Trend Deep Security (корпоративное бизнес-подразделение производителя с 23 марта 2026 года носит имя TrendAI™; название продукта Deep Security не изменилось) — это платформа защиты рабочих нагрузок гибридного облака, которая одним агентом и одной консолью закрывает физические серверы, виртуальные машины на VMware и Hyper-V, а также облачные нагрузки в AWS, Azure и Google Cloud. Платформа объединяет специфические для серверов средства контроля: хостовую систему предотвращения вторжений (IPS), виртуальные патчи, мониторинг целостности файлов (FIM) и инспекцию журналов. Её задача — не допустить эксплуатации сервера в том окне, которое остаётся открытым до момента установки обновления.
Это окно представляет собой измеримый риск. По данным отчёта Verizon о расследовании утечек данных за 2025 год, эксплуатация уязвимостей как вектор первоначального доступа за год выросла на 34% и теперь фигурирует в 20% утечек; тот же отчёт показывает, что лишь около 54% уязвимостей на периферийных устройствах были полностью устранены, причём медианный срок такой работы составил 32 дня (Verizon DBIR, 2025). Хотя это измерение относится к периферийным устройствам, на серверной стороне механизм тот же: задержка между публикацией патча и его фактической установкой — это и есть рабочее время атакующего. Deep Security в этом интервале не закрывает саму уязвимость, но закрывает путь её эксплуатации.
Какие модули защиты входят в Trend Deep Security?
Официальная документация Deep Security 20 описывает восемь модулей защиты: Intrusion Prevention, Anti-Malware, Firewall, Web Reputation, Integrity Monitoring, Log Inspection, Application Control и Device Control (Deep Security 20 Help Center, 2024). Все модули работают на базе одного и того же агента; какой модуль будет активен на каком сервере, определяется на уровне политики. Благодаря этому веб-сервер и сервер баз данных управляются из одной консоли, но независимыми друг от друга наборами правил.
- Intrusion Prevention (хостовый IPS): экранирует известные уязвимости правилами до тех пор, пока не будет установлен патч производителя. Официальная документация прямо называет эту функцию виртуальными патчами (virtual patching).
- Anti-Malware: обнаруживает вредоносное ПО на сервере на основе сигнатур, поведенческого анализа и машинного обучения.
- Firewall: обеспечивает фильтрацию пакетов с отслеживанием состояния (stateful) на уровне сервера; изолирует рабочую нагрузку независимо от сетевого сегмента, в котором она размещена.
- Web Reputation: проверяет репутацию исходящих с сервера соединений; затрудняет выход трафика командных серверов наружу.
- Integrity Monitoring (FIM): отслеживает и сигнализирует обо всех санкционированных и несанкционированных изменениях в файлах, каталогах, реестре и службах.
- Log Inspection: собирает и анализирует системные журналы, формируя доказательства для аудита по PCI DSS или внутренним требованиям организации.
- Application Control: составляет инвентарь исполняемых файлов на сервере и блокирует запуск неразрешённого ПО.
- Device Control: ограничивает подключаемые к серверам съёмные носители и периферийные устройства.
На практике это разделение важно: мониторинг целостности и инспекция журналов производят доказательства для аудита, которые классический серверный антивирус создать не в состоянии. Согласно официальной документации, Integrity Monitoring фиксирует не только изменения, инициированные злоумышленником, но и санкционированные изменения. Благодаря этому процесс управления изменениями и телеметрия безопасности сопоставляются на одном и том же наборе записей: незапланированное вмешательство обнаруживается в тот момент, когда оно не совпадает с записями о плановом обслуживании.
Что такое виртуальные патчи и заменяют ли они настоящее обновление?
Нет — виртуальные патчи не заменяют обновление, они делают график установки патчей выполнимым. Модуль предотвращения вторжений блокирует на уровне правил сетевой шаблон или путь вызова, через который эксплуатируется уязвимость; сама уязвимость на сервере остаётся, но становится неэксплуатируемой. Для систем, которым невозможно выделить окно простоя, для серверов, которые нельзя обновить из-за требований совместимости приложений, и для операционных систем, снятых с поддержки, это чаще всего единственный применимый технический контроль.
Бизнес-обоснование приходит непосредственно из нормативных требований. Требование 6.3.3 стандарта PCI DSS v4.0 обязывает устанавливать критические и высокоприоритетные обновления безопасности в течение одного месяца с момента их публикации (PCI Security Standards Council, 2022). Для организаций, которые не укладываются в месячное окно одними лишь процедурами управления изменениями, виртуальные патчи становятся промежуточным контролем, снижающим риск в этом окне до приемлемого уровня.
Источником аналитики, стоящей за набором правил, служит программа Zero Day Initiative (ZDI) компании Trend. ZDI сообщает, что с 2007 года скоординированно раскрыла более 15 000 уязвимостей; вклад в программу вносят исследовательские команды 14 глобальных центров изучения угроз и более 19 000 независимых исследователей (Zero Day Initiative, 2026). Согласно исследованию Omdia «Quantifying the Public Vulnerability Market: 2025 Edition», в 2024 календарном году Trend в одиночку сообщила о 73% всех раскрытых в мире уязвимостей (Zero Day Initiative / Omdia Research, данные за 2024 год).
Критическая деталь заключена в политике раскрытия ZDI: политика даёт производителю стандартный срок в 120 дней на выпуск патча, но при этом прямо указывает, что защитные фильтры могут распространяться среди клиентов Trend одновременно с уведомлением производителя (ZDI Disclosure Policy, 2026). Именно это служит официальным основанием для того, что виртуальные патчи вступают в действие раньше патча производителя. Благодаря той же цепочке аналитики клиенты сетевого IPS TippingPoint, согласно официальной спецификации, по более чем 1211 уязвимостям, опубликованным в 2023 году, получали защиту в среднем на 96 дней раньше выхода патча производителя (спецификация TippingPoint TXE Series, 2025).
Значение этого опережения измерено и со стороны программ-вымогателей. Согласно отчёту Trend 2025 Cyber Risk Report, с 2020 года в атаках программ-вымогателей было использовано 59 уязвимостей нулевого дня; до 2020 года применение групп вымогателей уязвимостей нулевого дня было крайне редким явлением (Trend 2025 Cyber Risk Report). Проникновение эксплуатации нулевого дня в экономику программ-вымогателей превращает срабатывание защиты раньше патча производителя из необязательного улучшения в базовое требование.
В каких средах виртуализации и облачных платформах работает Deep Security?
Deep Security работает как с агентом, так и — при определённых условиях — без агента. В среде VMware NSX при использовании Deep Security Virtual Appliance модули защиты от вредоносного ПО, мониторинга целостности, межсетевого экрана, предотвращения вторжений и репутации веб-ресурсов могут работать без агента (agentless); в более старой среде vShield безагентный охват ограничен только защитой от вредоносного ПО и мониторингом целостности (Deep Security 20 Help Center, 2024). В центрах обработки данных с высокой плотностью виртуальных машин это единственный способ обеспечить защиту без установки агента на каждую ВМ; кроме того, для короткоживущих машин, создаваемых из шаблона, снимается нагрузка по управлению жизненным циклом агента.
В облаке Deep Security Agent может устанавливаться с полной поддержкой на поддерживаемые платформы, работающие в Amazon AWS, Google Cloud Platform и Microsoft Azure (Deep Security Agent platforms, 2024). Управление инвентарём автоматизируется коннекторами: при добавлении учётной записи AWS в Deep Security Manager в консоль импортируются все экземпляры EC2 и WorkSpaces, при добавлении учётной записи GCP — все экземпляры виртуальных машин GCP; коннектор Azure синхронизирует инвентарь ВМ каждые 10 минут (Deep Security 20 Help Center, 2024). В средах с автоматическим масштабированием именно этот механизм гарантирует, что вновь поднятый сервер не останется без политики.
Что касается контейнеров, мы не преподносим охват шире, чем он есть. Официальная документация по совместимости агента описывает поддержку Docker-хостов и контейнеров в дистрибутивах Linux. Защита Kubernetes на уровне кластера — сканирование образов в реестре, admission control, политики на уровне pod — в актуальной документации Deep Security 20 LTS не заявлена, поэтому мы позиционируем этот охват как отдельный компонент — модуль безопасности контейнеров на стороне платформы Trend Vision One. Если у вас есть архитектура, работающая на EKS, AKS или GKE, мы письменно фиксируем границы охвата в начале проекта.
| Среда | Форма развёртывания | Охватываемые модули | Примечание |
|---|
| Физический сервер | С агентом | Все восемь модулей (в зависимости от лицензии) | Windows Server и дистрибутивы Linux |
| VMware NSX | Без агента (Virtual Appliance) | Защита от вредоносного ПО, мониторинг целостности, межсетевой экран, предотвращение вторжений, репутация веб-ресурсов | Агент внутрь виртуальной машины не устанавливается |
| VMware vShield | Без агента | Защита от вредоносного ПО, мониторинг целостности | Охват ограничен; для остальных модулей нужен агент |
| AWS / Azure / GCP | С агентом | Все восемь модулей (в зависимости от лицензии) | Импорт инвентаря через коннектор облачной учётной записи; в Azure синхронизация каждые 10 минут |
| Docker-хост (Linux) | С агентом | Защита на уровне хоста | Защита Kubernetes на уровне кластера оценивается отдельно |
Что даёт Deep Security при аудитах PCI DSS и KVKK?
Ценность Deep Security для соответствия требованиям состоит не в закрытии одного пункта, а в том, что для нескольких требований одновременно формируются и технический контроль, и проверяемые доказательства. Требование 11.5.1 стандарта PCI DSS v4.0 обязывает средствами обнаружения и/или предотвращения вторжений отслеживать весь трафик на периметре среды данных держателей карт (CDE) и в критических точках внутри неё, а также поддерживать сигнатуры и базовые наборы в актуальном состоянии; требование 11.5.1.1 с 31 марта 2025 года сделало обязательным для поставщиков услуг обнаружение скрытых вредоносных каналов связи. Требование 11.5.2 предписывает внедрить механизм обнаружения изменений, такой как мониторинг целостности файлов, и выполнять сравнение критических файлов не реже одного раза в неделю (PCI Security Standards Council, 2022).
Следует исправить и часто встречающееся заблуждение: виртуальные патчи не являются «одобренным компенсирующим контролем» в PCI DSS. PCI SSC ни в одном из своих документов не одобряет конкретную технологию в качестве компенсирующего контроля; Приложение B стандарта лишь указывает, что к этому пути могут прибегнуть только организации с законным и документально подтверждённым техническим или бизнес-ограничением, заполнив Рабочий лист компенсирующих контролей (CCW), причём решение о принятии целиком зависит от оценки QSA. Правильная рамка такова: предотвращение вторжений уже само по себе является прямым требованием 11.5.1, а мониторинг целостности файлов — требования 11.5.2. Обсуждение компенсирующего контроля возникает только тогда, когда не удаётся выдержать месячное окно установки патчей по пункту 6.3.3, и в этом случае обоснование обязана задокументировать сама организация.
| Требование PCI DSS v4.0 | Что требуется | Соответствие в Deep Security |
|---|
| 6.3.3 | Установка критических и высокоприоритетных патчей в течение месяца после выпуска | Intrusion Prevention — виртуальные патчи делают окно управляемым, но не заменяют обновление |
| 11.5.1 | Мониторинг трафика средствами IDS/IPS на периметре CDE и в критических точках, актуальность сигнатур | Intrusion Prevention + Firewall (на уровне хоста) |
| 11.5.1.1 (31.03.2025) | Обнаружение скрытых вредоносных каналов связи у поставщиков услуг | Intrusion Prevention + Web Reputation; на сетевом уровне дополняется Deep Discovery |
| 11.5.2 | Механизм обнаружения изменений, сравнение критических файлов не реже раза в неделю | Integrity Monitoring (FIM) |
| Потребность в доказательствах для аудита | Сбор, хранение и анализ журналов | Log Inspection — формирует доказательства для аудита по PCI DSS или внутренним требованиям |
В части KVKK (закон Турции № 6698 о защите персональных данных) основанием служит статья 12 этого закона: оператор персональных данных обязан принимать любые технические и организационные меры, направленные на обеспечение надлежащего уровня безопасности, чтобы предотвратить неправомерную обработку персональных данных и неправомерный доступ к ним, а также обеспечить их сохранность (KVKK, 2016). В Сводной таблице технических мер 4.1 Руководства по безопасности персональных данных турецкого регулятора прямо перечислены системы обнаружения и предотвращения вторжений, журналы событий, межсетевые экраны и актуальные антивирусные системы; то же руководство относит управление патчами и обновление программного обеспечения к необходимым элементам закрытия возможных уязвимостей (Руководство KVKK по безопасности персональных данных). Именно эти пункты Deep Security закрывает на серверном уровне.
Руководство также рекомендует многоуровневые и регулярно проверяемые дополняющие меры, отмечая, что «мнение о том, что полная безопасность может быть обеспечена использованием одного-единственного продукта кибербезопасности, верно не всегда». Поэтому мы позиционируем Deep Security не в одиночку, а вместе с уровнями защиты конечных точек, сети и электронной почты — в составе всего семейства решений Trend Micro. Схожее регуляторное давление наблюдается и в Европе: по данным ENISA Threat Landscape 2025, 53,7% проанализированных в ЕС инцидентов затрагивают ключевые организации, подпадающие под Директиву NIS2, а наиболее атакуемым сектором с долей 38,2% является государственное управление (ENISA, 2025).
В чём разница между Deep Security, Apex One и TippingPoint?
Все три защищают разные уровни и не заменяют друг друга. Deep Security работает на уровне серверов и рабочих нагрузок, защита конечных точек Apex One — на уровне пользовательских устройств, а TippingPoint — в сетевом сегменте, в разрыв трафика (inline). Типичная проблема использования агента для конечных точек на серверах в том, что специфические для серверов средства контроля — мониторинг целостности, инспекция журналов, серверный межсетевой экран и виртуальные патчи — остаются незакрытыми; Deep Security заполняет именно этот пробел.
| Критерий | Deep Security | Apex One | TippingPoint |
|---|
| Защищаемый актив | Серверы и рабочие нагрузки (физические, виртуальные, облачные) | Пользовательские конечные точки | Сетевой сегмент и трафик |
| Размещение | Агент на хосте или безагентный режим в NSX | Агент на хосте | Оборудование в разрыв сети |
| Виртуальные патчи | Правила хостового IPS | Модуль защиты от уязвимостей на конечной точке | Фильтры Digital Vaccine |
| Формируемые доказательства соответствия | FIM и инспекция журналов (11.5.2 и аудиторский след) | Журналы событий конечных точек | Журналы IPS сетевого уровня (11.5.1) |
| Типичное обоснование | Необновляемый сервер, аудит соответствия, гибридное облако | Пользовательское устройство, потребность в EDR | Устройства без возможности установки агента, защита сегмента |
Если нужна глубокая видимость на сетевом уровне, архитектура дополняется сетевым обнаружением и песочницей Deep Discovery; в организациях, где периметровый межсетевой экран построен на решении другого производителя, возможен дизайн, работающий совместно с уже установленным экраном. Размещение Deep Security на хосте позволяет фиксировать и внутрисерверные события в трафике «восток — запад», которые сетевое устройство не видит: в зашифрованном внутреннем трафике эта разница становится решающей.
Как Deep Security объединяется с Trend Vision One XDR?
Deep Security может работать автономно, со своей собственной консолью, однако его ценность возрастает, когда телеметрия передаётся в корреляцию XDR. Trend Vision One располагает шестью нативными сенсорами безопасности: конечные точки, облако, электронная почта, сеть, серверы и учётные записи (Trend Micro Newsroom, 2025). Благодаря серверному сенсору переход цепочки, начавшейся с фишингового письма, с конечной точки на сервер виден на едином графе инцидента. В противном случае блокировка IPS на сервере и подозрительный процесс на конечной точке остаются двумя разными оповещениями, которые анализируются по отдельности и чаще всего не связываются между собой.
Что касается журналов, компонент Agentic SIEM в составе Vision One стал доступен 1 августа 2025 года, поддерживает более 900 источников данных и предлагает хранение аналитических данных до 2 лет и архивных — до 7 лет (Trend Micro Newsroom, 2025). В организациях, обязанных хранить доказательства для аудита длительное время, решение о том, куда будут записываться результаты инспекции журналов Deep Security — в собственную SIEM организации или на сторону Vision One, — должно приниматься как архитектурное решение в начале проекта. Ещё одно обоснование для ведения независимого аудиторского следа на серверном уровне — риск цепочки поставок: по данным Verizon 2025 DBIR, доля утечек с участием третьих сторон за год удвоилась, поднявшись с 15% до 30% (Verizon DBIR, 2025). То, что изменения, внесённые внешним подрядчиком при обслуживании или поддержке сервера, отражаются в записях мониторинга целостности и инспекции журналов, служит основой для расследования после инцидента.
Как устроено лицензирование Trend Deep Security и где его приобрести?
Лицензирование строится исходя из количества защищаемых серверов и рабочих нагрузок, набора активируемых модулей и срока договора. Локальная установка Deep Security и облачная подписка Workload Security предлагаются по разным коммерческим моделям. Цены на этой странице мы не публикуем: корректная цифра появляется только после уточнения инвентаря (физические серверы, виртуальные машины, облачные экземпляры), объёма модулей и уровня поддержки. Давайте вместе составим инвентарь вашей среды — запросите коммерческое предложение: цифра, названная без замеров, вводит в заблуждение.
Sora Yazılım как авторизованный канальный партнёр Trend Micro предоставляет лицензирование, внедрение, управление с соблюдением требований KVKK и реагирование на инциденты в одном пакете. Глобальная сервисная мощность производителя опирается на 6000 специалистов TrendAI в 75 странах (Trend Micro Newsroom, 2026). Поскольку наименования продуктов были обновлены в ходе смены бренда в марте 2026 года, мы письменно подтверждаем в договорах, какой SKU какой модуль охватывает; объём модулей не должен становиться сюрпризом задним числом.
Как проходит процесс внедрения?
Мы ведём процесс в четыре шага. На первом шаге составляются инвентарь и границы охвата: какие серверы находятся в среде данных держателей карт, на каких работают снятые с поддержки операционные системы, какие невозможно обновить из-за сертификации приложений. На втором шаге в ограниченной пилотной группе устанавливается агент, а правила IPS сначала запускаются только в режиме обнаружения; ни одно правило не переводится в режим блокировки, пока не подтверждено, что оно не даёт ложных срабатываний на реальном трафике. На третьем шаге наборы политик разделяются по ролям серверов. На четвёртом шаге результаты инспекции журналов направляются в SIEM, а отчётность для аудита автоматизируется.
В облачных и гибридных архитектурах мы выполняем внедрение с автоматизацией в рамках наших услуг DevOps и инфраструктуры: установка агента встраивается в образ машины или в инструменты управления конфигурацией, благодаря чему в группах автомасштабирования вновь поднятый сервер не остаётся без политики. В проектах, требующих обновления оборудования, мы движемся вместе с планированием мощностей на стороне серверных решений HP. Чтобы усилить сторону восстановления в сценарии с программой-вымогателем, мы предлагаем интегрированный план с резервным копированием Acronis Cyber Protect; уровень защиты и уровень восстановления должны тестироваться по отдельности.
Резюме: Trend Deep Security делает окно установки патчей управляемым за счёт хостового IPS и виртуальных патчей на серверных рабочих нагрузках, формирует доказательства для аудитов PCI DSS и KVKK с помощью мониторинга целостности файлов и инспекции журналов, а также применяет одну и ту же логику политик безагентно в VMware NSX и с агентом в AWS/Azure/GCP. Давайте вместе оценим ваш серверный инвентарь, объём требований соответствия и системы, которые невозможно обновить, и составим план охвата и лицензирования по модулям: запросите предложение через форму обратной связи, а наша техническая команда начнёт с инвентаризации.