Sora Yazılım
Русский
Заказные программные решения из Турции
Trend Micro · Кибербезопасность

Deep Discovery (Network Detection)

Платформа NDR, выявляющая целевые атаки, боковое перемещение и утечку данных на сетевом уровне.

Краткий ответ

Trend Deep Discovery — это решение класса NDR, которое анализирует корпоративный сетевой трафик в реальном времени и обнаруживает целевые атаки (APT), боковое перемещение и попытки утечки данных. Deep Discovery Inspector отслеживает все сетевые порты и более 100 протоколов, запускает подозрительные файлы в песочнице, подготовленной на образах конкретной организации, и передаёт полученные данные в платформу Trend Vision One в качестве сетевого сенсора.

Trend Deep Discovery NDR — это семейство продуктов сетевого обнаружения и реагирования, которое пассивно прослушивает корпоративный сетевой трафик и выявляет целевые атаки (APT), боковое перемещение (lateral movement) и попытки утечки данных. Корпоративное подразделение разработавшей продукт компании Trend Micro с марта 2026 года носит название TrendAI™; названия продуктов, действующие лицензии и название головной компании (Trend Micro Incorporated) не изменились. Ядро семейства — Deep Discovery Inspector — подключается к сети через порт SPAN или TAP; отслеживая все сетевые порты и более 100 сетевых протоколов, он охватывает как трафик север-юг, так и восток-запад (Trend Micro Deep Discovery Inspector Datasheet, 2024). В это поле зрения попадает каждый подключённый к сети актив, включая принтеры, IP-камеры, контроллеры OT, медицинские устройства и гостевые устройства, на которые невозможно установить агент защиты конечных точек.

Почему нужен этот уровень, показывают данные об утечках. По отчёту Verizon Data Breach Investigations Report 2025 эксплуатация уязвимостей как шаг первичного доступа выросла за год на 34% и теперь составляет 20% утечек (Verizon 2025 DBIR, 2025). По измерению IBM, опубликованному в том же году, среднее мировое время до обнаружения и локализации утечки составляет 241 день (IBM Cost of a Data Breach Report 2025, 2025). Если злоумышленник может месяцами оставаться в среде, проблема заключается не только в блокировке, но и в прозрачности — а там, где нет агента конечной точки, единственным свидетелем остаётся сама сеть.

Какое именно поведение атакующих обнаруживает Deep Discovery?

Он выполняет обнаружения, опирающиеся скорее на поведение и контекст, чем на совпадение сигнатур: коммуникация с командными серверами (C&C), использование скрытых каналов, разведка внутри сети, боковое перемещение, аномально большой объём исходящих данных и подтверждение неизвестного вредоносного ПО в песочнице. Механизмы смотрят не на отдельный пакет, а на последовательность событий, относящихся к одному активу; поэтому на выходе получается не список предупреждений, а связная история атаки.

На практике отслеживаются следующие наборы поведения:

  • Трафик командных серверов: каналы обратного вызова, устанавливаемые через веб-протоколы, разрешение имён и менее известные протоколы, а также шаблоны соединений с фиксированным интервалом (beaconing).
  • Скрытые каналы связи: потоки данных, спрятанные внутри DNS, ICMP или разрешённых веб-протоколов; именно эту категорию PCI DSS v4.0 прямо требует обнаруживать для поставщиков услуг.
  • Боковое перемещение: попытки распространения с сервера на сервер через протоколы файлового обмена, удалённого рабочего стола, удалённого администрирования и службы каталогов.
  • Утечка данных: передачи к необычным адресатам, в необычное время и в необычном объёме; сжатые и фрагментированные шаблоны исходящего трафика.
  • Неизвестное вредоносное ПО: поведенческая классификация исполняемых файлов, скриптов и документов-вложений, проходящих по сети, путём их запуска в песочнице.
  • Активы без агента: аномальный трафик и неожиданные внешние соединения, порождаемые устройствами, на которые невозможно установить защиту конечных точек.

Общая черта этих наборов поведения в том, что ни один из них нельзя свести к вопросу, является ли вредоносным один конкретный файл. Большинство инструментов, используемых в целевой атаке, — это легитимные компоненты, уже присутствующие в системе; аномален не инструмент, а контекст его применения. Сетевой уровень — единственное место, где этот контекст фиксируется: кто, с кем, когда и в каком объёме обменивается данными.

Почему песочница на образах организации эффективнее стандартной облачной песочницы?

Потому что целевое вредоносное ПО распознаёт среду, в которой оно запущено. Настраиваемая песочница Deep Discovery использует виртуальные образы, один в один соответствующие конфигурации операционной системы, драйверам, установленным приложениям и языковым версиям самой организации; благодаря этому обнаруживаются угрозы, спроектированные так, чтобы избегать стандартных образов (Trend Micro Deep Discovery Inspector Datasheet, 2024).

Команда, разрабатывающая целевую атаку, сначала испытывает образец в распространённых средах анализа. Следы виртуальной машины, отсутствующие драйверы, английский язык системы, отсутствие корпоративных приложений, образ машины, не введённой в домен — при обнаружении любого из этих признаков вредонос завершает работу, ничего не сделав, и анализ выдаёт результат «чисто». Когда золотой образ (golden image) организации переносится в песочницу, этот способ уклонения перестаёт работать: турецкая сборка Windows, внутренний ERP или банковский клиент, VPN-клиент и хранилище сертификатов становятся частью образа. Если тот же образец встречается и на конечной точке, блокировка применяется на стороне защиты конечных точек Apex One.

Второе отличие проявляется уже после анализа. Песочница выдаёт не только вердикт «вредоносно» или «чисто»: она также сообщает, с какими доменами связывался образец, какие файлы он сбросил, какие процессы создал и какие изменения внёс в реестр. Эти индикаторы (IoC) можно напрямую превратить в поисковый запрос для threat hunting: какие ещё устройства подключались к тому же домену, на каком ещё сервере появился файл с тем же именем. Так обнаружение перестаёт быть закрытием одного инцидента и превращается в сканирование всей кампании.

Как боковое перемещение становится видимым на сетевом уровне?

Боковое перемещение по определению является трафиком между двумя внутренними системами, поэтому периметровый межсетевой экран его вообще не видит. Поскольку Deep Discovery Inspector охватывает и трафик восток-запад (Deep Discovery Inspector Datasheet, 2024), он способен увидеть сессию файлового обмена, открытую с одного сервера к другому, неожиданное подключение по удалённому рабочему столу или обращение служебной учётной записи к общим ресурсам, к которым она никогда прежде не обращалась.

Такая прозрачность имеет решающее значение и в отношении рисков цепочки поставок. Verizon 2025 DBIR сообщил, что доля утечек с участием третьих сторон за год удвоилась, поднявшись с 15% до 30% (Verizon 2025 DBIR, 2025). Перемещение, приходящее через сессию подрядчика, подключившегося к вашей сети для обслуживания, не отображается в вашем инвентаре конечных точек, но видно в сетевых потоках.

В сценарии программы-вымогателя же этап разведки и распространения перед шифрованием — это единственное окно времени, которым вы располагаете для реагирования. По данным Trend Zero Day Initiative, с 2020 года в атаках программ-вымогателей было использовано 59 уязвимостей нулевого дня (Trend 2025 Cyber Risk Report, 2025), то есть первичный доступ может произойти через уязвимость, для которой ещё нет патча. Раз предотвратить первый шаг удаётся не всегда, решающим становится умение увидеть второй.

Какая ёмкость Deep Discovery подходит для какой сети?

При развёртывании Trend Deep Discovery NDR выбор зависит от двух параметров: пиковой скорости отслеживаемого трафика и ожидаемого суточного количества подозрительных файлов для анализа. Аппаратные модели Deep Discovery Inspector обеспечивают инспекционную пропускную способность от 500 Мбит/с до 40 Гбит/с и поддерживают от 2 до 40 одновременных экземпляров песочницы (Virtual Analyzer) на модель; виртуальная версия предлагается в вариантах ёмкости 100, 250, 500 и 1000 Мбит/с и работает на VMware vSphere 5 и выше либо на KVM (Deep Discovery Inspector Datasheet, 2024).

Критерий сравненияВиртуальный applianceАппаратный appliance
Инспекционная ёмкость100 / 250 / 500 / 1000 Мбит/сВ зависимости от модели 500 Мбит/с – 40 Гбит/с
Песочница (Virtual Analyzer)Облачный анализ с надстройкой Sandbox as a Service2 – 40 одновременных экземпляров анализа на модель
Платформа исполненияVMware vSphere 5 и выше либо KVMНа собственном оборудовании
Инвестиции в оборудованиеНе требуютсяТребуются
Подключение к сетиПорт SPAN или TAP (out-of-band)Порт SPAN или TAP (out-of-band)
Типовое размещениеФилиал, удалённая площадка, пилотное внедрение, граница виртуализированного ЦОДТочка выхода в интернет, ядро ЦОД, магистраль кампуса, граница IT-OT

Вариант виртуального appliance — практичная точка старта для организаций, желающих провести пилот без инвестиций в оборудование; в этой модели анализ в песочнице выполняется в облаке с помощью надстройки Sandbox as a Service (Deep Discovery Inspector Datasheet, 2024). Организациям, которые не хотят, чтобы подозрительные файлы покидали корпоративную сеть, мы рекомендуем аппаратное внедрение, при котором анализ остаётся в локальных экземплярах Virtual Analyzer на самом устройстве. Решение по ёмкости мы принимаем не на основе предположений, а по результатам измерения пикового трафика в отслеживаемых сегментах; в случаях, когда узким местом становится сам порт SPAN, мы рекомендуем размещение TAP или агрегирующего TAP.

Какую роль Deep Discovery играет в составе Trend Vision One?

Роль сетевого сенсора. Trend Vision One располагает шестью нативными сенсорами безопасности — конечные точки, облако, электронная почта, сеть, серверы и учётные данные (Trend Micro Newsroom, 2025), и Trend Deep Discovery NDR питает сетевую составляющую этой шестёрки. Отдельно взятый продукт NDR скажет вам «такой-то адрес общается с таким-то адресом»; корреляция XDR соединяет то же событие с тем, какой пользователь открыл какое почтовое вложение, на каком сервере запустился какой процесс и какая учётная запись при этом использовалась.

У этой корреляции есть измеренный результат: в раунде MITRE ATT&CK Evaluations, объявленном в декабре 2024 года, Trend Vision One достигла 100% аналитического покрытия на всех основных шагах атаки и 99% на всех подшагах (Trend Micro Newsroom, 2024). Компонент платформы Agentic SIEM стал доступен 1 августа 2025 года, поддерживает более 900 источников данных и предлагает аналитическое хранение данных до 2 лет и архивное — до 7 лет (Trend Micro Newsroom, 2025). Сетевые события, формируемые Deep Discovery, поступают в этот уровень хранения и запросов; так закрывается и потребность в аудите и постинцидентном расследовании.

Со стороны независимых аналитиков Deep Discovery Inspector был позиционирован как Лидер в оценке Forrester Wave Network Analysis and Visibility Q2 2023 и вошёл в 2024 Gartner Market Guide for Network Detection and Response как репрезентативный вендор (Deep Discovery Inspector Datasheet, 2024). С платформой в целом можно ознакомиться на странице платформы Trend Vision One XDR, а с остальными компонентами — на странице семейства решений Trend Micro.

Как распределяются задачи между TippingPoint, Deep Security и Deep Discovery?

Все три делают разное и дополняют друг друга как уровни. TippingPoint стоит на канале и блокирует, Deep Security стоит внутри сервера и защищает рабочую нагрузку, Deep Discovery стоит рядом с каналом и видит. Потребность средней или крупной организации во всех трёх сразу — не исключение, а типовая архитектура.

КритерийDeep Discovery (NDR)TippingPoint (IPS)Deep Security (серверы / рабочие нагрузки)
РазмещениеOut-of-band — порт SPAN или TAPInline — на пути трафикаНа основе агента — в ОС сервера
Основная функцияОбнаружение, анализ в песочнице и расследованиеБлокировка и виртуальный патчингМодули защиты серверов и виртуальный патчинг
Влияние на сетевой трафикОтсутствует (пассивное прослушивание)Требует бюджета задержкиОтсутствует (работает на самом узле)
Поле зренияСевер-юг + восток-запад, более 100 протоколовТрафик на инспектируемом каналеСам защищаемый сервер
Анализ в песочницеНа образах организации локально или в облакеВне охватаВне охвата
Охват устройств без агентаЕсть — принтеры, камеры, OT, медицинские устройства, гостевыеЕсть, если они на каналеНет
Типовое обоснование примененияПрозрачность APT и бокового перемещенияЭкранирование непатчируемых систем на каналеСоответствие серверов и облачных рабочих нагрузок

Для уровня блокировки можно обратиться к странице IPS нового поколения TippingPoint, а для уровня серверов и облачных рабочих нагрузок — к странице серверной защиты Deep Security. Общим источником аналитики для этих трёх продуктов является Trend Zero Day Initiative: с 2007 года ZDI координированно раскрыла более 15 000 уязвимостей, и в программу вносят вклад более 19 000 независимых исследователей (Zero Day Initiative — About, 2026). Ответ на вопрос, почему замеченная в сети попытка эксплуатации оказалась распознана, в значительной степени кроется именно в этой исследовательской цепочке.

Почему безопасность электронной почты и сетевое обнаружение должны внедряться вместе?

Потому что целевая атака чаще всего начинается с почты, а продолжается в сети. По данным ENISA Threat Landscape 2025, в Европе фишинг с большим отрывом является самым распространённым вектором первичного доступа — 60%; за ним следует эксплуатация уязвимостей с 21,3% (ENISA Threat Landscape 2025, 2025). Тот же отчёт проанализировал 4875 инцидентов, направленных против ЕС в период с 1 июля 2024 года по 30 июня 2025 года, и указал, что 53,7% инцидентов касались ключевых организаций, подпадающих под Директиву NIS2 (ENISA Threat Landscape 2025, 2025).

Вложение, не перехваченное на почтовом уровне, выдаёт себя на сетевом уровне трафиком обратного вызова. Средства защиты электронной почты и совместной работы Trend в 2024 году обнаружили и заблокировали 57 миллионов почтовых угроз высокого риска, что соответствует росту на 27% по сравнению с 45 миллионами в 2023 году (Trend 2025 Cyber Risk Report, 2025). Организациям, желающим выстроить оба уровня вместе, мы рекомендуем также рассмотреть охват Trend Email Security: угроза, остановленная в почте, не порождает инцидента, который придётся расследовать в сети.

Каким требованиям KVKK и PCI DSS соответствует Deep Discovery?

Trend Deep Discovery NDR даёт прямое соответствие по двум пунктам: обнаружение вторжений и журналирование. В Руководстве KVKK по безопасности персональных данных (технические и организационные меры) «Системы обнаружения и предотвращения вторжений» и «Журналы регистрации» прямо перечислены среди технических мер, которые может принять оператор данных (Руководство KVKK по безопасности персональных данных). То же руководство отмечает, что мнение о возможности обеспечить полную безопасность одним продуктом кибербезопасности не всегда верно, и рекомендует применять многоуровневые и регулярно проверяемые меры.

Со стороны PCI DSS v4.0 связь ещё более явная. Требование 11.5.1 обязывает применять методы обнаружения и/или предотвращения вторжений для мониторинга всего трафика по периметру среды карточных данных (CDE) и в критических точках внутри CDE, а также поддерживать сигнатуры и базовые профили в актуальном состоянии; требование 11.5.1.1 с 31 марта 2025 года делает обязательным для поставщиков услуг обнаружение скрытых вредоносных каналов связи (PCI Security Standards Council, PCI DSS v4.0). Обнаружение скрытых каналов и командных серверов в Deep Discovery позиционируется именно как ответ на это требование.

В Турции в организациях финансового сектора, госсектора, здравоохранения и производства чаще всего мы сталкиваемся с вопросом, куда уходят данные. В организациях, которые не хотят, чтобы подозрительные образцы покидали корпоративную сеть, мы остаёмся в режиме локального анализа на самом устройстве и включаем облачную песочницу только с явного согласия организации. Срок хранения журналов, отчётность, которая может быть запрошена при проверке KVKK, и процедура реагирования на инциденты определяются совместно в рамках внедрения; это не пункты, добавляемые задним числом, а темы, согласуемые в первый день проекта.

Как ведётся проект Deep Discovery в Sora Yazılım?

В четыре этапа: обследование трафика, определение типоразмера, ввод в эксплуатацию и эксплуатация. Сначала мы выясняем, какие сегменты будут отслеживаться, каков пиковый объём трафика и какова существующая инфраструктура SPAN/TAP; затем определяем модель ёмкости, образ песочницы и точки размещения.

На этапе ввода в эксплуатацию золотой образ организации переносится в песочницу, в первую неделю проводится работа по снижению шума (тюнинг) и поток событий подключается к консоли XDR. Если требуются изменения в сетевой архитектуре, виртуализации или инфраструктуре мониторинга, та же проектная команда выполняет их в рамках наших услуг DevOps и инфраструктуры. На этапе эксплуатации предоставляются ежемесячная сводка обнаружений, обновления движков и сигнатур, обновления версий и поддержка реагирования на инциденты.

Sora Yazılım является авторизованным канальным партнёром Trend Micro; лицензирование, определение типоразмера, внедрение и соответствующая KVKK эксплуатация Deep Discovery ведутся из одних рук. Направление корпоративной безопасности производителя работает в 75 странах силами 6000 специалистов (Trend Micro Newsroom, 2026); цепочка поддержки и эскалации производителя работает через эту структуру.

Итог: Trend Deep Discovery NDR пассивно прослушивает сетевой трафик и выявляет в более чем 100 протоколах поведение целевых атак, бокового перемещения и утечки данных; с помощью песочницы на образах организации он вскрывает вредоносное ПО, ускользающее от стандартных сред анализа, и подключается к Vision One как сетевой сенсор. Давайте вместе определим, в каких сегментах вашей сети есть пробелы прозрачности. Поскольку модель ёмкости, конструкция песочницы и лицензионные позиции зависят от объёма отслеживаемого трафика и срока подписки, вместо стандартного прайс-листа мы готовим индивидуальное предложение под проект — запросите предложение, и наши инженеры изучат вашу сетевую топологию и вернутся с планом SPAN/TAP и рекомендацией по типоразмеру.

Ключевые возможности

Что предлагает

  • Глубокая инспекция трафика на всех сетевых портах и в более чем 100 сетевых протоколах
  • Охват трафика север-юг и восток-запад одним сенсором
  • Настраиваемая песочница (Virtual Analyzer), работающая на собственном образе организации
  • Обнаружение коммуникации с командными серверами (C&C) и скрытых каналов
  • Обнаружение бокового перемещения (lateral movement) и поведения разведки внутри сети
  • Обнаружение шаблонов утечки данных (exfiltration) по объёму и адресату
  • Развёртывание out-of-band через SPAN/TAP — не добавляет задержки продуктивному трафику
  • Охват устройств, на которые невозможно установить агент конечной точки (принтеры, камеры, OT, медицинские устройства, гостевые)
  • Передача телеметрии в Trend Vision One в роли сетевого сенсора и корреляция XDR
  • Два варианта развёртывания: физический appliance и виртуальный appliance
  • Локальный Virtual Analyzer на аппаратном appliance и облачный анализ через Sandbox as a Service на виртуальном appliance
  • Аналитика угроз, питаемая исследовательской цепочкой Zero Day Initiative
Тех. сводка

Важные технические данные

Модель развёртывания
Out-of-band — пассивное прослушивание через порт SPAN или TAP
Ёмкость аппаратного варианта
Инспекционная пропускная способность 500 Мбит/с – 40 Гбит/с в зависимости от модели
Ёмкость виртуального appliance
100 / 250 / 500 / 1000 Мбит/с
Поддержка виртуализации
VMware vSphere 5 и выше, KVM
Песочница (Virtual Analyzer)
2 – 40 одновременных экземпляров анализа на модель
Облачная песочница
Надстройка Sandbox as a Service (опционально, по согласию организации)
Охват протоколов
Все сетевые порты, более 100 сетевых протоколов
Направление трафика
Север-юг и восток-запад
Интеграция с платформой
Сетевой сенсор Trend Vision One (один из шести нативных сенсоров)
Оценка аналитиков
Лидер Forrester Wave NAV Q2 2023; репрезентативный вендор 2024 Gartner NDR Market Guide
Сценарии

Когда выбирать этот продукт?

Госсектор

Обнаружение скрытых каналов связи и утечки данных

В государственных учреждениях целевые атаки обычно длительны и малозаметны; утечка данных прячется внутри разрешения имён или разрешённых веб-протоколов. Deep Discovery превращает эти скрытые каналы в оповещения на основе аномалий протоколов и шаблонов соединений и даёт команде SOC контекст расследования, показывающий, с какого актива начался инцидент.

Банки и финансы

Непрерывный мониторинг по периметру среды карточных данных

Требование 11.5.1 PCI DSS v4.0 предписывает отслеживать весь трафик по периметру среды карточных данных и в критических точках внутри неё методами обнаружения вторжений; требование 11.5.1.1 обязывает поставщиков услуг обнаруживать скрытые вредоносные каналы связи. Deep Discovery создаёт уровень мониторинга, закрывающий оба требования одним сенсором, и формирует доказательства для аудита.

Производство и энергетика

Прозрачность бокового перемещения на границе IT-OT

На контроллеры OT, PLC и промышленные станции HMI нельзя установить агент конечной точки; поведение этих активов видно только в сети. Размещённый на границе IT-OT Deep Discovery пассивным прослушиванием вскрывает сессии, пытающиеся перейти из офисной сети в производственную, и неожиданные подключения удалённого администрирования, не добавляя задержки производственному трафику.

Здравоохранение

Прозрачность без агента в сегменте медицинских устройств

Системы визуализации, лабораторное оборудование и прикроватные мониторы чаще всего работают под заблокированными производителем операционными системами и не принимают агентов. Deep Discovery отслеживает этот сегмент по трафику и обнаруживает неожиданные внешние соединения и аномально большой объём исходящих данных; так фиксируется выход из сети персональных данных особой категории, подпадающих под KVKK.

Розничная торговля и логистика

Мониторинг подключений поставщиков и дилеров

Сессии третьих сторон, подключающихся к сети для обслуживания, интеграции или передачи заказов, не отображаются в инвентаре конечных точек организации. Deep Discovery отслеживает эти подключения со стороны сети и делает видимыми доступы, выходящие за определённые договором рамки, а также попытки распространения из сетей филиалов к центру.

Холдинги и мультилокационные организации

Поэтапное масштабирование с помощью виртуального appliance

В организациях с большим количеством филиалов размещать оборудование в каждой локации экономически нецелесообразно. Строится многоуровневая архитектура: аппаратный appliance в центре и виртуальные appliance ёмкостью 100–1000 Мбит/с в филиалах; события всех сенсоров объединяются в одной консоли Vision One, и общий шаблон атаки между филиалами виден централизованно.

Для кого подходит?

Организации критической инфраструктуры, госсектора, финансов, здравоохранения и производства, располагающие зрелой командой SOC или управляемой услугой безопасности. Решение особенно подходит для сетей с большим числом устройств, на которые невозможно установить агент конечной точки, и с границей IT-OT.

Часто задаваемые вопросы

Часто задаваемые вопросы

Deep Discovery работает inline или out-of-band?
Он работает out-of-band. Трафик прослушивается пассивно через порт SPAN или TAP, устройство не встраивается в сетевой поток. Поэтому отказ устройства не превращается в сетевой простой и не расходует ваш бюджет задержки. В свою очередь он не выполняет блокировку напрямую: для блокировки обнаруженной угрозы подключается inline-IPS, например TippingPoint, либо возможности реагирования на стороне конечных точек.
В чём разница между TippingPoint и Deep Discovery?
TippingPoint — это inline-система предотвращения вторжений: она стоит на пути трафика и блокирует известные попытки эксплуатации прямо на канале. Deep Discovery — это out-of-band решение сетевого обнаружения и реагирования: оно анализирует копию трафика, подтверждает неизвестное вредоносное ПО в песочнице и показывает ход атаки внутри сети. Одно закрывает дверь, другое рассказывает, что происходит внутри; в корпоративной архитектуре они размещаются вместе.
Как готовится песочница на образах организации?
В песочницу загружаются виртуальные образы, соответствующие конфигурации операционной системы, драйверам, установленным приложениям и языковым версиям самой организации (Deep Discovery Inspector Datasheet, 2024). В образ переносятся турецкая сборка Windows, внутренний ERP или банковский клиент, конфигурация VPN и хранилище сертификатов. Благодаря этому целевые вредоносы, распознающие стандартные среды анализа и уходящие в спящий режим, проявляют своё истинное поведение.
Отправляются ли подозрительные файлы на анализ за границу?
Это зависит от выбранной вами модели развёртывания. При установке аппаратного appliance анализ выполняется в локальных экземплярах Virtual Analyzer на самом устройстве; поддерживается от 2 до 40 одновременных экземпляров на модель. При установке виртуального appliance подключается облачный анализ через надстройку Sandbox as a Service (Deep Discovery Inspector Datasheet, 2024). Государственным, финансовым и медицинским организациям, чувствительным к локализации данных в рамках KVKK, мы рекомендуем модель локального анализа, при которой образцы не покидают корпоративную сеть.
Какие протоколы и направления трафика отслеживаются?
Deep Discovery Inspector отслеживает все сетевые порты и более 100 сетевых протоколов; он охватывает как трафик север-юг, так и восток-запад (Deep Discovery Inspector Datasheet, 2024). В этот охват входят протоколы веба, электронной почты, файлового обмена, разрешения имён, удалённого рабочего стола и службы каталогов. Поскольку точный список протоколов меняется от версии к версии, перед вводом в эксплуатацию мы сверяемся с актуальным списком.
Влияет ли решение отрицательно на производительность сети?
Нет. Поскольку устройство прослушивает копию трафика, оно не добавляет задержки продуктивному потоку; вопрос производительности связан только с ёмкостью порта SPAN. В нагруженных сегментах мы рекомендуем использовать TAP вместо SPAN, а при отслеживании нескольких сегментов — размещать агрегирующий TAP. План ёмкости выводится из измерения пикового трафика в отслеживаемых сегментах.
На каких платформах работает виртуальная версия appliance?
Виртуальный Deep Discovery Inspector предлагается в ступенях ёмкости 100, 250, 500 и 1000 Мбит/с и работает на VMware vSphere 5 и выше либо на KVM; облачная песочница добавляется надстройкой Sandbox as a Service (Deep Discovery Inspector Datasheet, 2024). Поскольку оборудование не требуется, это обеспечивает быстрый ввод в эксплуатацию в сетях филиалов и в пилотных проектах.
Действительно ли нужно сетевое обнаружение, если уже есть защита конечных точек?
Да, потому что они закрывают разные пробелы. Агент конечной точки нельзя установить на принтер, IP-камеру, контроллер OT, медицинское устройство или гостевой ноутбук; поведение этих активов видно только в сети. Кроме того, конечная точка с отключённым агентом продолжает оставлять следы в сетевом трафике. Apex One и Deep Discovery подтверждают одно и то же событие из двух разных источников.
Можно ли использовать Deep Discovery без Trend Vision One?
Можно; Deep Discovery позиционируется и как самостоятельный продукт NDR. Однако его подлинная ценность проявляется в корреляции: Vision One располагает шестью нативными сенсорами — конечные точки, облако, электронная почта, сеть, серверы и учётные данные (Trend Micro Newsroom, 2025) — и объединяет сетевое событие с пятью остальными источниками. Если ваши текущие инвестиции сделаны в другую XDR, мы совместно рассматриваем варианты интеграции.
Как выполняется обнаружение в зашифрованном (TLS) трафике?
Содержимое зашифрованных сессий при пассивном прослушивании не видно; это ограничение действует для любого продукта сетевого обнаружения. На практике мы идём двумя путями: размещаем сенсор за балансировщиком нагрузки или шлюзом безопасности, выполняющим расшифровку, либо выполняем обнаружение не по содержимому, а по шаблону соединений, репутации адресата, длительности сессии и объёму потока. Телеметрия конечных точек — второй источник, дополняющий этот пробел.
Какая команда нужна для эксплуатации Deep Discovery?
Нужна мощность SOC, способная разбирать оповещения; иначе обнаружения будут копиться непрочитанными. В организациях без собственного SOC работу по настройке в первую неделю выполняем мы, а затем в рамках управляемой услуги продолжаем предоставлять ежемесячную сводку обнаружений и поддержку реагирования на инциденты. Если внутренняя команда есть, после ввода в эксплуатацию мы проводим передачу знаний и обучение по threat hunting.
Каким требованиям соответствия отвечает решение?
Требование 11.5.1 PCI DSS v4.0 предписывает методам обнаружения/предотвращения вторжений отслеживать весь трафик по периметру среды карточных данных и в критических точках внутри неё; требование 11.5.1.1 с 31 марта 2025 года обязывает поставщиков услуг обнаруживать скрытые вредоносные каналы связи (PCI Security Standards Council). Руководство KVKK по безопасности персональных данных также перечисляет системы обнаружения и предотвращения вторжений и журналы регистрации среди технических мер (KVKK).
Как определяются лицензирование и цена Deep Discovery?
Цена зависит от отслеживаемой ёмкости трафика, выбора между аппаратным и виртуальным appliance, количества одновременных экземпляров песочницы и срока подписки. Поэтому вместо прайс-листа мы готовим индивидуальное предложение под проект. Если вы поделитесь своей сетевой топологией и результатами измерения пикового трафика, мы вернёмся с рекомендацией по типоразмеру — запросите предложение.
Как решение работает с нашими текущими инвестициями в SIEM и SOAR?
Сетевые события поступают в центральный аналитический уровень через Vision One. Компонент платформы Agentic SIEM стал доступен 1 августа 2025 года, поддерживает более 900 источников данных и обеспечивает аналитическое хранение данных до 2 лет и архивное — до 7 лет (Trend Micro Newsroom, 2025). Если вы хотите сохранить существующую SIEM, схему передачи событий мы проектируем совместно в рамках ввода в эксплуатацию.
Можем ли мы провести пилотное внедрение до покупки?
Да. Обычно мы организуем период наблюдения в две–четыре недели на одном сегменте с помощью виртуального appliance. За это время измеряется, что действительно обнаруживается в вашей сети, каков суточный объём оповещений и какая нужна настройка; модель ёмкости уточняется по результатам этого измерения. Результат пилота позволяет принять инвестиционное решение не на предположениях, а на данных из вашего собственного трафика.
Официальная страница продукта производителя

Открывает оригинальную техническую документацию и страницу продукта производителя в новой вкладке.

Trend MicroDeep Discovery (Network Detection)
Связанные услуги

Услуги, сопровождающие этот продукт

Deep Discovery (Network Detection) — лицензия + внедрение + поддержка

Sora Yazılım берёт на себя лицензирование, внедрение, обучение и текущее управление — всё в одних руках.

Поддержка WhatsApp