Sora Yazılım
Русский
Заказные программные решения из Турции
Bitdefender · Кибербезопасность

GravityZone Patch Management

Дополнение GravityZone для управления обновлениями: патчи Windows, macOS и Linux через один агент и одну консоль.

Краткий ответ

GravityZone Patch Management — это дополнение Bitdefender для управления обновлениями. Через тот же агент и ту же консоль GravityZone оно сканирует и по расписанию распространяет обновления безопасности и обновления, не связанные с безопасностью, на системах Windows, macOS, CentOS, Red Hat Enterprise Linux и SUSE Linux Enterprise; предлагает сервер кэширования обновлений и возможность игнорировать отдельные патчи (Ignore patches). Ни в один пакет GravityZone по умолчанию не входит и лицензируется отдельно на каждом уровне.

GravityZone Patch Management — это модуль управления обновлениями, добавляемый к агенту защиты конечных точек Bitdefender. Он выявляет недостающие обновления операционной системы и сторонних приложений с помощью сканирований по расписанию, распространяет патчи централизованно и контролирует процесс распространения с помощью политик. Отдельный агент, отдельный сервер или второй интерфейс управления не требуются; инвентаризация, обнаружение и распространение собраны в одной консоли GravityZone.

Чаще всего заблуждаются относительно лицензирования модуля: Patch Management не входит по умолчанию ни в один уровень GravityZone. На официальной странице сравнения Bitdefender он указан как дополнение наряду с Full Disk Encryption, Email Security, Security for Mobile, Integrity Monitoring и Container Security (Bitdefender, 2026). Документация Bitdefender TechZone также описывает модуль как дополнительный компонент, устанавливаемый на системы посредством создания пакета в консоли GravityZone (Bitdefender TechZone, 2026).

То, что управление обновлениями встроено в продукт безопасности, не случайно. В отчёте The Forrester Wave: Endpoint Security, Q4 2023 были оценены 13 поставщиков по 25 критериям; Bitdefender был позиционирован как «Leader» и получил максимально возможный балл по 10 критериям, включая предотвращение вредоносного ПО, предотвращение эксплойтов, защиту идентификационных данных, обнаружение сетевых угроз и устранение уязвимостей через обновления (Bitdefender, 2023). Sora Yazılım как авторизованный канальный партнёр Bitdefender совместно с вами ведёт лицензирование дополнения, проектирование колец развёртывания и подготовку аудиторских отчётов; со всей линейкой продуктов можно ознакомиться на нашей странице решений Bitdefender.

Что именно делает GravityZone Patch Management?

Краткий ответ: находит недостающие обновления, даёт возможность решить, какой патч, куда и когда пойдёт, и централизованно выполняет распространение. Модуль не ограничивается только обновлениями безопасности; в охват можно включить и обновления, не связанные с безопасностью. Bitdefender TechZone чётко определяет это разграничение: обновления безопасности содержат исправления уязвимостей и CVE, а обновления, не связанные с безопасностью, — исправления ошибок и новые функции в сторонних приложениях (Bitdefender TechZone, 2026). На практике это разграничение важно: некоторые организации предпочитают автоматически устанавливать только обновления безопасности, а функциональные обновления ставить на ручное согласование.

Работу модуля можно свести к четырём шагам. Сканирование: недостающие обновления на конечных точках инвентаризируются с помощью задач по расписанию и окон обслуживания (Maintenance Windows). Решение: политика определяет, какие обновления будут распространяться; патчи, вызывающие проблемы или не одобренные внутри организации, исключаются из инвентаря и из охвата распространения действием Ignore patches (игнорировать обновление) в консоли. Распространение: обновления применяются в запланированных окнах. Отчётность: в консоли отслеживается, на каком уровне обновлений находится каждое устройство. Этот цикл даёт измеримый ответ на вопрос, который чаще всего задают на проверках: «за какое время закрываются критические уязвимости».

Со стороны пропускной способности модуль использует роль сервера кэширования обновлений (patch caching server). Bitdefender TechZone описывает этот компонент как дополнительную роль, которая хранит все соответствующие обновления в локальной сети, ускоряя распространение и снижая потребление интернет-канала (Bitdefender TechZone, 2026). Обновления скачиваются в одну точку, а конечные точки берут их оттуда; таким образом один и тот же файл не загружается из интернета сотни раз. Если сервер кэширования недоступен, системы скачивают обновления напрямую с сайтов производителей; то есть сбой сервера кэширования не останавливает распространение обновлений полностью, но увеличивает интернет-трафик. В организациях с распределённой филиальной сетью размещение серверов кэширования — одно из самых конкретных решений по ёмкости в проекте.

В какие пакеты GravityZone входит управление обновлениями?

Ни в один. Patch Management — это дополнение, лицензируемое отдельно на всех уровнях, от Small Business Security до GravityZone Defense XDR. Часто встречающееся в интернете утверждение «если купить Premium или Enterprise, управление обновлениями входит в комплект» неверно. Точно так же неверно и утверждение «управление обновлениями можно добавить только к старшим уровням»; дополнение указано в разделе «приобретается отдельно» во всех трёх сравнениях официальной страницы — для малого бизнеса, для корпоративного сегмента и для MSP (Bitdefender, 2026).

КомпонентВходит ли в уровень?Примечания
Endpoint Risk Analytics (управление рисками)Стандартно в Business Security и вышеОценивает необновлённые и неверно настроенные устройства; сами обновления не распространяет
Patch ManagementНи на одном уровне по умолчанию — дополнениеСканирование, распространение, сервер кэширования и игнорирование обновлений появляются с этим дополнением
Full Disk EncryptionДополнениеУправление полнодисковым шифрованием из консоли
Email Security / Extended Email SecurityДополнениеФильтрация на почтовом уровне; нативная интеграция с Microsoft 365 через API
Integrity MonitoringДополнениеОтслеживание изменений целостности системы
Container SecurityДополнениеСреды Docker, Podman, Kubernetes, ECS, EKS, AKS, GKE
Extended Detection (сенсоры XDR)ДополнениеСенсоры идентификации, сети и продуктивности поставляются на уровне XDR как опциональные сенсоры; облачный сенсор и сенсор Atlassian приобретаются отдельно даже на уровне XDR
Хранение данных (Data Retention)ДополнениеНа странице сравнения указано с вариантами 90, 180 и 365 дней; срок хранения по умолчанию не указывается

Источник: официальная страница сравнения бизнес-продуктов Bitdefender (Bitdefender, 2026). Особенно часто путают разницу между аналитикой рисков и управлением обновлениями: Endpoint Risk Analytics делает недостающее обновление видимым, а Patch Management его закрывает. Инсталляция, которая только формирует оценку риска, на проверке приводит к картине «мы знали о риске, но не закрыли его». Объём начального уровня мы описываем на странице GravityZone Business Security, а уровень расширенного анализа угроз — на странице Business Security Premium.

В чём разница между виртуальным патчингом и реальным управлением обновлениями?

Эти два понятия постоянно путают, хотя различие между ними очевидно. Реальное управление обновлениями применяет к самому программному обеспечению исправление, выпущенное производителем; уязвимость устраняется. Виртуальный патчинг программное обеспечение не затрагивает; он блокирует набором правил трафик или шаблон запросов, пытающихся эксплуатировать уязвимость. Уязвимость остаётся в коде, но становится неэксплуатируемой. Это и есть одна из ключевых возможностей Trend Micro Deep Security: виртуальный патчинг реализуется правилами хостовой системы предотвращения вторжений (IPS). Собственная документация Trend Micro описывает это как экранирование известных уязвимостей правилами IPS до момента, когда можно будет установить обновление, и как обеспечение контроля, которого ожидают многие нормативные требования (документация Trend Micro Deep Security, доступ в 2026 г.).

GravityZone Patch Management — это сторона, распространяющая реальные обновления; виртуальный патчинг он не выполняет. У Bitdefender попытки эксплуатации останавливают уровни Advanced Anti-Exploit и Network Attack Defense, однако они основаны на поведении и технике атаки — они не предоставляют сигнатурного экрана, написанного под конкретную уязвимость. Соответственно, два подхода не конкурируют, а являются двумя уровнями, решающими разные задачи.

ИзмерениеРеальное обновление (GravityZone Patch Management)Виртуальный патчинг (например, Trend Micro Deep Security IPS)
Влияние на уязвимостьУязвимость устраняется; код исправляетсяУязвимость остаётся на месте, блокируется путь эксплуатации
Точка примененияИсполняемые файлы операционной системы и приложенийУровень контроля сетевого/хостового трафика и запросов
ПерезагрузкаЗависит от обновления; в задаче установки определяется опция «при необходимости перезагрузить конечные точки»Обычно не требуется, правило вступает в силу немедленно
Скорость внедренияПриходится ждать, пока производитель выпустит обновлениеПравило можно применить сразу после его публикации
Риск совместимости приложенийПосле обновления возможно изменение поведения; кольцо тестирования обязательноПоскольку программное обеспечение не меняется, риск совместимости низкий; есть риск ложных срабатываний
Системы с истёкшей поддержкойЕсли производитель не выпускает обновления, решения нетОбеспечивает мост для необновляемых устаревших систем
Значение для аудитаДаёт доказательство «уязвимость закрыта»Документируется как компенсирующий контроль (compensating control)
ДолговечностьПостоянное решениеВременная защита; при выходе обновления следует установить реальный патч

Правильная конфигурация обычно такова: обновляется всё, что можно обновить, а системы, которые обновить нельзя или для которых не удаётся найти окно обслуживания, защищаются виртуальным патчингом, и это фиксируется как временное исключение. Если вы не можете перезагрузить старый сервер Windows на производственной линии, виртуальный патчинг удержит вас на плаву; но это не основание откладывать обновление бессрочно. Аналог на стороне Trend Micro мы подробно описываем на странице Deep Security; как дополняющий элемент мы также позиционируем межсетевые экраны FortiGate, выполняющие ту же функцию средствами IPS в трафике филиалов и центрального офиса на сетевом уровне.

Какие операционные системы и приложения поддерживаются?

GravityZone Patch Management поддерживает Windows и macOS, а также дистрибутивы CentOS, Red Hat Enterprise Linux и SUSE Linux Enterprise (Служба поддержки Bitdefender B2B, 2026). Агент Bitdefender Endpoint Security Tools, на который устанавливается модуль, охватывает существенно более широкий спектр: от Windows 11 25H2 до первой версии Windows 10, от Windows Server 2025 до Windows Server 2016 Core, дистрибутивы Red Hat Enterprise Linux 7.x–10.x, Debian 9–13 и Ubuntu 16.04.x–26.04.x, а также компьютеры macOS на процессорах Intel и Apple серии M (Служба поддержки Bitdefender B2B, 2026). Эти два списка не следует смешивать: не каждый дистрибутив, поддерживаемый агентом, поддерживается и управлением обновлениями. Документ поддержки также указывает два практических ограничения: списки поддерживаемых производителей и продуктов обновляются ежемесячно и публикуются в виде CSV-файлов с разбивкой по операционным системам; Bitdefender устанавливает только цифрово подписанные обновления, а неподписанное обновление необходимо устанавливать вручную, даже если продукт присутствует в списке (Служба поддержки Bitdefender B2B, 2026).

Что касается сторонних приложений, стоит быть честными. Ни одна из цифр вида «поддерживает столько-то приложений», гуляющих по интернету применительно к Bitdefender Patch Management, не встречается в официальной документации производителя. На официальной странице Bitdefender говорится лишь о широком списке сторонних приложений, а документ поддержки публикует поддерживаемых производителей и продукты в виде файла, не приводя общего количества. Поэтому и мы не публикуем на странице число приложений. Правильный метод — до начала проекта составить инвентаризацию вашего программного обеспечения и сопоставить её с этим списком: критичное для конкретной организации приложение может в списке отсутствовать, и об этом пробеле нужно знать заранее.

На стороне серверов и виртуализации управление обновлениями нельзя рассматривать в отрыве от архитектуры защиты. В средах с высокой плотностью виртуализации нагрузка сканирования передаётся на Security Virtual Appliance, а агент остаётся лёгким; окна распространения обновлений также планируются с учётом этой архитектуры. Проектирование серверной стороны мы рассматриваем на странице GravityZone Security for Servers. В части размещения appliance, окон обслуживания и автоматизации подключаются наши услуги DevOps и инфраструктуры.

Как планируется распространение обновлений; как выстраиваются кольцо тестирования и план отката?

Основной риск в управлении обновлениями — не сам патч, а неконтролируемое распространение. Поэтому развёртывание планируется кольцами: сначала собственные устройства ИТ-команды, затем группа пользователей с низким риском, далее весь парк и в самую последнюю очередь критичные серверы. Между кольцами оставляется достаточное окно наблюдения. Этот подход не является чем-то новым — это стандартная практика управления изменениями, которую ожидают увидеть и на проверках.

Для чего нужно исключение обновления из распространения (Ignore patches)?

Если обновление вызывает проблемы внутри организации или ваше бизнес-приложение сертифицировано под определённую версию, такое обновление распространять не следует. GravityZone Patch Management решает это не отдельным модулем «чёрного списка», а действием Ignore patches (игнорировать обновление) в инвентаре обновлений: выбранные обновления исключаются из инвентаря и из охвата распространения (Bitdefender TechZone, 2026). Каждому игнорируемому обновлению следует назначить владельца, обоснование и дату пересмотра — в продукте это не обязательное поле, а рекомендуемое нами правило управления. Иначе список игнорируемых обновлений со временем превращается в постоянный перечень уязвимостей.

Откат и окно обслуживания

Если после обновления приложение ведёт себя неожиданно, путь отката должен быть определён заранее. Этот путь не оставляют исключительно на усмотрение средства обновления; на серверах вместе продумываются моментальный снимок (snapshot) или план восстановления из резервной копии, а на клиентских машинах — сценарий переустановки из стандартного образа. Для критичных систем окно обслуживания и план коммуникации не менее важны, чем само обновление. В задаче установки можно определить опцию «при необходимости перезагрузить конечные точки»; поскольку заранее нельзя знать, какое обновление потребует перезагрузки, планирование окна выполняется с учётом этого. Независимая проверка того, действительно ли обновление применилось, — это уже задача отчётности.

Заменяет ли управление обновлениями уровень обнаружения?

Нет. Обновление закрывает известные уязвимости; уязвимости нулевого дня, входы с украденными учётными данными и атаки социальной инженерии обновлением не предотвращаются. Поэтому управление обновлениями выстраивается вместе с уровнем обнаружения и реагирования. Чтобы увидеть цепочки атак, выходящие за пределы конечной точки, стоит обратиться к GravityZone XDR, а организациям без собственной команды для наблюдения в режиме 24/7 — к Bitdefender MDR.

Чем управление обновлениями полезно при проверках KVKK, ISO 27001 и PCI-DSS?

Управление обновлениями — одна из технических мер, доказательства по которым чаще всего запрашивают на проверках. Статья 12 закона № 6698 о защите персональных данных (KVKK, закон Турции о защите персональных данных) обязывает оператора данных принимать надлежащие технические и организационные меры для предотвращения неправомерного доступа к персональным данным и обеспечения их сохранности. Длительное сохранение известной уязвимости открытой создаёт почву для вывода «надлежащие меры не приняты» после утечки. Централизованный отчёт об обновлениях в этой точке является конкретным документом защиты.

В рамках ISO 27001 управление техническими уязвимостями является отдельным контролем, и аудитор обычно требует три вещи: как выявляются уязвимости, за какое время они закрываются и почему не закрыты те, что остались открытыми. Patch Management производит все три: инвентарь, журнал распространения и обоснование игнорирования. В средах с карточными данными в периметре PCI-DSS ожидается, что критические обновления безопасности будут устанавливаться в определённый срок и что это будет документировано; для систем, которые обновить невозможно, компенсирующие контроли должны быть зафиксированы письменно. Виртуальный патчинг — как раз тот компенсирующий контроль, который вступает в дело в этой точке.

На практике в Турции мы чаще всего сталкиваемся со следующей картиной: средство управления обновлениями закуплено, но, поскольку кольца развёртывания не определены, автоматическое распространение оставлено выключенным. Продукт стоит в консоли, а на проверке сказать «процесс управления обновлениями есть» нельзя. Со стороны Sora Yazılım объём наших услуг нацелен на закрытие именно этого пробела: составление инвентаризации программного обеспечения, определение колец развёртывания и окон обслуживания, выстраивание управления списком игнорируемых обновлений, размещение сервера кэширования и подготовка отчётов, пригодных для аудита. Язык интерфейса консоли GravityZone не турецкий; обучение администраторов на турецком, передачу документации и поддержку на турецком языке в случае проблем обеспечиваем мы.

Сообщите нам, сколько у вас конечных точек и серверов, какие критичные приложения вы используете и как устроен ваш текущий процесс обновлений; мы вместе определим, насколько дополнение GravityZone Patch Management покрывает вашу инвентаризацию и для каких систем вам понадобится компенсирующий контроль вроде виртуального патчинга. По вопросам лицензирования дополнения, проектирования распространения и аудиторской отчётности запросите предложение на нашей странице контактов; мы планируем оценочное развёртывание на пилотной группе.

Ключевые возможности

Что предлагает

  • Сканирование обновлений по расписанию и окна обслуживания (Maintenance Windows): автоматическая инвентаризация недостающих обновлений операционной системы и приложений
  • Разграничение обновлений безопасности и обновлений, не связанных с безопасностью: возможность управлять функциональными обновлениями отдельной политикой
  • Централизованное распространение обновлений: применение патчей из консоли GravityZone в запланированных окнах
  • Сервер кэширования обновлений (patch caching server): загрузка обновления в одну точку и его распространение оттуда на конечные точки
  • Резервирование кэша: при недоступности сервера кэширования системы скачивают обновления с сайтов производителей
  • Игнорирование обновления (Ignore patches): исключение проблемных или не одобренных внутри организации патчей из инвентаря и охвата распространения
  • Поддержка Windows и macOS: обновление парка рабочих станций и серверов из единого набора политик
  • Поддержка Linux: дистрибутивы CentOS, Red Hat Enterprise Linux и SUSE Linux Enterprise
  • Один агент, одна консоль: защита и управление обновлениями не требуют отдельных инструментов и отдельного агента
  • Отчётность о соответствии по обновлениям: возможность отслеживать для аудита, на каком уровне обновлений находится каждое устройство
  • Совместная работа с Endpoint Risk Analytics: закрытие из той же консоли недостающего обновления, видимого в оценке риска
  • Архитектура дополнения: установка на существующий агент путём создания пакета в консоли GravityZone
Тех. сводка

Важные технические данные

Позиционирование продукта
Модуль управления обновлениями, добавляемый к агенту защиты конечных точек GravityZone; не самостоятельный продукт, а дополнительный компонент
Модель лицензирования
Ни на одном уровне GravityZone не входит по умолчанию; дополнение, лицензируемое отдельно на всех уровнях — от Small Business Security до Defense XDR
Поддерживаемые операционные системы
Windows, macOS, CentOS, Red Hat Enterprise Linux, SUSE Linux Enterprise
Поддержка операционных систем агентом (уровень защиты)
От Windows 11 25H2 до первой версии Windows 10, от Windows Server 2025 до Server 2016 Core, RHEL 7.x–10.x, Debian 9–13, Ubuntu 16.04.x–26.04.x, macOS на процессорах Intel и Apple серии M
Охват обновлений
Обновления безопасности (исправления уязвимостей и CVE) и обновления, не связанные с безопасностью (исправления ошибок, новые функции); автоматически устанавливаются только цифрово подписанные обновления, неподписанные нужно устанавливать вручную
Управление пропускной способностью
Сервер кэширования обновлений; при недоступности сервера конечные точки скачивают обновления с сайтов производителей
Контроль распространения
Задачи сканирования и распространения по расписанию, окна обслуживания, игнорирование обновления (Ignore patches), политика на уровне групп устройств, условная перезагрузка после установки
Количество поддерживаемых сторонних приложений
В официальной документации Bitdefender общее количество не раскрывается; списки поддерживаемых производителей и продуктов обновляются ежемесячно и публикуются в виде CSV с разбивкой по операционным системам — сопоставление с инвентаризацией нужно провести до начала проекта
Установка
Добавляется к существующему агенту Bitdefender Endpoint Security Tools путём создания пакета в консоли GravityZone; отдельный агент не требуется
Стоимость
Зависит от количества устройств, уровня и срока договора; запросите предложение под вашу среду
Сценарии

Когда выбирать этот продукт?

Финансы и страхование

Проверяемые сроки обновления и документированные исключения

В регулируемых организациях аудитор спрашивает не «есть ли обновления», а «за какое время было закрыто критическое обновление и каково обоснование по незакрытым». Инвентарь сканирований по расписанию, журнал распространения и обоснования игнорирования делают документируемыми все три пункта. Мы вместе выстраиваем процесс, при котором каждому игнорируемому обновлению назначаются владелец, обоснование и дата пересмотра.

Здравоохранение

Непрерывное окно обновлений на клинических рабочих станциях

На рабочих станциях приёма пациентов и диагностической визуализации произвольная перезагрузка недопустима. Распространение обновлений выполняется в окнах, определённых вне часов приёма, критичные устройства выделяются в отдельную группу и обновляются в самом последнем кольце. На станциях, для которых производитель медицинского оборудования требует конкретную версию, соответствующие обновления вносятся в список игнорируемых, а компенсирующие контроли документируются.

Производство

Производственные серверы без доступного окна обслуживания

На производственной линии, работающей круглосуточно семь дней в неделю, некоторые серверы перезагрузить нельзя; в этом случае одного реального обновления недостаточно. Системы, которые можно обновить, обновляются кольцами, а для необновляемых планируется компенсирующий контроль вроде виртуального патчинга, и это исключение фиксируется на определённый срок. Бессрочное исключение со временем превращается в постоянный перечень уязвимостей.

Розничная и сетевая торговля

Бережное к пропускной способности распространение в распределённой филиальной сети

Отдельная загрузка одного и того же обновления из интернета в десятках филиалов исчерпывает ёмкость каналов. Сервер кэширования обновлений скачивает патч в одну точку и распространяет его оттуда на конечные точки. При недоступности сервера кэширования системы продолжают скачивать обновления с сайтов производителей; такое поведение нужно учитывать при планировании ёмкости заранее.

Государственный сектор и образование

Доказательства управления техническими уязвимостями по ISO 27001

В контроле управления техническими уязвимостями аудитор требует показать, как выявляются уязвимости, за какое время они закрываются и каково обоснование по незакрытым. Централизованный отчёт об обновлениях формирует все три результата. На компьютерах лабораторий и общего пользования в начале семестра предпочитают массовое обновление, а в течение семестра — окна по расписанию и с меньшей частотой.

Профессиональные услуги

Сокращение количества инструментов в небольшой ИТ-команде

В ИТ-командах из одного-двух человек эксплуатация отдельного средства управления обновлениями на практике неустойчива. Поскольку Patch Management работает через тот же агент и ту же консоль, он не порождает вторую инфраструктуру; политики защиты и политики обновлений управляются из одного места. После однократной настройки колец развёртывания и их привязки к задачам по расписанию процесс в значительной мере идёт сам собой.

Для кого подходит?

Организации, обязанные закрывать известные уязвимости в рамках документируемого процесса, не имеющие ресурсов для эксплуатации отдельного средства управления обновлениями и уже использующие агент GravityZone; предприятия финансового сектора, здравоохранения, государственного сектора, образования, производства и многофилиальной розницы, подпадающие под проверки KVKK (закон Турции о защите персональных данных), ISO 27001 и PCI-DSS.

Часто задаваемые вопросы

Часто задаваемые вопросы

В какие пакеты входит GravityZone Patch Management?
Ни в какие. На официальной странице сравнения Bitdefender Patch Management указан как дополнение, лицензируемое отдельно на всех уровнях — от Small Business Security до GravityZone Defense XDR. Утверждение «если купить Premium или Enterprise, управление обновлениями входит в комплект» неверно. Дополнение устанавливается на существующий агент Bitdefender путём создания пакета в консоли GravityZone; отдельный агент не требуется.
Какие операционные системы поддерживаются?
Согласно документации поддержки Bitdefender, Patch Management поддерживает Windows и macOS, а также дистрибутивы CentOS, Red Hat Enterprise Linux и SUSE Linux Enterprise. Уровень защиты агента охватывает существенно более широкий спектр дистрибутивов, однако эти два списка не совпадают. Соответствие дистрибутивов из вашей инвентаризации охвату управления обновлениями мы проверяем совместно до начала проекта.
Сколько сторонних приложений поддерживается?
Bitdefender не раскрывает в официальной документации общее количество приложений; он лишь упоминает широкий список сторонних приложений и публикует поддерживаемых производителей и продукты в виде ежемесячно обновляемых CSV-файлов. Поэтому не следует доверять гуляющим по интернету цифрам «столько-то приложений». Кроме того, автоматически устанавливаются только цифрово подписанные обновления; неподписанное обновление нужно устанавливать вручную, даже если продукт присутствует в списке. Правильный метод — составить собственную инвентаризацию программного обеспечения и сопоставить её с актуальным списком.
В чём разница между виртуальным патчингом и реальным обновлением?
Реальное обновление применяет исправление производителя к программному обеспечению и устраняет уязвимость. Виртуальный патчинг программное обеспечение не затрагивает; он блокирует набором правил трафик, эксплуатирующий уязвимость, при этом уязвимость остаётся в коде. Trend Micro Deep Security выполняет виртуальный патчинг правилами хостового IPS; GravityZone Patch Management же распространяет реальные обновления. Они не конкуренты, а два уровня, решающие разные задачи.
Нужен ли мне Patch Management, если я использую Deep Security?
Скорее всего, да. Виртуальный патчинг обеспечивает временную защиту для систем, которые нельзя обновить или для которых не удаётся найти окно обслуживания; уязвимость он не устраняет. На проверках он принимается как компенсирующий контроль, но не считается постоянным решением. Правильная конфигурация — обновлять всё, что можно обновить, и использовать виртуальный патчинг только для настоящих исключений.
Endpoint Risk Analytics и так показывает недостающие обновления; нужно ли дополнение?
Они выполняют разные задачи. Endpoint Risk Analytics входит стандартно в уровни Business Security и выше и делает риск видимым, оценивая необновлённые или неверно настроенные устройства. Обновления он не распространяет. Инсталляция, которая только формирует оценку риска, на проверке приводит к картине «мы знали о риске, но не закрыли его». Закрытием занимается дополнение Patch Management.
Для чего нужен сервер кэширования обновлений и обязателен ли он?
Он скачивает обновления в одну точку и распространяет их оттуда на конечные точки; благодаря этому один и тот же файл не загружается из интернета сотни раз и ёмкость канала сохраняется. Он не обязателен, но критически важен в организациях с распределённой филиальной сетью или ограниченной пропускной способностью. При недоступности сервера кэширования системы скачивают обновления напрямую с сайтов производителей; распространение не останавливается, но интернет-трафик возрастает.
Как исключить обновление из распространения?
Обновления, вызывающие проблемы внутри организации или нарушающие сертифицированную версию бизнес-приложения, исключаются из инвентаря и из охвата распространения действием «Ignore patches» (игнорировать обновление) в инвентаре обновлений. Документация Bitdefender называет этот механизм не «чёрным списком», а игнорированием. Для устойчивого использования каждому игнорируемому обновлению следует назначить владельца, обоснование и дату пересмотра; иначе список превращается в постоянный перечень уязвимостей, который невозможно защитить на проверке.
Как выполняется откат, если после обновления возникнут проблемы?
План отката не оставляют исключительно на усмотрение средства обновления. На серверах заранее определяются моментальный снимок или восстановление из резервной копии, а на клиентских машинах — сценарий переустановки из стандартного образа. Именно поэтому распространение выполняется кольцами: сначала устройства ИТ-команды, затем группа пользователей с низким риском, далее весь парк и в последнюю очередь критичные серверы. Между кольцами оставляется окно наблюдения. В задаче установки можно определить опцию «при необходимости перезагрузить конечные точки»; поэтому окно обслуживания должно оставлять место не только для установки, но и для возможной перезагрузки.
Можно ли распространять и обновления, не связанные с безопасностью?
Да. Модуль может выполнять сканирование и распространение как для обновлений безопасности, так и для обновлений, не связанных с безопасностью. Большинство организаций предпочитает их разделять: обновления безопасности устанавливаются автоматически в определённых окнах, а функциональные обновления ставятся на ручное согласование. Такое разграничение предотвращает неожиданные для пользователя изменения интерфейса или поведения.
Требуется ли WSUS или отдельный сервер обновлений?
Модуль работает через консоль GravityZone и существующий агент Bitdefender; для распространения обновлений не нужен второй интерфейс управления или отдельный агент. Для управления пропускной способностью используется роль сервера кэширования обновлений. Если в вашей инфраструктуре уже есть другое средство распространения, уточнение в начале проекта того, какое из них какой охват берёт на себя, предотвращает конфликтующие развёртывания.
Является ли управление обновлениями самодостаточной мерой безопасности?
Нет. Обновление закрывает только известные уязвимости; уязвимости нулевого дня, входы с украденными учётными данными и атаки социальной инженерии обновлением не предотвращаются. Поэтому управление обновлениями должно выстраиваться вместе с уровнями предотвращения и обнаружения. Для цепочек атак, выходящих за пределы конечной точки, рассматривается XDR, а для организаций без внутренней команды наблюдения — сервис управляемого обнаружения и реагирования.
Какие доказательства оно даёт при проверках KVKK и ISO 27001?
Статья 12 KVKK (закон Турции о защите персональных данных) обязывает принимать надлежащие технические меры для предотвращения неправомерного доступа к персональным данным; длительное сохранение известной уязвимости открытой создаёт риск с точки зрения этой обязанности. В контроле управления техническими уязвимостями ISO 27001 спрашивают, как была выявлена уязвимость, за какое время она закрыта и каково обоснование по незакрытым. Централизованный отчёт об обновлениях формирует все три результата.
Как оценивается Bitdefender в части управления обновлениями?
В отчёте The Forrester Wave: Endpoint Security, Q4 2023 были оценены 13 поставщиков по 25 критериям; Bitdefender был позиционирован как «Leader» и получил максимально возможный балл по 10 критериям, включая устранение уязвимостей через обновления. Это подтверждено сообщением самого производителя. Что касается Gartner, там Bitdefender размещён не в квадранте «Leader», а в квадранте «Visionary»; два отчёта не следует путать.
Как оно лицензируется и сколько стоит?
Дополнение лицензируется по количеству защищаемых устройств; поскольку цена зависит от уровня, количества устройств и срока договора, фиксированную сумму на странице мы не публикуем. Если у вас уже есть инсталляция GravityZone, дополнение активируется из той же консоли и не требует нового проекта внедрения. Для расчёта объёма и актуального предложения свяжитесь с нами через нашу страницу контактов.
Официальная страница продукта производителя

Открывает оригинальную техническую документацию и страницу продукта производителя в новой вкладке.

BitdefenderGravityZone Patch Management
Связанные услуги

Услуги, сопровождающие этот продукт

GravityZone Patch Management — лицензия + внедрение + поддержка

Sora Yazılım берёт на себя лицензирование, внедрение, обучение и текущее управление — всё в одних руках.

Поддержка WhatsApp