Как выбрать антивирус для 500 компьютеров
Сравниваем антивирус для 500 компьютеров: управление, отчеты для проверок, нагрузку и полную стоимость Kaspersky и Microsoft за три года.

Для парка из 500 компьютеров бесплатного выбора между Kaspersky и Microsoft Defender не существует. В Windows уже есть антивирусный движок, но организации нужны еще политики, контроль их применения, журнал действий, расследование срабатываний и доказательства для проверки. Именно этот управленческий слой обычно меняет итоговую цену и трудозатраты сильнее, чем разница между агентами на рабочем месте.
Если все 500 машин работают под актуальной Windows, уже управляются через Microsoft Intune или Configuration Manager, а нужные лицензии Microsoft куплены для других задач, Defender часто дает меньшую стоимость владения. Если парк смешанный, часть машин редко бывает в корпоративной сети, отчетность должна храниться под прямым контролем компании, а команда привыкла вести защиту из одной специализированной консоли, Kaspersky часто оказывается предсказуемее. Решение надо принимать не по лабораторному проценту обнаружения и не по цене одной лицензии, а по одинаковому объему защиты на три года.
Слово «Defender» скрывает три разных предложения
Сравнение имеет смысл только после того, как заказчик назвал конкретные редакции и функции. Microsoft Defender Antivirus встроен в Windows 10 и Windows 11 и может получать настройки через групповые политики, PowerShell, Configuration Manager, Intune или управление параметрами безопасности Defender for Endpoint. Это антивирусный компонент, а не автоматически готовая служба безопасности для 500 рабочих мест.
Microsoft Defender for Endpoint добавляет облачный портал, расширенное обнаружение и реагирование, сведения об устройствах и централизованное расследование. У него есть планы с разным набором функций. Microsoft Defender for Business для такого конкурса обычно не подходит: документация Microsoft ограничивает его организациями до 300 пользователей. Лицензии Defender for Endpoint Plan 1 и Plan 2 также не включают серверы, для них Microsoft требует отдельное право, например Defender for Endpoint Server или один из планов Defender for Servers.
Со стороны Kaspersky сопоставимым предложением будет не домашний антивирус, а корпоративная лицензия Kaspersky Endpoint Security вместе с Kaspersky Security Center и теми дополнительными функциями, которые реально входят в выбранную редакцию. Security Center раздает политики по группам устройств, запускает задачи, собирает события и формирует отчеты. Состав лицензии надо закрепить в спецификации: базовая защита, EDR, контроль устройств, шифрование и управление уязвимостями не должны молча считаться одним и тем же пакетом.
Отдельно решите, что организация называет защитой. Антивирус останавливает известные и подозрительные объекты в момент обращения. EDR сохраняет более широкий контекст действий, связывает события и дает оператору средства расследования и ответа. Управление уязвимостями ищет слабые версии и конфигурации, но не устанавливает автоматически все исправления без отдельного процесса. Поставщики объединяют эти функции в пакеты по-разному, поэтому сравнение названий редакций ничего не доказывает.
Не включайте в обязательный объем функции, которыми никто не будет пользоваться. Если в компании нет дежурной команды, способной разбирать поведенческие предупреждения, дорогая EDR-телеметрия легко превращается в непросмотренную очередь. Тогда договор с внешней службой мониторинга или выделенные внутренние часы относятся к варианту так же прямо, как лицензия. И наоборот, организация с SOC не должна сравнивать полноценный EDR с локальным антивирусом только потому, что оба блокируют тестовый файл.
В закупочной таблице полезно разделить четыре слоя:
- антивирус и предотвращение угроз на рабочем месте;
- централизованная конфигурация и контроль состояния;
- расследование и реагирование после срабатывания;
- хранение событий и выпуск доказательств для аудита.
Если поставщик поставил галочку «есть» напротив строки «централизованное управление», попросите назвать лицензию, консоль и источник данных для отчета. Групповая политика может задать параметры Defender, но сама по себе не дает оперативной очереди инцидентов. Локальная консоль Kaspersky на компьютере тоже не заменяет Security Center. Ошибка в классе продукта рождает красивую, но бесполезную разницу в цене.
Централизованное управление проверяется на исключениях
Хорошая консоль не та, где можно создать политику, а та, где администратор видит фактическое состояние каждой машины и источник отклонения. На 500 устройствах неизбежно появятся ноутбуки вне сети, старые подразделенческие GPO, тестовые группы, временные исключения для тяжелого приложения и компьютеры, которые неделями не передают телеметрию. Массовая настройка работает только тогда, когда эти исключения видны.
Kaspersky Security Center строит управление вокруг групп, политик и профилей политик. По документации Kaspersky для каждого приложения в группе действует одна активная политика, а дочерние группы наследуют настройки. Отдельный профиль может включаться по условию, например для ноутбука вне корпоративной сети. Такая модель понятна администратору, который хочет видеть одну иерархию и блокировать локальное изменение конкретных параметров.
У Microsoft есть несколько равноправных каналов управления Defender Antivirus. Документация Microsoft перечисляет Group Policy, Configuration Manager, Intune, управление параметрами безопасности Defender for Endpoint, PowerShell, WMI и MpCmdRun. Это дает выбор, но одновременно создает риск конфликта. Microsoft прямо рекомендует по возможности использовать один способ управления и документирует приоритеты источников. Настройка, заданная локально через PowerShell, может проиграть политике Intune или GPO, а инженер будет искать «неисправный Defender» вместо второй системы, которая вернула старое значение.
До выбора продукта возьмите десять машин из разных подразделений и проверьте один неудобный параметр, например исключение для каталога бухгалтерской системы. Администратор должен ответить, кто создал исключение, на какие устройства оно назначено, применилось ли оно, может ли локальный администратор добавить свое и когда настройка изменилась. Если ответ требует обхода компьютеров или ручного сопоставления трех консолей, этот долг умножится на 500.
Второй неудобный тест касается отсутствующей машины. Отключите пилотный ноутбук на несколько дней, измените политику, а затем подключите его через обычный домашний интернет. Измерьте, когда консоль заметила возвращение, получила ли машина свежую конфигурацию и не потребовала ли корпоративную VPN. Для распределенного парка качество канала управления важнее числа переключателей в интерфейсе.
Для Defender преимущество появляется там, где компания уже ведет устройства в Intune или Configuration Manager, группы Microsoft Entra и роли администраторов поддерживаются в порядке, а служба безопасности работает в портале Microsoft Defender. Тогда новая антивирусная политика ложится на существующую модель. Если этих процессов нет, встроенный агент экономит установку, но не создает управление из воздуха.
Kaspersky выигрывает простотой границы ответственности, когда организация готова выделить Security Center, сетевой агент, базу, резервное копирование и владельца сервиса. Это дополнительные компоненты, зато команда ясно видит, где искать политику и события. Выбор между одной новой специализированной консолью и уже оплаченной экосистемой Microsoft относится к эксплуатации, а не к качеству антивирусного движка.
Обновления тоже относятся к управлению. Проверьте поэтапное распространение новых версий агента и баз, ограничение трафика для филиала, окно перезагрузки и возможность остановить неудачный выпуск. На 500 машинах один пакет, одновременно скачанный через узкий канал, способен помешать работе филиала даже при идеальном обнаружении угроз. В смете должны появиться точки распространения, прокси или иные ресурсы, если они нужны выбранной архитектуре.
Проверяющему нужен след, а не снимок экрана
Для проверки недостаточно показать зеленый круг на главной странице. Нужен воспроизводимый набор доказательств: перечень охваченных устройств, состояние защиты на выбранную дату, актуальность баз или платформы, найденные угрозы и реакция на них, действовавшая политика, история ее изменений и учетные записи администраторов. Отчет должен объяснять исключения, а не прятать их в общем проценте.
Kaspersky Security Center имеет стандартные категории отчетов по состоянию защиты, развертыванию, обновлениям и статистике угроз. Документация Kaspersky разрешает строить шаблоны, экспортировать результат в файл и назначать доставку отчета. У политик есть история ревизий: небольшую ревизию можно просмотреть как HTML, большую сохранить как JSON. Это полезно на проверке, потому что команда показывает не только текущую настройку, но и момент изменения.
Срок хранения событий в Kaspersky настраивается. Это не бесплатная бесконечность: производитель предупреждает, что долгий срок быстрее заполняет базу Administration Server. Значит, владелец системы должен заранее определить, какие события нужны год или три года, рассчитать базу, настроить резервное копирование и проверить восстановление. Локальное хранение дает контроль, но вместе с ним передает компании всю работу по сохранности.
В Intune есть оперативные отчеты о нездоровых конечных точках и активном вредоносном ПО, организационные отчеты о состоянии антивирусного агента и обнаруженных угрозах, фильтрация и экспорт. Журнал аудита Intune фиксирует создание, изменение, удаление и назначение объектов, а документация Microsoft указывает двухлетнее хранение таких событий. В Defender for Endpoint данные видны в портале до 180 дней, но расширенный поиск по необработанным событиям обычно охватывает 30 дней. Для более долгого расследования Microsoft предлагает потоковую передачу данных во внешнее хранилище, например Microsoft Sentinel, что добавляет настройку и стоимость приема данных.
Не смешивайте отчет о соответствии и материалы расследования. Первый отвечает, сколько машин защищено и получило политику. Второй показывает цепочку действий на конкретном устройстве. Проверяющий может принять первый, служба реагирования не обойдется без второго. В техническом задании надо указать период, гранулярность, формат экспорта и ответственного за архив, иначе оба поставщика покажут лучшие экраны, а после внедрения выяснится, что нужные события уже удалены.
На приемке запросите отчет на произвольную дату, а не только текущее состояние. Выберите устройство, которое было выключено неделю, устройство с временным исключением и тестовое обнаружение. Система должна сохранить их разный статус и действия оператора. Именно этот тест отделяет централизованную отчетность от централизованного оформления.
Соберите один постоянный пакет доказательств и выпускайте его по расписанию. В него должны попадать исходный экспорт, читаемая копия для проверяющего, описание фильтров, контрольная сумма файла и запись о том, кто одобрил исключения. Контрольная сумма не доказывает истинность исходных данных, зато показывает, что сохраненный файл не меняли после выпуска. Доступ к архиву дайте по ролям и отделите от права менять политики.
Формат экспорта имеет значение. PDF удобно читать, но трудно автоматически сопоставлять с инвентаризацией. CSV или JSON удобен для проверки полноты, но без описания полей проверяющий может неверно трактовать статус. Попросите оба формата и проведите сверку по уникальному идентификатору устройства, а не только по имени компьютера, которое после переустановки может повториться.
Нагрузку измеряют на своих приложениях
Нельзя честно объявить один агент «легче» для всех 500 машин. Нагрузка зависит от возраста процессора, объема памяти, типа накопителя, профиля файлов, сетевых каталогов, времени полной проверки и конфликтов с корпоративными приложениями. Антивирус, который незаметен в офисном редакторе, может задерживать сборку программного проекта, распаковку архива, запуск большой базы или массовую обработку медицинских изображений.
У Defender есть преимущество в развертывании: компонент уже находится в поддерживаемой Windows, поэтому не требуется доставлять основной антивирусный пакет на каждое рабочее место. Это не означает нулевую нагрузку. Проверка в реальном времени выполняет ту же работу с файлами, а облачная защита и EDR передают и обрабатывают телеметрию. У Kaspersky устанавливаются агент управления и компонент защиты. В требованиях Kaspersky Endpoint Security для 64-разрядной рабочей станции указаны 2 ГБ оперативной памяти и 2 ГБ свободного места как минимальные требования, но минимум производителя не предсказывает задержку рабочего приложения.
Для пилота выберите не самые новые компьютеры, а нижний квартиль парка и две-три тяжелые рабочие операции. На каждом продукте сравните время входа, запуск приложения, открытие набора файлов, пиковую загрузку процессора, занятое место и число обращений пользователей. Полная проверка должна идти по одинаковому расписанию, с одинаковой обработкой архивов и сетевых путей. Иначе тест измерит разные политики.
Microsoft дает полезный измерительный инструмент прямо в PowerShell:
New-MpPerformanceRecording -RecordTo C:\Temp\defender.etl
Get-MpPerformanceReport -Path C:\Temp\defender.etl -TopFiles 10 -TopProcesses 10
Get-MpComputerStatus | Select-Object AMRunningMode,AntivirusEnabled,RealTimeProtectionEnabled,AntivirusSignatureLastUpdated
Первая команда записывает события сканирования до остановки записи пользователем, вторая показывает файлы и процессы с наибольшей стоимостью проверки, третья подтверждает режим и состояние защиты. В типовом отчете Performance Analyzer видны пути, процессы, число проверок и затраченное время. Microsoft отдельно предупреждает, что анализатор не выдает готовый список исключений: исключение снижает защиту, поэтому инженер должен обосновать его и ограничить нужной группой устройств.
Для Kaspersky тот же принцип выполняют измерениями операционной системы и статистикой задач в Security Center. Сравнивайте медиану и худшие машины, а не один средний результат. Если продукт требует исключить целиком каталог с исполняемыми файлами или процесс критической системы, это не победа в производительности. Это перенос риска из процессора в безопасность.
Измерьте также сетевую цену. Первичная установка, первая загрузка баз, обновление платформы и обычная синхронизация создают разные профили трафика. Проведите отдельный тест в небольшом филиале и на ноутбуке с мобильным подключением. Среднее потребление за месяц не покажет короткий пик, который занимает весь канал утром в понедельник.
Ложные срабатывания входят в нагрузку не только как раздражение пользователя. Один заблокированный внутренний модуль вызывает обращение, диагностику, согласование исключения, изменение политики и повторную проверку. Зафиксируйте время всей цепочки на пилоте. Продукт с чуть большей загрузкой процессора может стоить дешевле, если его политика точнее совпадает с вашим набором приложений и оператор быстрее объясняет событие.
Трехлетняя стоимость начинается после цены лицензии
Полная стоимость владения равна всем денежным платежам и трудозатратам, которые различаются между вариантами. Цена за одно рабочее место нужна, но она редко решает конкурс в зрелой инфраструктуре. У Defender часть стоимости может уже сидеть в Microsoft 365, а часть появится в Intune, Defender for Endpoint, серверных лицензиях, Sentinel и работе облачного администратора. У Kaspersky заметнее отдельная подписка, сервер управления, база данных, резервное копирование и обновление агентов.
Соберите модель в тенге без выдуманных прайс-листов. Запросите у обоих поставщиков фиксированное коммерческое предложение на одинаковый срок и объем, затем подставьте внутреннюю ставку часа. В первой части расчета поставьте прямые и инфраструктурные расходы:
- лицензии для 500 рабочих мест с нужными функциями;
- отдельные права для серверов и других операционных систем;
- виртуальные ресурсы, ОС, база и резервные копии для локальных компонентов;
- прием и хранение событий вне стандартного окна продукта.
Не оставляйте строку пустой, если ресурс уже существует. Поставьте ноль денежных затрат и рядом запишите ограничение, например доступную емкость базы или действующий срок договора. Это не даст одному варианту бесплатно занять инфраструктуру, которая уже нужна другому сервису.
Во второй части посчитайте работу и влияние на пользователей:
- внедрение, миграцию и обучение;
- ежемесячное администрирование и выпуск отчетов;
- поддержку, расследование и обработку ложных срабатываний;
- измеренное замедление рабочих операций.
Формула проста: TCO = внешние платежи + внутренние часы × полная ставка часа + стоимость инфраструктуры + измеренные потери производительности. Не включайте зарплату всей ИТ-команды. Включайте только разницу часов между вариантами: выпуск отчета, разбор конфликта политики, обновление сервера управления, сопровождение коннектора, обработку ложного срабатывания.
Есть две частые манипуляции. Первая называет Defender бесплатным, но добавляет к Kaspersky полную стоимость администрирования. Вторая приписывает Defender весь договор Microsoft 365, хотя компания все равно покупает его ради почты и офисных приложений. Правильная величина для уже имеющейся подписки равна доплате, которую вызывает выбранный уровень защиты, плюс эксплуатация. Если лицензия уже куплена, ее цена для решения может быть нулевой, но требуемые специалисты и хранилище нулевыми не становятся.
Посчитайте чувствительность хотя бы к двум неизвестным: росту объема событий и времени администратора. При 500 машинах лишние 15 минут ручной работы на устройство в квартал превращаются в 125 часов за квартал. Это не отраслевой показатель, а арифметика вашей модели. Подставьте результат пилота вместо предположения и покажите финансовому директору диапазон, а не одну точную сумму с ложной уверенностью.
Добавьте календарь платежей. Трехлетний договор, ежегодная подписка и облачное потребление могут иметь одинаковую номинальную сумму, но по-разному реагируют на изменение числа машин и курса валют. Зафиксируйте правила добавления и удаления лицензий, дату продления, стоимость поддержки после первого года и право переноса лицензии при замене компьютера. Эти условия берутся из предложения поставщика, а не из рекламной страницы.
Стоимость выхода тоже различается. Для локального решения надо экспортировать нужные отчеты, сохранить ключи и корректно удалить агенты. Для облачного сервиса надо выгрузить события до окончания срока доступа, отозвать роли и отключить передачу данных. Оценка нескольких дней работы на завершение договора честнее предположения, что следующий продукт появится сам.
Microsoft выигрывает в уже собранной среде Microsoft
Defender стоит выбирать, когда организация уже управляет актуальными Windows-устройствами через Intune или Configuration Manager, использует Microsoft Entra для групп и ролей, а специалисты ежедневно разбирают инциденты в Microsoft Defender. В этой ситуации встроенный антивирус сокращает отдельную цепочку поставки агента, а телеметрия конечных точек соединяется с данными других купленных служб Microsoft.
Сильный сценарий выглядит прозаично: устройства зарегистрированы, единый источник политики определен, устаревшие GPO убраны, лицензии назначаются автоматически, а выгрузка событий за пределы стандартного окна уже работает. Тогда новый продукт не требует отдельной базы, резервного копирования и обновления сервера управления. Команда использует существующие роли, группы и процедуру реагирования.
Но слово «уже» здесь главное. Если компания имеет только локальный Active Directory и лицензию Windows, переход к полному облачному управлению становится отдельным проектом. Придется подготовить идентификацию устройств, роли, сетевой доступ, правила хранения, обучение и поддержку. Покупать эту перестройку только ради замены антивируса иногда разумно, но ее нельзя прятать в строке «Defender входит в Windows».
Особое внимание уделите источнику настроек. Документация Microsoft показывает, что разные каналы имеют приоритет, а некоторые параметры ведут себя не так, как общий порядок. Перед пилотом выгрузите существующие GPO, профили Configuration Manager, настройки Intune и локальные сценарии PowerShell. Владелец каждого параметра должен быть один, иначе случайное исправление старой GPO отменит новую облачную политику после следующего обновления.
В среде с несколькими операционными системами проверяйте функции для каждой платформы отдельно. Defender for Endpoint поддерживает Windows, macOS, Linux, Android и iOS, однако одинаковое название не гарантирует одинаковые средства предотвращения, настройки и удаленного ответа. Серверы тоже требуют отдельного лицензирования. Составьте перечень устройств из инвентаризации, а не из предположения, что все 500 объектов одинаковы.
Еще один плюс Microsoft появляется при реальной работе SOC с расширенным поиском и корреляцией событий. Если организация собирается использовать только антивирусный отчет раз в месяц, она заплатит за возможности, которые никто не обслуживает. Лицензия EDR без человека, который разбирает очередь и умеет изолировать устройство, не заменяет реагирование.
Kaspersky удобнее при локальном контуре управления
Kaspersky стоит выбирать, когда службе эксплуатации нужна отдельная и понятная система управления защитой, значительная часть устройств работает в локальном контуре, а хранение политик и событий компания хочет контролировать сама. Security Center хорошо совпадает с классической моделью: сервер администрирования, группы устройств, сетевой агент, политики, задачи и отчетность.
Такой вариант часто проще для территориально распределенной организации с неодинаковой зрелостью подразделений. Центральная команда блокирует обязательные параметры, назначает профиль мобильным пользователям и видит устройства, которые давно не синхронизировались. Отдельная консоль не зависит от того, завершила ли компания более широкий переход к облачному управлению рабочими местами.
Цена этой ясности состоит в собственной инфраструктуре. Сервер и база требуют обновлений, наблюдения, места для событий, резервных копий и проверенного восстановления. Сетевой агент тоже надо обновлять. Если эти обязанности просто добавить перегруженному системному администратору, отчеты со временем потеряют полноту, а база станет аварийной точкой.
Разместите сервер управления с учетом отказа сети между площадками. Филиал должен получать базы и политику без постоянной передачи одного и того же пакета через центральный канал, а мобильная машина должна безопасно находить сервер из внешней сети или использовать предусмотренный производителем шлюз. Конкретная схема зависит от выбранной версии и топологии, поэтому ее надо включить в проект и испытание, а не дорисовывать после покупки лицензий.
Кроссплатформенность надо проверять так же строго, как у Microsoft. Запросите матрицу функций именно для используемых версий Windows, Linux и серверных систем, а не общий список поддерживаемых ОС. Отдельно зафиксируйте, какие функции входят в предложенную редакцию. Названия корпоративных пакетов меняются, а договор должен защищать нужный результат.
Репутационные или регуляторные требования нельзя подменять техническим спором. Если внутренняя политика, отраслевое правило или условие заказчика запрещает облачную обработку определенной телеметрии либо ограничивает конкретного производителя, сначала оформите это как обязательный критерий. После такого фильтра сравнивать скорость сканирования исключенного варианта бессмысленно. Юристы и владелец данных должны подтвердить применимость требования к вашей организации, а не ссылаться на чужую закупку.
Миграция опаснее штатной работы
Большинство серьезных сбоев происходит не после выбора, а в неделю переключения. Два активных антивирусных движка могут одновременно перехватывать файловые операции, удваивать проверки, блокировать файлы друг друга и создавать непредсказуемую нагрузку. Машина без активной защиты появляется, когда старый агент уже удален, а новый не включился из-за политики, поврежденной регистрации или отсутствия связи.
Microsoft описывает режимы Defender Antivirus как active, passive и disabled. На клиентской Windows при установленном и актуальном стороннем антивирусе Defender обычно перестает быть основным средством. На серверах поведение отличается, а для пассивного режима при подключении к Defender for Endpoint есть отдельные условия. Команда должна проверять фактический параметр AMRunningMode, а не судить по значку приложения Windows Security.
Безопасная миграция идет кольцами. Сначала лаборатория воспроизводит установку, удаление и откат. Затем небольшая группа ИТ проверяет политики и рабочие приложения. После нее подключаются представители тяжелых профилей и удаленные ноутбуки. Массовое развертывание начинается только после того, как консоль показывает ожидаемый режим, события приходят, а служба поддержки умеет восстановить защиту.
Для каждого кольца заранее задайте условия остановки: доля устройств без актуальных сигнатур, рост времени входа, число конфликтов приложений, задержка доставки событий и машины с двумя активными движками. Числа должны исходить из допустимого риска организации. План отката обязан вернуть старый агент и его политику, а не только удалить новый.
Тестовое обнаружение подтверждает канал, а не общее качество продукта. Безопасный тестовый файл или встроенная имитация должны создать событие, доставить его в консоль, запустить ожидаемое действие и попасть в отчет. Запишите время каждого этапа. Если файл блокируется, а аналитик не видит событие, рабочее место защищено только наполовину с точки зрения операционного процесса.
Проверьте машину после удаления старого продукта и после неудачной установки нового. Она должна автоматически попасть в очередь исправления, а служба поддержки должна иметь готовую команду или пакет восстановления. Такая репетиция кажется лишней до первого массового сбоя, когда десятки удаленных ноутбуков остаются без связи с консолью.
Не покупайте оба продукта на три года ради «двойной защиты». Пассивный Defender for Endpoint рядом со сторонним антивирусом может сохранять отдельные EDR-возможности, но это специальная архитектура с лицензиями, исключениями и понятным владельцем. Два счета и две очереди предупреждений без согласованной модели реагирования увеличивают шум.
Решение для 500 машин должно поместиться на одной странице
Для типичной организации из 500 актуальных Windows-компьютеров с уже оплаченными Intune и Defender for Endpoint я бы выбирал Microsoft после успешного пилота. Отдельный Kaspersky в такой среде должен доказать, что его отчетность, локальный контроль или снижение трудозатрат окупают еще одну систему. Для локального Active Directory без зрелого облачного управления, с требованием хранить события внутри контура и небольшой универсальной ИТ-командой я бы чаще выбирал Kaspersky Security Center с четко рассчитанной инфраструктурой.
Решение меняется при одном отрицательном ответе на обязательный критерий. Не поддерживается рабочая ОС, нет нужного срока хранения, лицензия не покрывает серверы, невозможно получить историю политики или пилот ломает критическое приложение, значит вариант не проходит независимо от цены. Оставшиеся предложения сравниваются по трехлетней модели.
На итоговой странице зафиксируйте редакции и количество лицензий, охват ОС и серверов, единственный источник политики, место и срок хранения событий, измеренную нагрузку, часы эксплуатации, план миграции и владельца реагирования. Рядом укажите допущения модели. Через год эта страница будет полезнее презентации поставщика: по ней можно проверить, почему фактическая стоимость разошлась с расчетом.
Назначьте каждому обязательному критерию простой результат «прошел» или «не прошел», а цену сравнивайте только среди прошедших вариантов. Балльная модель, где низкая цена способна компенсировать отсутствие обязательного отчета или неподдерживаемую ОС, опасна. Весовые баллы подходят для удобства интерфейса и срока внедрения, но не для требований, нарушение которых оставляет парк без контроля.
GSE может собрать для заказчика оба варианта как системный интегратор: компания продает и внедряет программное обеспечение Microsoft и других крупных разработчиков, а ее подход заявлен как независимый от конкретного вендора. Это уместно, когда заказчику нужен один ответственный за совместимость рабочих мест, серверной инфраструктуры, развертывания и поддержки, но критерии выбора все равно должны принадлежать самому заказчику.
Не просите победителя «показать лучшую защиту». Дайте двум кандидатам одинаковые машины, политики, тяжелые операции, тестовое обнаружение и запрос аудитора. Победит тот вариант, по которому ваша команда через три года сможет быстро объяснить состояние любого из 500 компьютеров и цену этого знания.
FAQ
Microsoft Defender действительно бесплатен для компании?
Антивирусный компонент входит в поддерживаемую Windows, но централизованное управление, EDR, хранение событий и серверная защита могут требовать других продуктов и лицензий. Считать надо доплату к уже имеющимся правам и работу команды, а не только цену агента.
Подходит ли Microsoft Defender for Business для 500 компьютеров?
Обычно нет: Microsoft позиционирует Defender for Business для организаций численностью до 300 пользователей. Для 500 машин надо рассматривать корпоративные планы Defender for Endpoint и отдельно проверить права для серверов.
Можно ли управлять встроенным Defender только через групповые политики?
Можно раздать многие настройки, но GPO не заменяет полноценную очередь инцидентов, облачное расследование и удобную отчетность о фактическом состоянии. Если аудит и реагирование входят в требования, опишите дополнительные средства управления.
Что лучше для проверки: Kaspersky Security Center или Intune?
Обе системы способны дать полезные отчеты, если их правильно настроили. Сравнивайте не главные экраны, а отчет на прошлую дату, историю изменения политики, список неактивных машин, формат экспорта и доказательство реакции на угрозу.
Какой антивирус меньше нагружает старые компьютеры?
Универсального ответа нет, потому что нагрузку задают политика и рабочие файлы. Проведите одинаковый пилот на медленных машинах, измерьте реальные операции и не принимайте ускорение, достигнутое широкими исключениями.
Нужно ли отключать Defender при установке Kaspersky?
На клиентской Windows основной режим обычно переключается автоматически при корректно зарегистрированном стороннем антивирусе, но серверы и подключение к Defender for Endpoint имеют отдельные правила. Проверяйте AMRunningMode и состояние защиты на каждой группе, особенно во время миграции.
Можно ли оставить Kaspersky и Defender одновременно?
Можно спроектировать схему со сторонним антивирусом и отдельными возможностями Defender for Endpoint, но это не бесплатная двойная защита. Нужны совместимые режимы, исключения, лицензии и одна процедура обработки двух источников событий.
Что включать в стоимость владения антивирусом за три года?
Включите лицензии рабочих мест и серверов, управление, хранилище событий, инфраструктуру, внедрение, обновления, поддержку и разницу внутренних часов. Добавьте измеренные потери производительности, если пилот показал заметную задержку.
Как долго Defender и Kaspersky хранят события?
Срок зависит от типа данных и выбранной архитектуры. Defender for Endpoint показывает данные в портале дольше, чем доступно необработанных данных в расширенном поиске, а Kaspersky позволяет настраивать срок в своей базе, которую организация должна обслуживать.
Сколько компьютеров достаточно для пилота перед закупкой?
Размер сам по себе менее важен, чем представительность. Включите старые и новые машины, удаленные ноутбуки, тяжелые приложения, разные подразделения и хотя бы один серверный сценарий, если серверы входят в объем.