Sora Yazılım
Русский
Заказные программные решения из Турции
Bitdefender · Кибербезопасность

GravityZone XDR

XDR-платформа, объединяющая телеметрию конечных точек, сети, идентификации, продуктивности и облака в единую цепочку инцидента.

Краткий ответ

GravityZone XDR — это платформа расширенного обнаружения и реагирования, которая добавляет к сенсору конечной точки EDR от Bitdefender сенсоры сети, идентификации, продуктивности и облака и объединяет события в единую цепочку. Она автоматически коррелирует телеметрию из Office 365, Google Workspace, Atlassian Cloud, Active Directory, Entra ID, Intune, AWS, Azure и GCP; на выходе — единое представление инцидента и управляемое реагирование.

GravityZone XDR — платформа расширенного обнаружения и реагирования (Extended Detection and Response) от Bitdefender. К данным, которые собирает сенсор конечной точки EDR, она добавляет телеметрию сетевых сенсоров, приложений продуктивности, идентификации и облака; эти источники подаются не как отдельные списки оповещений, а как единая цепочка атаки. Цель — не увеличить количество оповещений, а свести внешне не связанные между собой сигналы к одному инциденту.

Измеримое выражение этого подхода — объём оповещений. По собственному анонсу Bitdefender, в оценке MITRE Engenuity ATT&CK Enterprise 2024 года были протестированы 19 поставщиков; Bitdefender генерировал в среднем 3 оповещения для передачи одного инцидента в центр операций безопасности, тогда как медиана остальных поставщиков составила 209 оповещений (Bitdefender, 2024). Оценки MITRE не формируют рейтингов и не присваивают степеней; эти цифры основаны на заявлении самого производителя и не должны читаться как «занял первое место».

Sora Yazılım как авторизованный канальный партнёр Bitdefender ведёт вместе с вами лицензирование GravityZone XDR, ввод сенсоров в эксплуатацию, проектирование сценариев корреляции, разработку процедур реагирования и план совместной работы с существующей SIEM. Всё семейство продуктов можно изучить на нашей странице решений Bitdefender.

Что делает GravityZone XDR и чем он отличается от EDR?

Короткий ответ: EDR видит только конечную точку, а XDR подключает к той же цепочке инцидента источники за её пределами. EDR фиксирует процессы, файловые операции, изменения реестра и сетевые соединения на устройстве; как только атака выходит за пределы этого устройства, след обрывается. XDR объединяет в один инцидент сигналы, каждый из которых по отдельности выглядит слабым: аномальный вход у поставщика идентификации, правило переадресации в почтовом ящике, новый ключ доступа в облачной учётной записи и подозрительный процесс на конечной точке.

Практическая разница проявляется во времени аналитика. Команда, работающая с EDR, вручную ищет ответ на вопрос «кто запустил этот подозрительный PowerShell на устройстве и откуда взялись учётные данные?» в разных консолях. GravityZone XDR устанавливает эту связь автоматической корреляцией и представляет инцидент в виде расширенной визуализации в реальном времени. Согласно официальной странице сравнения Bitdefender, автоматическая корреляция и анализ, а также визуализация расширенных инцидентов в реальном времени доступны только на уровне XDR; на нижних уровнях этих возможностей нет (Bitdefender, 2026).

Один момент стоит прояснить сразу: XDR — это не резервное копирование, не межсетевой экран и не почтовый шлюз. Это слой обнаружения и реагирования; он не заменяет слой предотвращения, а надстраивается над ним. Если на конечной точке нет сильного стека предотвращения, XDR лишь покажет больше инцидентов более отчётливо, но не предотвратит их возникновение.

Какие сенсоры использует GravityZone XDR и что видит каждый из них?

Помимо сенсора конечной точки платформа собирает телеметрию с сенсоров сети, продуктивности, идентификации, облака и мобильных устройств. Согласно документации Bitdefender TechZone, в число поддерживаемых источников входят Network, Office 365, Google Workspace, Atlassian Cloud, идентификация (Active Directory, Entra ID, Intune), облако (AWS, Azure, GCP) и мобильные устройства (Bitdefender TechZone, 2026). Сенсоры активируются из той же консоли; второй интерфейс управления не появляется. Примеры обнаружений в таблице ниже — не выдуманные сценарии, а случаи, названные в той же документации.

СенсорОхватываемый источникПримеры обнаружений, названные в документации
Endpoint (EDR)Активность конечной точки от агента Bitdefender Endpoint Security Tools: запущенные процессы, сетевые соединения, изменения реестра и поведение пользователейШаги выполнения атаки на устройстве
NetworkТелеметрия сетевого трафикаПопытки бокового перемещения и сканирование портов в поисках уязвимостей
Active DirectoryСобытия локальной службы каталоговАтаки на протокол аутентификации Kerberos; боковое перемещение по сети с украденным билетом Kerberos
Entra ID (Azure AD)Активность входа в облачную идентификацию и изменения конфигурацииНеобычные шаблоны входа, указывающие на злоумышленников, подбирающих действующие учётные данные
Microsoft IntuneСобытия управления устройствамиИзменения владения устройством, назначения политик и создания приложений в Intune
Office 365Пользовательская и административная активность в приложениях продуктивности Microsoft 365Фишинговые кампании; загрузка документов с подозрительными макросами в SharePoint и OneDrive
Google WorkspaceПользовательская и административная активность в Google WorkspaceАтаки перебора, проявляющиеся необычными неудачными попытками входа; загрузка исполняемых файлов
Atlassian CloudАктивность в Atlassian Admin, Jira Cloud и Confluence CloudПопытки перебора и распределённого перебора учётных записей пользователей
AWSСобытия плоскости управления AWSРазведывательная активность в отношении бакетов S3; множественные неудачные входы и ошибки многофакторной аутентификации
AzureСобытия плоскости управления AzureСоздание или изменение правила безопасности, способного сделать приложения или ресурсы общедоступными
Google Cloud PlatformСобытия плоскости управления GCPУдаление журнала аудита; удаление резервной копии файлового хранилища, образа диска или экземпляра виртуальной машины
MobileТелеметрия мобильных устройствФильтрация URL и отслеживание попыток получения root-прав (повышения привилегий) на мобильных устройствах

Выбор сенсоров — это решение об охвате. В организации, работающей преимущественно на Microsoft 365, наибольшую отдачу дают сенсоры идентификации и продуктивности, а в мультиоблачной софтверной компании на первый план выходит облачный сенсор. Пересмотр охвата сенсоров вместе с конфигурацией вашего тенанта Microsoft 365 к тому же убережёт от покупки лишних лицензий. На стороне лицензирования нельзя упускать одну деталь. На официальной странице сравнения Bitdefender строка «XDR Identity, Network, Productivity» не отмечена в уровнях Business Security Premium и Business Security Enterprise; эти сенсоры появляются только на уровне «Business Security Enterprise + XDR» с пометкой «с опциональными сенсорами XDR». Строка «XDR Cloud, Business Apps (Atlassian)» даже на уровне XDR отмечена как приобретаемая отдельно (Bitdefender, 2026). То есть покупка Business Security Enterprise не включает эти сенсоры автоматически, а переход на уровень XDR не покрывает каждый сенсор; какие именно сенсоры входят в лицензию, необходимо построчно проверять на этапе подготовки предложения. Мониторинг облачной конфигурации (Cloud Security Posture Monitoring) на той же странице тоже перечислен как отдельное дополнение и используется для обогащения контекста инцидента.

В чём разница между Business Security Enterprise и GravityZone XDR?

Чёткое различие таково: Business Security Enterprise выстраивает корреляцию между конечными точками, а GravityZone XDR включает в ту же корреляцию источники за пределами конечной точки. Уровень Enterprise даёт зрелый EDR с поиском угроз, защитой от аномалий, упрощённым расследованием и устранением последствий в один клик; однако сенсоры идентификации, продуктивности, сети и облака вместе с автоматической перекрёстной корреляцией открываются на уровне XDR. Таблица ниже обобщает распределение с официальной страницы сравнения производителя.

ВозможностьBusiness Security PremiumBusiness Security EnterpriseGravityZone Defense XDRMDR / MDR PLUS
Локальное и облачное машинное обучение, управление рискамиЕстьЕстьЕстьЕсть
Exploit Defense, Network Attack Defense, Ransomware MitigationЕстьЕстьЕстьЕсть
Tunable ML (HyperDetect), Fileless Attack Defense, Cloud SandboxingЕстьЕстьЕстьЕсть
Attack Forensics (криминалистический анализ инцидента)ЕстьЕстьЕстьЕсть
Обнаружение и визуализация между конечными точкамиНетЕстьЕстьЕсть
Упрощённое расследование, устранение последствий в один кликНетЕстьЕстьЕсть
Threat Hunting (поиск угроз)НетЕстьЕстьЕсть
Anomaly DefenseНетЕстьЕстьЕсть
Сенсоры XDR Identity / Network / ProductivityНетНетЕсть (с опциональными сенсорами XDR)Охват зависит от пакета MDR; проверяется на этапе предложения
Сенсоры XDR Cloud и Business Apps (Atlassian)НетНетПриобретается отдельноОхват зависит от пакета MDR
Визуализация расширенных инцидентов в реальном времениНетНетЕстьЕсть
Автоматическая корреляция и анализНетНетЕстьЕсть
Управляемое реагирование на угрозы 24/7 и целевой поиск угрозНетНетНетЕсть
Мониторинг даркнета, выделенный менеджер по безопасности и QBRНетНетНетТолько MDR PLUS

Источник: официальная страница сравнения бизнес-продуктов Bitdefender (Bitdefender, 2026). Правило выбора простое: если у вас есть команда, которая будет разбирать оповещения, и ваша поверхность атаки не ограничивается конечными точками, переходите на уровень XDR. Если такой команды нет, покупка XDR сама по себе результата не даст — в этом случае более верной инвестицией будет управляемый сервис. Часть сравнения уровней, относящуюся к конечным точкам, мы разбираем на нашей странице Business Security Enterprise, а уровень ниже с упором на предотвращение — на нашей странице Business Security Premium.

Что независимые тесты и аналитические отчёты говорят об XDR-направлении Bitdefender?

Короткий ответ: в области обнаружения и реагирования результаты сильные, однако определение «лидер» справедливо не для каждого отчёта. В отчёте The Forrester Wave: Extended Detection And Response Platforms, Q2 2024 при оценке по 22 критериям Bitdefender был позиционирован как «Strong Performer» и получил максимально возможный балл по критериям Innovation & Roadmap, Analyst Experience, AI & Machine Learning, Endpoint Protection и Product Security (Bitdefender, 2024). Тот же поставщик в области безопасности конечных точек был позиционирован как «Leader» в отчёте The Forrester Wave: Endpoint Security, Q4 2023 среди 13 поставщиков и 25 критериев (Bitdefender, 2023). У Gartner ситуация иная: в отчёте Magic Quadrant for Endpoint Protection от 26 мая 2026 года были оценены 13 поставщиков, и Bitdefender четвёртый раз подряд оказался в квадранте «Visionary» (Bitdefender, 2026). Часто повторяемая формулировка «лидер Gartner» неверна.

Со стороны качества обнаружения есть и результаты независимых лабораторий. В тесте Endpoint Prevention & Response от AV-Comparatives за июнь–сентябрь 2025 года 12 продуктов были проверены на 50 сценариях целевых атак, и GravityZone Business Security Enterprise 7.9 вошёл в число 10 продуктов, получивших сертификат (AV-Comparatives, 2025). В сертификационном тесте NGFW Egress C2, проведённом в ноябре 2025 года, тот же продукт заблокировал вредоносный трафик во всех 10 сценариях командно-контрольного взаимодействия и получил результат «APPROVED» (AV-Comparatives, 2025). Остановка командно-контрольного трафика — один из этапов, где корреляция XDR приносит наибольшую пользу.

Цифры по MITRE удалось подтвердить только по анонсу производителя, и читать их следует соответственно: в оценке 2024 года Bitdefender сообщил о 91% общего аналитического покрытия и суммарно 6 ложных срабатываниях; в средах Linux и macOS были заявлены 100% покрытия и ноль ложных срабатываний. Эмулировались программы-вымогатели Cl0p и LockBit, а также атаки на macOS, связываемые с Северной Кореей (Bitdefender, 2024). Что касается предотвращения на конечных точках, в корпоративном тесте AV-TEST для Windows 11 за ноябрь–декабрь 2025 года Business Security Enterprise 7.9 получил защиту 6,0, производительность 5,5 и удобство использования 6,0 — в сумме 17,5/18 — и сертификат «TOP PRODUCT» (AV-TEST, 2025).

Как сравнить GravityZone XDR и Trend Micro Vision One?

Оба продукта относятся к одной категории: это XDR-решения, объединяющие в одной платформе телеметрию конечных точек, идентификации, электронной почты/продуктивности, сети и облака. Разница проявляется не в брошюре, а в существующем стеке организации и модели её эксплуатации. На этой странице мы не публикуем таблицу, ставящую списки функций двух продуктов рядом: названия модулей на страницах вендоров меняются от пакета к пакету и от версии к версии, а каждая непроверенная строка ведёт к неверному решению о покупке. Объективно можно сказать следующее: в организации, которая уже использует агент конечной точки Bitdefender, GravityZone XDR вводится в эксплуатацию с меньшим трением, поскольку не требует смены агента.

Правильное сравнение делается не по названию бренда, а по четырём вопросам: (1) какой агент конечной точки у вас сейчас и во что обойдётся его замена, (2) какие сенсоры будут реально введены в эксплуатацию и сколько они стоят по лицензии, (3) кто будет разбирать оповещения — внутренняя команда или управляемый сервис, (4) каковы ваши требования к сроку хранения и размещению данных. Sora Yazılım является авторизованным канальным партнёром обоих брендов; мы готовим непредвзятое сравнение в вашей среде, а при необходимости выполняем пилотное развёртывание обоих продуктов. Аналог на стороне Trend Micro подробно описан на нашей странице Trend Vision One.

Распространённая ошибка — впечатление, будто XDR заменяет сетевой слой. Сетевой сенсор собирает телеметрию и вносит вклад в корреляцию; сегментация, IPS и контроль трафика между филиалами и центром — это отдельный слой. Для него мы позиционируем в качестве дополняющего решения межсетевые экраны FortiGate. Аналогично электронная почта остаётся каналом, с которого атаки начинаются чаще всего; сенсор продуктивности XDR видит аномалию в почтовом ящике, но не останавливает вредоносное письмо до доставки. Для этой задачи нужен слой GravityZone Email Security.

Усталость от оповещений и реагирование: как эксплуатация XDR работает на практике?

Обещание XDR — не больше данных, а меньше инцидентов, но более осмысленных. Платформа объединяет сигналы разных сенсоров в одну запись инцидента; аналитик видит цепочку инцидента вместо сотен оповещений. Разница между 3 оповещениями и медианой в 209, о которой Bitdefender заявляет по итогам оценки MITRE 2024 года, — прямое следствие именно этого проектного решения. И всё же ни один XDR не даст результата, пока внутри организации не определено, кто, в какой срок и с какими полномочиями разбирает оповещение.

Полномочия на реагирование и уровень автоматизации

При вводе в эксплуатацию определяются три уровня: только уведомление, реагирование с подтверждением и полностью автоматическое реагирование. На критичных серверах полностью автоматическая изоляция несёт риск простоя в продуктиве, поэтому её обычно ставят на подтверждение; на пользовательских ноутбуках автоматическая изоляция — разумное значение по умолчанию. Проработка этого разграничения на уровне групп политик — самый часто пропускаемый и при этом самый результативный шаг XDR-проектов. Поскольку архитектура защиты на стороне серверов иная, мы планируем вместе и направление GravityZone Security for Servers.

Если внутренней команды нет: вариант управляемого сервиса

В большинстве средних организаций Турции нет команды безопасности, дежурящей круглосуточно, 24/7. В таком случае возможность XDR приобретается вместе с управляемым сервисом. Bitdefender MDR работает круглосуточно, 24/7, по модели follow-the-sun с тремя центрами операций безопасности в США (Техас), Румынии (ЕС) и Сингапуре, и его ведёт команда более чем из 285 аналитиков безопасности, исследователей и специалистов по поиску угроз (Bitdefender, 2026). Сервис имеет два уровня; мониторинг даркнета, выделенный менеджер по безопасности и ежеквартальный бизнес-обзор доступны только на уровне MDR PLUS (Поддержка Bitdefender B2B, 2026). Состав сервиса мы подробно разбираем на нашей странице Bitdefender MDR.

SIEM и XDR — альтернативы друг другу?

Нет, они решают разные задачи. SIEM собирает журналы всех источников, хранит их длительное время и служит основным хранилищем доказательств для отчётности по соответствию. XDR же коррелирует телеметрию выбранных источников и производит обнаружение и реагирование. Если у вас есть инвестиция в SIEM, XDR её не заменяет: он передаёт в SIEM данные об инцидентах и питает процессы SOC. Если срок хранения критичен, это нужно учитывать с самого начала: официальная страница сравнения Bitdefender перечисляет хранение данных под заголовком «Data Retention (90, 180, 365 дней)» как дополнение, приобретаемое отдельно (Bitdefender, 2026). Поскольку срок хранения по умолчанию на той же странице не указан, мы не публикуем здесь фиксированное число дней; необходимое вам окно ретроспективного анализа мы проверяем по актуальной документации на этапе подготовки предложения.

KVKK, размещение данных и внедрение: как GravityZone XDR вводится в эксплуатацию в Турции?

Статья 12 Закона № 6698 о защите персональных данных (KVKK — закон Турции о защите персональных данных) обязывает контролёра данных принимать надлежащие технические и организационные меры для предотвращения незаконного доступа к персональным данным и обеспечения их сохранности. XDR даёт конкретный результат в части обнаружения и реагирования на это обязательство: фиксация того, какая учётная запись и когда обращалась к каким данным, возможность восстановить цепочку инцидента при подозрении на нарушение и документально подтвердить реагирование. В случаях, требующих уведомления об утечке данных, способность ответить на вопросы «что произошло, когда произошло, какие данные затронуты» — это не только техническая возможность, но и юридическая обязанность.

В организациях, чувствительных к размещению данных, значение приобретает выбор архитектуры. Облачная консоль GravityZone — это мультирегиональный SaaS-сервис, размещённый Bitdefender. Локальная установка поставляется как самонастраивающееся усиленное виртуальное устройство на базе Ubuntu в форматах OVA, XVA, VHD, OVF и RAW; роли Database, Update Server, Endpoint Communication Server, Endpoint Events Processing Server, Web Console, Incidents Server и Report Builder могут быть распределены по отдельным устройствам для масштабирования (Поддержка Bitdefender B2B, 2026). Для размещения устройств, резервирования и планирования ёмкости подключаются наши услуги DevOps и инфраструктуры. Организациям, которые хотят управлять и закрытием уязвимостей из той же консоли, мы рекомендуем дополнение GravityZone Patch Management.

Порядок ввода в эксплуатацию на практике таков: сначала доводится до зрелости сенсор конечной точки EDR и отсеиваются ложные срабатывания, затем включается сенсор идентификации, поскольку он обычно даёт наибольшую отдачу, после чего добавляются сенсоры продуктивности и облака. Включить всё на одной неделе — значит утопить команду в шуме с первого же дня и привести проект к отказу от него. Интерфейс консоли не на турецком языке; техническую поддержку, передачу документации, сопровождение реагирования в момент инцидента и обучение администраторов мы обеспечиваем на турецком.

Поделитесь текущей инсталляцией конечных точек, используемыми платформами идентификации и продуктивности и тем, кто будет разбирать оповещения; вместе определим, какие сенсоры действительно принесут пользу и что для вас правильнее — переход на XDR или управляемый сервис. За охватом сенсоров, расчётом объёма и планом внедрения запросите предложение на нашей странице контактов; оценку можно провести пилотным развёртыванием в вашей собственной среде.

Ключевые возможности

Что предлагает

  • Кросс-слойная корреляция: сигналы конечных точек, сети, идентификации, продуктивности и облака объединяются в единую цепочку инцидента
  • Сенсор Endpoint (EDR): телеметрия процессов, файлов, реестра и соединений на конечных точках Windows, Linux и macOS
  • Сенсор Identity: события идентификации и устройств из Active Directory, Entra ID и Intune
  • Сенсоры Productivity: пользовательская и административная активность в Office 365 и Google Workspace
  • Сенсор Atlassian Cloud: отслеживание активности в инструментах разработки и управления проектами
  • Сенсор Cloud: включение в корреляцию событий плоскости управления AWS, Azure и GCP
  • Сенсор Network: видимость бокового перемещения и командно-контрольного взаимодействия через сетевую телеметрию
  • Сенсор Mobile: охват пользовательских устройств за пределами конечных точек
  • Автоматическая корреляция и анализ: движок, сводящий инциденты к одной записи, доступный только на уровне XDR
  • Визуализация расширенных инцидентов в реальном времени: отображение цепочки атаки между источниками
  • Threat Hunting и Anomaly Defense: поиск угроз и защита от аномалий, доступные начиная с уровня Enterprise
  • Единая консоль: облачный Control Center, размещённый Bitdefender, или локальное виртуальное устройство
Тех. сводка

Важные технические данные

Положение уровня
Высший уровень обнаружения и реагирования GravityZone; выше Business Security Enterprise и ниже управляемого сервиса MDR
Охват сенсоров
Endpoint (EDR), Network, Office 365, Google Workspace, Atlassian Cloud, Identity (Active Directory / Entra ID / Intune), Cloud (AWS, Azure, GCP), Mobile
Возможности, эксклюзивные для уровня XDR
Автоматическая корреляция и анализ, визуализация расширенных инцидентов в реальном времени, сенсоры XDR Identity / Network / Productivity
Унаследовано с нижних уровней
Обнаружение между конечными точками, упрощённое расследование и устранение последствий в один клик, Threat Hunting, Anomaly Defense, Attack Forensics, HyperDetect, Cloud Sandboxing
Чего нет на этом уровне
Управляемое реагирование на угрозы 24/7 и целевой поиск угроз — требуется подписка MDR; мониторинг даркнета и выделенный менеджер по безопасности предоставляются только на уровне MDR PLUS
Лицензирование сенсоров
На официальной странице сравнения строка XDR Identity / Network / Productivity не отмечена в уровнях Premium и Enterprise, а на уровне XDR приводится с пометкой «с опциональными сенсорами XDR»; строка XDR Cloud и Business Apps (Atlassian) даже на уровне XDR приобретается отдельно
Поддержка операционных систем конечных точек
От Windows 11 25H2 до первой версии Windows 10, от Windows Server 2025 до Server 2016 Core, RHEL 7.x–10.x, Debian 9–13, Ubuntu 16.04.x–26.04.x, macOS на Intel и Apple серии M
Варианты консоли
Мультирегиональный облачный Control Center, размещённый Bitdefender, или усиленное локальное виртуальное устройство на базе Ubuntu (OVA, XVA, VHD, OVF, RAW)
Хранение данных
На официальной странице сравнения приводится как приобретаемое отдельно дополнение под заголовком «Data Retention (90, 180, 365 дней)»; срок хранения по умолчанию на странице не указан, потребность в хранении следует планировать в начале проекта
Лицензирование
Подписка в зависимости от числа защищаемых конечных точек и охвата активированных сенсоров; за ценой под вашу среду запросите предложение
Сценарии

Когда выбирать этот продукт?

Финансы и брокерские компании

Объединение цепочки компрометации учётной записи с конечной точкой

Когда учётные данные пользователя похищены с помощью фишинга, атака обычно начинается не на конечной точке, а в каталоге. Сенсор Identity видит необычный вход в Entra ID или Active Directory, сенсор EDR — подозрительный процесс на устройстве того же пользователя; XDR объединяет их в один инцидент. Для организаций под надзором BDDK (банковский регулятор Турции) возможность задокументировать хронологию инцидента — это не только техническая польза, но и требование соответствия.

ПО и технологии

Аномалии плоскости управления в мультиоблачной среде

В командах, работающих на AWS, Azure и GCP, риск чаще всего находится не внутри сервера, а в плоскости управления: новый ключ доступа, неожиданное назначение роли, нетипичное создание ресурсов. Облачный сенсор переносит эти события в корреляцию XDR; угроза на ноутбуке разработчика и изменение в облачной учётной записи становятся видны в одной цепочке. Структуру учётных записей и схему сбора журналов мы выстраиваем вместе с нашей инфраструктурной командой.

Производство и логистика

Раннее выявление бокового перемещения по сетевой телеметрии

В сетях заводского офиса и склада атаки, распространяющиеся с одной конечной точки на другую, по одним лишь журналам конечных точек замечаются поздно. Сетевой сенсор добавляет в корреляцию боковое перемещение и командно-контрольное взаимодействие. Поскольку на критичных производственных системах автоматическая изоляция несёт риск простоя, политика реагирования разделяется по группам устройств: на пользовательских клиентах она работает автоматически, на производственных станциях — с подтверждением.

Профессиональные услуги и консалтинг

Выявление манипуляций с почтовым ящиком Microsoft 365

При атаках на корпоративную электронную почту типичный шаг — добавление скрытого правила переадресации в почтовый ящик. Сенсор продуктивности Office 365 делает такую административную и пользовательскую активность видимой; в сочетании с сенсором идентификации становится понятно, откуда учётная запись была скомпрометирована. Блокировка до доставки — это отдельный слой, который обеспечивается дополнением безопасности электронной почты.

Розница и сетевые предприятия

Централизованное управление инцидентами при распределённой филиальной структуре

В десятках филиалов без ИТ-персонала на местах управление инцидентами приходится вести из центра. Облачная консоль не требует сервера в филиале; события собираются в одном месте, реагирование запускается из центра. Если нет команды, которая будет следить за оповещениями круглосуточно, 24/7, возможность XDR планируется вместе с управляемым сервисом — иначе пришедший ночью инцидент будет ждать до утра.

Здравоохранение

Обеспечение прослеживаемости доступа к данным особой категории

В организациях, обрабатывающих данные пациентов, вопрос обычно звучит не «есть ли угроза», а «какая учётная запись к каким данным обращалась». Сенсоры идентификации и продуктивности фиксируют события доступа, сенсор конечной точки дополняет картину действиями на устройстве. В организациях с требованиями к размещению данных консоль можно развернуть как локальное виртуальное устройство; требование к сроку хранения следует уточнить в начале проекта.

Для кого подходит?

Средние и крупные организации, которые хотят отслеживать выходящие за пределы конечной точки цепочки атак в едином представлении инцидента и оценивать риски со стороны идентификации и облака вместе с телеметрией конечных точек; финансовые, медицинские, производственные, софтверные и многофилиальные розничные компании, имеющие внутреннюю команду безопасности или планирующие работать с управляемым сервисом.

Часто задаваемые вопросы

Часто задаваемые вопросы

В чём именно разница между GravityZone XDR и EDR?
EDR собирает данные только с конечной точки; как только атака выходит за пределы устройства, след обрывается. XDR добавляет к данным конечной точки телеметрию сети, идентификации, продуктивности и облака и автоматически их коррелирует. Согласно официальному сравнению Bitdefender, автоматическая корреляция и визуализация расширенных инцидентов в реальном времени доступны только на уровне XDR; на нижних уровнях их нет.
Если я купил Business Security Enterprise, будут ли сенсоры XDR включены?
Нет. Уровень Enterprise включает корреляцию между конечными точками, поиск угроз и Anomaly Defense; однако на официальной странице сравнения строка «XDR Identity, Network, Productivity» в колонке Enterprise не отмечена. Эти сенсоры поставляются на уровне «Business Security Enterprise + XDR» с пометкой «с опциональными сенсорами XDR»; сенсоры XDR Cloud и Atlassian даже на уровне XDR приобретаются отдельно. Какие сенсоры входят в охват, мы проверяем построчно на этапе подготовки предложения.
Какие сенсоры поддерживаются?
Согласно документации Bitdefender TechZone, помимо сенсора конечной точки EDR доступны сенсоры Network, Office 365, Google Workspace, Atlassian Cloud, идентификации (Active Directory, Entra ID, Intune), облака (AWS, Azure, GCP) и мобильных устройств. Сенсоры активируются из той же консоли GravityZone и не требуют второго интерфейса управления. Актуальную матрицу сенсоров мы сверяем вместе с вами до начала проекта.
Занял ли Bitdefender первое место в оценке MITRE ATT&CK?
Нет; MITRE ATT&CK Evaluations не составляет рейтингов и не присваивает степеней, поэтому ни про одного поставщика нельзя сказать «занял первое место». По собственному анонсу Bitdefender, в оценке 2024 года были протестированы 19 поставщиков, Bitdefender генерировал в среднем 3 оповещения на один инцидент при медиане остальных в 209 оповещений, а также сообщил о 91 проценте аналитического покрытия и 6 ложных срабатываниях.
Что Forrester говорит об XDR-направлении Bitdefender?
В отчёте The Forrester Wave: Extended Detection And Response Platforms, Q2 2024 при оценке по 22 критериям Bitdefender был позиционирован как «Strong Performer» и получил максимально возможный балл по критериям Innovation & Roadmap, Analyst Experience, AI & Machine Learning, Endpoint Protection и Product Security. Позиция «Leader» относится не к отчёту по XDR, а к отчёту The Forrester Wave: Endpoint Security, Q4 2023.
Как выбрать между Trend Vision One и GravityZone XDR?
Решение зависит от четырёх вопросов: какой у вас сейчас агент конечной точки, какие сенсоры будут реально введены в эксплуатацию, кто будет разбирать оповещения и каковы ваши требования к сроку хранения и размещению данных. Если агент Bitdefender уже установлен, GravityZone XDR вводится в эксплуатацию с меньшим трением. Sora Yazılım — авторизованный канальный партнёр обоих брендов; мы делаем непредвзятое сравнение, выполняя пилотное развёртывание обоих продуктов.
Заменит ли XDR нашу существующую инвестицию в SIEM?
Нет, эти системы решают разные задачи. SIEM собирает журналы всех источников, хранит их длительное время и является основным хранилищем доказательств для отчётности по соответствию. XDR коррелирует выбранную телеметрию и производит обнаружение и реагирование. Правильная схема — передача данных об инцидентах из XDR в SIEM и использование обоих слоёв процессами SOC совместно.
Как долго хранятся данные об инцидентах?
Срок хранения зависит от состава лицензии. Официальная страница сравнения Bitdefender перечисляет хранение данных под заголовком «Data Retention (90, 180, 365 дней)» как приобретаемое отдельно дополнение; срок хранения по умолчанию на той же странице не указан. Поэтому мы не публикуем фиксированное число дней. Организациям, которым нужен ретроспективный анализ, аудит или криминалистическая экспертиза, эту статью следует заложить в бюджет в начале проекта.
Насколько автоматически работает реагирование?
При вводе в эксплуатацию определяются три уровня: только уведомление, реагирование с подтверждением и полностью автоматическое реагирование. На пользовательских ноутбуках автоматическая изоляция — разумное значение по умолчанию, а на критичных продуктивных серверах из-за риска простоя предпочтителен режим с подтверждением. Проработка этого разграничения на уровне групп политик — самый часто пропускаемый шаг XDR-проектов.
У нас нет внутренней команды безопасности; имеет ли XDR смысл?
Сам по себе — как правило, нет. XDR производит меньше и более осмысленных инцидентов, но если некому их разбирать, результата не будет. В этом случае более верной инвестицией будет управляемый сервис: Bitdefender MDR работает круглосуточно, 24/7, с тремя центрами операций безопасности в США, Румынии и Сингапуре, и его ведёт команда более чем из 285 аналитиков, исследователей и специалистов по поиску угроз.
Возможна ли локальная установка?
Да. Локальная установка GravityZone поставляется как самонастраивающееся усиленное виртуальное устройство на базе Ubuntu в форматах OVA, XVA, VHD, OVF и RAW. Роли Database, Update Server, Endpoint Communication Server, Endpoint Events Processing Server, Web Console, Incidents Server и Report Builder могут быть распределены по отдельным устройствам для масштабирования. Эту модель выбирают организации с ограничениями по размещению данных.
Заменяет ли XDR безопасность электронной почты?
Нет. Сенсор продуктивности делает видимой аномальную активность в почтовом ящике — например, добавление скрытого правила переадресации; однако он не останавливает вредоносное письмо до его доставки пользователю. Фильтрация до доставки — отдельный слой, который обеспечивается дополнением безопасности электронной почты. При совместной настройке двух слоёв закрываются и блокировка, и обнаружение.
Сколько занимает внедрение и как оно планируется?
Срок зависит от количества конечных точек, набора включаемых сенсоров и состояния существующей инсталляции. Порядок, который мы применяем, таков: сначала доводится до зрелости сенсор конечной точки EDR и отсеиваются ложные срабатывания, затем подключается сенсор идентификации, после чего добавляются сенсоры продуктивности и облака. Включение всех сенсоров одновременно топит команду в шуме и приводит к отказу от проекта.
Что XDR даёт с точки зрения KVKK?
Статья 12 Закона № 6698 (KVKK — закон Турции о защите персональных данных) обязывает принимать надлежащие технические и организационные меры для предотвращения незаконного доступа к персональным данным. XDR закрывает часть этого обязательства, относящуюся к обнаружению и реагированию: фиксацию событий доступа, возможность восстановить цепочку инцидента при подозрении на нарушение и документально подтвердить реагирование. В ситуациях, требующих уведомления, критически важно уметь ответить на вопросы «что произошло, когда произошло, какие данные затронуты».
Какова цена и как выполняется лицензирование?
Лицензирование выполняется по модели подписки в зависимости от числа защищаемых конечных точек и охвата активированных сенсоров; сенсоры и расширение срока хранения данных лицензируются отдельно. Поскольку комбинаций очень много, мы не публикуем на странице фиксированную цифру. За расчётом объёма под вашу среду и актуальным предложением обращайтесь к нам через нашу страницу контактов; оценку можно провести пилотным развёртыванием в вашей собственной среде.
Официальная страница продукта производителя

Открывает оригинальную техническую документацию и страницу продукта производителя в новой вкладке.

BitdefenderGravityZone XDR
Связанные услуги

Услуги, сопровождающие этот продукт

GravityZone XDR — лицензия + внедрение + поддержка

Sora Yazılım берёт на себя лицензирование, внедрение, обучение и текущее управление — всё в одних руках.

Поддержка WhatsApp