Trend Deep Discovery NDR — это семейство продуктов сетевого обнаружения и реагирования, которое пассивно прослушивает корпоративный сетевой трафик и выявляет целевые атаки (APT), боковое перемещение (lateral movement) и попытки утечки данных. Корпоративное подразделение разработавшей продукт компании Trend Micro с марта 2026 года носит название TrendAI™; названия продуктов, действующие лицензии и название головной компании (Trend Micro Incorporated) не изменились. Ядро семейства — Deep Discovery Inspector — подключается к сети через порт SPAN или TAP; отслеживая все сетевые порты и более 100 сетевых протоколов, он охватывает как трафик север-юг, так и восток-запад (Trend Micro Deep Discovery Inspector Datasheet, 2024). В это поле зрения попадает каждый подключённый к сети актив, включая принтеры, IP-камеры, контроллеры OT, медицинские устройства и гостевые устройства, на которые невозможно установить агент защиты конечных точек.
Почему нужен этот уровень, показывают данные об утечках. По отчёту Verizon Data Breach Investigations Report 2025 эксплуатация уязвимостей как шаг первичного доступа выросла за год на 34% и теперь составляет 20% утечек (Verizon 2025 DBIR, 2025). По измерению IBM, опубликованному в том же году, среднее мировое время до обнаружения и локализации утечки составляет 241 день (IBM Cost of a Data Breach Report 2025, 2025). Если злоумышленник может месяцами оставаться в среде, проблема заключается не только в блокировке, но и в прозрачности — а там, где нет агента конечной точки, единственным свидетелем остаётся сама сеть.
Какое именно поведение атакующих обнаруживает Deep Discovery?
Он выполняет обнаружения, опирающиеся скорее на поведение и контекст, чем на совпадение сигнатур: коммуникация с командными серверами (C&C), использование скрытых каналов, разведка внутри сети, боковое перемещение, аномально большой объём исходящих данных и подтверждение неизвестного вредоносного ПО в песочнице. Механизмы смотрят не на отдельный пакет, а на последовательность событий, относящихся к одному активу; поэтому на выходе получается не список предупреждений, а связная история атаки.
На практике отслеживаются следующие наборы поведения:
- Трафик командных серверов: каналы обратного вызова, устанавливаемые через веб-протоколы, разрешение имён и менее известные протоколы, а также шаблоны соединений с фиксированным интервалом (beaconing).
- Скрытые каналы связи: потоки данных, спрятанные внутри DNS, ICMP или разрешённых веб-протоколов; именно эту категорию PCI DSS v4.0 прямо требует обнаруживать для поставщиков услуг.
- Боковое перемещение: попытки распространения с сервера на сервер через протоколы файлового обмена, удалённого рабочего стола, удалённого администрирования и службы каталогов.
- Утечка данных: передачи к необычным адресатам, в необычное время и в необычном объёме; сжатые и фрагментированные шаблоны исходящего трафика.
- Неизвестное вредоносное ПО: поведенческая классификация исполняемых файлов, скриптов и документов-вложений, проходящих по сети, путём их запуска в песочнице.
- Активы без агента: аномальный трафик и неожиданные внешние соединения, порождаемые устройствами, на которые невозможно установить защиту конечных точек.
Общая черта этих наборов поведения в том, что ни один из них нельзя свести к вопросу, является ли вредоносным один конкретный файл. Большинство инструментов, используемых в целевой атаке, — это легитимные компоненты, уже присутствующие в системе; аномален не инструмент, а контекст его применения. Сетевой уровень — единственное место, где этот контекст фиксируется: кто, с кем, когда и в каком объёме обменивается данными.
Почему песочница на образах организации эффективнее стандартной облачной песочницы?
Потому что целевое вредоносное ПО распознаёт среду, в которой оно запущено. Настраиваемая песочница Deep Discovery использует виртуальные образы, один в один соответствующие конфигурации операционной системы, драйверам, установленным приложениям и языковым версиям самой организации; благодаря этому обнаруживаются угрозы, спроектированные так, чтобы избегать стандартных образов (Trend Micro Deep Discovery Inspector Datasheet, 2024).
Команда, разрабатывающая целевую атаку, сначала испытывает образец в распространённых средах анализа. Следы виртуальной машины, отсутствующие драйверы, английский язык системы, отсутствие корпоративных приложений, образ машины, не введённой в домен — при обнаружении любого из этих признаков вредонос завершает работу, ничего не сделав, и анализ выдаёт результат «чисто». Когда золотой образ (golden image) организации переносится в песочницу, этот способ уклонения перестаёт работать: турецкая сборка Windows, внутренний ERP или банковский клиент, VPN-клиент и хранилище сертификатов становятся частью образа. Если тот же образец встречается и на конечной точке, блокировка применяется на стороне защиты конечных точек Apex One.
Второе отличие проявляется уже после анализа. Песочница выдаёт не только вердикт «вредоносно» или «чисто»: она также сообщает, с какими доменами связывался образец, какие файлы он сбросил, какие процессы создал и какие изменения внёс в реестр. Эти индикаторы (IoC) можно напрямую превратить в поисковый запрос для threat hunting: какие ещё устройства подключались к тому же домену, на каком ещё сервере появился файл с тем же именем. Так обнаружение перестаёт быть закрытием одного инцидента и превращается в сканирование всей кампании.
Как боковое перемещение становится видимым на сетевом уровне?
Боковое перемещение по определению является трафиком между двумя внутренними системами, поэтому периметровый межсетевой экран его вообще не видит. Поскольку Deep Discovery Inspector охватывает и трафик восток-запад (Deep Discovery Inspector Datasheet, 2024), он способен увидеть сессию файлового обмена, открытую с одного сервера к другому, неожиданное подключение по удалённому рабочему столу или обращение служебной учётной записи к общим ресурсам, к которым она никогда прежде не обращалась.
Такая прозрачность имеет решающее значение и в отношении рисков цепочки поставок. Verizon 2025 DBIR сообщил, что доля утечек с участием третьих сторон за год удвоилась, поднявшись с 15% до 30% (Verizon 2025 DBIR, 2025). Перемещение, приходящее через сессию подрядчика, подключившегося к вашей сети для обслуживания, не отображается в вашем инвентаре конечных точек, но видно в сетевых потоках.
В сценарии программы-вымогателя же этап разведки и распространения перед шифрованием — это единственное окно времени, которым вы располагаете для реагирования. По данным Trend Zero Day Initiative, с 2020 года в атаках программ-вымогателей было использовано 59 уязвимостей нулевого дня (Trend 2025 Cyber Risk Report, 2025), то есть первичный доступ может произойти через уязвимость, для которой ещё нет патча. Раз предотвратить первый шаг удаётся не всегда, решающим становится умение увидеть второй.
Какая ёмкость Deep Discovery подходит для какой сети?
При развёртывании Trend Deep Discovery NDR выбор зависит от двух параметров: пиковой скорости отслеживаемого трафика и ожидаемого суточного количества подозрительных файлов для анализа. Аппаратные модели Deep Discovery Inspector обеспечивают инспекционную пропускную способность от 500 Мбит/с до 40 Гбит/с и поддерживают от 2 до 40 одновременных экземпляров песочницы (Virtual Analyzer) на модель; виртуальная версия предлагается в вариантах ёмкости 100, 250, 500 и 1000 Мбит/с и работает на VMware vSphere 5 и выше либо на KVM (Deep Discovery Inspector Datasheet, 2024).
| Критерий сравнения | Виртуальный appliance | Аппаратный appliance |
|---|
| Инспекционная ёмкость | 100 / 250 / 500 / 1000 Мбит/с | В зависимости от модели 500 Мбит/с – 40 Гбит/с |
| Песочница (Virtual Analyzer) | Облачный анализ с надстройкой Sandbox as a Service | 2 – 40 одновременных экземпляров анализа на модель |
| Платформа исполнения | VMware vSphere 5 и выше либо KVM | На собственном оборудовании |
| Инвестиции в оборудование | Не требуются | Требуются |
| Подключение к сети | Порт SPAN или TAP (out-of-band) | Порт SPAN или TAP (out-of-band) |
| Типовое размещение | Филиал, удалённая площадка, пилотное внедрение, граница виртуализированного ЦОД | Точка выхода в интернет, ядро ЦОД, магистраль кампуса, граница IT-OT |
Вариант виртуального appliance — практичная точка старта для организаций, желающих провести пилот без инвестиций в оборудование; в этой модели анализ в песочнице выполняется в облаке с помощью надстройки Sandbox as a Service (Deep Discovery Inspector Datasheet, 2024). Организациям, которые не хотят, чтобы подозрительные файлы покидали корпоративную сеть, мы рекомендуем аппаратное внедрение, при котором анализ остаётся в локальных экземплярах Virtual Analyzer на самом устройстве. Решение по ёмкости мы принимаем не на основе предположений, а по результатам измерения пикового трафика в отслеживаемых сегментах; в случаях, когда узким местом становится сам порт SPAN, мы рекомендуем размещение TAP или агрегирующего TAP.
Какую роль Deep Discovery играет в составе Trend Vision One?
Роль сетевого сенсора. Trend Vision One располагает шестью нативными сенсорами безопасности — конечные точки, облако, электронная почта, сеть, серверы и учётные данные (Trend Micro Newsroom, 2025), и Trend Deep Discovery NDR питает сетевую составляющую этой шестёрки. Отдельно взятый продукт NDR скажет вам «такой-то адрес общается с таким-то адресом»; корреляция XDR соединяет то же событие с тем, какой пользователь открыл какое почтовое вложение, на каком сервере запустился какой процесс и какая учётная запись при этом использовалась.
У этой корреляции есть измеренный результат: в раунде MITRE ATT&CK Evaluations, объявленном в декабре 2024 года, Trend Vision One достигла 100% аналитического покрытия на всех основных шагах атаки и 99% на всех подшагах (Trend Micro Newsroom, 2024). Компонент платформы Agentic SIEM стал доступен 1 августа 2025 года, поддерживает более 900 источников данных и предлагает аналитическое хранение данных до 2 лет и архивное — до 7 лет (Trend Micro Newsroom, 2025). Сетевые события, формируемые Deep Discovery, поступают в этот уровень хранения и запросов; так закрывается и потребность в аудите и постинцидентном расследовании.
Со стороны независимых аналитиков Deep Discovery Inspector был позиционирован как Лидер в оценке Forrester Wave Network Analysis and Visibility Q2 2023 и вошёл в 2024 Gartner Market Guide for Network Detection and Response как репрезентативный вендор (Deep Discovery Inspector Datasheet, 2024). С платформой в целом можно ознакомиться на странице платформы Trend Vision One XDR, а с остальными компонентами — на странице семейства решений Trend Micro.
Как распределяются задачи между TippingPoint, Deep Security и Deep Discovery?
Все три делают разное и дополняют друг друга как уровни. TippingPoint стоит на канале и блокирует, Deep Security стоит внутри сервера и защищает рабочую нагрузку, Deep Discovery стоит рядом с каналом и видит. Потребность средней или крупной организации во всех трёх сразу — не исключение, а типовая архитектура.
| Критерий | Deep Discovery (NDR) | TippingPoint (IPS) | Deep Security (серверы / рабочие нагрузки) |
|---|
| Размещение | Out-of-band — порт SPAN или TAP | Inline — на пути трафика | На основе агента — в ОС сервера |
| Основная функция | Обнаружение, анализ в песочнице и расследование | Блокировка и виртуальный патчинг | Модули защиты серверов и виртуальный патчинг |
| Влияние на сетевой трафик | Отсутствует (пассивное прослушивание) | Требует бюджета задержки | Отсутствует (работает на самом узле) |
| Поле зрения | Север-юг + восток-запад, более 100 протоколов | Трафик на инспектируемом канале | Сам защищаемый сервер |
| Анализ в песочнице | На образах организации локально или в облаке | Вне охвата | Вне охвата |
| Охват устройств без агента | Есть — принтеры, камеры, OT, медицинские устройства, гостевые | Есть, если они на канале | Нет |
| Типовое обоснование применения | Прозрачность APT и бокового перемещения | Экранирование непатчируемых систем на канале | Соответствие серверов и облачных рабочих нагрузок |
Для уровня блокировки можно обратиться к странице IPS нового поколения TippingPoint, а для уровня серверов и облачных рабочих нагрузок — к странице серверной защиты Deep Security. Общим источником аналитики для этих трёх продуктов является Trend Zero Day Initiative: с 2007 года ZDI координированно раскрыла более 15 000 уязвимостей, и в программу вносят вклад более 19 000 независимых исследователей (Zero Day Initiative — About, 2026). Ответ на вопрос, почему замеченная в сети попытка эксплуатации оказалась распознана, в значительной степени кроется именно в этой исследовательской цепочке.
Почему безопасность электронной почты и сетевое обнаружение должны внедряться вместе?
Потому что целевая атака чаще всего начинается с почты, а продолжается в сети. По данным ENISA Threat Landscape 2025, в Европе фишинг с большим отрывом является самым распространённым вектором первичного доступа — 60%; за ним следует эксплуатация уязвимостей с 21,3% (ENISA Threat Landscape 2025, 2025). Тот же отчёт проанализировал 4875 инцидентов, направленных против ЕС в период с 1 июля 2024 года по 30 июня 2025 года, и указал, что 53,7% инцидентов касались ключевых организаций, подпадающих под Директиву NIS2 (ENISA Threat Landscape 2025, 2025).
Вложение, не перехваченное на почтовом уровне, выдаёт себя на сетевом уровне трафиком обратного вызова. Средства защиты электронной почты и совместной работы Trend в 2024 году обнаружили и заблокировали 57 миллионов почтовых угроз высокого риска, что соответствует росту на 27% по сравнению с 45 миллионами в 2023 году (Trend 2025 Cyber Risk Report, 2025). Организациям, желающим выстроить оба уровня вместе, мы рекомендуем также рассмотреть охват Trend Email Security: угроза, остановленная в почте, не порождает инцидента, который придётся расследовать в сети.
Каким требованиям KVKK и PCI DSS соответствует Deep Discovery?
Trend Deep Discovery NDR даёт прямое соответствие по двум пунктам: обнаружение вторжений и журналирование. В Руководстве KVKK по безопасности персональных данных (технические и организационные меры) «Системы обнаружения и предотвращения вторжений» и «Журналы регистрации» прямо перечислены среди технических мер, которые может принять оператор данных (Руководство KVKK по безопасности персональных данных). То же руководство отмечает, что мнение о возможности обеспечить полную безопасность одним продуктом кибербезопасности не всегда верно, и рекомендует применять многоуровневые и регулярно проверяемые меры.
Со стороны PCI DSS v4.0 связь ещё более явная. Требование 11.5.1 обязывает применять методы обнаружения и/или предотвращения вторжений для мониторинга всего трафика по периметру среды карточных данных (CDE) и в критических точках внутри CDE, а также поддерживать сигнатуры и базовые профили в актуальном состоянии; требование 11.5.1.1 с 31 марта 2025 года делает обязательным для поставщиков услуг обнаружение скрытых вредоносных каналов связи (PCI Security Standards Council, PCI DSS v4.0). Обнаружение скрытых каналов и командных серверов в Deep Discovery позиционируется именно как ответ на это требование.
В Турции в организациях финансового сектора, госсектора, здравоохранения и производства чаще всего мы сталкиваемся с вопросом, куда уходят данные. В организациях, которые не хотят, чтобы подозрительные образцы покидали корпоративную сеть, мы остаёмся в режиме локального анализа на самом устройстве и включаем облачную песочницу только с явного согласия организации. Срок хранения журналов, отчётность, которая может быть запрошена при проверке KVKK, и процедура реагирования на инциденты определяются совместно в рамках внедрения; это не пункты, добавляемые задним числом, а темы, согласуемые в первый день проекта.
Как ведётся проект Deep Discovery в Sora Yazılım?
В четыре этапа: обследование трафика, определение типоразмера, ввод в эксплуатацию и эксплуатация. Сначала мы выясняем, какие сегменты будут отслеживаться, каков пиковый объём трафика и какова существующая инфраструктура SPAN/TAP; затем определяем модель ёмкости, образ песочницы и точки размещения.
На этапе ввода в эксплуатацию золотой образ организации переносится в песочницу, в первую неделю проводится работа по снижению шума (тюнинг) и поток событий подключается к консоли XDR. Если требуются изменения в сетевой архитектуре, виртуализации или инфраструктуре мониторинга, та же проектная команда выполняет их в рамках наших услуг DevOps и инфраструктуры. На этапе эксплуатации предоставляются ежемесячная сводка обнаружений, обновления движков и сигнатур, обновления версий и поддержка реагирования на инциденты.
Sora Yazılım является авторизованным канальным партнёром Trend Micro; лицензирование, определение типоразмера, внедрение и соответствующая KVKK эксплуатация Deep Discovery ведутся из одних рук. Направление корпоративной безопасности производителя работает в 75 странах силами 6000 специалистов (Trend Micro Newsroom, 2026); цепочка поддержки и эскалации производителя работает через эту структуру.
Итог: Trend Deep Discovery NDR пассивно прослушивает сетевой трафик и выявляет в более чем 100 протоколах поведение целевых атак, бокового перемещения и утечки данных; с помощью песочницы на образах организации он вскрывает вредоносное ПО, ускользающее от стандартных сред анализа, и подключается к Vision One как сетевой сенсор. Давайте вместе определим, в каких сегментах вашей сети есть пробелы прозрачности. Поскольку модель ёмкости, конструкция песочницы и лицензионные позиции зависят от объёма отслеживаемого трафика и срока подписки, вместо стандартного прайс-листа мы готовим индивидуальное предложение под проект — запросите предложение, и наши инженеры изучат вашу сетевую топологию и вернутся с планом SPAN/TAP и рекомендацией по типоразмеру.