Apex One EDR — корпоративный продукт защиты конечных точек Trend Micro (корпоративное подразделение с марта 2026 года именуется TrendAI™): он объединяет слои EPP (Endpoint Protection Platform) и EDR (Endpoint Detection and Response) под единым Security Agent, управляется локальным (on-premises) сервером или SaaS-консолью и выполняет роль сенсора конечных точек для XDR-платформы Trend Vision One. Продукт позиционируется для средних и крупных парков конечных точек, которым нужны детальная иерархия политик, виртуальный патчинг, контроль приложений и ретроспективный поиск угроз.
Позиция продукта в независимых оценках измерима. Портфель защиты конечных точек Trend 21-й раз подряд был отнесён к Лидерам в отчёте 2026 Gartner Magic Quadrant for Endpoint Protection Platforms, и ни один другой производитель в этой категории не признавался Лидером 21 раз подряд (Trend Micro Newsroom, 2026). В опубликованном в том же году отчёте Gartner Critical Capabilities for EPP продукт получил наивысший балл среди всех производителей в двух из трёх сценариев использования — Workspace Security и On-premises Endpoint Protection Management — и второй по величине балл в третьем (Core Endpoint Protection) (Trend Micro Newsroom, 2026). Название второго сценария примечательно: локальное управление защитой конечных точек, несмотря на распространение облачных консолей, сохраняется как отдельная категория оценки.
Почему нужен такой слой защиты, отчётливо видно по данным об угрозах. В изученных Verizon инцидентах из отчёта 2025 Data Breach Investigations Report программы-вымогатели фигурировали в 44% нарушений, и эта доля выросла на 37% по сравнению с предыдущим годом; медианный выплаченный выкуп составил 115 000 долларов США, при этом 64% пострадавших организаций не платили (Verizon 2025 DBIR). По измерению IBM, опубликованному в том же году, среднее глобальное время до обнаружения и локализации нарушения составляет 241 день (IBM Newsroom, 2025). Сократить расстояние между обнаружением и реагированием на конечной точке — на практике означает сузить это окно в 241 день.
Из каких слоёв защиты состоит Apex One?
Apex One запускает под единым Security Agent взаимодополняющие слои: сигнатурное сканирование вредоносного ПО, сервисы репутации файлов и веб-ресурсов, анализ файлов и процессов средствами Predictive Machine Learning, мониторинг поведения (Behavior Monitoring), защиту от программ-вымогателей и откат зашифрованных файлов, защиту памяти и предотвращение эксплойтов, контроль приложений, контроль устройств, межсетевой экран конечной точки и опциональный модуль DLP. Сторона Apex One EDR обеспечивается компонентом Endpoint Sensor; он ведёт запись на уровне дерева процессов, аргументов командной строки и сетевых подключений, что позволяет выполнять ретроспективные запросы поиска угроз (threat hunting).
Эшелонированная конструкция — не просто выбор в дизайне продукта, но и ожидание регулятора. Руководство KVKK по безопасности персональных данных (KVKK — турецкий закон о защите персональных данных) рекомендует эшелонированные и регулярно проверяемые дополняющие меры, отмечая, что допущение о полной безопасности за счёт единственного продукта кибербезопасности не всегда верно; то же руководство перечисляет поддерживаемые в актуальном состоянии антивирусные и антиспам-продукты среди технических мер и подчёркивает, что одной лишь установки этих продуктов недостаточно — их нужно поддерживать в актуальном состоянии и регулярно сканировать необходимые файлы (Руководство KVKK по безопасности персональных данных).
Сколько видимости слои дают в реальных цепочках атак, измеряется в MITRE ATT&CK Evaluations. В раунде, результаты которого были опубликованы в декабре 2024 года, Trend Vision One достигла 100% аналитического покрытия на всех основных шагах атаки и 99% на всех подшагах; тот же раунд показал 100% аналитическое покрытие на всех подшагах в Linux и macOS и включал сценарии программ-вымогателей для Linux и macOS (Trend Micro Newsroom, 2024). Продукты Trend с 2020 года достигают в этих оценках 100% показателя обнаружения (Trend Micro Newsroom, 2024). Эти результаты измерены на уровне платформы; качество телеметрии на конечной точке — базовый вход для такой оценки.
В чём разница между развёртыванием Apex One on-premises и SaaS?
Короткий ответ: движки защиты приходят от одного и того же агента, разница в том, где работает плоскость управления и кто несёт инфраструктурную нагрузку. При локальной установке организация сама эксплуатирует сервер Apex One, базу данных, резервное копирование, сертификаты и обновления версий; в модели SaaS консоль размещается на стороне производителя, и ответственность за обслуживание переходит к поставщику. Организации, которым консоль необходимо оставить внутри из-за локализации данных, изолированной сети или действующих внутренних стандартов управления, выбирают модель on-premises.
Конкретная нагрузка локальной установки видна в официальных системных требованиях: серверу Apex One Service Pack 1 Patch 4 требуется минимум 3 ГБ ОЗУ и 7,0 ГБ дискового пространства; при использовании вместе с Endpoint Sensor эти значения возрастают до 8 ГБ ОЗУ и 8,0 ГБ диска, кроме того для Endpoint Sensor требуется SQL Server 2016 SP1 (Enterprise или Standard) либо выше, а SQL Server Express не поддерживается (Системные требования Apex One SP1 Patch 4, официальная документация Trend Micro). То есть запуск Apex One EDR внутри организации приносит с собой ещё и лицензию SQL Server, и ответственность за обслуживание базы данных. Эксплуатацию этого слоя мы можем принять на себя в рамках наших услуг DevOps и инфраструктуры.
Организации, которые хотят управлять находящимися вне офиса (off-premises) ноутбуками из локальной консоли, размещают компонент Edge Relay Server. Этот компонент устанавливается на Windows Server 2016, 2019 или 2022 при наличии двухъядерного процессора 2 ГГц, 1 ГБ памяти, 60 ГБ диска и двух сетевых карт (Системные требования Apex One SP1 Patch 4, официальная документация Trend Micro). При гибридном формате работы, если этот компонент пропустить, конечные точки, не подключающиеся к VPN, не получат обновления политик и сигнатур; реальный уровень защиты в поле будет отличаться от отчёта в консоли.
На стороне SaaS ни один из этих компонентов не устанавливается, агенты подключаются напрямую к облачной плоскости управления, а обновления версий выполняются на стороне поставщика. При этом не следует считать наборы функций двух моделей полностью идентичными; наличие того или иного модуля в конкретной модели нужно проверять по официальной документации используемой версии. При расчёте конфигурации мы построчно фиксируем эту разницу в письменном виде, чтобы в середине проекта не обнаружилась неожиданная нехватка модуля.
Что решает виртуальный патчинг в Apex One?
Прямой ответ: виртуальный патчинг — это подход к предотвращению вторжений на уровне хоста, который на уровне правил блокирует эксплуатацию известной уязвимости до момента установки исправления производителя. В Apex One эту функцию выполняет модуль Vulnerability Protection; агент распознаёт попытки эксплуатации известных уязвимостей и останавливает атаку, пока операционная система ещё не пропатчена. Он не заменяет управление обновлениями, а закрывает окно между выпуском и установкой исправления.
Ширина этого окна измерена. По данным Verizon 2025 DBIR, эксплуатация уязвимостей как шаг первоначального доступа за год выросла на 34% и теперь составляет 20% нарушений; лишь около 54% уязвимостей периферийных устройств были закрыты полностью, а сама операция занимала в среднем (медиана) 32 дня (Verizon 2025 DBIR). Со стороны соответствия требование 6.3.3 PCI DSS v4.0 предписывает устанавливать критические обновления безопасности и обновления высокой значимости в течение одного месяца с момента их выпуска (PCI Security Standards Council, PCI DSS v4.0). Виртуальный патчинг — техническая мера, снижающая риск в этом промежутке; однако в PCI DSS ни одна технология не одобряется заранее в качестве компенсирующего контроля — применение компенсирующего контроля возможно только для организаций с документированным техническим или бизнес-ограничением и по оценке QSA.
Источником правил является программа Trend Zero Day Initiative (ZDI). С 2007 года ZDI скоординированно раскрыла более 15 000 уязвимостей — по данным Omdia, самостоятельно осуществив 73% всех глобальных раскрытий 2024 года — а за программой стоят более 19 000 независимых исследователей и 14 глобальных центров изучения угроз (Zero Day Initiative, 2026). Политика раскрытия ZDI предоставляет производителю стандартный срок в 120 дней на выпуск исправления и прямо указывает, что защитные фильтры могут распространяться среди заказчиков одновременно с уведомлением производителя (ZDI Disclosure Policy, 2026). Именно на этом основана возможность виртуального патчинга вступать в действие раньше исправления производителя; благодаря исследованиям в рамках Pwn2Own Trend сообщает, что способна защищать заказчиков от эксплойтов нулевого дня в среднем на 71 день раньше, чем в среднем по отрасли (Trend Micro Newsroom, 2025).
С программами-вымогателями цепочка работает так же: по данным ZDI, с 2020 года в атаках программ-вымогателей было использовано 59 уязвимостей нулевого дня; до 2020 года применение групп программ-вымогателей уязвимостей нулевого дня было крайне редким (Trend 2025 Cyber Risk Report). IPS нового поколения TippingPoint, использующий те же исследования фильтров на сетевом уровне, и защита серверов Deep Security, обеспечивающая виртуальный патчинг на стороне серверов и рабочих нагрузок, питаются из того же пула аналитики, что и уровень конечных точек. Совместное размещение трёх уровней означает экранирование одной и той же уязвимости и на сетевом уровне, и на уровне конечной точки.
Какую роль Apex One выполняет в архитектуре Trend Vision One XDR?
Прямой ответ: Apex One — сенсор конечных точек Vision One. Trend Vision One располагает шестью встроенными сенсорами безопасности: конечные точки, облако, электронная почта, сеть, серверы и идентификация (Trend Micro Newsroom, 2025), и сторона конечных точек этой архитектуры питается агентом Apex One / Trend Vision One Endpoint Security. Агент на конечной точке один и тот же; меняется лишь то, куда стекается телеметрия и в какую корреляцию она попадает.
Работая самостоятельно, Apex One EDR видит цепочку событий внутри конечной точки и реагирует в этих рамках. При добавлении Vision One то же событие объединяется в единой временной шкале с обнаружениями фишинга на стороне корпоративной безопасности электронной почты и с записями сетевых и серверных сенсоров. Разница — это разница между «на этой машине запустился подозрительный PowerShell» и «цепочка, начавшаяся с вложения, пришедшего тому же пользователю 40 минут назад, запустила PowerShell на этой машине»; именно здесь начинается то, что меняет решение о реагировании.
Со стороны лицензий Vision One поддерживает кредитную модель Flex: кредиты активируются для конкретного решения, приобретаются на определённый период и списываются ежемесячно по фактическому потреблению; неиспользованные кредиты в течение срока договора можно перенести на другое решение, и отдельный лицензионный ключ для каждого продукта не требуется (TrendAI Flex Licensing, 2026). Для организаций, которые планируют начать с конечных точек и расширяться на модули электронной почты, серверов или идентификации, эта модель избавляет от необходимости открывать новую закупочную процедуру на каждом шаге.
Что касается операционного выигрыша, производитель сообщает, что ИИ-ассистент Vision One Companion способен ускорить реагирование на инциденты на 30%, экономить до двух часов на каждый отчёт об инциденте и сокращать время на ручную оценку рисков и исследование угроз на 50% и более (Trend Micro Newsroom, 2023). Это заявленные производителем значения; их отражение в вашей собственной среде мы рекомендуем измерить в ходе пилотного развёртывания.
Что выбрать: Apex One или Worry-Free Business Security?
Короткий ответ: определяют ваши управленческие ресурсы и потребность в глубине политик. Worry-Free Business Security — быстрый в установке пакет с готовыми политиками для малых и средних предприятий без отдельной команды безопасности. Apex One же предназначен для корпоративных парков, которым нужны детальная иерархия политик, виртуальный патчинг, контроль приложений, вариант локальной установки и роль сенсора XDR. Таблица ниже обобщает различия, о которых чаще всего спрашивают на этапе подготовки предложения.
| Критерий | Apex One | Worry-Free Business Security |
|---|
| Целевая организация | Средние и крупные парки с выделенной ИТ-службой или командой безопасности | Малые и средние предприятия с ограниченными или переданными на аутсорсинг ИТ-ресурсами |
| Модель развёртывания | Локальный (on-premises) сервер или SaaS | Преимущественно облачная консоль; локальная версия также доступна |
| Глубина политик | Детальная иерархия по подразделениям, локациям и ролям устройств | Преимущественно готовые шаблоны, упрощённый набор политик |
| Виртуальный патчинг | Предотвращение вторжений на уровне хоста через модуль Vulnerability Protection | Корпоративный уровень; не входит в основной объём пакета для малого и среднего бизнеса |
| EDR и поиск угроз | Ретроспективные запросы на уровне процессов, командной строки и сетевых подключений через Endpoint Sensor | Ориентация на обнаружение и карантин, ограниченный ретроспективный анализ |
| Контроль приложений и контроль устройств | Детальное описание правил по группам | На базовом уровне |
| Защита электронной почты | Обеспечивается отдельным корпоративным продуктом безопасности электронной почты | Messaging Security Agent работает на сервере Microsoft Exchange |
| Роль в архитектуре XDR | Сенсор конечных точек Trend Vision One | Для корпоративной корреляции XDR предпочтительна линейка Apex One |
| Типовые усилия по вводу в эксплуатацию | Требует пилотного развёртывания, тонкой настройки политик и поэтапного масштабирования | Быстрый старт по ссылке установки |
Если свести таблицу к одному предложению: определяющим является не число конечных точек, а модель управления. Если вам нужно разделять политики по подразделениям, локациям и ролям устройств, если у вас есть системы, которые нельзя пропатчить, или если вы хотите передавать телеметрию конечных точек на платформу XDR либо в SIEM, то Apex One — правильный слой. Защита электронной почты в обоих случаях остаётся отдельным пунктом решения; на стороне Worry-Free компонент Messaging Security Agent работает на сервере Microsoft Exchange (Worry-Free Business Security 10.0 SP1 System Requirements), а на корпоративной стороне размещается самостоятельный продукт безопасности электронной почты.
Какие системные требования нужны для установки Apex One?
Прямой ответ: при локальной установке требуются поддерживаемый сервер Windows Server, подходящий экземпляр SQL Server (если будет использоваться EDR) и поддерживаемые версии Windows на стороне агента. Все значения в таблице ниже взяты из официального документа системных требований Apex One Service Pack 1 Patch 4 (Системные требования Apex One SP1 Patch 4, официальная документация Trend Micro).
| Компонент | Требование, подтверждённое в официальном документе |
|---|
| Сервер Apex One — операционная система | Windows Server 2016, 2019, 2022 и Windows MultiPoint Server (полный поддерживаемый список зависит от уровня обновлений) |
| Аппаратные требования сервера — без Endpoint Sensor | Минимум 3 ГБ ОЗУ, 7,0 ГБ дискового пространства |
| Аппаратные требования сервера — с Endpoint Sensor | Минимум 8 ГБ ОЗУ, 8,0 ГБ дискового пространства |
| База данных — Endpoint Sensor | SQL Server 2016 SP1 (Enterprise/Standard) или выше; SQL Server Express не поддерживается |
| Security Agent — клиент | Windows 10 (версия 22H2 и более ранние), Windows 11 (версия 24H2 и более ранние), Windows 10/11 IoT Enterprise |
| Security Agent — сервер | Версии Windows Server вплоть до Windows Server 2025 |
| Edge Relay Server | Windows Server 2016/2019/2022; двухъядерный процессор 2 ГГц, 1 ГБ памяти, 60 ГБ диска, две сетевые карты |
| Поддержка виртуальных рабочих столов | VMware vCenter 5.x–8.x и Horizon View 6.x–8.x, Citrix XenServer 6.x–7.x, Microsoft Hyper-V (Windows Server 2012–2022) |
| Неподдерживаемая конфигурация | Установка Security Agent в системах Windows с включённым Unified Write Filter (UWF) |
Один момент в документе требует особого внимания: системные требования Apex One SP1 Patch 4 не перечисляют для Security Agent платформы macOS или Linux (Системные требования Apex One SP1 Patch 4, официальная документация Trend Micro). В организациях с парком macOS защиту Mac следует планировать через отдельный компонент либо в рамках Trend Vision One Endpoint Security и подтверждать в начале проекта по официальной матрице совместимости используемой версии. Для серверных операционных систем и облачных рабочих нагрузок вместо агента конечных точек предпочтительна серверно-ориентированная линейка защиты.
В средах виртуальных рабочих столов (VDI) подключается компонент Virtual Desktop Support; он выстраивает в очередь операции сканирования и обновления виртуальных машин на одном физическом сервере и тем самым предотвращает пики нагрузки на ресурсы. Не следует забывать и о том, что установка Security Agent в системах Windows с включённым Unified Write Filter не поддерживается — в сценариях киосков и тонких клиентов это ограничение напрямую влияет на архитектуру и требует альтернативного подхода к защите.
Что Apex One даёт при проверках соответствия KVKK и отраслевым требованиям?
Прямой ответ: Apex One сам по себе не означает «соответствие KVKK»; он делает применимыми и доказуемыми несколько из технических мер, перечисленных законом и руководством ведомства. Статья 12 закона № 6698 обязывает оператора данных предотвращать незаконную обработку персональных данных и незаконный доступ к ним, а также обеспечивать их сохранность; для этого необходимо принять все технические и административные меры, направленные на обеспечение надлежащего уровня безопасности (KVKK — Обязанности по обеспечению безопасности данных).
Соответствия на стороне Apex One конкретны: сканирование вредоносного ПО с актуальными сигнатурами, предотвращение вторжений на уровне хоста через Vulnerability Protection, запись событий и ретроспективные запросы через Endpoint Sensor, ограничение USB и внешних носителей через контроль устройств, классификация чувствительных данных и контроль их вывода через модуль DLP. Руководство KVKK указывает, что одной лишь установки этих мер недостаточно и что необходимо убедиться в их актуальности и регулярном сканировании (Руководство KVKK по безопасности персональных данных). При проверке решающим является не наличие продукта, а то, что политика зафиксирована письменно и производит доказательства; такими доказательствами становятся отчёт о соответствии сигнатур и версий, записи об исключениях из политик и временная шкала инцидентов. Эту документацию мы готовим как часть результата проекта.
Планирование хранения журналов — отдельная тема. Компонент Agentic SIEM платформы Vision One предлагает хранение аналитических данных до 2 лет и архивных — до 7 лет (Trend Micro Newsroom, 2025). Отраслевые ожидания по хранению и потребность в криминалистическом расследовании после инцидента планируются исходя из этого окна. В средах карточных данных в периметре PCI DSS требования по предотвращению вторжений и обнаружению изменений выходят за пределы уровня конечных точек, поэтому определение области действия должно выполняться в начале проекта.
Следует прямо назвать и риск, остающийся за пределами охвата: Apex One видит только управляемые конечные точки. В анализе инфостилеров из Verizon 2025 DBIR выяснилось, что 46% систем, содержавших корпоративные учётные данные, были неуправляемыми личными устройствами, а 30% скомпрометированных систем — устройствами с корпоративной лицензией (Verizon 2025 DBIR). Для личных устройств и мобильного парка следует отдельно планировать Mobile Security for Enterprise; иначе отчёт о соответствии не будет отражать реальную поверхность атаки.
Какие услуги Sora Yazılım оказывает в проектах Apex One?
Как авторизованный канальный партнёр Trend Micro мы ведём в проектах Apex One из одних рук лицензирование, расчёт конфигурации, установку, проектирование политик, интеграцию с SIEM и SOAR, а также непрерывное управление эксплуатацией. Процесс идёт в такой последовательности: инвентаризация и выявление имеющихся агентов, расчёт конфигурации и выбор лицензионной модели, развёртывание на пилотной группе, тонкая настройка политик и устранение ложных срабатываний, поэтапное масштабирование, затем ежемесячный отчёт о состоянии и поддержка при реагировании на инциденты. При переходе с существующего антивируса удаление старого агента, перенос списков исключений и планирование окна простоя составляют отдельный пункт работ.
Мы отслеживаем и корпоративное положение продуктовой линейки: в отчёте Gartner Magic Quadrant for Endpoint Protection Platforms от 14 июля 2025 года оценивался продукт Trend Vision One Endpoint Security, и Trend в этом отчёте была отнесена к Лидерам 20-й раз подряд (Trend Micro Newsroom, 2025). Со стороны бренда корпоративное направление безопасности Trend Micro 23 марта 2026 года получило название TrendAI; компания работает в 75 странах, в ней занято 6 000 специалистов TrendAI (Trend Micro Newsroom, 2026). Влияние этого перехода в наименованиях лицензий, поддержки и документации на ваши договоры мы разбираем вместе с вами перед продлением. Для всего семейства решений Trend Micro работает один и тот же инженерный состав.
Кратко: Apex One — корпоративный слой защиты, который объединяет EPP и EDR в одном агенте, способен защищать непатчируемые системы средствами виртуального патчинга и контроля приложений, может работать локально или как SaaS и передаёт телеметрию в Trend Vision One XDR в роли сенсора конечных точек. Когда прояснятся размер вашего парка, место работы консоли, ваша потребность в сроках хранения данных EDR и ожидания по интеграции с существующим SIEM, мы сможем составить правильную лицензионную модель и план установки. Стоимость лицензии зависит от числа пользователей и устройств, выбранных модулей и срока лицензии; поделитесь вашей инвентаризацией и запросите коммерческое предложение — план пилотной установки подготовим тоже вместе.