Открыть сервис

Symantec Endpoint Protection Manager

Symantec Endpoint Protection Manager (SEPM) — это централизованная консоль управления для семейства продуктов Symantec Endpoint Protection (SEP), предназначенная для администрирования антивирусной защиты, сетевых экранов, систем предотвращения вторжений (IPS) и других механизмов безопасности на конечных точках корпоративной сети. SEPM является серверным компонентом решения, который обеспечивает единую точку контроля, развертывание политик, мониторинг состояния и сбор событий с тысяч клиентских устройств.

История и развитие

Первая версия Symantec Endpoint Protection Manager была выпущена в 2007 году вместе с продуктом Symantec Endpoint Protection 11.0. Разработка велась компанией Symantec Corporation (с 2019 года — NortonLifeLock, ныне Gen Digital). Изначально SEPM базировался на серверной платформе Windows и использовал встроенную базу данных для хранения конфигураций и журналов.

В последующих версиях (12.x, 14.x) были внедрены поддержка 64-разрядных операционных систем, улучшенная масштабируемость, интеграция с Active Directory и возможность работы в режиме высокой доступности (High Availability). Начиная с версии 14.3 (2021 год) SEPM получил поддержку облачного управления через Symantec Endpoint Security Cloud, что позволило гибридное администрирование. В 2024 году компания объявила о переходе на преимущественно облачную модель управления, однако SEPM продолжает поддерживаться для локальных развертываний.

Архитектура и компоненты

SEPM состоит из нескольких ключевых компонентов, работающих на сервере под управлением Windows Server:

  • Сервер управления — основной процесс, отвечающий за обработку запросов от клиентов, хранение политик и лицензий, а также за взаимодействие с веб-консолью.
  • База данных — по умолчанию используется встроенная СУБД Sybase SQL Anywhere (в ранних версиях) или Microsoft SQL Server (начиная с версии 14.3). Хранит информацию о клиентах, событиях, политиках и лицензиях.
  • Веб-консоль — интерфейс администратора, доступный через браузер (HTTPS). Поддерживает управление политиками, просмотр отчетов, настройку уведомлений и мониторинг в реальном времени.
  • Сервер репликации — используется в распределенных средах для синхронизации данных между несколькими серверами SEPM в разных филиалах.

Клиентские устройства (агенты Symantec Endpoint Protection) связываются с SEPM по протоколам HTTPS или TCP (порт 443 или 8014). Агенты периодически отправляют отчеты о статусе, загружают обновления антивирусных баз и получают новые политики.

Функциональные возможности

Управление политиками

SEPM позволяет создавать иерархические политики безопасности, которые применяются к группам клиентов. Политики включают:

  • Настройки антивирусной защиты (сканирование по расписанию, исключения, эвристика).
  • Параметры сетевого экрана (правила для входящего/исходящего трафика).
  • Конфигурацию системы предотвращения вторжений (IPS) на хосте.
  • Настройки контроля устройств (USB, CD/DVD) и приложений (Application Control).

Мониторинг и отчетность

Консоль предоставляет панели мониторинга, отображающие:

  • Общее количество защищенных клиентов.
  • Статус последнего сканирования и обновления.
  • Обнаруженные угрозы (вирусы, трояны, черви).
  • События безопасности (попытки вторжения, блокировки портов).
  • Сводки по лицензиям и срокам действия.

Администраторы могут создавать настраиваемые отчеты по расписанию (ежедневно, еженедельно) и экспортировать их в PDF, CSV или HTML.

Развертывание и обновление

SEPM поддерживает автоматическое развертывание клиентов через Active Directory (GPO), скрипты или веб-ссылки. Обновления антивирусных баз и версий программного обеспечения распространяются централизованно с сервера управления. Возможна настройка прокси-серверов для загрузки обновлений из интернета.

Высокая доступность и отказоустойчивость

Начиная с версии 14.0, SEPM поддерживает кластеризацию в режиме active-passive. При выходе из строя основного сервера управление автоматически переходит на резервный. Для синхронизации данных используется репликация базы данных.

Типы лицензирования

SEPM не продается отдельно — он входит в состав лицензий Symantec Endpoint Protection. Основные модели:

  • Perpetual (бессрочная) — приобретается на неограниченный срок, но требует ежегодного продления подписки на обновления и поддержку.
  • Subscription (подписка) — оплата за фиксированный период (1, 2 или 3 года), включает обновления и поддержку.
  • Cloud-managed (облачное управление)лицензия на использование облачной консоли вместо локального SEPM.

Количество клиентов (агентов) лицензируется отдельно. Для малых организаций (до 50 клиентов) доступна версия SEPM с упрощенной установкой.

Установка и системные требования

SEPM устанавливается на выделенный сервер под управлением Windows Server 2016, 2019 или 2022 (64-разрядные версии). Минимальные требования:

  • Процессор: 4 ядра, 2.0 ГГц.
  • Оперативная память: 8 ГБ (рекомендуется 16 ГБ для более 1000 клиентов).
  • Дисковое пространство: 50 ГБ для базы данных и журналов.
  • Сетевое подключение: статический IP-адрес, открытые порты 443, 8014, 9090 (для веб-консоли).

Установка выполняется через мастер, который настраивает базу данных, веб-сервер (IIS) и службы. После установки администратору необходимо импортировать лицензионный ключ и настроить группы клиентов.

Преимущества и недостатки

Преимущества

  • Централизованное управление тысячами клиентов из одной консоли.
  • Гибкая настройка политик для разных групп устройств (серверы, рабочие станции, ноутбуки).
  • Поддержка гибридного управления (локальный SEPM + облачная консоль).
  • Высокая производительность при работе с большими базами клиентов (до 50 000 агентов на один сервер).
  • Интеграция с Active Directory для автоматического добавления клиентов.

Недостатки

  • Высокие системные требования и сложность настройки для малых организаций.
  • Зависимость от операционной системы Windows (отсутствие версии для Linux).
  • Необходимость регулярного обслуживания базы данных (очистка журналов, дефрагментация).
  • Ограниченная поддержка современных угроз (например, программ-вымогателей) по сравнению с облачными решениями.
  • Устаревший интерфейс веб-консоли (в версиях до 14.3).

Безопасность и уязвимости

SEPM, как серверный компонент, сам является потенциальной целью для атак. В истории продукта были зафиксированы критические уязвимости:

  • CVE-2019-9730 (2019 год) — удаленное выполнение кода через небезопасную десериализацию в веб-консоли.
  • CVE-2021-30631 (2021 год) — уязвимость в обработке запросов, позволяющая повысить привилегии до SYSTEM.
  • CVE-2023-27497 (2023 год) — SQL-инъекция через параметры отчетов.

Компания-разработчик регулярно выпускает патчи и рекомендует обновлять SEPM до последней версии. Администраторам также следует изолировать сервер управления в защищенном сегменте сети и ограничить доступ к веб-консоли по IP-адресам.

Конкуренты

На рынке корпоративных антивирусных решений SEPM конкурирует с:

  • Kaspersky Security Center (разработчик — «Лаборатория Касперского»; продукт доступен в РФ).
  • McAfee ePolicy Orchestrator (McAfee).
  • Trend Micro Apex Central (Trend Micro).
  • Microsoft Endpoint Configuration Manager (Microsoft).
  • ESET PROTECT (ESET).

В России, в связи с политикой импортозамещения, SEPM постепенно вытесняется решениями отечественных вендоров, таких как Kaspersky, Dr.Web и «Лаборатория Касперского».

Интересные факты

  • SEPM поддерживает управление не только клиентами Windows, но и macOS, Linux и мобильными устройствами (iOS, Android) через агенты Symantec Endpoint Protection.
  • В версии 14.3 была добавлена поддержка контейнеров Docker для развертывания SEPM на Linux-хостах (через WSL2).
  • Максимальное количество клиентов, которое может обслуживать один сервер SEPM, составляет 50 000 агентов (при использовании Microsoft SQL Server).
  • SEPM используется в государственных учреждениях США и других стран, включая Министерство обороны и разведывательные службы.

Источники

  • Symantec Endpoint Protection Manager Administration Guide (версия 14.3, 2023 год).
  • CVE-2019-9730: Symantec Endpoint Protection Manager Remote Code Execution Vulnerability.
  • CVE-2021-30631: Symantec Endpoint Protection Manager Privilege Escalation Vulnerability.
  • NortonLifeLock Product Documentation: Symantec Endpoint Protection Manager.
  • «Обзор корпоративных антивирусных решений» — журнал «Системный администратор», №6, 2022 год.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →