Безопасность Microsoft Defender

Microsoft Defender для бизнеса: что это и какие бывают планы

Microsoft Defender: чем Defender for Endpoint, XDR и for Business различаются, что защищают (устройства, почта, идентичность) и какие нужны лицензии.

Предметная сцена, раскрывающая тему материала: Microsoft Defender для бизнеса: что это и какие бывают планы

Короткие ответы

Эти блоки отвечают на практические вопросы без скрытого текста и без неподтвержденных обещаний по срокам, стоимости или результату.

Что такое Microsoft Defender простыми словами?

Microsoft Defender — это линейка корпоративных продуктов безопасности для защиты конечных точек (ноутбуки, серверы), почты, идентичности и облачных приложений. В неё входят Defender for Endpoint (защита устройств), Defender for Office 365 (почта), Defender for Identity, Defender for Cloud Apps и Defender XDR (сводный слой). Не путать со встроенным в Windows бесплатным Defender Antivirus.

Чем платный Defender отличается от встроенного в Windows?

Встроенный Defender Antivirus — это базовая защита от вредоносного ПО на одном устройстве. Платные планы Defender for Endpoint / Defender for Business добавляют корпоративные возможности: единая консоль управления, EDR (обнаружение и реагирование на сложные атаки), расследование инцидентов, контроль устройств, отчётность и интеграция с Entra ID/Intune. Это уровень Enterprise-безопасности.

В каких планах Microsoft 365 уже есть Defender?

Defender Antivirus — бесплатно в Windows. Defender for Business и Defender for Office 365 Plan 1 входят в Microsoft 365 Business Premium. Defender for Endpoint Plan 2 и Defender XDR входят в Microsoft 365 E5; для E3 они покупаются отдельно как Security add-on или отдельные лицензии.

С чего начать внедрение Defender?

С идентичности и конечных точек: убедиться, что включён MFA и Conditional Access (Entra ID), затем включить Defender for Endpoint/Business на корпоративных устройствах, настроить policies и проверить расследование инцидентов в единой консоли. Дальше — Defender for Office 365 для защиты почты и постепенное наращивание до Defender XDR.

«Microsoft Defender» — одно из самых запутанных названий в экосистеме Microsoft: под одним словом скрывается и бесплатный антивирус, встроенный в Windows, и дорогая Enterprise-платформа защиты, и десяток отдельных продуктов для почты, идентичности и облачных приложений. Из-за этого компании часто не понимают, что у них уже есть, а за что надо платить.

Этот гайд объясняет, что такое Microsoft Defender, чем Defender for Endpoint отличается от Defender XDR и Defender for Business, что входит в защиту конечных точек, почты и идентичности, и какие лицензии нужны. Технические утверждения опираются на официальную документацию Microsoft Learn, ссылки — в разделе «Источники».

Короткий ответ

Microsoft Defender — это семейство корпоративных продуктов безопасности для защиты конечных точек (ноутбуки, серверы), почты, идентичности и облачных приложений. В него входят Defender for Endpoint (защита устройств), Defender for Office 365 (почта и collaboration), Defender for Identity, Defender for Cloud Apps и Defender XDR (сводный слой, объединяющий сигналы всех продуктов в единый инцидент).

Главное, что важно понять бизнесу: Defender ≠ встроенный в Windows бесплатный антивирус. Бесплатный Defender Antivirus — это базовая защита от вредоносного ПО на одном устройстве; корпоративные планы Defender — это EDR-уровень (обнаружение и реагирование на сложные атаки), единая консоль, расследование инцидентов и интеграция с идентичностью. Defender for Business входит в Microsoft 365 Business Premium; Defender for Endpoint и XDR — в M365 E5 или как Security add-on к E3. Больше про общий слой безопасности — в гайде Entra ID и MFA.

Что такое Microsoft Defender

Изначально «Defender» в сознании пользователей — это встроенный в Windows антивирус (Windows Defender, теперь Microsoft Defender Antivirus). Он бесплатно защищает одну машину от вирусов и базовых угроз. Для домашнего использования этого достаточно.

Но в корпоративном контексте «Microsoft Defender» обозначает линейку платных продуктов безопасности, которые Microsoft развивает для бизнеса. Эти продукты построены на едином технологическом ядре (машинное обучение, поведенческий анализ, облачные сигналы), но разделены по векторам защиты:

  • конечные точки (устройства) — ноутбуки, десктопы, серверы;
  • почта и collaboration — Exchange, Teams, SharePoint, OneDrive;
  • идентичность — Microsoft Entra ID;
  • облачные приложения — SaaS, к которым подключаются сотрудники;
  • облачная инфраструктура — ресурсы в Azure и других облаках.

Каждый вектор закрывается отдельным продуктом Defender, а сверху их объединяет Defender XDR. Такая структура позволяет компании начинать с самого критичного вектора (чаще всего — конечные точки и почта) и наращивать защиту по мере зрелости программы безопасности.

Семейство Defender и планы

Основные продукты семейства:

  • Microsoft Defender for Endpoint. Защита конечных точек уровня Enterprise: антивирус нового поколения, EDR (обнаружение и реагирование на продвинутые атаки), контроль устройств и защиты от эксплойтов, расследование инцидентов, threat hunting. Есть в двух планах: Plan 1 (базовый EDR) и Plan 2 (расширенный, с авто-расследованием и advanced hunting).
  • Microsoft Defender for Business. Версия Defender for Endpoint для малого и среднего бизнеса: проще в развёртывании, дешевле, с преднастроенными политиками. Та же технологическая база, упакованная под меньшие команды.
  • Microsoft Defender for Office 365. Защита почты и collaboration-сервисов от фишинга, вредоносных вложений, вредоносных ссылок и спама. Plan 1 — базовая защита; Plan 2 — с авто-расследованием и threat hunting.
  • Microsoft Defender for Identity. Защита идентичности: обнаружение компрометации аккаунтов, атак lateral movement, подозрительной активности в Entra ID и локальной AD.
  • Microsoft Defender for Cloud Apps. Контроль облачных приложений (включая «теневые» SaaS), защита данных и сессий.
  • Microsoft Defender for Cloud. Защита облачной инфраструктуры: оценка защищённости ресурсов Azure, гибридных и других облаков, control-plane защита.

Сводный слой — Microsoft Defender XDR (ранее Microsoft 365 Defender) — коррелирует сигналы продуктов для конечных точек, почты, идентичности и облачных приложений в единые инциденты.

Что такое Defender XDR

XDR (Extended Detection and Response) — класс продуктов, который собирает данные из нескольких векторов безопасности в одну систему и анализирует их вместе. Идея простая: современная атака обычно затрагивает несколько слоёв. Злоумышленник фишит пользователя через почту (Defender for Office), попадает на устройство (Defender for Endpoint), пытается повысить привилегии через идентичность (Defender for Identity). Если каждый продукт показывает только свой кусок, аналитик не видит картину целиком.

Defender XDR решает это:

  • единый инцидент — атака объединена в одну цепочку, видно все затронутые ресурсы;
  • централизованное расследование — граф атаки, таймлайн, затронутые пользователи и устройства;
  • автоматическое реагирование — для типовых атак система может изолировать устройство, заблокировать аккаунт, удалить письмо;
  • единый журнал — всё хранится в одном месте, доступно для аналитиков и аудита.

Defender XDR — это уровень зрелой программы безопасности. Малому бизнесу обычно хватает Defender for Business и Defender for Office 365 Plan 1; крупному — полный Defender XDR поверх всего парка.

Что Defender даёт бизнесу

  • Защита от фишинга и вредоносного ПО. Defender for Office 365 перехватывает фишинговые письма и вредоносные вложения до того, как сотрудник на них кликнет. Это самый частый вектор атак на бизнес.
  • Защита устройств. Defender for Endpoint/Business ловит вредоносное ПО, обнаруживает подозрительное поведение, помогает расследовать инциденты и изолировать заражённые устройства.
  • Видимость и контроль. Единая консоль показывает состояние защиты всех устройств и сервисов, без необходимости собирать данные по разным системам.
  • Снижение нагрузки на IT. Автоматическое расследование (в Plan 2/XDR) берёт на себя рутину, освобождая аналитиков для сложных случаев.
  • Комплаенс. Журналы, отчёты и политики Defender помогают проходить аудиты и выполнять требования регуляторов по защите данных.

Лицензии и состав

Лицензирование Defender зависит от размера компании и нужного уровня:

  • Microsoft 365 Business Premium. Входят Defender for Business и Defender for Office 365 Plan 1, а также Intune и Entra ID P1. Оптимально для SMB — защитаendpoint + почта + управление устройствами в одной лицензии.
  • Microsoft 365 E3. Базовая защита Defender Antivirus (через Windows); для платной защитыendpoint и XDR нужен Security add-on (Microsoft 365 E5 Security) или отдельные лицензии Defender.
  • Microsoft 365 E5. Входят Defender for Endpoint Plan 2, Defender for Office 365 Plan 2, Defender for Identity и Defender XDR — полный набор Enterprise-безопасности.
  • Отдельные лицензии. Defender for Endpoint Plan 1/2, Defender for Office 365 Plan 1/2, Defender for Business можно купить и отдельно, если компания не на M365 или хочет точечно закрыть вектор.

Для региона удобнее оформлять через CSP-партнёра в USD как часть общего M365/security-пакета. Точную смету собирают под конкретный tenant и набор векторов.

Что учитывать в регионе

  • Закон о персональных данных. В Казахстане (Закон РК № 94-V от 21 мая 2013 года), Узбекистане, Азербайджане, Армении, Грузии, Кыргызстане и Украине Defender напрямую усиливает комплаенс: журналы, контроль доступа, защита от утечек и расследование инцидентов — это именно то, чего ждут регуляторы.
  • Регион данных. Телеметрия Defender хранится в облаке Microsoft (типично — в регионе tenant). Для регулируемых отраслей стоит уточнить регион обработки данных.
  • Финансовый и госсектор. Для них Defender часто обязателен или ожидаем аудитором. Логичнее начинать с защиты администраторов и идентичности, затем — конечных точек и почты.
  • Сетевая доступность. Defender полагается на облачные сигналы; в средах с фильтрацией трафика проверяйте доступность доменов Defender Endpoint и Cloud Apps.

С чего начать

Практический порядок для большинства компаний:

  1. Идентичность — фундамент. Включить MFA и Conditional Access в Entra ID (это закрывает большую часть рисков до любой защиты Defender).
  2. Конечные точки. Включить Defender for Endpoint/Business на всех корпоративных устройствах, настроить policies, проверить alerts в консоли.
  3. Почта. Включить Defender for Office 365 и проверить защиту от фишинга.
  4. Расследование. Описать базовый процесс реакции на инциденты — кто, что делает, когда эскалирует.
  5. Наращивание. По мере зрелости — Defender for Identity, Cloud Apps, и далее XDR.

Первые два шага закрывают большую часть реальных рисков. Полный Defender XDR — это уже зрелая программа, к которой приходят за месяцы и годы, а не за один проект.

Источники и границы

Технические утверждения опираются на официальную документацию Microsoft:

  • Microsoft Learn — «What is Microsoft Defender XDR?» (сводный слой, корреляция инцидентов).
  • Microsoft Learn — «Microsoft Defender for Endpoint overview» (защита конечных точек, EDR).
  • Microsoft Learn — «What is Microsoft Defender for Business?» (SMB-версия).
  • Microsoft Learn — Defender for Office 365, Defender for Identity, Defender for Cloud Apps, Defender for Cloud.

Состав планов, цены и доступны лицензирования в регионе меняются — проверяйте в документации Microsoft Learn и у CSP-партнёра. Этот гайд не заменяет аудит безопасности конкретной инфраструктуры; ссылки на законы приведены справочно, действующая редакция — на официальных ресурсах (например, Adilet для РК).

FAQ

Microsoft Defender — это антивирус?

И да, и нет. Defender включает антивирусную защиту (Microsoft Defender Antivirus встроен в Windows бесплатно), но корпоративные планы Defender for Endpoint / Defender for Business — это гораздо больше: обнаружение и реагирование на угрозы (EDR), защита от эксплойтов, контроль устройств, расследование инцидентов и централизованная консоль администратора. Для бизнеса словом «Defender» обычно обозначают именно эти платные планы, а не бесплатный антивирус Windows.

Чем Defender for Endpoint отличается от Defender for Business?

Defender for Endpoint — Enterprise-решение для крупных организаций, с расширенными возможностями (автоматическое расследование, threat hunting, API, интеграции). Defender for Business — версия для малого и среднего бизнеса: проще в развёртывании, дешевле, с преднастроенными политиками. По сути это одна и та же технология защиты конечных точек, упакованная под разный размер компании.

Что такое Defender XDR?

Microsoft Defender XDR (ранее Microsoft 365 Defender) — это надстройка, которая объединяет сигналы нескольких продуктов Defender (для конечных точек, почты, идентичности, облачных приложений) в единый инцидент. Вместо того чтобы искать угрозу по разным консолям, аналитик видит одну цепочку атаки и реагирует централизованно. Это уровень зрелой программы безопасности.

Defender входит в Microsoft 365?

Зависит от плана. Defender Antivirus встроен в Windows бесплатно. Defender for Business входит в Microsoft 365 Business Premium. В Microsoft 365 E5 входит Defender for Endpoint Plan 2 (Plan 2 — расширенная версия, строгий надмножество Plan 1) и полный Defender XDR (для конечных точек, почты, идентичности, облачных приложений). Для Microsoft 365 E5 нужен отдельный Security add-on (Microsoft 365 E5 Security) или отдельные лицензии Defender — без него платной защиты Defender нет, только базовый антивирус.

Defender заменит сторонний антивирус?

В большинстве корпоративных сценариев — да. Defender for Endpoint/Business обеспечивает защиту конечных точек уровня Enterprise, и многие компании полностью переходят с сторонних EDR/антивирусов на Defender. Но решение зависит от ваших требований, существующих контрактов и навыков команды — иногда продукты работают параллельно в переходный период.

Защищает ли Defender почту от фишинга?

Да, отдельным продуктом — Microsoft Defender for Office 365. Он защищает почту и collaboration-сервисы (Teams, SharePoint, OneDrive) от фишинга, вредоносных вложений, вредоносных ссылок и спама. Defender for Office 365 входит в M365 E5 и Business Premium (Plan 1) и доступен как отдельная надстройка.

Нужен ли Defender, если есть Intune?

Это разные, дополняющие продукты. Intune управляет устройствами, приложениями и compliance-политиками; Defender защищает устройства от угроз и расследует инциденты. Часто они работают вместе: Intune обеспечивает, что устройство соответствует политике, а Defender — что оно не заражено. В Business Premium оба входят в состав.

Сколько стоит Microsoft Defender для бизнеса?

Defender for Business отдельно стоит порядка $3–4 за пользователя в месяц по официальному прайсу Microsoft; но для малого бизнеса выгоднее брать Microsoft 365 Business Premium, куда входят и Defender, и Office, и Intune, и Entra ID P1. Точные цены в регионе формирует CSP-партнёр в USD. Для Enterprise ценник зависит от плана (Plan 1, Plan 2, XDR).

Следующий шаг

Если у вас уже есть пример отчета, выгрузка из 1С или спорные цифры между отделами, начните с короткого BI-разбора. Для коммерческого scope используйте Power BI/Fabric маршрут, а этот гайд оставьте как подготовку вводных.