Открыть сервис

Symantec Endpoint Protection

Symantec Endpoint Protection (SEP) — это комплексное программное решение для защиты конечных точек (рабочих станций, серверов, ноутбуков и мобильных устройств) от вредоносного программного обеспечения, сетевых атак и утечек данных. Разработано и поддерживается корпорацией Symantec (ныне входит в состав Broadcom Inc.). SEP относится к классу продуктов класса Endpoint Protection Platform (EPP) и часто включает функции Endpoint Detection and Response (EDR).

История

Разработка Symantec Endpoint Protection началась в 2000-х годах как эволюция антивирусных продуктов Symantec (например, Norton AntiVirus Corporate Edition) и систем предотвращения вторжений (IPS). Первая версия под названием Symantec Endpoint Protection 11.0 была выпущена в 2007 году. Она объединила в себе антивирусный движок, брандмауэр, систему предотвращения вторжений и модуль контроля устройств.

В 2010-х годах продукт активно развивался: в версии 12 (2011) появилась поддержка виртуальных сред, в версии 14 (2016) — интеграция с технологией машинного обучения и облачной аналитикой (Symantec Global Intelligence Network). В 2019 году Symantec была приобретена компанией Broadcom, после чего SEP был переименован в Symantec Endpoint Security (SES) Complete, но в русскоязычной документации и на рынке СНГ часто сохраняется название SEP.

В 2020-х годах Broadcom сосредоточилась на корпоративных решениях, выпустив версии SEP 14.3 и 15.x, которые включают продвинутые функции EDR, поведенческий анализ и интеграцию с облачными песочницами.

Архитектура и компоненты

Symantec Endpoint Protection состоит из двух основных частей:

  • Клиентское ПО (Agent) — устанавливается на каждую защищаемую конечную точку. Работает под управлением Windows, macOS, Linux, а также на мобильных платформах (Android, iOS).
  • Сервер управления (Symantec Endpoint Protection Manager, SEPM) — централизованная консоль для администрирования политик, обновлений, мониторинга и отчетности. Устанавливается на Windows Server.

Основные модули защиты

  1. Антивирус и антишпионское ПО (AV/AS) — использует сигнатурный анализ (базы вирусных определений), эвристический анализ и поведенческий детектор (SONAR) для выявления известных и неизвестных угроз.
  2. Брандмауэр (Firewall) — контролирует входящий и исходящий сетевой трафик на основе правил, профилей и состояний соединений. Поддерживает фильтрацию по приложениям, портам, протоколам и IP-адресам.
  3. Система предотвращения вторжений (IPS) — анализирует сетевой трафик на уровне приложений и ядра ОС для блокировки эксплойтов, атак типа «отказ в обслуживании» (DoS) и попыток использования уязвимостей.
  4. Контроль устройств (Device Control) — позволяет администраторам ограничивать или запрещать использование съёмных носителей (USB-флешки, CD/DVD, внешние диски) и других периферийных устройств.
  5. Контроль приложений (Application Control) — разрешает или запрещает запуск определённых программ на основе их цифровых подписей, хешей или путей.
  6. Защита от эксплойтов (Exploit Prevention) — блокирует типовые техники атак, такие как переполнение буфера, ROP-цепи, инъекции кода.
  7. Поведенческий анализ (SONAR) — анализирует действия процессов в реальном времени и выявляет подозрительное поведение (например, попытки модификации системных файлов или реестра).
  8. Облачная аналитика (Global Intelligence Network) — отправляет хеши и метаданные файлов в облачную базу Symantec для быстрой проверки репутации.

Классификация и версии

SEP поставляется в нескольких редакциях, различающихся набором функций:

  • Symantec Endpoint Protection (SEP) Basic — включает антивирус, брандмауэр и IPS.
  • Symantec Endpoint Protection (SEP) Complete — добавляет контроль устройств, контроль приложений, защиту от эксплойтов и расширенную аналитику.
  • Symantec Endpoint Security (SES) Complete — современная версия с полным набором EDR, автоматическим реагированием (SOAR) и интеграцией с SIEM-системами.

Также существуют облачные версии (Symantec Endpoint Security Cloud) для малого и среднего бизнеса, управляемые через веб-интерфейс.

Применение

Symantec Endpoint Protection широко используется в корпоративном секторе, государственных учреждениях и образовательных организациях. Основные сценарии применения:

  • Защита рабочих станций и серверов — предотвращение заражения ransomware, троянами, червями и другими видами вредоносного ПО.
  • Соответствие требованиям безопасности — помогает выполнять нормативы (например, PCI DSS, GDPR, 152-ФЗ «О персональных данных») за счёт контроля устройств, журналирования и политик.
  • Централизованное управление — администраторы могут удалённо разворачивать обновления, менять политики и получать отчёты о состоянии безопасности.
  • Защита удалённых сотрудников — клиентское ПО может работать через VPN и поддерживает политики, адаптируемые к местоположению устройства.

Преимущества и недостатки

Преимущества

  • Многоуровневая защита — сочетание сигнатурного, эвристического, поведенческого и облачного анализа.
  • Высокая производительность — оптимизация для работы на старых и новых системах, низкое потребление ресурсов в фоновом режиме.
  • Гибкость управления — детальная настройка политик для разных групп пользователей и устройств.
  • Интеграция с экосистемой Symantec — совместимость с другими продуктами (например, Symantec DLP, Symantec Web Security Service).

Недостатки

  • Сложность первоначальной настройки — требует квалифицированного администратора для корректной настройки политик, особенно в крупных сетях.
  • Стоимость лицензирования — для небольших организаций может быть дороже аналогов (например, Kaspersky Endpoint Security или ESET Endpoint Security).
  • Зависимость от обновлений — базы сигнатур и облачные сервисы требуют регулярного обновления, что может быть проблемой в изолированных сетях.
  • Потенциальные конфликты с другим ПО — иногда возникают ложные срабатывания на легитимные приложения или драйверы.

Интересные факты

  • Symantec Endpoint Protection долгое время занимал лидирующие позиции в отчётах аналитических агентств (Gartner, Forrester) в категории «Endpoint Protection Platforms».
  • В 2017 году SEP был использован для защиты инфраструктуры организаций, участвовавших в ликвидации последствий атаки WannaCry.
  • В версии 14.3 была добавлена поддержка технологии «Adaptive Protection», которая автоматически меняет уровень защиты в зависимости от поведения пользователя и состояния системы.
  • По данным компании Broadcom, SEP установлен более чем на 100 миллионах конечных точек по всему миру.

Критика

Основные претензии к Symantec Endpoint Protection связаны с:

  • Сложностью администрирования — интерфейс SEPM (Symantec Endpoint Protection Manager) критикуется за устаревший дизайн и запутанную навигацию.
  • Проблемами совместимости — в некоторых версиях возникали конфликты с обновлениями Windows (например, после обновления до Windows 10 2004).
  • Зависимостью от Broadcom — после приобретения Symantec компанией Broadcom в 2019 году часть пользователей отмечала сокращение поддержки для малого бизнеса и повышение цен на лицензии.

Источники

  1. Официальная документация Broadcom: «Symantec Endpoint Security Complete Administrator Guide» (версии 14.3, 15.x).
  2. Отчёты Gartner Magic Quadrant for Endpoint Protection Platforms (2015–2022).
  3. Статья «Symantec Endpoint Protection Review» на портале PCMag (2020).
  4. Материалы конференций RSA Conference (2018–2021) по темам EDR и endpoint security.
  5. База знаний Symantec (Knowledge Base) — статьи по устранению неполадок и настройке SEP.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →