атакуемую поверхность
Межсетевой экран ЦОД или внутренней сегментацииATPФильтрация веб-категорий между серверами бесполезна; критичны IPS и проверка файлов
Устройство филиала; веб-безопасность в FortiSASE или в головном офисеATPИсключается двойная оплата одного сервиса
Организация с интенсивным использованием Microsoft 365 / SaaS, риски теневого ИТEnterprise ProtectionВидимость за счёт Inline CASB и DLP
Больница или производство с сетью медоборудования или OTEnterprise ProtectionIoT Detection и корреляция уязвимостей
Регулируемая финансовая организация, от которой ждут доказательств DLPEnterprise ProtectionDLP плюс оценка Attack Surface Security
Нужен только один сервис (например, только IPS)Отдельный сервис à la carteПодписка по потребности вместо пакета

Таблица — лишь отправная точка; окончательное решение зависит от существующей топологии сети, защиты конечных точек и уже имеющихся уровней SASE или почтовой безопасности. Если на конечных точках уже работает EDR с собственной песочницей, песочница межсетевого экрана ценна как второй уровень контроля, но сама по себе не является аргументом для выбора. Аналогично, если требование DLP закрыто на стороне почты, DLP-компонент Enterprise Protection даёт второй барьер на границе сети; оправдан ли он бюджетно, решает профиль рисков организации.

6 пунктов, которые нужно проверить перед выбором

При выборе пакета FortiGuard недостаточно смотреть только на список сервисов: модель устройства, версия FortiOS, срок контракта, влияние на производительность, календарь продлений и баланс между пакетом и отдельными сервисами приводят к тому, что один и тот же пакет даёт в двух организациях разный результат.

  1. Ограничения модели. Некоторые сервисы не работают на моделях начального уровня. Сноска в спецификации Fortinet указывает, что Content Disarm and Reconstruct, Video Filtering и Inline CASB недоступны на серии 40F начиная с FortiOS 7.4.4. Если для 40F приобрести Enterprise Protection, Inline CASB фактически использовать не получится; сверяйте такие сноски перед заказом с данными моделей на наших страницах продуктов FortiGate.
  2. Версия FortiOS. Новые сервисы требуют определённой версии FortiOS. Если устройство остаётся на старой версии, сервис будет виден в лицензии, но включить его в профилях не удастся. Проверяйте соответствие версий и сервисов в примечаниях к выпуску Fortinet.
  3. Срок контракта. Пакеты продаются на 1, 3 и 5 лет; суффиксы 12/36/60 в артикулах Fortinet обозначают эти сроки. В среде с несколькими устройствами выравнивание дат окончания по единому календарю упрощает управление продлениями.
  4. Влияние на производительность. Каждый дополнительный сервис, особенно вместе с SSL-инспекцией, требует расчёта по показателю «Threat Protection» из спецификации, а не по чистой пропускной способности межсетевого экрана. Сервисы DLP и CASB в Enterprise Protection дополнительно увеличивают нагрузку.
  5. Календарь продлений. Когда подписка истекает, устройство продолжает работать, но перестаёт получать обновления; последствия мы описали в статье что происходит, когда истекает лицензия FortiGate. Продление до окончания срока предотвращает разрыв в защите и лишние хлопоты с повторной активацией.
  6. Пакет или отдельный сервис? Fortinet предлагает сервисы и по отдельности. Если нужен только IPS или только веб-фильтрация, разумна отдельная подписка; когда требуется больше двух-трёх сервисов, пакет упрощает и управление, и договоры. Для точного сравнения положите рядом предложения по обоим вариантам.

Если учитывать эти шесть пунктов в период продления, решение обычно уходит от рефлекса «просто продлим тот же пакет» к новой оценке того, что нужно сети сегодня. Процесс продления целиком описан в нашем подробном руководстве по продлению лицензий FortiGate.

Часто задаваемые вопросы

Чем FortiGuard UTP отличается от ATP?

UTP добавляет ко всему составу ATP (IPS, Anti-Malware Protection, Application Control, FortiCare Premium) сервисы URL Filtering, DNS Filtering, Video Filtering и блокировку ботнетов/C2. Разница — в веб- и DNS-уровне; UTP подходит офисам с выходом в интернет через FortiGate, а для устройств сегментации и DMZ обычно достаточно ATP.

Нужен ли малому бизнесу пакет Enterprise Protection?

Для большинства компаний малого и среднего бизнеса достаточно UTP. Enterprise Protection оправдан там, где реально будут использоваться Inline CASB, DLP, IoT Detection и Attack Surface Security: при интенсивной работе с SaaS, в регулируемых отраслях или при большом числе IoT/OT-устройств. Разумнее расширить пакет, когда появится потребность.

Работает ли FortiGate без пакета FortiGuard?

Да, устройство продолжает выполнять базовые функции: межсетевой экран с отслеживанием состояния, маршрутизация, VPN и VLAN. Однако сигнатуры IPS, антивирусная база и веб-категории больше не обновляются, и устройство быстро становится слепым к актуальным угрозам. В рабочей среде мы не рекомендуем эксплуатировать FortiGate без подписок.

Входит ли поддержка FortiCare в пакеты?

Да. По данным Fortinet, все три пакета — ATP, UTP и Enterprise Protection — по умолчанию поставляются с FortiCare Premium, включая круглосуточную поддержку через веб, чат и телефон, а также замену оборудования. Организации, которым нужна более быстрая реакция и выделенная команда поддержки, могут перейти на FortiCare Elite.

Можно ли повысить уровень пакета в середине срока контракта?

Да, но способ зависит от модели, оставшегося срока и процесса дистрибьютора; чаще всего используется новая подписка, выровненная по оставшемуся сроку, или отдельный артикул для апгрейда. Точный метод и выравнивание сроков мы подтверждаем на этапе коммерческого предложения; не рассчитывайте на апгрейд, не прочитав договор.

На какие сроки продаются пакеты FortiGuard?

Пакеты предлагаются на 1, 3 и 5 лет; суффиксы 12, 36 и 60 в артикулах Fortinet указывают срок в месяцах. Многолетние контракты снижают частоту продлений, а в среде с несколькими устройствами выравнивание всех дат окончания по одному периоду упрощает управление.

Какой пакет рекомендует Sora Yazılım?

Единой стандартной рекомендации у нас нет: мы изучаем топологию сети, число пользователей, имеющуюся защиту конечных точек и почты, требования регуляторов и затем предлагаем пакет под конкретную модель. На практике чаще всего получается UTP для пользовательских офисов, ATP для внутренней сегментации и Enterprise Protection там, где обязательна видимость SaaS и IoT.

Вывод

Разница между пакетами FortiGuard — это не лестница «хорошо, лучше, отлично», а вопрос охвата, который зависит от роли устройства в сети. ATP — правильный выбор для точек внутренней сегментации и DMZ, где веб-фильтрация бесполезна; UTP — для офисов, где пользователи выходят в интернет; Enterprise Protection — для организаций, где обязательна видимость SaaS, данных, IoT и поверхности атаки. Ограничения модели, версия FortiOS и срок контракта — ещё три переменные, влияющие на решение.

В Sora Yazılım мы рассматриваем выбор пакета в проектах FortiGate как отдельную позицию: изучаем существующую топологию и другие уровни защиты, при необходимости предлагаем отдельные сервисы вместо пакета и выравниваем сроки контрактов по единому календарю. Если вы хотите оценить, какой пакет подходит вашей организации, свяжитесь с нами: в ходе бесплатной ознакомительной встречи мы изучим вашу текущую инфраструктуру и подготовим предложение под ваш проект.

Нужна помощь по темам из этой статьи?

Запишитесь на бесплатную консультацию с Sora Yazılım — предложим конкретную дорожную карту.

Поддержка WhatsApp