8 мин

500 компьютерге арналған антивирус қалай таңдалады?

500 компьютерге арналған антивирус нұсқаларын басқару, аудит есебі, құрылғы жүктемесі және Kaspersky мен Microsoft үш жылдық құны бойынша салыстырамыз.

500 компьютерге арналған антивирус қалай таңдалады?

500 компьютерлік парк үшін Kaspersky мен Microsoft Defender арасында тегін таңдау жоқ. Windows жүйесінде антивирус қозғалтқышы бар, бірақ ұйымға саясаттар, олардың орындалуын бақылау, әрекеттер журналы, ескертулерді тексеру және аудитке арналған дәлелдер де қажет. Басқарудың осы қабаты көбіне жұмыс орнындағы агенттер айырмасынан гөрі түпкі баға мен еңбек шығынына көбірек әсер етеді.

Егер 500 машинаның барлығы қолдаудағы Windows нұсқасында жұмыс істесе, Microsoft Intune немесе Configuration Manager арқылы басқарылса және қажетті Microsoft лицензиялары басқа міндеттер үшін сатып алынған болса, Defender иелік етудің толық құны бойынша жиі арзан шығады. Парк аралас болса, кейбір компьютерлер корпоративтік желіге сирек қосылса, есептер компанияның тікелей бақылауында сақталуы керек болса және топ қорғауды бір мамандандырылған консольден басқаруға үйренсе, Kaspersky көбіне болжамдырақ болады. Шешімді зертханадағы анықтау пайызына немесе бір лицензияның бағасына емес, үш жылға теңестірілген қорғау көлеміне сүйеніп қабылдаңыз.

«Defender» атауы үш түрлі ұсынысты жасырады

Тапсырыс беруші нақты редакциялар мен функцияларды атамайынша, салыстырудың мәні жоқ. Microsoft Defender Antivirus Windows 10 және Windows 11 құрамына кіреді және Group Policy, PowerShell, Configuration Manager, Intune немесе Defender for Endpoint қауіпсіздік параметрлерін басқару арқылы баптау алады. Бұл 500 жұмыс орнына өздігінен дайын болатын толық қауіпсіздік қызметі емес, антивирус құрамдасы.

Microsoft Defender for Endpoint бұлттық портал, кеңейтілген анықтау мен әрекет ету, құрылғылар туралы мәлімет және орталықтандырылған зерттеу мүмкіндігін қосады. Оның жоспарларындағы функциялар әртүрлі. Microsoft Defender for Business мұндай көлемдегі конкурсқа әдетте жарамайды, себебі Microsoft құжаттамасы оны 300 пайдаланушыға дейінгі ұйымдарға шектейді. Defender for Endpoint Plan 1 және Plan 2 лицензияларына серверлер де кірмейді. Олар үшін Microsoft Defender for Endpoint Server немесе Defender for Servers жоспарларының бірі сияқты бөлек құқықты талап етеді.

Kaspersky жағында салыстырылатын ұсыныс үйге арналған антивирус емес. Ол Kaspersky Endpoint Security корпоративтік лицензиясынан, Kaspersky Security Center және таңдалған редакцияға шынымен кіретін қосымша функциялардан тұрады. Security Center құрылғы топтарына саясат таратады, тапсырмаларды іске қосады, оқиғаларды жинайды және есеп жасайды. Лицензия құрамын ерекшелікте бекітіңіз: негізгі қорғау, EDR, құрылғыларды бақылау, шифрлау және осалдықтарды басқару үнсіз бір пакет ретінде саналмауы керек.

Ұйым қорғау деп нені түсінетінін бөлек анықтасын. Антивирус белгілі және күмәнді нысандарға қатынаған сәтте оларды тоқтатады. EDR әрекеттердің кеңірек мәнмәтінін сақтайды, оқиғаларды байланыстырады және операторға зерттеу мен жауап беру құралдарын береді. Осалдықтарды басқару әлсіз нұсқалар мен баптауларды табады, бірақ бөлек процесссіз барлық түзетуді автоматты түрде орнатпайды. Өндірушілер бұл функцияларды пакеттерге әртүрлі біріктіреді, сондықтан редакция атауларын салыстыру ештеңені дәлелдемейді.

Ешкім қолданбайтын функцияларды міндетті көлемге қоспаңыз. Компанияда мінез-құлық ескертулерін қарай алатын кезекші топ болмаса, қымбат EDR телеметриясы оқылмайтын кезекке оңай айналады. Онда сыртқы мониторинг қызметімен шарт немесе арнайы бөлінген ішкі сағаттар лицензия сияқты осы нұсқаның тікелей шығыны болады. Ал SOC бар ұйым тек екі өнім де сынақ файлын бұғаттайды деп толық EDR шешімін жергілікті антивируспен салыстырмауы керек.

Сатып алу кестесінде төрт қабатты бөліп көрсетіңіз:

  • жұмыс орнындағы антивирус пен қатердің алдын алу;
  • орталықтандырылған баптау және күйді бақылау;
  • ескертуден кейінгі зерттеу мен жауап;
  • оқиғаларды сақтау және аудит дәлелдерін дайындау.

Жеткізуші «орталықтандырылған басқару бар» деген жолға белгі қойса, есептің артындағы лицензияны, консольді және дерек көзін атауды сұраңыз. Group Policy Defender параметрлерін бере алады, бірақ өзі жедел оқиғалар кезегін жасамайды. Компьютердегі жергілікті Kaspersky консолі де Security Center орнын баспайды. Өнім класын қате таңдау тартымды, бірақ пайдасыз баға айырмасын тудырады.

Орталықтандырылған басқаруды ерекшеліктермен тексеріңіз

Жақсы консоль саясат құрумен шектелмейді. Ол әр машинаның нақты күйін және әр ауытқудың қайдан келгенін көрсетеді. 500 құрылғы арасында желіден тыс ноутбуктер, бөлімдердің ескі GPO саясаттары, сынақ топтары, ауыр қолданбаға арналған уақытша ерекшеліктер және бірнеше апта телеметрия жібермеген компьютерлер міндетті түрде болады. Жаппай баптау осы ерекшеліктер көрінгенде ғана жұмыс істейді.

Kaspersky Security Center басқаруды топтар, саясаттар және саясат профильдері арқылы құрады. Kaspersky құжаттамасына сай, топтағы әр басқарылатын қолданбаға бір белсенді саясат қолданылады, ал еншілес топтар параметрлерді мұраға алады. Бөлек профиль белгілі бір шарт орындалғанда, мысалы ноутбук корпоративтік желіден шыққанда іске қосылады. Бір иерархияны көргісі және нақты параметрлердің жергілікті өзгерісін бұғаттағысы келетін әкімшіге бұл үлгі түсінікті.

Microsoft Defender Antivirus басқарудың бірнеше тең арнасын ұсынады. Microsoft құжаттамасында Group Policy, Configuration Manager, Intune, Defender for Endpoint қауіпсіздік параметрлерін басқару, PowerShell, WMI және MpCmdRun аталады. Бұл таңдау береді, сонымен бірге қайшылық қаупін тудырады. Microsoft мүмкін болса бір басқару тәсілін қолдануды тікелей ұсынады және дерек көздерінің басымдығын сипаттайды. PowerShell арқылы жергілікті берілген параметр Intune саясатына немесе GPO-ға жол беруі мүмкін, ал инженер ескі мәнді қайтарған екінші жүйені емес, «істемей тұрған Defender» мәселесін іздейді.

Өнімді таңдамас бұрын әр бөлімнен алынған он машинада бір қолайсыз параметрді, мысалы бухгалтерлік жүйе каталогына арналған ерекшелікті тексеріңіз. Әкімші ерекшелікті кім жасағанын, ол қай құрылғыларға тағайындалғанын, қолданылғанын, жергілікті әкімші өз ерекшелігін қоса алатынын және параметр қашан өзгергенін айтуы керек. Жауап үшін компьютерлерді аралау немесе үш консольді қолмен салыстыру қажет болса, бұл қарыз 500 құрылғыға көбейеді.

Екінші қолайсыз сынақ байланыссыз машинаға қатысты. Сынақ ноутбугін бірнеше күнге өшіріп, саясатты өзгертіңіз, кейін оны кәдімгі үй интернеті арқылы қосыңыз. Консоль оның оралғанын қашан байқағанын, машина жаңа конфигурацияны алғанын және корпоративтік VPN қажет болғанын өлшеңіз. Таралған парк үшін интерфейстегі ауыстырғыштар санынан гөрі басқару арнасының сапасы маңызды.

Компания құрылғыларды Intune немесе Configuration Manager ішінде бұрыннан жүргізсе, Microsoft Entra топтары мен әкімші рөлдерін реттеп отырса және қауіпсіздік қызметі Microsoft Defender порталында жұмыс істесе, Defender басымдық алады. Жаңа антивирус саясаты қолданыстағы үлгіге кіреді. Бұл процестер болмаса, кірістірілген агент орнатуды үнемдейді, бірақ басқаруды жоқтан жасамайды.

Ұйым Security Center, желілік агент, дерекқор, резервтік көшірме және қызмет иесін бөлуге дайын болса, Kaspersky жауапкершілік шекарасының айқындығымен ұтады. Бұл қосымша құрамдастар, есесіне топ саясаттар мен оқиғаларды қайдан іздеу керегін біледі. Жаңа бір мамандандырылған консоль мен қаржысы төленіп қойған Microsoft ортасы арасындағы таңдау антивирус қозғалтқышының сапасына емес, пайдалануға қатысты.

Жаңарту да басқаруға жатады. Агент пен дерекқордың жаңа нұсқаларын кезеңмен таратуды, филиал арнасына шектеуді, қайта жүктеу уақытын және сәтсіз шығарылымды тоқтатуды тексеріңіз. 500 машина бір пакетті тар арна арқылы бір уақытта жүктесе, қатерді анықтау мінсіз болса да филиал жұмысына кедергі келтіреді. Таңдалған архитектураға тарату нүктелері, прокси немесе басқа ресурстар керек болса, олар сметаға кіруі тиіс.

Тексерушіге экран суреті емес, оқиға ізі керек

Тексеріске басты беттегі жасыл шеңбер жеткіліксіз. Қайта жасауға болатын дәлелдер жинағы қажет: қамтылған құрылғылар тізімі, таңдалған күндегі қорғау күйі, дерекқор не платформа өзектілігі, табылған қатерлер мен оларға берілген жауап, сол кезде қолданылған саясат, оның өзгеріс тарихы және әкімші тіркелгілері. Есеп ерекшеліктерді жалпы пайыздың ішінде жасырмай, түсіндіруі керек.

Kaspersky Security Center ішінде қорғау күйі, енгізу, жаңарту және қатер статистикасы бойынша стандартты есеп санаттары бар. Kaspersky құжаттамасы үлгі жасауға, нәтижені файлға шығаруға және есеп жіберуді жоспарлауға мүмкіндік береді. Саясаттардың түзету тарихы сақталады: шағын түзетуді HTML ретінде көруге, үлкенін JSON түрінде сақтауға болады. Бұл тексеріс кезінде пайдалы, себебі топ ағымдағы параметрді ғана емес, оның өзгерген сәтін де көрсетеді.

Kaspersky ішінде оқиғаларды сақтау мерзімі бапталады. Бұл шексіз тегін сақтау емес: өндіруші ұзақ мерзім Administration Server дерекқорын жылдамырақ толтыратынын ескертеді. Сондықтан қызмет иесі қандай оқиғалар бір немесе үш жыл қажет екенін алдын ала шешіп, дерекқор көлемін есептеп, резервтік көшірме жасап, қалпына келтіруді сынауы тиіс. Жергілікті сақтау бақылау береді, сонымен бірге сақталу жауапкершілігінің бәрін компанияға жүктейді.

Intune жарамсыз шеткі құрылғылар мен белсенді зиянды бағдарлама туралы жедел есептер, антивирус агентінің күйі мен табылған қатерлер туралы ұйымдық есептер, сүзу және экспорт береді. Intune аудит журналы нысанды жасау, өзгерту, жою және тағайындау әрекеттерін тіркейді, ал Microsoft құжаттамасы бұл оқиғалардың екі жыл сақталатынын айтады. Defender for Endpoint деректері порталда 180 күнге дейін көрінеді, бірақ өңделмеген оқиғалар бойынша кеңейтілген іздеу әдетте 30 күнді қамтиды. Ұзағырақ зерттеу үшін Microsoft деректерді Microsoft Sentinel сияқты сыртқы қоймаға ағынмен беруді ұсынады, бұл баптау мен дерек қабылдау құнын қосады.

Сәйкестік есебін зерттеу материалдарымен араластырмаңыз. Біріншісі қанша машина қорғалғанын және саясат алғанын көрсетеді. Екіншісі нақты құрылғыдағы әрекеттер тізбегін береді. Тексерушіге біріншісі жеткілікті болуы мүмкін, ал жауап беру қызметі екіншісіз жұмыс істей алмайды. Техникалық талапта мерзімді, егжей-тегжей деңгейін, экспорт пішімін және мұрағат иесін көрсетіңіз. Әйтпесе екі жеткізуші де ең жақсы экрандарын көрсетеді, ал енгізуден кейін керек оқиғалардың өшіп кеткені анықталады.

Қабылдау кезінде тек ағымдағы күйді емес, еркін таңдалған өткен күннің есебін сұраңыз. Бір апта өшірулі болған құрылғыны, уақытша ерекшелігі бар құрылғыны және сынақ анықтауын таңдаңыз. Жүйе олардың әртүрлі күйін және оператор әрекетін сақтауы керек. Осы сынақ орталықтандырылған есепті ортақ безендіруден ажыратады.

Бір тұрақты дәлел пакетін жинап, оны кесте бойынша шығарыңыз. Оған бастапқы экспортты, тексеруші оқи алатын көшірмені, сүзгілер сипаттамасын, файлдың бақылау сомасын және ерекшеліктерді кім мақұлдағаны туралы жазбаны қосыңыз. Бақылау сомасы бастапқы деректің шындығын дәлелдемейді, бірақ сақталған файлдың шығарылғаннан кейін өзгермегенін көрсетеді. Мұрағатқа рөл бойынша рұқсат беріп, оны саясат өзгерту құқығынан бөліңіз.

Экспорт пішімі маңызды. PDF оқуға ыңғайлы, бірақ активтер тізімімен автоматты салыстыруға қиын. CSV немесе JSON толықтықты тексеруге қолайлы, алайда өріс сипаттамасы болмаса, тексеруші күйді қате түсінуі мүмкін. Екі пішімді де сұрап, жазбаларды компьютер атымен емес, құрылғының бірегей идентификаторы бойынша салыстырыңыз, себебі қайта орнатудан кейін атау қайталануы мүмкін.

Жүктемені өз қолданбаларыңызда өлшеңіз

Бір агентті 500 машинаның бәрі үшін «жеңілірек» деп адал жариялау мүмкін емес. Жүктеме процессордың жасына, жад көлеміне, жинақтауыш түріне, файл сипатына, желілік каталогтарға, толық тексеріс уақытына және корпоративтік қолданбалармен қайшылыққа тәуелді. Кеңсе редакторында білінбейтін антивирус бағдарлама құрастыруын, архив ашуды, үлкен дерекқорды іске қосуды немесе медициналық кескіндерді жаппай өңдеуді баяулатуы мүмкін.

Defender енгізу кезінде басым: оның құрамдасы қолдаудағы Windows ішінде бар, сондықтан негізгі антивирус пакетін әр жұмыс орнына жеткізу қажет емес. Бұл жүктеме нөл дегенді білдірмейді. Нақты уақыттағы қорғау файл әрекеттерін бәрібір өңдейді, ал бұлттық қорғау мен EDR телеметрия жіберіп, өңдейді. Kaspersky басқару агенті мен қорғау құрамдасын орнатады. Kaspersky Endpoint Security талаптарында 64 биттік жұмыс станциясына кемінде 2 ГБ жедел жад және 2 ГБ бос орын көрсетілген, бірақ өндіруші минимумы жұмыс қолданбасының кідірісін болжай алмайды.

Сынаққа ең жаңа компьютерлерді емес, парктің төменгі ширегіндегі машиналарды және екі не үш ауыр жұмыс операциясын таңдаңыз. Әр өнімде жүйеге кіру уақытын, қолданба ашылуын, файлдар жинағын ашуды, процессордың ең жоғары жүктемесін, бос емес диск орнын және пайдаланушы өтініштерінің санын салыстырыңыз. Толық тексеріс бір кестемен, архивтер мен желілік жолдарды бірдей өңдеумен жүруі керек. Әйтпесе сынақ әртүрлі саясаттарды өлшейді.

Microsoft PowerShell ішінде пайдалы өлшеу құралын береді:

New-MpPerformanceRecording -RecordTo C:\Temp\defender.etl
Get-MpPerformanceReport -Path C:\Temp\defender.etl -TopFiles 10 -TopProcesses 10
Get-MpComputerStatus | Select-Object AMRunningMode,AntivirusEnabled,RealTimeProtectionEnabled,AntivirusSignatureLastUpdated

Бірінші команда пайдаланушы жазбаны тоқтатқанша тексеріс оқиғаларын жинайды, екіншісі тексеруге ең көп уақыт кеткен файлдар мен процестерді көрсетеді, үшіншісі қорғау режимі мен күйін растайды. Әдеттегі Performance Analyzer есебінде жолдар, процестер, тексеріс саны және жұмсалған уақыт көрінеді. Microsoft талдағыш дайын ерекшеліктер тізімін бермейтінін бөлек ескертеді. Ерекшелік қорғауды азайтады, сондықтан инженер оны негіздеп, тек қажетті құрылғылар тобына қолдануы тиіс.

Kaspersky үшін де сол қағиданы операциялық жүйе өлшемдері мен Security Center тапсырма статистикасы арқылы қолданыңыз. Бір орташа нәтижені емес, медиананы және ең нашар машиналарды салыстырыңыз. Өнім орындалатын файлдары бар тұтас каталогты немесе маңызды жүйе процесін ерекшелікке қосуды талап етсе, бұл өнімділік жеңісі емес. Қауіп процессордан ақпараттық қауіпсіздікке ауысады.

Желілік құнын да өлшеңіз. Алғашқы орнату, дерекқорды бірінші жүктеу, платформа жаңартуы және қалыпты синхрондау трафикті әртүрлі тудырады. Шағын филиалда және мобильді байланыстағы ноутбукте бөлек сынақ өткізіңіз. Айлық орташа тұтыну дүйсенбі таңында бүкіл арнаны алатын қысқа шекті жүктемені көрсетпейді.

Жалған анықтаулар пайдаланушыны мазалаумен ғана шектелмейді. Бір бұғатталған ішкі модуль қолдау өтінішін, диагностика, ерекшелікті мақұлдау, саясатты өзгерту және қайта сынауды қажет етеді. Сынақ кезінде осы тізбектің толық уақытын белгілеңіз. Процессорды сәл көбірек қолданатын өнім саясаты қолданбалар жиынына дәлірек сәйкессе және оператор оқиғаны жылдам түсіндірсе, оның жалпы құны төмен болуы мүмкін.

Үш жылдық құн лицензия бағасынан кейін басталады

Бағдарламаны жұмыс орындарымен байланыстырыңыз
GSE компьютер жеткізу мен бағдарламалық жасақтама енгізуді ұйым талабына сай біріктіреді.
GSE-ге хабарласу

Иелік етудің толық құнына нұсқалар арасында айырмашылығы бар барлық төлем мен еңбек шығыны кіреді. Бір жұмыс орнының бағасы қажет, бірақ қалыптасқан инфрақұрылымда ол конкурсты сирек шешеді. Defender құнының бір бөлігі Microsoft 365 ішінде бұрыннан болуы мүмкін, ал басқа бөлігі Intune, Defender for Endpoint, сервер лицензиялары, Sentinel және бұлт әкімшісінің жұмысынан шығады. Kaspersky жағдайында бөлек жазылым, басқару сервері, дерекқор, резервтік көшірме және агент жаңартуы анық көрінеді.

Ойдан шығарылған баға тізімінсіз модельді теңгемен құрыңыз. Екі жеткізушіден де бірдей мерзім мен көлемге бекітілген коммерциялық ұсыныс сұрап, кейін ішкі сағаттың толық мөлшерлемесін қойыңыз. Есептің бірінші бөлігіне тікелей және инфрақұрылымдық шығындарды енгізіңіз:

  • қажетті функциялары бар 500 жұмыс орнының лицензиясы;
  • серверлер мен басқа операциялық жүйелерге бөлек құқық;
  • жергілікті құрамдастарға виртуалды ресурс, операциялық жүйе, дерекқор және көшірме;
  • өнімнің стандартты мерзімінен тыс оқиғаларды қабылдау мен сақтау.

Ресурс бұрыннан бар деп жолды бос қалдырмаңыз. Ақшалай шығынға нөл қойып, жанына дерекқордағы бос сыйымдылық немесе қолданыстағы шарт мерзімі сияқты шектеуді жазыңыз. Сонда бір нұсқа басқа қызметке қажет инфрақұрылымды тегін иеленбейді.

Екінші бөлікте еңбек пен пайдаланушыға әсерді есептеңіз:

  • енгізу, көшіру және оқыту;
  • ай сайынғы әкімшілік жұмыс пен есеп шығару;
  • қолдау, зерттеу және жалған анықтауды өңдеу;
  • өлшенген жұмыс операцияларының баяулауы.

Формула қарапайым: TCO = сыртқы төлемдер + ішкі сағаттар × сағаттың толық мөлшерлемесі + инфрақұрылым құны + өлшенген өнімділік шығыны. Бүкіл АТ бөлімінің жалақысын қоспаңыз. Нұсқалар арасындағы сағат айырмасын ғана енгізіңіз: аудит есебін шығару, саясат қайшылығын шешу, басқару серверін жаңарту, коннекторды сүйемелдеу немесе жалған ескертуді өңдеу.

Екі манипуляция жиі кездеседі. Біріншісі Defender тегін дейді де, Kaspersky жағына әкімшіліктің толық құнын қосады. Екіншісі Microsoft 365 шартының бәрін Defender құнына жазады, бірақ компания оны пошта мен кеңсе қолданбалары үшін бәрібір сатып алар еді. Қолданыстағы жазылым үшін дұрыс шама таңдалған қорғау деңгейі тудырған қосымша төлем мен пайдалану шығынына тең. Лицензия төленіп қойса, шешім үшін оның бағасы нөл болуы мүмкін, ал қажет мамандар мен қойма нөл болмайды.

Кемінде екі белгісізге сезімталдықты есептеңіз: оқиға көлемінің өсуіне және әкімші уақытына. 500 машинада әр құрылғыға тоқсан сайын қосылған 15 минут қол жұмысы тоқсанына 125 сағатқа айналады. Бұл салалық көрсеткіш емес, өз моделіңіздің арифметикасы. Болжамның орнына сынақ нәтижесін қойып, қаржы директорына жалған дәл бір соманы емес, аралықты көрсетіңіз.

Төлем күнтізбесін қосыңыз. Үш жылдық шарт, жыл сайынғы жазылым және бұлттық тұтыну атаулы сомасы бойынша тең болуы мүмкін, бірақ машина саны мен валюта бағамының өзгерісіне әртүрлі жауап береді. Лицензияны қосу мен азайту ережесін, жаңарту күнін, бірінші жылдан кейінгі қолдау құнын және компьютер ауысқанда лицензияны көшіру құқығын бекітіңіз. Бұл шарттарды жарнама бетінен емес, жеткізуші ұсынысынан алыңыз.

Шығу құны да өзгеше. Жергілікті шешімнен керек есептерді шығарып, кілттерді сақтап, агенттерді дұрыс жою қажет. Бұлттық қызметтен қолжетімділік мерзімі біткенше оқиғаларды жүктеп, рөлдерді кері қайтарып, дерек беруді тоқтату керек. Шартты жабуға бірнеше жұмыс күнін есептеу келесі өнім өздігінен пайда болады деген жорамалдан адалырақ.

Microsoft дайын Microsoft ортасында ұтады

Ұйым қолдаудағы Windows құрылғыларын Intune немесе Configuration Manager арқылы бұрыннан басқарса, топтар мен рөлдерге Microsoft Entra қолданса және мамандар Microsoft Defender ішінде оқиғаларды күн сайын қараса, Defender таңдаған дұрыс. Мұндай жағдайда кірістірілген антивирус агентті бөлек жеткізу тізбегін қысқартады, ал жұмыс орындарының телеметриясы компания сатып алған басқа Microsoft қызметтерінің деректерімен байланысады.

Күшті сценарий қарапайым көрінеді: құрылғылар тіркелген, саясаттың бір дерек көзі анықталған, ескі GPO жойылған, лицензиялар автоматты тағайындалады, ал оқиғаларды стандартты мерзімнен тыс шығару жұмыс істеп тұр. Онда жаңа өнімге бөлек дерекқор, резервтік көшірме және басқару серверін жаңарту қажет емес. Топ қолданыстағы рөлдер, топтар және жауап беру тәртібін пайдаланады.

Мұндағы басты сөз «бұрыннан». Компанияда тек жергілікті Active Directory мен Windows лицензиясы болса, жұмыс орындарын толық бұлттық басқаруға көшу бөлек жобаға айналады. Құрылғы сәйкестендіруін, рөлдерді, желіге қатынауды, сақтау ережесін, оқыту мен қолдауды дайындау керек. Бұл өзгерісті тек антивирусты ауыстыру үшін сатып алу кейде орынды, бірақ оны «Defender Windows құрамына кіреді» деген жолда жасыруға болмайды.

Параметрлердің қайдан келетініне ерекше назар аударыңыз. Microsoft құжаттамасы басқару арналарының басымдығын көрсетеді, ал кейбір параметр жалпы тәртіпке бағынбайды. Сынақ алдында қолданыстағы GPO, Configuration Manager профильдері, Intune параметрлері және жергілікті PowerShell сценарийлерін шығарып алыңыз. Әр параметрдің бір иесі болуы тиіс, әйтпесе ескі GPO-дағы кездейсоқ түзету келесі жаңаруда жаңа бұлт саясатын кері қайтарады.

Бірнеше операциялық жүйесі бар ортада әр платформа функциясын бөлек тексеріңіз. Defender for Endpoint Windows, macOS, Linux, Android және iOS жүйелерін қолдайды, бірақ бір атау алдын алу, баптау және қашықтан әрекет ету құралдары бірдей деген кепіл емес. Серверлер де бөлек лицензияны қажет етеді. 500 нысан бірдей деп болжаудың орнына, құрылғылар тізімін түгендеуден алыңыз.

Microsoft жүйесінің тағы бір артықшылығы SOC кеңейтілген іздеу мен оқиға сәйкестігін шын қолданғанда көрінеді. Ұйым айына бір рет антивирус есебін ғана шығармақ болса, ешкім пайдаланбайтын мүмкіндікке төлейді. Кезекті қарайтын және құрылғыны оқшаулай алатын адамсыз EDR лицензиясы оқиғаға жауап беруді қамтамасыз етпейді.

Жергілікті басқару контурында Kaspersky ыңғайлырақ

Бір жауапты интегратор қалдырыңыз
GSE таралған АТ инфрақұрылымына жабдық, бағдарлама және қолдауды біріктіреді.
GSE-ге хабарласу

Пайдалану тобына қорғауды басқарудың бөлек әрі түсінікті жүйесі керек болса, құрылғылардың едәуір бөлігі жергілікті контурда жұмыс істесе және компания саясат пен оқиғаларды сақтауды өзі басқарғысы келсе, Kaspersky таңдаған дұрыс. Security Center классикалық үлгіге сай: әкімшілік сервері, құрылғы топтары, желілік агент, саясаттар, тапсырмалар және есептер.

Бұл нұсқа бөлімдерінің басқару деңгейі әртүрлі, аумаққа таралған ұйымға жиі оңайырақ. Орталық топ міндетті параметрлерді бұғаттап, мобильді пайдаланушыға профиль тағайындайды және ұзақ уақыт синхрондалмаған құрылғыларды көреді. Бөлек консоль компания жұмыс орындарын бұлт арқылы басқаруға кеңірек көшуді аяқтады ма деген жағдайға тәуелді емес.

Осы айқындықтың бағасы өз инфрақұрылымы болады. Сервер мен дерекқорға жаңарту, бақылау, оқиғаға арналған орын, резервтік көшірме және тексерілген қалпына келтіру керек. Желілік агентті де жаңарту қажет. Бұл міндеттер онсыз да жұмысы көп жүйе әкімшісіне жай қосылса, есептер біртіндеп толықтығын жоғалтады, ал дерекқор ақау нүктесіне айналады.

Басқару серверін алаңдар арасындағы желі ақауын ескеріп орналастырыңыз. Филиал бір пакетті орталық арна арқылы қайта-қайта тасымай, дерекқор мен саясатты алуы керек, ал мобильді машина серверге сыртқы желіден қауіпсіз жетуі немесе өндіруші қарастырған шлюзді қолдануы тиіс. Нақты сұлба таңдалған нұсқа мен топологияға тәуелді, сондықтан оны лицензия сатып алғаннан кейін емес, жоба мен сынақ құрамында жасаңыз.

Көп платформалы қолдауды Microsoft жағдайындағыдай қатаң тексеріңіз. Жалпы қолдаудағы операциялық жүйелер тізімін емес, қолданылатын Windows, Linux және сервер нұсқаларына арналған функция матрицасын сұраңыз. Ұсынылған редакцияға қандай функциялар кіретінін бөлек бекітіңіз. Корпоративтік пакет атаулары өзгереді, ал шарт қажет нәтижені қорғауы керек.

Бедел немесе реттеуші талаптарды техникалық даумен алмастыруға болмайды. Ішкі саясат, салалық ереже немесе тапсырыс беруші шарты белгілі телеметрияны бұлтта өңдеуге тыйым салса не нақты өндірушіні шектесе, алдымен оны міндетті өлшем ретінде рәсімдеңіз. Мұндай сүзгіден кейін шығарылған нұсқаның тексеру жылдамдығын салыстырудың мәні жоқ. Заңгерлер мен дерек иесі басқа сатып алуға сілтеме жасамай, талаптың осы ұйымға қолданылатынын растауы тиіс.

Көшіру қалыпты жұмыстан қауіпті

Defender толық құнын тексеріңіз
GSE 500 машинаға арналған бағдарлама құқықтарын, сервер инфрақұрылымын және қолдауды есепке алады.
Шешім таңдау

Елеулі ақаулардың көбі таңдаудан кейін емес, ауысу аптасында болады. Екі белсенді антивирус қозғалтқышы файл әрекеттерін қатар ұстап, тексеруді қайталап, бір-бірінің файлдарын бұғаттап және күтпеген жүктеме тудыруы мүмкін. Ескі агент жойылып, жаңа агент саясат, бұзылған тіркеу немесе байланыс жоғалуынан іске қосылмаса, машина белсенді қорғаусыз қалады.

Microsoft Defender Antivirus режимдерін active, passive және disabled деп сипаттайды. Клиенттік Windows ішінде жаңартылған бөгде антивирус орнатылса, Defender әдетте негізгі қорғау құралы болуын тоқтатады. Сервердегі мінез-құлық басқа, ал Defender for Endpoint жүйесіне қосылған кездегі пассив режимнің бөлек шарттары бар. Топ Windows Security қолданбасының белгісіне қарамай, нақты AMRunningMode мәнін тексеруі керек.

Қауіпсіз көшіру шеңберлермен жүреді. Алдымен зертхана орнату, жою және кері қайтаруды қайталайды. Кейін АТ қызметінің шағын тобы саясаттар мен жұмыс қолданбаларын тексереді. Одан соң ауыр жұмыс профилінің өкілдері мен қашықтағы ноутбуктер қосылады. Консоль күтілген режимді көрсетіп, оқиғалар келіп, қолдау қызметі қорғауды қалпына келтіре алғаннан кейін ғана жаппай енгізу басталады.

Әр шеңбердің тоқтату шартын алдын ала белгілеңіз: өзекті сигнатурасы жоқ құрылғылар үлесі, кіру уақытының өсуі, қолданба қайшылықтарының саны, оқиға жеткізу кідірісі және екі белсенді қозғалтқышы бар машиналар. Сандар ұйымның қабылдайтын қаупінен шығуы тиіс. Кері қайтару жоспары жаңасын жоюмен шектелмей, ескі агент пен оның саясатын қайтаруы керек.

Сынақ анықтауы өнімнің жалпы сапасын емес, операциялық арнаны растайды. Қауіпсіз сынақ файлы немесе кірістірілген имитация оқиға жасап, оны консольге жеткізіп, күтілген әрекетті іске қосып, есепке түсуі тиіс. Әр кезеңнің уақытын жазыңыз. Файл бұғатталып, талдаушы оқиғаны көрмесе, операциялық процесс тұрғысынан жұмыс орны жартылай ғана қорғалған.

Ескі өнім жойылғаннан кейін және жаңа өнім сәтсіз орнатылғаннан кейін машинаны тексеріңіз. Ол автоматты түрде түзету кезегіне түсуі, ал қолдау қызметінде дайын қалпына келтіру командасы немесе пакеті болуы керек. Мұндай дайындық ондаған қашық ноутбук консольмен байланыссыз қалған алғашқы жаппай ақауға дейін артық көрінеді.

«Қос қорғау» үшін екі өнімді де үш жылға сатып алмаңыз. Бөгде антивирус жанындағы пассив Defender for Endpoint кейбір EDR мүмкіндіктерін сақтай алады, бірақ бұл лицензиясы, ерекшелігі және түсінікті иесі бар арнайы архитектура. Келісілген жауап үлгісінсіз екі шот пен екі ескерту кезегі шуды көбейтеді.

500 машинаға арналған шешім бір бетке сыйсын

Intune және Defender for Endpoint лицензиясы бұрыннан бар, қолдаудағы 500 Windows компьютері бар әдеттегі ұйым үшін сәтті сынақтан кейін Microsoft таңдар едім. Мұндай ортада бөлек Kaspersky оның есептері, жергілікті бақылауы немесе аз еңбек шығыны тағы бір жүйенің құнын өтейтінін дәлелдеуі керек. Бұлттық басқаруы қалыптаспаған жергілікті Active Directory, оқиғаларды контур ішінде сақтау талабы және шағын әмбебап АТ тобы бар жағдайда дұрыс есептелген инфрақұрылымы бар Kaspersky Security Center жиі таңдар едім.

Бір міндетті өлшемнің теріс жауабы шешімді өзгертеді. Жұмыс операциялық жүйесі қолдаусыз қалса, керек сақтау мерзімі болмаса, лицензия серверлерді жаппаса, саясат тарихын алу мүмкін болмаса немесе сынақ маңызды қолданбаны бұзса, бағаға қарамастан нұсқа өтпейді. Қалған ұсыныстар үш жылдық модель бойынша салыстырылады.

Қорытынды бетте редакциялар мен лицензия санын, операциялық жүйе және сервер қамтуын, саясаттың жалғыз дерек көзін, оқиғалардың орны мен сақтау мерзімін, өлшенген жүктемені, пайдалану сағатын, көшіру жоспарын және жауап беру иесін бекітіңіз. Қасына модель жорамалдарын жазыңыз. Бір жылдан кейін осы бет жеткізуші таныстырылымынан пайдалырақ болады, себебі нақты құн есептен неге ауытқығанын тексеруге мүмкіндік береді.

Әр міндетті өлшемге «өтті» немесе «өтпеді» деген қарапайым нәтиже беріп, бағаны тек өткен нұсқалар арасында салыстырыңыз. Төмен баға міндетті есептің жоқтығын немесе қолдаусыз операциялық жүйені өтей алатын балдық модель қауіпті. Салмақты балл интерфейс қолайлылығы мен енгізу мерзіміне жарайды, бірақ болмауы паркті бақылаусыз қалдыратын талаптарға жарамайды.

GSE тапсырыс берушіге екі нұсқаны да жүйелік интегратор ретінде жинай алады. Компания Microsoft және басқа ірі әзірлеушілердің бағдарламалық жасақтамасын сатады әрі енгізеді, ал оның тәсілі нақты өндірушіге тәуелсіз деп көрсетілген. Тапсырыс беруші жұмыс орындары, сервер инфрақұрылымы, енгізу және қолдау үйлесімділігіне бір жауапты тарап қажет еткенде бұл орынды, бірақ таңдау өлшемдері бәрібір тапсырыс берушінің өзінде қалуы тиіс.

Жеңімпаздан «ең жақсы қорғауды көрсетуді» сұрамаңыз. Екі үміткерге бірдей машиналар, саясаттар, ауыр операциялар, сынақ анықтауы және тексеруші сұрауын беріңіз. Үш жылдан кейін топ 500 компьютердің кез келгенінің күйін жылдам түсіндіріп, осы білімнің бағасын есептей алатын нұсқа жеңеді.

FAQ

Microsoft Defender компания үшін шынымен тегін бе?

Антивирус құрамдасы қолдаудағы Windows нұсқасына кіреді, бірақ орталық басқару, EDR, оқиға сақтау және сервер қорғауы басқа өнімдер мен лицензияларды қажет етуі мүмкін. Агент бағасын ғана емес, бар құқықтарға қосымша төлем мен топ жұмысын есептеңіз.

Microsoft Defender for Business 500 компьютерге жарай ма?

Әдетте жарамайды: Microsoft Defender for Business өнімін 300 пайдаланушыға дейінгі ұйымдарға ұсынады. 500 машина үшін корпоративтік Defender for Endpoint жоспарларын қарастырып, сервер құқықтарын бөлек тексеру керек.

Кірістірілген Defender тек Group Policy арқылы басқарыла ма?

Көп параметрді GPO арқылы таратуға болады, бірақ ол толық оқиға кезегін, бұлттық зерттеуді және нақты күй туралы ыңғайлы есепті алмастырмайды. Аудит пен жауап беру талапқа кірсе, қосымша басқару құралдарын сипаттаңыз.

Тексеріс үшін Kaspersky Security Center әлде Intune жақсы ма?

Дұрыс бапталса, екі жүйе де пайдалы есеп береді. Басты экранды емес, өткен күнге арналған есепті, саясат өзгерісінің тарихын, белсенді емес машиналар тізімін, экспорт пішімін және қатерге берілген жауап дәлелін салыстырыңыз.

Қай антивирус ескі компьютерге аз жүктеме түсіреді?

Жалпы жауап жоқ, себебі жүктемені саясат пен жұмыс файлдары анықтайды. Баяу машиналарда бірдей сынақ өткізіп, нақты операцияларды өлшеңіз және кең ерекшелік арқылы алынған жылдамдықты қабылдамаңыз.

Kaspersky орнатқанда Defender өшірілуі керек пе?

Клиенттік Windows ішінде бөгде антивирус дұрыс тіркелсе, негізгі режим әдетте автоматты ауысады, бірақ сервер мен Defender for Endpoint жүйесіне қосылудың бөлек ережелері бар. Әсіресе көшіру кезінде әр топтағы AMRunningMode және қорғау күйін тексеріңіз.

Kaspersky мен Defender бір машинада қатар қала ала ма?

Бөгде антивирус пен Defender for Endpoint кейбір мүмкіндігі бірге істейтін сұлба жасауға болады, бірақ бұл тегін қос қорғау емес. Үйлесімді режимдер, ерекшеліктер, лицензиялар және екі оқиға көзін өңдейтін бір тәртіп қажет.

Антивирустың үш жылдық иелік құнына не кіреді?

Жұмыс орны мен сервер лицензияларын, басқаруды, оқиға қоймасын, инфрақұрылымды, енгізуді, жаңартуды, қолдауды және ішкі еңбек айырмасын қосыңыз. Сынақ елеулі кідіріс көрсетсе, өлшенген өнімділік шығынын да енгізіңіз.

Defender мен Kaspersky оқиғаларды қанша уақыт сақтайды?

Мерзім дерек түрі мен архитектураға тәуелді. Defender for Endpoint порталдағы деректі кеңейтілген іздеудің өңделмеген дерегінен ұзағырақ сақтайды, ал Kaspersky ұйым өзі жүргізетін дерекқорда сақтау мерзімін баптауға мүмкіндік береді.

Сатып алу алдындағы сынаққа қанша компьютер жеткілікті?

Саннан гөрі құрамның өкілдігі маңызды. Ескі және жаңа машиналарды, қашық ноутбуктерді, ауыр қолданбаларды, әртүрлі бөлімдерді және серверлер көлемге кірсе, кемінде бір сервер сценарийін қосыңыз.