GravityZone Patch Management — это модуль управления обновлениями, добавляемый к агенту защиты конечных точек Bitdefender. Он выявляет недостающие обновления операционной системы и сторонних приложений с помощью сканирований по расписанию, распространяет патчи централизованно и контролирует процесс распространения с помощью политик. Отдельный агент, отдельный сервер или второй интерфейс управления не требуются; инвентаризация, обнаружение и распространение собраны в одной консоли GravityZone.
Чаще всего заблуждаются относительно лицензирования модуля: Patch Management не входит по умолчанию ни в один уровень GravityZone. На официальной странице сравнения Bitdefender он указан как дополнение наряду с Full Disk Encryption, Email Security, Security for Mobile, Integrity Monitoring и Container Security (Bitdefender, 2026). Документация Bitdefender TechZone также описывает модуль как дополнительный компонент, устанавливаемый на системы посредством создания пакета в консоли GravityZone (Bitdefender TechZone, 2026).
То, что управление обновлениями встроено в продукт безопасности, не случайно. В отчёте The Forrester Wave: Endpoint Security, Q4 2023 были оценены 13 поставщиков по 25 критериям; Bitdefender был позиционирован как «Leader» и получил максимально возможный балл по 10 критериям, включая предотвращение вредоносного ПО, предотвращение эксплойтов, защиту идентификационных данных, обнаружение сетевых угроз и устранение уязвимостей через обновления (Bitdefender, 2023). Sora Yazılım как авторизованный канальный партнёр Bitdefender совместно с вами ведёт лицензирование дополнения, проектирование колец развёртывания и подготовку аудиторских отчётов; со всей линейкой продуктов можно ознакомиться на нашей странице решений Bitdefender.
Что именно делает GravityZone Patch Management?
Краткий ответ: находит недостающие обновления, даёт возможность решить, какой патч, куда и когда пойдёт, и централизованно выполняет распространение. Модуль не ограничивается только обновлениями безопасности; в охват можно включить и обновления, не связанные с безопасностью. Bitdefender TechZone чётко определяет это разграничение: обновления безопасности содержат исправления уязвимостей и CVE, а обновления, не связанные с безопасностью, — исправления ошибок и новые функции в сторонних приложениях (Bitdefender TechZone, 2026). На практике это разграничение важно: некоторые организации предпочитают автоматически устанавливать только обновления безопасности, а функциональные обновления ставить на ручное согласование.
Работу модуля можно свести к четырём шагам. Сканирование: недостающие обновления на конечных точках инвентаризируются с помощью задач по расписанию и окон обслуживания (Maintenance Windows). Решение: политика определяет, какие обновления будут распространяться; патчи, вызывающие проблемы или не одобренные внутри организации, исключаются из инвентаря и из охвата распространения действием Ignore patches (игнорировать обновление) в консоли. Распространение: обновления применяются в запланированных окнах. Отчётность: в консоли отслеживается, на каком уровне обновлений находится каждое устройство. Этот цикл даёт измеримый ответ на вопрос, который чаще всего задают на проверках: «за какое время закрываются критические уязвимости».
Со стороны пропускной способности модуль использует роль сервера кэширования обновлений (patch caching server). Bitdefender TechZone описывает этот компонент как дополнительную роль, которая хранит все соответствующие обновления в локальной сети, ускоряя распространение и снижая потребление интернет-канала (Bitdefender TechZone, 2026). Обновления скачиваются в одну точку, а конечные точки берут их оттуда; таким образом один и тот же файл не загружается из интернета сотни раз. Если сервер кэширования недоступен, системы скачивают обновления напрямую с сайтов производителей; то есть сбой сервера кэширования не останавливает распространение обновлений полностью, но увеличивает интернет-трафик. В организациях с распределённой филиальной сетью размещение серверов кэширования — одно из самых конкретных решений по ёмкости в проекте.
В какие пакеты GravityZone входит управление обновлениями?
Ни в один. Patch Management — это дополнение, лицензируемое отдельно на всех уровнях, от Small Business Security до GravityZone Defense XDR. Часто встречающееся в интернете утверждение «если купить Premium или Enterprise, управление обновлениями входит в комплект» неверно. Точно так же неверно и утверждение «управление обновлениями можно добавить только к старшим уровням»; дополнение указано в разделе «приобретается отдельно» во всех трёх сравнениях официальной страницы — для малого бизнеса, для корпоративного сегмента и для MSP (Bitdefender, 2026).
| Компонент | Входит ли в уровень? | Примечания |
|---|
| Endpoint Risk Analytics (управление рисками) | Стандартно в Business Security и выше | Оценивает необновлённые и неверно настроенные устройства; сами обновления не распространяет |
| Patch Management | Ни на одном уровне по умолчанию — дополнение | Сканирование, распространение, сервер кэширования и игнорирование обновлений появляются с этим дополнением |
| Full Disk Encryption | Дополнение | Управление полнодисковым шифрованием из консоли |
| Email Security / Extended Email Security | Дополнение | Фильтрация на почтовом уровне; нативная интеграция с Microsoft 365 через API |
| Integrity Monitoring | Дополнение | Отслеживание изменений целостности системы |
| Container Security | Дополнение | Среды Docker, Podman, Kubernetes, ECS, EKS, AKS, GKE |
| Extended Detection (сенсоры XDR) | Дополнение | Сенсоры идентификации, сети и продуктивности поставляются на уровне XDR как опциональные сенсоры; облачный сенсор и сенсор Atlassian приобретаются отдельно даже на уровне XDR |
| Хранение данных (Data Retention) | Дополнение | На странице сравнения указано с вариантами 90, 180 и 365 дней; срок хранения по умолчанию не указывается |
Источник: официальная страница сравнения бизнес-продуктов Bitdefender (Bitdefender, 2026). Особенно часто путают разницу между аналитикой рисков и управлением обновлениями: Endpoint Risk Analytics делает недостающее обновление видимым, а Patch Management его закрывает. Инсталляция, которая только формирует оценку риска, на проверке приводит к картине «мы знали о риске, но не закрыли его». Объём начального уровня мы описываем на странице GravityZone Business Security, а уровень расширенного анализа угроз — на странице Business Security Premium.
В чём разница между виртуальным патчингом и реальным управлением обновлениями?
Эти два понятия постоянно путают, хотя различие между ними очевидно. Реальное управление обновлениями применяет к самому программному обеспечению исправление, выпущенное производителем; уязвимость устраняется. Виртуальный патчинг программное обеспечение не затрагивает; он блокирует набором правил трафик или шаблон запросов, пытающихся эксплуатировать уязвимость. Уязвимость остаётся в коде, но становится неэксплуатируемой. Это и есть одна из ключевых возможностей Trend Micro Deep Security: виртуальный патчинг реализуется правилами хостовой системы предотвращения вторжений (IPS). Собственная документация Trend Micro описывает это как экранирование известных уязвимостей правилами IPS до момента, когда можно будет установить обновление, и как обеспечение контроля, которого ожидают многие нормативные требования (документация Trend Micro Deep Security, доступ в 2026 г.).
GravityZone Patch Management — это сторона, распространяющая реальные обновления; виртуальный патчинг он не выполняет. У Bitdefender попытки эксплуатации останавливают уровни Advanced Anti-Exploit и Network Attack Defense, однако они основаны на поведении и технике атаки — они не предоставляют сигнатурного экрана, написанного под конкретную уязвимость. Соответственно, два подхода не конкурируют, а являются двумя уровнями, решающими разные задачи.
| Измерение | Реальное обновление (GravityZone Patch Management) | Виртуальный патчинг (например, Trend Micro Deep Security IPS) |
|---|
| Влияние на уязвимость | Уязвимость устраняется; код исправляется | Уязвимость остаётся на месте, блокируется путь эксплуатации |
| Точка применения | Исполняемые файлы операционной системы и приложений | Уровень контроля сетевого/хостового трафика и запросов |
| Перезагрузка | Зависит от обновления; в задаче установки определяется опция «при необходимости перезагрузить конечные точки» | Обычно не требуется, правило вступает в силу немедленно |
| Скорость внедрения | Приходится ждать, пока производитель выпустит обновление | Правило можно применить сразу после его публикации |
| Риск совместимости приложений | После обновления возможно изменение поведения; кольцо тестирования обязательно | Поскольку программное обеспечение не меняется, риск совместимости низкий; есть риск ложных срабатываний |
| Системы с истёкшей поддержкой | Если производитель не выпускает обновления, решения нет | Обеспечивает мост для необновляемых устаревших систем |
| Значение для аудита | Даёт доказательство «уязвимость закрыта» | Документируется как компенсирующий контроль (compensating control) |
| Долговечность | Постоянное решение | Временная защита; при выходе обновления следует установить реальный патч |
Правильная конфигурация обычно такова: обновляется всё, что можно обновить, а системы, которые обновить нельзя или для которых не удаётся найти окно обслуживания, защищаются виртуальным патчингом, и это фиксируется как временное исключение. Если вы не можете перезагрузить старый сервер Windows на производственной линии, виртуальный патчинг удержит вас на плаву; но это не основание откладывать обновление бессрочно. Аналог на стороне Trend Micro мы подробно описываем на странице Deep Security; как дополняющий элемент мы также позиционируем межсетевые экраны FortiGate, выполняющие ту же функцию средствами IPS в трафике филиалов и центрального офиса на сетевом уровне.
Какие операционные системы и приложения поддерживаются?
GravityZone Patch Management поддерживает Windows и macOS, а также дистрибутивы CentOS, Red Hat Enterprise Linux и SUSE Linux Enterprise (Служба поддержки Bitdefender B2B, 2026). Агент Bitdefender Endpoint Security Tools, на который устанавливается модуль, охватывает существенно более широкий спектр: от Windows 11 25H2 до первой версии Windows 10, от Windows Server 2025 до Windows Server 2016 Core, дистрибутивы Red Hat Enterprise Linux 7.x–10.x, Debian 9–13 и Ubuntu 16.04.x–26.04.x, а также компьютеры macOS на процессорах Intel и Apple серии M (Служба поддержки Bitdefender B2B, 2026). Эти два списка не следует смешивать: не каждый дистрибутив, поддерживаемый агентом, поддерживается и управлением обновлениями. Документ поддержки также указывает два практических ограничения: списки поддерживаемых производителей и продуктов обновляются ежемесячно и публикуются в виде CSV-файлов с разбивкой по операционным системам; Bitdefender устанавливает только цифрово подписанные обновления, а неподписанное обновление необходимо устанавливать вручную, даже если продукт присутствует в списке (Служба поддержки Bitdefender B2B, 2026).
Что касается сторонних приложений, стоит быть честными. Ни одна из цифр вида «поддерживает столько-то приложений», гуляющих по интернету применительно к Bitdefender Patch Management, не встречается в официальной документации производителя. На официальной странице Bitdefender говорится лишь о широком списке сторонних приложений, а документ поддержки публикует поддерживаемых производителей и продукты в виде файла, не приводя общего количества. Поэтому и мы не публикуем на странице число приложений. Правильный метод — до начала проекта составить инвентаризацию вашего программного обеспечения и сопоставить её с этим списком: критичное для конкретной организации приложение может в списке отсутствовать, и об этом пробеле нужно знать заранее.
На стороне серверов и виртуализации управление обновлениями нельзя рассматривать в отрыве от архитектуры защиты. В средах с высокой плотностью виртуализации нагрузка сканирования передаётся на Security Virtual Appliance, а агент остаётся лёгким; окна распространения обновлений также планируются с учётом этой архитектуры. Проектирование серверной стороны мы рассматриваем на странице GravityZone Security for Servers. В части размещения appliance, окон обслуживания и автоматизации подключаются наши услуги DevOps и инфраструктуры.
Как планируется распространение обновлений; как выстраиваются кольцо тестирования и план отката?
Основной риск в управлении обновлениями — не сам патч, а неконтролируемое распространение. Поэтому развёртывание планируется кольцами: сначала собственные устройства ИТ-команды, затем группа пользователей с низким риском, далее весь парк и в самую последнюю очередь критичные серверы. Между кольцами оставляется достаточное окно наблюдения. Этот подход не является чем-то новым — это стандартная практика управления изменениями, которую ожидают увидеть и на проверках.
Для чего нужно исключение обновления из распространения (Ignore patches)?
Если обновление вызывает проблемы внутри организации или ваше бизнес-приложение сертифицировано под определённую версию, такое обновление распространять не следует. GravityZone Patch Management решает это не отдельным модулем «чёрного списка», а действием Ignore patches (игнорировать обновление) в инвентаре обновлений: выбранные обновления исключаются из инвентаря и из охвата распространения (Bitdefender TechZone, 2026). Каждому игнорируемому обновлению следует назначить владельца, обоснование и дату пересмотра — в продукте это не обязательное поле, а рекомендуемое нами правило управления. Иначе список игнорируемых обновлений со временем превращается в постоянный перечень уязвимостей.
Откат и окно обслуживания
Если после обновления приложение ведёт себя неожиданно, путь отката должен быть определён заранее. Этот путь не оставляют исключительно на усмотрение средства обновления; на серверах вместе продумываются моментальный снимок (snapshot) или план восстановления из резервной копии, а на клиентских машинах — сценарий переустановки из стандартного образа. Для критичных систем окно обслуживания и план коммуникации не менее важны, чем само обновление. В задаче установки можно определить опцию «при необходимости перезагрузить конечные точки»; поскольку заранее нельзя знать, какое обновление потребует перезагрузки, планирование окна выполняется с учётом этого. Независимая проверка того, действительно ли обновление применилось, — это уже задача отчётности.
Заменяет ли управление обновлениями уровень обнаружения?
Нет. Обновление закрывает известные уязвимости; уязвимости нулевого дня, входы с украденными учётными данными и атаки социальной инженерии обновлением не предотвращаются. Поэтому управление обновлениями выстраивается вместе с уровнем обнаружения и реагирования. Чтобы увидеть цепочки атак, выходящие за пределы конечной точки, стоит обратиться к GravityZone XDR, а организациям без собственной команды для наблюдения в режиме 24/7 — к Bitdefender MDR.
Чем управление обновлениями полезно при проверках KVKK, ISO 27001 и PCI-DSS?
Управление обновлениями — одна из технических мер, доказательства по которым чаще всего запрашивают на проверках. Статья 12 закона № 6698 о защите персональных данных (KVKK, закон Турции о защите персональных данных) обязывает оператора данных принимать надлежащие технические и организационные меры для предотвращения неправомерного доступа к персональным данным и обеспечения их сохранности. Длительное сохранение известной уязвимости открытой создаёт почву для вывода «надлежащие меры не приняты» после утечки. Централизованный отчёт об обновлениях в этой точке является конкретным документом защиты.
В рамках ISO 27001 управление техническими уязвимостями является отдельным контролем, и аудитор обычно требует три вещи: как выявляются уязвимости, за какое время они закрываются и почему не закрыты те, что остались открытыми. Patch Management производит все три: инвентарь, журнал распространения и обоснование игнорирования. В средах с карточными данными в периметре PCI-DSS ожидается, что критические обновления безопасности будут устанавливаться в определённый срок и что это будет документировано; для систем, которые обновить невозможно, компенсирующие контроли должны быть зафиксированы письменно. Виртуальный патчинг — как раз тот компенсирующий контроль, который вступает в дело в этой точке.
На практике в Турции мы чаще всего сталкиваемся со следующей картиной: средство управления обновлениями закуплено, но, поскольку кольца развёртывания не определены, автоматическое распространение оставлено выключенным. Продукт стоит в консоли, а на проверке сказать «процесс управления обновлениями есть» нельзя. Со стороны Sora Yazılım объём наших услуг нацелен на закрытие именно этого пробела: составление инвентаризации программного обеспечения, определение колец развёртывания и окон обслуживания, выстраивание управления списком игнорируемых обновлений, размещение сервера кэширования и подготовка отчётов, пригодных для аудита. Язык интерфейса консоли GravityZone не турецкий; обучение администраторов на турецком, передачу документации и поддержку на турецком языке в случае проблем обеспечиваем мы.
Сообщите нам, сколько у вас конечных точек и серверов, какие критичные приложения вы используете и как устроен ваш текущий процесс обновлений; мы вместе определим, насколько дополнение GravityZone Patch Management покрывает вашу инвентаризацию и для каких систем вам понадобится компенсирующий контроль вроде виртуального патчинга. По вопросам лицензирования дополнения, проектирования распространения и аудиторской отчётности запросите предложение на нашей странице контактов; мы планируем оценочное развёртывание на пилотной группе.