Trend Vision One XDR — корпоративная платформа безопасности Trend Micro (корпоративное подразделение с марта 2026 года именуется TrendAI™), которая собирает и коррелирует в едином слое данных телеметрию шести встроенных сенсоров безопасности: конечных точек, серверов, электронной почты, сети, облака и идентификации (Trend Micro Newsroom, 2025). Обнаружение и реагирование (XDR), управление рисками поверхности атаки (ASRM / Cyber Risk Exposure Management), автоматизация (SOAR) и услуга управляемого обнаружения и реагирования (MDR) работают в одной консоли; переключаться между отдельными интерфейсами продуктов не требуется.
Сила обнаружения платформы измеряется независимыми оценками: в раунде MITRE ATT&CK Evaluations, результаты которого были опубликованы в декабре 2024 года, Vision One достигла 100% аналитического покрытия на всех основных шагах атаки и 99% на всех подшагах (Trend Micro Newsroom, 2024). Компания Sora Yazılım как авторизованный канальный партнёр обеспечивает в Турции лицензирование этой платформы, её ввод в эксплуатацию, интеграцию с вашими действующими средами SIEM и SOC, а также эксплуатацию в соответствии с требованиями KVKK (турецкий закон о защите персональных данных).
Что такое Trend Vision One и какие источники телеметрии она объединяет в одной консоли?
Vision One — платформа XDR, которая вместо раздельного разбора оповещений от отдельных продуктов безопасности объединяет их «сырую» телеметрию в общей модели данных и представляет её в виде единой цепочки событий. Шесть встроенных сенсоров — конечные точки, серверы и рабочие нагрузки, электронная почта, сеть, облако, идентификация — питаются от собственных агентов Trend. Источники третьих сторон добавляются через слой Agentic SIEM: этот компонент, ставший доступным 1 августа 2025 года, с момента запуска поддерживает более 900 источников данных и обеспечивает хранение аналитических данных до 2 лет и архивных — до 7 лет (Trend Micro Newsroom, 2025).
Важная с операционной точки зрения деталь — срок подключения к платформе нового типа журналов. По заявлению производителя, сегодня этот срок составляет около трёх дней; цель — сократить его до трёх часов в течение 2026 года (Trend Micro Newsroom, 2025). На практике это означает, что для включения в корреляцию журналов нишевого приложения, используемого внутри организации, вам не нужно запускать отдельный проект разработки. Как только источник данных добавлен, тот же язык запросов, тот же workbench и те же правила автоматизации охватывают и его.
Почему отдельных консолей продуктов уже недостаточно?
Причина в том, что цепочки атак не остаются на одном уровне. Отчёт Verizon 2025 Data Breach Investigations Report изучил 12 195 подтверждённых нарушений из 139 стран; в 60% нарушений присутствует человеческий фактор, а в 44% фигурируют программы-вымогатели (Verizon 2025 DBIR). В том же отчёте указано, что эксплуатация уязвимостей как вектор первоначального доступа выросла на 34% и теперь составляет 20% нарушений. В Европе ENISA Threat Landscape 2025 проанализировал 4 875 инцидентов, направленных против ЕС в период с 1 июля 2024 по 30 июня 2025 года, и определил фишинг с показателем 60% как самый распространённый вектор первоначального доступа; за ним с 21,3% следует эксплуатация уязвимостей (ENISA Threat Landscape 2025).
Стоимостная сторона подтверждает эту картину: по данным отчёта IBM Cost of a Data Breach Report за 2025 год, средний глобальный жизненный цикл нарушения — время до обнаружения и локализации утечки — составляет 241 день, а средняя стоимость нарушения — 4,44 млн долларов США (IBM Newsroom, 2025). Если атака начинается с письма, запускает инструмент на конечной точке, повышает привилегии на уровне идентификации и выгружает данные с сервера, то раздельный просмотр этих четырёх шагов в четырёх консолях не сократит те самые 241 день. Именно эту проблему и пытается решить Vision One: связать шаги друг с другом и свести их к одному решению о реагировании.
Как Trend Vision One XDR позиционируется в независимых аналитических и технических оценках?
Короткий ответ: платформа занимает позиции Лидера в категориях как защиты конечных точек, так и управления поверхностью атаки, и показала результаты полного покрытия в оценках MITRE ATT&CK. Таблица ниже содержит только проверяемые результаты, опубликованные производителем или аналитиками.
| Оценка | Период | Результат |
|---|
| Gartner Magic Quadrant for Endpoint Protection Platforms | 2026 | 21-й раз подряд Лидер (Trend Micro Newsroom, 2026) |
| Gartner Critical Capabilities for EPP | 2026 | Наивысший балл среди всех производителей в двух из трёх сценариев использования (Trend Micro Newsroom, 2026) |
| Gartner Magic Quadrant for Endpoint Protection Platforms | 2025 | 20-й раз подряд Лидер; оценивался продукт Vision One Endpoint Security (Trend Micro Newsroom, 2025) |
| MITRE ATT&CK Evaluations | Декабрь 2024 | 100% аналитического покрытия на основных шагах, 99% на подшагах (Trend Micro Newsroom, 2024) |
| MITRE Engenuity ATT&CK Evaluations — Managed Services | 2024 | Обнаружены все 15 основных шагов атаки; 86% шагов проанализированы с возможностью принятия мер (Trend Micro Newsroom, 2024) |
| The Forrester Wave: Attack Surface Management Solutions | Q3 2024 | Лидер; в отчёте отмечено, что Vision One охватывает идентификацию, сети и широкий спектр устройств (Отчёт Forrester Wave ASM, 2024) |
| IDC MarketScape: Worldwide Exposure Management | 2025 | Vision One Cyber Risk Exposure Management отнесена к Лидерам (страница продукта TrendAI CREM, 2025) |
| IDC MarketScape: MDR for Midmarket | 2026 | Major Player (страница TrendAI Endpoint Security, 2026) |
В раунде управляемых сервисов MITRE оценивался именно тот MDR, который предоставляется через Vision One; сценарий имитировал тактики, техники и процедуры связанной с государством группы menuPass (APT10) и коллектива программ-вымогателей как услуги BlackCat/AlphV (Trend Micro Newsroom, 2024). В раунде декабря 2024 года было достигнуто 100% аналитическое покрытие на всех подшагах в Linux и macOS, а также на серверной платформе Windows/Linux; тот раунд включал атаки программ-вымогателей на Linux и macOS и атаки северокорейского происхождения, нацеленные на macOS (Trend Micro Newsroom, 2024). Производитель отмечает, что его продукты с 2020 года достигают 100% показателя обнаружения в MITRE Engenuity ATT&CK Evaluations.
Откуда берётся аналитика уязвимостей, стоящая за платформой?
Первое место среди источников, питающих контент обнаружения, занимает основанная в 2005 году программа Zero Day Initiative (ZDI). Сегодня ZDI работает с исследовательскими командами 14 глобальных центров изучения угроз и более чем 19 000 независимых исследователей; с 2007 года программа раскрыла более 15 000 уязвимостей, а по данным Omdia Research самостоятельно осуществила 73% всех глобальных раскрытий 2024 года (Zero Day Initiative, 2024). На соревновании Pwn2Own Ireland 2025 было выявлено 73 уникальные уязвимости нулевого дня, а участникам распределено в общей сложности 1 024 750 долларов США; производитель отмечает, что благодаря этим исследованиям он способен защищать заказчиков от эксплойтов нулевого дня в среднем на 71 день раньше, чем в среднем по отрасли (Trend Micro Newsroom, 2025).
Почему название бренда изменилось на TrendAI?
Корпоративное направление безопасности Trend Micro 23 марта 2026 года получило название TrendAI; головная компания сохранила наименование Trend Micro Incorporated (Trend Micro Newsroom, 2026). На официальных страницах название продукта теперь указывается как «TrendAI Vision One». Это изменение названия бренда; консоль, структура тенантов, баланс кредитов и действующие договоры не затрагиваются. В Турции всё семейство решений Trend Micro продолжает лицензироваться через ту же канальную структуру; видеть в документах и коммерческих предложениях оба названия одновременно — обычное дело.
Как связаны Apex One и Deep Security с Trend Vision One?
Vision One — платформа, а Apex One и Deep Security — сенсоры, передающие на неё телеметрию; это не альтернативы, а дополнения друг к другу. Защита конечных точек Apex One выполняет роль EPP и EDR на настольных и портативных компьютерах. Защита серверов и рабочих нагрузок Deep Security запускает на физических, виртуальных и облачных серверах восемь модулей защиты, описанных в официальной документации: Intrusion Prevention, Anti-Malware, Firewall, Web Reputation, Integrity Monitoring, Log Inspection, Application Control и Device Control (Deep Security 20 Help Center, 2024).
Без Vision One эти продукты работают в собственных консолях и справляются со своими задачами самостоятельно. С Vision One же одна и та же атака видна в единой цепочке — со стороны конечной точки, сервера и электронной почты, а решение о реагировании принимается из одного места. Таблица ниже сравнивает роли трёх продуктов.
| Критерий | Apex One | Deep Security | Trend Vision One |
|---|
| Охват | Пользовательские конечные точки | Физические, виртуальные и облачные серверные рабочие нагрузки | Шесть встроенных сенсоров и источники третьих сторон через Agentic SIEM |
| Основная функция | Защита конечных точек и EDR | Безопасность серверов, виртуальный патчинг, контроль целостности файлов | Корреляция XDR, управление рисками, автоматизация, управляемый сервис |
| Интерфейс управления | Собственная консоль управления | Deep Security Manager | Единая консоль платформы (workbench, поиск, Companion) |
| Примеры компонентов | Мониторинг поведения, контроль устройств, контроль приложений | Восемь модулей защиты (Trend, 2024) | Workbench, Search, Companion, Agentic SIEM, CREM |
| Развёртывание | Локально и SaaS | Локально и в облаке | SaaS, суверенное и частное облако, локальная, изолированная инсталляция (TrendAI, 2026) |
| Типовое обоснование покупки | Стандартизация конечных точек | Соответствие требованиям для серверов (PCI DSS 11.5.1 и 11.5.2) (PCI SSC) | Обнаружение, реагирование и управление киберрисками в масштабе организации |
Та же логика действует на уровнях сети и электронной почты. Решение сетевого обнаружения и реагирования Deep Discovery, отслеживая все сетевые порты и более 100 сетевых протоколов, охватывает как трафик «север — юг», так и «восток — запад» (спецификация Deep Discovery Inspector, 2024). Заказчики IPS нового поколения TippingPoint получают защиту от уязвимостей, найденных через ZDI, в среднем на 96 дней раньше выпуска исправления производителем (Omdia Research, 2025). На стороне Trend Email Security платформа в 2024 году обнаружила и заблокировала 57 миллионов почтовых угроз высокого риска — это на 27% больше, чем 45 миллионов в 2023 году (Trend 2025 Cyber Risk Report). Каждый из этих сенсоров можно приобрести отдельно; Vision One — слой, объединяющий их в общей цепочке событий.
Что ИИ-ассистент Companion и Agentic SIEM дают команде SOC?
Companion — встроенный в консоль генеративный ИИ-ассистент: он резюмирует оповещения на естественном языке, разъясняет сложные командные строки и скрипты, формирует запросы и предлагает шаги реагирования. Согласно объявлению производителя о запуске, Companion способен ускорить реагирование на инциденты на 30%, экономить до двух часов на каждый отчёт об инциденте и сокращать время на ручную оценку рисков и исследование угроз на 50% и более (Trend Micro Newsroom, 2023).
Практический смысл таков: работы, на которые аналитики первой и второй линии тратят больше всего времени — расшифровать обфусцированную команду PowerShell, найти, какой технике MITRE ATT&CK соответствует оповещение, написать сводку инцидента для руководства, — ассистент выдаёт в виде первого черновика. Окончательное решение остаётся за аналитиком; ассистент — не инстанция утверждения, а слой подготовки. Задавать вопросы можно на турецком языке, однако технические отчёты формируются преимущественно на английском. Для команд, желающих распространить в организации рабочие процессы с поддержкой ИИ, наша услуга консалтинга по искусственному интеллекту и LLM используется для привязки результатов Companion к корпоративным процессам отчётности и согласования.
Заменит ли Agentic SIEM наши текущие инвестиции в SIEM?
Зависит от ситуации. Agentic SIEM — компонент, добавляющий в слой данных Vision One сторонние источники журналов и обрабатывающий их в том же движке, что и корреляция XDR; поддержка более 900 источников данных вместе с хранением аналитических данных 2 года и архивных 7 лет приближают его к охвату классического SIEM (Trend Micro Newsroom, 2025). Однако если в вашей организации давно эксплуатируется зрелая инсталляция Splunk, Microsoft Sentinel или QRadar с собственными правилами корреляции и отчётами соответствия, распространённый подход — позиционировать Vision One как источник, поставляющий в этот SIEM высококачественные события. Какая модель правильна, определяют объём ваших журналов, обязательства по хранению и действующие лицензионные договоры; это решение мы принимаем совместно в начале проекта.
Что измеряет управление рисками поверхности атаки (CREM) и как снизить оценку риска?
Cyber Risk Exposure Management (CREM) — продолжение того, что на платформе называлось ASRM — объединяет инвентарь активов, данные об уязвимостях, ошибки конфигурации и риски идентификации и формирует для организации постоянно обновляемую оценку риска. Этот модуль отнесён к Лидерам в оценке IDC MarketScape: Worldwide Exposure Management (TrendAI, 2025); возможности платформы по управлению поверхностью атаки были оценены как лидерские в отчёте The Forrester Wave: Attack Surface Management Solutions, Q3 2024, где отмечено, что они охватывают идентификацию, сети и широкий спектр устройств (Отчёт Forrester Wave ASM, 2024).
Чтобы оценка риска была осмысленной, нужна база для сравнения. В измерении Cyber Risk Index, рассчитываемом по собственной телеметрии Trend, среднее значение организаций за 2024 год опустилось до 38,4 по шкале 0–100, то есть в диапазон «средний риск»; в течение года индекс снизился с 42,5 в феврале до 36,3 в декабре, показав улучшение на 6,2 пункта (Trend 2025 Cyber Risk Report). Сравнение собственной оценки с этим средним даёт конкретную отправную точку для приоритизации бюджета: если вы заметно выше среднего, проблема, скорее всего, не в нехватке продуктов, а в незакрытых базовых пунктах гигиены.
И действительно, значительная часть действий, снижающих оценку риска, требует не нового продукта безопасности, а инфраструктурной дисциплины: непропатченные серверы, открытые в интернет порты управления, бесхозные сервисные учётные записи, просроченные сертификаты, административные учётные записи без многофакторной аутентификации. На этой стороне мы с помощью наших услуг DevOps и инфраструктуры привязываем результаты CREM к автоматизации обновлений, конфигураций и доступа; так список из отчёта превращается в устойчивое улучшение. Для систем, которые нельзя пропатчить, подключается виртуальный патчинг: модуль Intrusion Prevention в Deep Security экранирует известные уязвимости на уровне правил до момента установки исправления (Deep Security 20 Help Center, 2024).
Как работают лицензирование, развёртывание и управляемые сервисы Trend Vision One?
Что такое кредитное лицензирование Flex?
Vision One лицензируется по кредитной модели под названием Flex. Кредиты приобретаются на определённый период, активируются для конкретного решения и списываются ежемесячно по фактическому потреблению; неиспользованные кредиты в течение срока договора можно перенести на другое решение, и управлять отдельным лицензионным ключом для каждого продукта не требуется. Модель делает доступными более 30 решений Vision One в рамках одной договорной позиции (TrendAI Flex Licensing).
Практическая польза этой модели в том, что потребность может меняться в течение года. Организация, начавшая пилот с упором на конечные точки, спустя полгода может сместить акцент на почтовый или облачный сенсор; баланс кредитов допускает такой переход и не требует запускать новую закупочную процедуру. Удельная цена кредита зависит от размера организации, срока договора и выбранного состава решений; поэтому вместо прайс-листа мы готовим прогноз потребления кредитов и индивидуальное предложение, отталкиваясь от вашей инвентаризации.
Vision One работает только в облаке?
Нет. Часто встречающееся в поле утверждение «Vision One — только SaaS» больше не соответствует действительности. Платформу можно эксплуатировать как в облаке, управляемом TrendAI, так и разместить в собственном частном облаке организации, в её собственном дата-центре и в изолированных средах без внешних подключений (TrendAI Deployment Options, 2026).
| Вариант развёртывания | Содержание | Типовое обоснование выбора |
|---|
| SaaS | Публичное облако, эксплуатируемое TrendAI или авторизованным партнёром; включая опцию GovCloud | Самый быстрый ввод в эксплуатацию, минимальная эксплуатационная нагрузка |
| Суверенное и частное облако | Установка в частном облаке организации (AWS, Azure или Google Cloud) | Суверенитет данных; сохранение управления ключами и аудита у организации (TrendAI, 2026) |
| Локальная установка (on-premises) | Установка в собственном дата-центре организации в рамках того же суверенного развёртывания | Требование законодательства или внутренней политики о хранении данных в дата-центре организации |
| Изолированная (air-gapped) или офлайн | Полностью обособленная инсталляция без внешних подключений | Критическая инфраструктура, оборона и закрытые от внешней сети производственные (OT) среды |
| Модель поставщика услуг | Мультитенантное размещение и предоставление авторизованным поставщиком услуг | Аутсорсинг операций безопасности и услуга MSSP |
При суверенном и частном облачном развёртывании все данные, метаданные и операции остаются в пределах суверенной границы организации; управление ключами, процессы аудита и операционный контроль остаются у заказчика (TrendAI Sovereign and Private Cloud, 2026). Для организаций со строгой политикой в отношении размещения данных это означает устранение главного препятствия, из-за которого Vision One ранее отсеивалась.
Кому подходит Service One (MDR)?
Короткий ответ: организациям, которые не могут содержать штат аналитиков для круглосуточных дежурств, но ожидают обнаружения и реагирования корпоративного уровня. Service One — услуга управляемого обнаружения и реагирования, предоставляемая через платформу Vision One. Именно она оценивалась в раунде управляемых сервисов MITRE Engenuity ATT&CK Evaluations: были обнаружены все 15 основных шагов атаки, причём 86% этих шагов были проанализированы с возможностью принятия мер (Trend Micro Newsroom, 2024). Производитель также отмечает, что был назван «Major Player» в оценке 2026 IDC MarketScape for MDR for Midmarket (TrendAI, 2026).
В Турции мы ведём эту услугу в два уровня: глобальная команда MDR берёт на себя непрерывный мониторинг и поиск угроз, а Sora Yazılım в местные рабочие часы выполняет ввод в эксплуатацию, изменение политик, анализ первопричин после инцидента и внутрикорпоративную отчётность. В организациях, создающих собственный центр операций безопасности, модель переворачивается: платформа и право принятия решений остаются у вас, а мы обеспечиваем ввод в эксплуатацию, масштабирование и периодические проверки состояния.
Что Vision One даёт в Турции с точки зрения соответствия KVKK и PCI DSS?
Статья 12 закона № 6698 о защите персональных данных (KVKK — турецкий закон о защите персональных данных) обязывает оператора данных «принимать все необходимые технические и административные меры для обеспечения надлежащего уровня безопасности» с целью предотвращения незаконной обработки персональных данных, предотвращения незаконного доступа к ним и обеспечения их сохранности (KVKK, обязанности по обеспечению безопасности данных). Руководство ведомства по безопасности персональных данных прямо перечисляет системы обнаружения и предотвращения вторжений, журналы регистрации, межсетевые экраны и актуальные антивирусные системы среди технических мер, которые могут быть приняты (Руководство KVKK по безопасности персональных данных).
То же руководство рекомендует применять эшелонированные и регулярно проверяемые дополняющие меры, отмечая, что «мнение о том, что полная безопасность может быть обеспечена использованием единственного продукта кибербезопасности, не всегда верно» (Руководство KVKK). Ценность Vision One для соответствия именно в этом: платформа не заменяет эшелонированные меры, а собирает их в единую проверяемую цепочку записей. Для проверок, требующих длительного хранения, можно использовать архивный слой Agentic SIEM, а для организаций с требованием размещения данных — вариант суверенного облака или локального развёртывания.
В организациях, обрабатывающих карточные данные, напрямую вступает в силу рамка PCI DSS v4.0. Требование 11.5.1 обязывает применять методы обнаружения и/или предотвращения вторжений для мониторинга всего трафика по периметру среды карточных данных и в критических точках внутри неё, а также поддерживать сигнатуры в актуальном состоянии; требование 11.5.2 предписывает внедрить механизм обнаружения изменений, такой как контроль целостности файлов, и выполнять сравнение критических файлов не реже одного раза в неделю. Требование 6.3.3 дополнительно требует устанавливать критические обновления безопасности и обновления высокой значимости в течение одного месяца с момента их выпуска (PCI DSS v4.0 SAQ D for Service Providers). У первых двух требований есть прямое продуктовое соответствие: для 11.5.1 — TippingPoint или модуль Intrusion Prevention в Deep Security, для 11.5.2 — модуль Integrity Monitoring. Соответствием требованию 6.3.3 является само обновление; виртуальный патчинг — дополняющий контроль, снижающий риск до установки исправления, но он не заменяет требование. PCI SSC не одобряет заранее ни одну технологию в качестве компенсирующего контроля — применение компенсирующего контроля требует документированного технического или бизнес-ограничения и оценки QSA. Vision One собирает результаты этих контролей в едином слое отчётности.
По мере уменьшения масштаба организации уравнение меняется. Для предприятий с десятками и сотнями пользователей без отдельной команды безопасности более подходящей отправной точкой может быть Worry-Free Business Security; выбор в пользу внедрения Vision One обычно становится осмысленным тогда, когда появляются многофилиальная структура, регулируемая отрасль или цель построить внутренние операции безопасности.
Кратко: Trend Vision One XDR — платформа безопасности, которая объединяет телеметрию шести встроенных сенсоров в едином слое данных, снижает нагрузку на аналитиков с помощью ИИ-ассистента Companion и Agentic SIEM, непрерывно оценивает поверхность атаки через CREM и лицензируется по кредитной модели Flex. Варианты развёртывания — от SaaS до изолированной (air-gapped) инсталляции — делают её применимой и для организаций с требованием размещения данных. Она не заменяет Apex One и Deep Security; она объединяет их в единой цепочке событий.
Компания Sora Yazılım как авторизованный канальный партнёр Trend Micro ведёт из одних рук инвентаризацию, расчёт кредитов, пилотное развёртывание, интеграцию с SIEM и службой каталогов, проектирование политик в соответствии с требованиями KVKK, обучение аналитиков и поддержку при реагировании на инциденты. Поделитесь описью ваших конечных точек, серверов и почтовой среды — и мы подготовим предложение с объёмом работ, прогнозом кредитов и графиком ввода в эксплуатацию: запросите коммерческое предложение.