Acronis Advanced Security + EDR — это пакет-дополнение, добавляющий поверх агента Acronis Cyber Protect Cloud возможность обнаружения и реагирования на конечных точках (EDR). Один и тот же агент и снимает резервную копию, и фиксирует цепочку атаки: при обнаружении подозрительного поведения инцидент визуализируется по шагам MITRE ATT&CK; завершение процессов, помещение в карантин, изоляция устройства и восстановление из чистой точки выполняются из одной консоли.
Почему такое объединение имеет смысл, показывают данные об угрозах. Согласно отчёту Acronis H1 2025 Cyberthreats Report, построенному на сигналах более чем с 1 000 000 уникальных конечных точек, число публично раскрытых жертв программ-вымогателей выросло почти на 70%; производство стало самой атакуемой отраслью, на которую в первом квартале 2025 года пришлось 15% всех случаев (Acronis Cyberthreats Report H1 2025). В выпуске H2 2025 той же серии сообщается, что в мире было публично раскрыто более 7600 жертв программ-вымогателей; самой активной группой стала Qilin с 962 жертвами, а фишинг составил 83% почтовых угроз (Acronis Cyberthreats Report H2 2025).
На фоне такой картины недостаточно ни одного антивируса, ни одного резервного копирования. Acronis Cyber Protect Cloud уже объединяет в одном агенте резервное копирование и базовую защиту от вредоносного ПО; Acronis Advanced Security + EDR добавляет поверх этого уровень обнаружения и реагирования, который показывает, как началась атака, какие процессы она захватила и каких файлов коснулась. Sora Yazılım лицензирует, внедряет и настраивает планы защиты этого пакета в рамках семейства решений Acronis, а по запросу эксплуатирует его в модели управляемой услуги.
Что делает Acronis Advanced Security + EDR и какие атаки он делает видимыми?
Короткий ответ: пакет пособытийно фиксирует всё происходящее на конечной точке, связывает эти события в цепочку атаки (attack chain) и размечает цепочку тактиками и техниками MITRE ATT&CK. Так вместо сообщения «файл помещён в карантин» вы получаете рассказ уровня «макрос, попавший на эту машину с таким-то почтовым вложением, выполнил такую-то команду PowerShell, изменил такой-то ключ реестра и начал шифровать файлы в такой-то общей папке».
Согласно официальной спецификации Acronis Advanced Security, пакет добавляет к стандартной защите девять возможностей: полный стек антивредоносной защиты, фильтрацию URL, предотвращение эксплойтов, антивредоносное сканирование резервных копий в Acronis Cloud, сбор криминалистических (forensic) данных в резервных копиях, поток данных об угрозах Acronis Cyber Protection Operations Center (CPOC), автоматический allowlisting, предотвращение повторного заражения за счёт обновления антивирусных сигнатур во время восстановления и удалённое стирание устройства (спецификация Acronis Advanced Security).
На практике наибольшую ценность дают три сценария. Первый — программы-вымогатели: поведение шифрования останавливается, по цепочке перечисляются затронутые файлы и восстанавливается только пострадавший набор данных. Второй — целевые атаки, начинающиеся с фишинга; когда вложение, не заблокированное на почтовом уровне, перехватывается на конечной точке, цепочка оценивается вместе с защитой электронной почты. Поэтому пакет часто позиционируют вместе с дополнением Acronis Advanced Email Security. Третий — эксплуатация уязвимостей браузера и приложений: фильтрация URL и предотвращение эксплойтов закрывают начальный шаг цепочки.
Что пакет Advanced Security добавляет к стандартной защите Cyber Protect?
Стандартная подписка Acronis Cyber Protect Cloud уже включает поведенческое предотвращение атак программ-вымогателей (Acronis Active Protection), оценку уязвимостей, DLP с контролем устройств, автоматическое восстановление данных после атаки шифровальщика и оценку состояния защищённости #CyberFit Score. Advanced Security + EDR это не заменяет; он добавляет сверху глубину обнаружения и инструменты реагирования. Таблица ниже следует разграничению «уже входит» и «добавляется пакетом» из официальной спецификации.
| Возможность | Cyber Protect Cloud (стандарт) | Advanced Security + EDR |
|---|
| Acronis Active Protection (поведенческое предотвращение атак шифровальщиков) | Есть | Есть |
| Оценка уязвимостей | Есть | Есть |
| DLP с контролем устройств | Есть | Есть |
| Автоматическое восстановление данных после атаки шифровальщика | Есть | Есть |
| Оценка состояния защищённости #CyberFit Score | Есть | Есть |
| Полный стек антивредоносной защиты | Нет | Добавляется пакетом |
| Фильтрация URL | Нет | Добавляется пакетом |
| Предотвращение эксплойтов | Нет | Добавляется пакетом |
| Антивредоносное сканирование резервных копий в Acronis Cloud | Нет | Добавляется пакетом |
| Сбор криминалистических (forensic) данных в резервных копиях | Нет | Добавляется пакетом |
| Поток данных об угрозах CPOC | Нет | Добавляется пакетом |
| Автоматический allowlisting | Нет | Добавляется пакетом |
| Предотвращение повторного заражения обновлением сигнатур при восстановлении | Нет | Добавляется пакетом |
| Удалённое стирание устройства | Нет | Добавляется пакетом |
| EDR: анализ цепочки атаки и реагирование | Нет | Добавляется пакетом (только облачное развёртывание) |
Строки «добавляется пакетом» в таблице опираются на список из собственной спецификации Acronis Advanced Security (спецификация Acronis Advanced Security); условие развёртывания для EDR взято из официальной документации по продукту. Это разграничение важно прояснить до покупки, потому что часть организаций обнаруживает, что нужная им возможность уже входит в стандартную подписку, и предпочитает лицензировать дополнение только для критичных рабочих нагрузок.
Почему EDR предлагается только при облачном развёртывании и что происходит при локальной установке?
Короткий ответ: официальная документация Acronis определяет EDR в списке возможностей, доступных только при облачном развёртывании. В том же списке находятся cloud-to-cloud резервное копирование Microsoft 365 и Google Workspace, прямое резервное копирование в публичное облако, аварийное восстановление как услуга, Cyber Scripting, удалённый рабочий стол, мониторинг рабочих нагрузок на базе машинного обучения и инвентаризация оборудования (Acronis Cyber Protect 16 Web Help).
База знаний Acronis по сравнению возможностей даёт тот же результат: Endpoint Detection and Response и для Cyber Protect 16, и для Cyber Protect 17 отмечен только в облачном столбце и при условии редакции Advanced; в столбце локального сервера управления EDR отсутствует. В том же источнике DLP Device Control также указан на облачной стороне при условии Advanced; в свою очередь некоторые возможности — целевое хранилище на ленте, Acronis Storage Node, PXE-сервер и Forensic Mode — доступны только при локальном развёртывании (База знаний поддержки Acronis 73376).
Практический вывод таков: если вы эксплуатируете локальный сервер управления с Acronis Cyber Protect 16, для EDR вам нужно перейти на облачное управление или выстроить гибридную модель. В организациях, которые хотят, чтобы резервные копии физически оставались внутри компании, полезно напомнить: где хранятся данные и где работает консоль — это разные вопросы; кроме того, после развёртывания плана защиты на машину агент продолжает выполнять операции защиты в течение 30 дней, даже если связь с сервером управления потеряна (Acronis Cyber Protect 16 Web Help). К тому же в официальном списке дата-центров Acronis присутствует и Стамбул (Acronis Cyber Cloud Data Centers), что облегчает обсуждение размещения данных.
Как работа в одном агенте с резервным копированием меняет реагирование на атаку шифровальщика?
Короткий ответ: когда EDR и резервное копирование находятся в разных продуктах, реагирование мечется между двумя командами и двумя консолями; в Acronis оба находятся в одном агенте и одной консоли, поэтому разрыв между шагами «выяснить, что сломалось» и «вернуть сломанное» исчезает. Это структурное преимущество, сокращающее время восстановления, а стоимость восстановления сегодня — вопрос не только технический, но и финансовый.
По данным IBM Cost of a Data Breach Report 2025, средняя мировая стоимость утечки данных снизилась до 4,44 млн долл. США (в 2024 году — 4,88 млн долл. США); средняя стоимость инцидентов с шантажом и программами-вымогателями при раскрытии информации злоумышленником составляет 5,08 млн долл. США, а 63% организаций отказались платить выкуп (IBM & Ponemon, 2025). Тот же отчёт показывает и насколько затягивается восстановление: 65% организаций до сих пор не восстановились после утечки полностью, а среди заявивших о полном восстановлении у 76% этот срок превысил 100 дней.
На стороне Acronis процесс реагирования обычно проходит следующие шаги:
- Обнаружение и остановка: формируется цепочка атаки, вредоносный процесс завершается, при необходимости устройство изолируется от сети.
- Определение охвата: по цепочке выявляется, какие файлы, ключи реестра и учётные записи затронуты; опция сбора криминалистических данных в резервных копиях сохраняет доказательства для расследования.
- Выбор чистой точки: поскольку резервные копии в Acronis Cloud проходят антивредоносное сканирование, определяется точка восстановления, не содержащая вредоносного ПО.
- Восстановление: во время восстановления обновляются антивирусные сигнатуры, что снижает риск повторного заражения из-за возврата со старым набором сигнатур.
- Проверка: восстановленная рабочая нагрузка сканируется повторно, и план защиты применяется заново.
В организациях, которые хотят усилить скоростную составляющую восстановления, этот процесс дополняется запуском виртуальной машины прямо из резервной копии (Instant Restore) и облачным аварийным восстановлением. Instant Restore запускает виртуальную машину напрямую из резервной копии уровня диска, содержащей операционную систему; во время работы машины её диски эмулируются из резервной копии, и Acronis рекомендует держать временную машину не более трёх дней, после чего удалить её или преобразовать в постоянную ВМ (руководство пользователя Acronis Cyber Protect Cloud). Для более агрессивных целей подключается дополнение Acronis Disaster Recovery.
Целостность восстанавливаемых данных — тоже часть этого уравнения. В шифровании резервных копий Acronis алгоритм AES работает в режиме Galois/Counter (GCM) со случайно сгенерированным 256-битным ключом; этот ключ шифруется алгоритмом AES-256 с использованием хеша SHA-2 (256 бит) от пароля, а сам пароль нигде не сохраняется — ни на диске, ни в резервных копиях (Acronis Cyber Protect 16 Web Help). Кроме того, с сентября 2024 года во всех хранилищах Acronis-hosted, во всех тенантах Partner и Customer, неизменяемое хранилище в режиме Governance со сроком хранения 14 дней активно по умолчанию (Acronis Cyber Protect 16 Web Help). Это вторая линия обороны, благодаря которой точка возврата остаётся даже при атаке, пропущенной EDR.
Что говорят независимые тесты о возможностях защиты и обнаружения Acronis?
Короткий ответ: на стороне защиты результаты сильные, а на стороне чистого EDR картина сертифицированная, но с границами, о которых нужно знать. В тесте AV-TEST для корпоративных пользователей Windows 11 за январь – февраль 2026 года продукт Acronis Cyber Protect 25.11 получил 6,0/6,0 за защиту, 6,0/6,0 за производительность и 6,0/6,0 за удобство использования и с результатом 18,0/18,0 завоевал награду «TOP PRODUCT»; порог этой награды — 17,5 балла (AV-TEST, 2026).
Что касается EDR, в расширенном тесте EDR, проведённом AV-TEST в период с декабря 2023 по январь 2024 года, Acronis Cyber Protect (с пакетом Advanced Security + EDR) получил сертификат «AV-TEST Approved Advanced Endpoint Detection and Response». В тесте использовались два сценария атаки; во втором сценарии не удалось обнаружить утечку данных через канал командного управления (AV-TEST, 2024).
Мы передаём этот вывод как есть, потому что правильно сформированные ожидания повышают качество решения о покупке. Acronis Advanced Security + EDR силён в атаках, которые начинаются на конечной точке и оставляют следы на уровне файлов и процессов; в то же время в сценариях длительной малозаметной утечки, скрытой в сетевом трафике, одного его может быть недостаточно. Организациям, оценивающим такие риски как высокие, стоит позиционировать пакет вместе с видимостью сетевого уровня — например, с межсетевыми экранами и решениями сетевого обнаружения.
Как выбрать между Acronis EDR, FortiEDR и Bitdefender GravityZone Premium?
Короткий ответ: выбор зависит от того, частью какой платформы вы хотите видеть обнаружение на конечных точках. Acronis предлагает EDR как уровень платформы резервного копирования; Fortinet управляет конечной точкой в той же фабрике, что и сетевой безопасностью; Bitdefender выдвигает на первый план глубину платформы защиты конечных точек и управление рисками. Все три варианта легитимны, и правильный ответ зависит от существующих инвестиций организации.
| Критерий | Acronis Advanced Security + EDR | Fortinet FortiEDR | Bitdefender GravityZone Business Security Premium |
|---|
| Основное позиционирование | Уровень обнаружения в платформе резервного копирования и киберзащиты | Обнаружение и реагирование на конечных точках внутри архитектуры безопасности Fortinet | Расширенное предотвращение и анализ рисков на платформе защиты конечных точек |
| Архитектура агента | Тот же единый агент, что и для резервного копирования | Самостоятельный агент для конечной точки | Единый агент GravityZone |
| Интеграция с резервным копированием | Прямая: чистая точка восстановления в той же консоли | Компонента резервного копирования нет | Компонента резервного копирования нет |
| Развёртывание управления | EDR только при облачном развёртывании Acronis | Варианты облачного или локального управления | Варианты облачной или локальной консоли |
| Типичная причина выбора | Собрать резервное копирование и EDR в одном договоре, одном агенте и одной команде | Управлять сетью, межсетевым экраном и конечной точкой в одной архитектуре | Глубина защиты конечных точек и управление уязвимостями/рисками |
На практике мы видим три типовые схемы. Организации, уже инвестировавшие в Fortinet на сетевой стороне, предпочитают держать обнаружение на конечных точках в той же архитектуре с FortiEDR; в этом случае Acronis позиционируется как уровень резервного копирования и восстановления, и два продукта друг друга не исключают. Если приоритет — глубина защиты конечных точек и управление уязвимостями, сильным вариантом становится Bitdefender GravityZone Business Security Premium. Для организаций, которым нужна более широкая платформа обнаружения и реагирования и которые хотят собирать в одном месте сигналы не только с конечных точек, но и из электронной почты, облака и систем идентификации, можно рассмотреть Trend Vision One. Acronis Advanced Security + EDR же выходит на первый план в организациях, которые нацелены на консолидацию, не имеют отдельной команды безопасности и хотят управлять резервным копированием и безопасностью из одного места.
Соответствие KVKK и внедрение: как мы планируем проект Acronis EDR?
Короткий ответ: EDR сам по себе не создаёт документа о соответствии; однако он делает доказуемой значительную часть технических мер, которых ожидает KVKK (закон Турции о защите персональных данных). Раздел «Резервное копирование персональных данных» «Руководства по безопасности персональных данных», выпущенного Управлением по защите персональных данных Турции, указывает: при повреждении, уничтожении или хищении данных оператор данных обязан в кратчайший срок возобновить деятельность, используя резервные копии; следует разрабатывать стратегии резервного копирования против программ-вымогателей; доступ к резервным копиям персональных данных должен быть только у системного администратора; резервные копии наборов данных должны храниться вне сети (Руководство KVKK по безопасности персональных данных).
Advanced Security + EDR создаёт соответствия этим пунктам: неизменяемое хранилище и шифрование отделяют резервную копию от злоумышленника, запись цепочки атаки облегчает определение того, каких персональных данных коснулись, а сбор криминалистических данных в резервных копиях оставляет доказательства для расследования после инцидента. Европейская тенденция подтверждает то же направление: ENISA Threat Landscape 2025 проанализировал 4875 инцидентов в период с 1 июля 2024 года по 30 июня 2025 года; основными путями первоначального доступа названы фишинг (60%) и эксплуатация уязвимостей (21,3%), а 53,7% инцидентов затронули существенные организации в сфере действия Директивы NIS2 (ENISA, 2025). Для турецких компаний, обслуживающих Европу, это рамка, с которой они столкнутся при аудитах цепочки поставок.
Одно замечание: в официальной базе знаний по лицензированию и возможностям «Forensic Mode» указан как функция локального развёртывания, требующая редакции Advanced, тогда как спецификация Advanced Security относит сбор криминалистических данных в резервных копиях к возможностям, добавляемым пакетом. Поскольку два источника указывают на разные контексты, в организациях с потребностью в криминалистическом расследовании мы уточняем этот пункт до установки, применительно к конкретной среде.
Подход Sora Yazılım к внедрению состоит из следующих шагов: анализ существующего тенанта Acronis и планов защиты, проверка требования облачного развёртывания для EDR, настройка чувствительности обнаружения и ложных срабатываний на пилотной группе рабочих нагрузок, добавление внутренних корпоративных приложений через автоматический allowlisting, определение политик фильтрации URL по подразделениям, сквозная проверка процесса чистого восстановления в ходе учений и настройка каналов отчётности и оповещений. Для организаций, которые хотят перенести в ту же консоль управление обновлениями и инвентаризацию, мы совместно планируем дополнение Acronis Advanced Management; а для потребностей в инфраструктуре, мониторинге и автоматизации подключаются наши услуги DevOps и инфраструктуры.
Давайте вместе оценим, подходит ли Acronis Advanced Security + EDR вашей организации, с учётом ваших текущих инвестиций в резервное копирование и защиту конечных точек. Поделитесь инвентарём рабочих нагрузок и целями восстановления; подготовим предложение с охватом лицензий, моделью развёртывания и планом внедрения. Свяжитесь с нами через страницу контактов — мы работаем с технической поддержкой на турецком языке и сопровождением после внедрения.