Bitdefender MDR — это управляемый сервис безопасности, разработанный для организаций, которые вместо создания собственного центра управления безопасностью (SOC), работающего 24/7, хотят передать обнаружение, расследование и реагирование команде аналитиков производителя. Аналитики Bitdefender непрерывно отслеживают телеметрию, поступающую с сенсоров GravityZone; при подтверждённой угрозе они применяют предварительно согласованные в договоре действия по реагированию и закрывают инцидент от вашего имени. Вы приобретаете не программный модуль, а операционную мощность.
Сервис предоставляется в режиме 24/7 по модели «follow-the-sun» через три центра управления безопасностью — в США (Техас), Румынии (Европейский союз) и Сингапуре. В команде более 285 аналитиков по безопасности, специалистов по поиску угроз и исследователей, а также более 40 сертификатов SANS, включая GCIH, GCFA, CTI и CISSP (Bitdefender, страница продукта MDR, 2026). Sora Yazılım как авторизованный канальный партнёр Bitdefender отвечает за расчёт объёма, лицензирование, внедрение этого сервиса и за операционный мост на турецком языке.
Что входит в состав Bitdefender MDR?
Состав сводится к четырём направлениям: непрерывный мониторинг и обнаружение, расследование инцидентов силами аналитиков, реагирование с помощью предварительно согласованных действий и регулярная отчётность. MDR — это не отдельный продукт, а операционный уровень, добавляемый поверх вашей существующей инсталляции Bitdefender GravityZone. Агент остаётся тем же, консоль остаётся той же; меняется только то, кто смотрит на оповещения и у кого звонит телефон в 03:00 ночи.
- Мониторинг угроз 24/7: события с конечных точек и расширенных сенсоров постоянно коррелируются, аналитик отсеивает шум, и до вас доходят только подтверждённые инциденты.
- Управляемый поиск угроз: аналитики не просто ждут оповещений — они ведут поиск по гипотезам, выявляя поведение злоумышленников, не сработавшее на автоматических правилах.
- Расследование инцидента и контекст: при эскалации оповещения одновременно предоставляются цепочка атаки, затронутые активы, первопричина и рекомендуемое постоянное исправление.
- Предварительно согласованные действия (Pre-Approved Actions): действия, определённые вами на этапе внедрения, применяются аналитиком в момент инцидента без дополнительного ожидания подтверждения.
- Менеджер по безопасности клиента (SAM): именованное контактное лицо, ведущее коммуникацию по инцидентам и регулярные обзоры.
- Гарантия при нарушении безопасности: предоставляется покрытие расходов на реагирование при инцидентах с программами-вымогателями на сумму до 100 000 долларов США (Bitdefender, страница продукта MDR, 2026).
Ценность MDR зависит не только от качества движка обнаружения, но и от пригодности генерируемых оповещений к работе. В оценке MITRE Engenuity ATT&CK Enterprise 2024 года были протестированы 19 поставщиков; Bitdefender для передачи одного инцидента в SOC генерировал в среднем 3 оповещения, тогда как медиана у остальных участников составила 209 оповещений (пресс-релиз Bitdefender, 2024). В той же оценке заявлены 91% общего аналитического покрытия и в сумме 6 ложных срабатываний; в средах Linux и macOS — 100% покрытия и ноль ложных срабатываний. Эти результаты основаны на заявлении самого производителя; MITRE не составляет рейтингов и не присваивает оценок. Тем не менее соотношение сигнала и шума значимо при оценке, поскольку оно напрямую определяет, на что расходуется аналитическая мощность MDR-сервиса.
Что именно представляет собой обязательство SLA у Bitdefender MDR, а что — нет?
Единственное количественное обязательство MDR, которое можно проверить по официальным источникам Bitdefender, — это 30 минут, и это обязательство по коммуникации: при инциденте безопасности менеджер по безопасности клиента звонит вашему контактному лицу для экстренных ситуаций в течение 30 минут; при инцидентах критического и высокого уровня в течение 30 минут по электронной почте назначается созвон (Bitdefender, страница продукта MDR, 2026 и Bitdefender TechZone, документ по MDR, 2026).
Мы специально подчёркиваем это различие. На рынке для MDR-сервисов часто фигурируют цифры вроде «реагирование за 15 минут» или «закрытие инцидента за 1 час». В официальной документации по продукту Bitdefender нет опубликованных обязательств по среднему времени обнаружения (MTTD), среднему времени реагирования (MTTR) или времени закрытия инцидента. Поэтому мы не приводим здесь подобных цифр; рекомендуем до подписания договора получить их письменное подтверждение от производителя или дистрибьютора.
На практике скорость реагирования определяет не текст SLA, а то, насколько широкий набор предварительно согласованных действий вы авторизовали на этапе внедрения. Если для изоляции конечной точки от сети каждый раз требуется дожидаться вашего подтверждения, реальное время реагирования становится равным скорости, с которой вы смотрите на телефон. В рамках работ по внедрению Sora Yazılım определяет эту матрицу полномочий с разбивкой по уровню критичности, группе активов и рабочему времени; отсюда же в договор попадают измеримые ожидания.
В чём разница между MDR и MDR PLUS?
Bitdefender MDR имеет два уровня. Стандартный уровень включает мониторинг 24/7, управляемый поиск угроз и реагирование. MDR PLUS дополнительно добавляет мониторинг даркнета, выделенного (персонального) менеджера по безопасности клиента и ежеквартальный бизнес-обзор (QBR); расширенные сенсоры XDR также входят в уровень PLUS, тогда как на стандартном уровне они лицензируются как отдельное дополнение (Служба поддержки Bitdefender B2B, About Bitdefender MDR, 2026).
| Возможность | MDR | MDR PLUS |
|---|
| Управляемый мониторинг и обнаружение угроз 24/7 | Есть | Есть |
| Управляемый (целевой) поиск угроз | Есть | Есть |
| Предварительно согласованные действия по реагированию | Есть | Есть |
| Отчётность по инцидентам и анализ первопричин | Есть | Есть |
| Менеджер по безопасности клиента (SAM) | Общий | Выделенный / персональный |
| Сенсоры XDR (сеть, идентификация, Productivity) | Дополнение | Входит в состав |
| Мониторинг даркнета (утёкшие учётные данные, домены, упоминания бренда, typo-squatting) | Нет | Есть |
| Ежеквартальный бизнес-обзор (QBR) | Нет | Есть |
| Гарантия при нарушении безопасности из-за программ-вымогателей (до 100 000 долларов США) | Есть | Есть |
Критерий выбора прост: если вам достаточно только телеметрии с конечных точек и ваша команда способна самостоятельно интерпретировать отчётность, стандартного уровня достаточно. Если вы хотите, чтобы отслеживались также уровни идентификации и электронной почты, чтобы велось наблюдение за вашим брендом в даркнете и чтобы высшему руководству периодически представлялась оценка состояния безопасности, правильным уровнем будет MDR PLUS. Запросите коммерческое предложение для любого из уровней; лицензирование строится по количеству защищаемых активов.
С какими лицензиями и сенсорами GravityZone работает MDR?
MDR добавляется поверх действующей лицензии GravityZone для конечных точек; это не самостоятельная платформа, приобретаемая отдельно. На стороне конечных точек типичными отправными точками являются GravityZone Business Security Premium либо Business Security Enterprise, включающий поиск угроз и корреляцию между конечными точками. Когда вы захотите вывести видимость за пределы конечных точек, в дело вступают сенсоры GravityZone XDR.
GravityZone XDR собирает телеметрию не только с сенсора конечных точек (EDR), но и с сенсоров сети, Microsoft 365, Google Workspace, Atlassian Cloud, идентификации (Active Directory / Entra ID / Intune), облака (AWS, Azure, GCP) и мобильных устройств (Bitdefender TechZone, Sensors, 2026). Поверхность, доступная аналитикам MDR, ограничена тем набором сенсоров, который вы включили, — это самое критичное решение по определению объёма, влияющее на ценность, которую вы получите от сервиса. Подписка MDR, работающая только с сенсором конечных точек, увидит атаку, развивающуюся через Microsoft 365 с украденными учётными данными, лишь в момент, когда она дойдёт до конечной точки.
Электронная почта по-прежнему остаётся самым распространённым путём первоначального доступа; поэтому мы рекомендуем размещать GravityZone Email Security вместе с MDR. Точно так же реагирование не будет устойчивым, если не закрыть уязвимость, которой воспользовался злоумышленник: дополнение GravityZone Patch Management даёт механизм, позволяющий операционно закрывать уязвимости, о которых сообщает MDR. Этот подход подтверждается и независимыми тестами: в тесте AV-Comparatives Endpoint Prevention & Response за июнь–сентябрь 2025 года 12 продуктов были подвергнуты 50 сценариям целевых атак, и GravityZone Business Security Enterprise 7.9 стал одним из 10 продуктов, получивших сертификат (AV-Comparatives, EPR Test 2025).
Какие действия может предпринять Bitdefender MDR в момент инцидента?
В пределах полномочий, выданных вами на этапе внедрения, аналитики могут изолировать конечную точку от сети, завершить вредоносный процесс, поместить файл в карантин, удалить механизмы закрепления и добавить подозрительные индикаторы в списки блокировки. Bitdefender объединяет эти действия под названием «Pre-Approved Actions»; официальная страница продукта упоминает обширный набор действий, но не публикует их точное количество, поэтому мы здесь цифру не приводим. Перечень применимых действий должен быть уточнён в приложении к договору.
При проектировании полномочий мы рекомендуем провести практическое разграничение. Для пользовательских ноутбуков изоляцию и завершение процессов обычно можно авторизовать безусловно; для продуктивных серверов баз данных или контроллеров домена то же действие имеет серьёзные последствия для бизнеса, поэтому здесь уместнее процесс с подтверждением. Разграничение политик защиты на стороне серверов через GravityZone Security for Servers позволяет чётко определить, насколько автономно MDR действует на каком активе.
Вторая половина реагирования — это восстановление, и оно находится за пределами MDR. Когда программа-вымогатель зашифровала группу серверов, аналитик может остановить распространение; вернуть систему в строй способны только резервное копирование и аварийное восстановление. Поэтому мы рекомендуем выстраивать MDR совместно с проверенным решением для восстановления, таким как Acronis Disaster Recovery; реагирование и восстановление не заменяют, а дополняют друг друга.
Когда MDR — правильное решение вместо создания собственного SOC?
Краткий ответ: если вы не можете нанять и не сможете содержать количество аналитиков, необходимое для сменного покрытия 24/7. Непрерывный сменный график математически требует минимум пяти-шести штатных аналитиков; к этому добавляются лицензии на инструменты, обучение, сертификация, надбавки за дежурства и издержки текучести кадров. Сложность поиска и удержания опытных SOC-аналитиков в Турции чаще всего делает такую модель неприменимой для организаций среднего размера.
| Критерий выбора | Собственный SOC | Bitdefender MDR |
|---|
| Покрытие 24/7 | Требуется сменный штат минимум из 5–6 аналитиков | Входит в сервис по модели follow-the-sun с тремя регионами |
| Срок запуска | Наём, развёртывание инструментов и период выхода на зрелость | Добавляется поверх существующей инсталляции GravityZone |
| Аналитика угроз | Требуется отдельная подписка и способность её интерпретировать | Глобальная телеметрия и исследовательская команда производителя |
| Зависимость процессов | Знания остаются внутри организации; высок риск при уходе сотрудников | Непрерывность обеспечивается провайдером; нужен план выхода |
| Знание систем и бизнес-контекста | Высокое — команда уже знает критичные активы | При внедрении обязательно определить критичность активов |
| Структура затрат | Постоянные расходы на персонал | Подписка, зависящая от количества активов |
Гибридная модель также является допустимым вариантом: внутренняя команда выполняет первичную сортировку в рабочее время, а MDR берёт на себя нерабочее время и глубокие расследования. Самая частая ошибка в этой модели — отсутствие письменно зафиксированной точки передачи между двумя сторонами. В рамках наших услуг DevOps и инфраструктуры мы проектируем этот процесс передачи, матрицу эскалации и требования к хранению записей так, чтобы они соответствовали существующим ИТ-процессам вашей организации.
Что даёт MDR с точки зрения KVKK и локальных надзорных обязательств?
Согласно решению Управления по защите персональных данных Турции № 2019/10 от 24.01.2019, оператор данных обязан уведомить Управление о нарушении безопасности персональных данных без промедления и в любом случае не позднее чем в течение 72 часов с момента, когда ему стало о нём известно (KVKK — закон Турции о защите персональных данных, Уведомление об утечке данных). В течение этого 72-часового окна от организации ожидается, что она определит масштаб нарушения, категории затронутых данных и приблизительное число субъектов. В организации без собственного SOC собрать эту информацию по инциденту, случившемуся в выходные, практически невозможно.
Вклад MDR в этой точке в том, что он предоставляет хронологию инцидента и перечень затронутых активов, уже подготовленные аналитиком, — то есть техническое приложение к уведомлению. Юридическая оценка, текст уведомления и переписка с Управлением остаются в зоне ответственности организации; MDR их на себя не берёт. Для организаций, поднадзорных BDDK (регулятору банковского сектора Турции), и для сред с карточными данными в периметре PCI-DSS отдельно должны оцениваться сроки хранения записей и целостность журналов; если стандартный срок хранения данных EDR не покрывает эти требования, необходимо лицензировать дополнение для продления хранения. Sora Yazılım проводит этот анализ объёма вместе с вами до начала внедрения.
С какими альтернативами стоит сравнивать Bitdefender MDR?
На рынке управляемого обнаружения и реагирования сравнение следует строить не столько на названии бренда, сколько на трёх вещах: спектр сенсоров, питающих сервис; широта действий, которые аналитик может предпринять от вашего имени; и пригодность отчётности для аудита. Что касается Bitdefender, в отчёте Forrester Wave: Extended Detection and Response Platforms, Q2 2024 при оценке по 22 критериям компании присвоено положение «Strong Performer», а по критериям Innovation & Roadmap, Analyst Experience, AI & Machine Learning, Endpoint Protection и Product Security получен максимально возможный балл (Bitdefender Business Insights, 2024).
В качестве прямой альтернативы можно рассмотреть Trend Vision One и его уровень управляемых услуг; здесь выделяются широкий спектр корпоративных интеграций и зрелый платформенный подход. Если ваша архитектура ориентирована прежде всего на сеть, FortiEDR и управляемые сервисы экосистемы Fortinet дают преимущество объединения межсетевого экрана и конечных точек у одного поставщика. Sora Yazılım является авторизованным канальным партнёром всех трёх брендов; рекомендацию мы формируем исходя из вашей существующей инфраструктуры, потребностей в хранении записей и возможностей команды и не подталкиваем вас к какому-то одному бренду.
Чтобы сравнение было корректным, смотрите на результаты независимых тестов вместе с их датами. Например, в корпоративном тесте AV-TEST для Windows 11 за ноябрь–декабрь 2025 года Bitdefender Business Security Enterprise 7.9 получил сертификат «TOP PRODUCT», набрав 17,5 балла из 18 при защите 6,0 / производительности 5,5 / удобстве использования 6,0 (AV-TEST, декабрь 2025). Формулировки без указания даты — «лидер», «первый» или «максимальный балл» — не являются данными, пригодными для принятия решения о покупке.
Следующий шаг. Определение подходящего для вашей организации уровня Bitdefender MDR требует совместного рассмотрения вашей текущей лицензии GravityZone, сенсоров, которые нужно включить, матрицы предварительно согласованных действий и требований к хранению записей. Sora Yazılım начинает эту работу с бесплатной встречи по определению объёма, а затем предоставляет письменный расчёт и коммерческое предложение. Чтобы начать оценку, запросите предложение через форму обратной связи; если хотите увидеть другие варианты, ознакомьтесь со всем портфелем решений по безопасности на странице наших решений.