Microsoft Defender for Business

Microsoft Defender for Business обзор для SMB

Microsoft Defender for Business это корпоративное решение для защиты конечных точек, разработанное специально для компаний до 300 сотрудников. Оно включает антивирус, защиту от сетевых угроз, автоматическое расследование инцидентов и управление уязвимостями в одной подписке.

Зачем бизнесу отдельный антивирус

Короче, вот типичная ситуация. Маленькая компания, 30 компьютеров. На каждом стоит встроенный Windows Defender. Бесплатный. Работает. Зачем платить за что-то ещё?

А затем, что обычный Windows Defender это антивирус для домашних пользователей. Он защищает один конкретный комп. Если на компьютере бухгалтера завёлся вирус, админ узнает об этом, только когда бухгалтер позвонит и скажет «у меня тут что-то странное». А к тому моменту вирус может расползтись по всей сети.

Defender for Business это другой уровень. Централизованная консоль, где видно все устройства компании. Обнаружена угроза на одном ПК? Админ видит это сразу. Система автоматически изолирует заражённое устройство. Автоматически расследует инцидент. Иногда даже автоматически устраняет угрозу. Разве обычный антивирус так умеет? Нет.

Мой знакомый Степан управляет IT в бухгалтерской фирме на 40 человек. У них куча конфиденциальных данных клиентов: налоговая отчётность, банковские выписки. Рабочие станции в основном HP ProDesk 405 G6 на Ryzen 5 PRO 3400G. Раньше у них стоял обычный антивирус. Однажды сотрудник открыл фишинговое письмо, и шифровальщик зашифровал его комп и три сетевых папки. По факту, с Defender for Business система заблокировала бы вложение ещё до открытия.

Что входит в Defender for Business

Вот в чём прикол. Это не просто антивирус. Это комплексная платформа из нескольких компонентов.

Антивирус и антималвор. Базовая защита. Сканирование файлов, проверка загрузок, защита в реальном времени. Облачная аналитика дополняет локальные базы сигнатур. По факту, это тот же Windows Defender, но с корпоративным управлением.

Защита от угроз нового поколения (EDR). Endpoint Detection and Response. Система отслеживает подозрительное поведение программ. Не просто ищет известные вирусы, а анализирует поведение. Программа пытается зашифровать файлы массово? Подозрительно. Блокируем. Программа отправляет данные на подозрительный IP? Блокируем. Это принципиально другой подход к безопасности.

Управление уязвимостями. Defender сканирует устройства на наличие известных уязвимостей в ПО и ОС. Показывает, где нужно установить обновления, где используется устаревшее ПО. Приоритизирует уязвимости по степени опасности.

Автоматическое расследование. Если честно, это самая крутая штука для малого бизнеса, где нет штатного безопасника. Система сама расследует инциденты, определяет масштаб угрозы и предлагает (или автоматически выполняет) действия по устранению. Как SIEM-система, только проще и дешевле.

Веб-фильтрация. Блокировка доступа к вредоносным и фишинговым сайтам. Работает на уровне браузера. Сотрудник нажал на фишинговую ссылку? Defender заблокирует страницу до того, как она загрузится.

Правила уменьшения атакуемой поверхности (ASR). Набор правил, которые блокируют типичные векторы атак: запуск макросов из вложений, исполняемые файлы из почты, скрипты PowerShell от непривилегированных пользователей. Это как файрвол, но для приложений.

Defender for Business vs обычный Defender

ФункцияWindows Defender (бесплатный)Defender for Business
АнтивирусДаДа
Централизованное управлениеНетДа
EDR (поведенческий анализ)НетДа
Автоматическое расследованиеНетДа
Управление уязвимостямиНетДа
Изоляция устройствНетДа
ASR-правилаБазовыеПолные
Веб-фильтрацияSmartScreenПродвинутая
Отчёты и аналитикаНетДа

Грубо говоря, обычный Defender это замок на двери. Defender for Business это охранная система с камерами, датчиками движения и пультом охраны. Одно стоит 0 рублей, другое $3/мес. Но разница в защите огромная.

Defender for Business vs Defender for Endpoint P1/P2

Тут такое дело: Microsoft предлагает несколько уровней защиты для бизнеса. Легко запутаться.

ПродуктДля когоЦенаEDRАвтоматическое расследование
Defender for BusinessДо 300 юзеров~$3/юзер/месДаДа
Defender for Endpoint P1Любой размер~$3/юзер/месНетНет
Defender for Endpoint P2Любой размер~$5.20/юзер/месДаДа

Знаете что? Defender for Business это по сути Defender for Endpoint P2, но дешевле и с упрощённым управлением. Microsoft специально сделала его для малого бизнеса. Те же функции, но без сложности enterprise-продукта. Для компании до 300 человек это лучший вариант.

Как подключить Defender for Business

На самом деле, настройка довольно простая. Defender for Business входит в Microsoft 365 Business Premium (кстати, там же Intune, Exchange Online и Office). Можно купить и отдельно.

Процесс подключения:

  1. Зайдите в Microsoft 365 Defender портал (security.microsoft.com)
  2. Пройдите мастер первоначальной настройки
  3. Выберите политики безопасности (или используйте рекомендованные)
  4. Подключите устройства (через Intune, GPO или локальный скрипт)
# Скрипт подключения можно скачать из портала Defender
# Settings > Endpoints > Onboarding
# Выберите метод: Local Script
# Запустите скачанный скрипт от администратора на каждом ПК

# Проверка подключения (PowerShell)
Get-MpComputerStatus | Select-Object AMServiceEnabled, RealTimeProtectionEnabled

# Для массового подключения через Intune:
# 1. Зайдите в Intune admin center
# 2. Devices > Configuration profiles > Create profile
# 3. Endpoint detection and response > Enable
# Устройства подключатся автоматически

После подключения устройства начинают отправлять телеметрию в облако Microsoft. Через несколько минут вы увидите их в консоли Defender.

Знаете что? Мастер настройки Defender for Business реально хорош. Он проведёт вас через все шаги и включит рекомендованные политики защиты. Для малого бизнеса без штатного безопасника это идеально. Буквально 30 минут, и у вас enterprise-уровень защиты.

Практический пример использования

Моя знакомая Ольга (финансовый директор небольшой торговой компании, у неё ноутбук Lenovo ThinkPad X1 Carbon Gen 10 с i7-1260P) рассказывала, как Defender for Business помог им. Сотрудник получил письмо якобы от контрагента с «актом сверки» в формате .docm. Defender заблокировал макрос, отправил уведомление админу, автоматически поместил файл в карантин и проверил, не успел ли кто-то ещё в компании получить такое же письмо. Всё за минуту. Без участия людей.

А ещё Defender for Business показывает оценку безопасности организации (Secure Score). Это число от 0 до 100, показывающее, насколько хорошо защищена ваша компания. Система даёт конкретные рекомендации по улучшению: включить MFA, обновить ОС на определённых устройствах, закрыть неиспользуемые порты. Каждая рекомендация весит определённое количество баллов. Выполняете, Secure Score растёт.

Что делать при обнаружении угрозы

Когда Defender обнаруживает угрозу, он показывает инцидент в консоли с полной историей:

  • Какой файл/процесс вызвал тревогу
  • На каком устройстве
  • Какие действия файл пытался выполнить
  • Какие другие устройства могут быть затронуты
  • Рекомендуемые действия

Кстати, функция автоматического расследования (AIR) самая ценная для малого бизнеса. Она не просто обнаруживает угрозу, а расследует её: проверяет, не распространился ли вредонос на другие устройства, анализирует файл в песочнице, определяет, какие данные могли быть скомпрометированы. И всё это без участия человека.

Сравнение с конкурентами

Defender for Business не единственный вариант. Вот как он соотносится с конкурентами:

ПродуктЦена за юзера/месEDRОблачная консольИнтеграция с M365
Defender for Business~$3ДаДаПолная
Kaspersky Endpoint Security~$3-5Да (Advanced)ДаНет
Symantec Endpoint Protection~$4-6ДаДаНет
CrowdStrike Falcon Go~$5ДаДаЧастичная
Bitdefender GravityZone~$3-4Да (Ultra)ДаНет

Если честно, по соотношению цена/функции Defender for Business выглядит отлично. А главное преимущество, нативная интеграция с Windows, Intune и Microsoft 365. Не нужно ставить отдельный агент (Defender уже встроен в Windows), не нужно настраивать интеграцию. Всё работает из коробки.

Но у конкурентов есть свои плюсы. Kaspersky лучше детектирует угрозы в российском сегменте (больше локальных баз). CrowdStrike быстрее реагирует на zero-day. Bitdefender проще в настройке. Выбирайте под свои задачи.

Рекомендации по внедрению

Вот план внедрения Defender for Business для компании на 30-50 человек:

  1. Неделя 1. Подключите 3-5 пилотных устройств. Понаблюдайте за ложными срабатываниями
  2. Неделя 2. Настройте исключения для корпоративного ПО (1С, ERP, специализированные программы)
  3. Неделя 3. Подключите остальные устройства партиями по 10-15
  4. Неделя 4. Включите ASR-правила в режиме аудита (сначала смотрим, потом блокируем)
  5. Месяц 2. Переведите ASR-правила в режим блокировки

Тут такое дело: не включайте всё сразу на всех устройствах. Агрессивные политики могут заблокировать легитимное ПО. Лучше потратить месяц на пилот, чем потом разбираться с жалобами 50 сотрудников.

Мой коллега Андрей (сервер Dell PowerEdge T340 для Active Directory) внедрял Defender for Business в юридической фирме на 25 человек. Первые два дня ASR-правила заблокировали макросы в шаблонах документов 1С. Пришлось добавить исключения. Зато после настройки всё работает идеально уже полтора года.

Стоимость и лицензирование

Defender for Business включён в Microsoft 365 Business Premium (~$22/юзер/мес). Отдельно стоит около $3 за пользователя в месяц. Для компании из 30 человек это примерно $90 в месяц. Ну и для работы нужна Windows 10/11 Pro на устройствах.

На самом деле, если посчитать стоимость альтернатив (Kaspersky Endpoint Security, Symantec Endpoint Protection), Defender for Business оказывается конкурентоспособным по цене. А интеграция с экосистемой Microsoft (Intune, Azure AD, Microsoft 365) делает его ещё привлекательнее.

На keytrust24.store можно приобрести лицензии Microsoft 365 Business Premium и ключи Windows 11 Pro. Тут такое дело: экономить на безопасности не стоит. Один инцидент с шифровальщиком может стоить компании в разы больше, чем годовая подписка на Defender for Business. А восстановление зашифрованных данных без бэкапа вообще невозможно.

Ответы на частые вопросы

Нужно ли удалять другой антивирус перед установкой?

Да. Два антивируса на одном компьютере конфликтуют. Удалите Kaspersky, Dr.Web, ESET или любой другой антивирус перед подключением к Defender for Business. Windows Defender активируется автоматически после удаления стороннего антивируса.

Работает ли на Mac и Linux?

Да, Defender for Business поддерживает macOS и Linux (через Microsoft Defender for Endpoint). Функционал немного ограничен по сравнению с Windows, но основные функции (антивирус, EDR) работают.

Нужен ли Azure AD?

Для базовой настройки достаточно учётной записи Microsoft 365. Azure AD (теперь Microsoft Entra ID) используется автоматически. Отдельно настраивать не нужно.

Сколько времени занимает внедрение?

Для компании из 30 человек, от 2 часов (минимальная настройка) до 2 недель (полная настройка с ASR-правилами, исключениями и тестированием). Разумный подход, это пилот на 5 устройствах в первую неделю, а потом постепенное подключение остальных.

Настройка ASR-правил: пошаговая инструкция

Короче, ASR-правила (Attack Surface Reduction) это одна из самых мощных защитных функций Defender for Business, но многие их не настраивают, потому что боятся сломать легитимное ПО. Вот как сделать это безопасно.

# Сначала включаем ASR-правила в режиме аудита (Audit Mode)
# В этом режиме правила не блокируют, а только логируют

# Блокировка запуска исполняемых файлов из email-вложений
Add-MpPreference -AttackSurfaceReductionRules_Ids BE9BA2D9-53EA-4CDC-84E5-9B1EEEE46550 -AttackSurfaceReductionRules_Actions AuditMode

# Блокировка создания дочерних процессов из Office-приложений
Add-MpPreference -AttackSurfaceReductionRules_Ids D4F940AB-401B-4EFC-AADC-AD5F3C50688A -AttackSurfaceReductionRules_Actions AuditMode

# Блокировка вызовов Win32 API из макросов Office
Add-MpPreference -AttackSurfaceReductionRules_Ids 92E97FA1-2EDF-4476-BDD6-9DD0B4DDDC7B -AttackSurfaceReductionRules_Actions AuditMode

# Через неделю проверяем логи и переводим в режим блокировки
# AuditMode меняем на Enabled

Мой знакомый Дмитрий из Казани (IT-менеджер в страховой компании, 55 рабочих станций на базе Lenovo ThinkCentre M75q Gen 2 с Ryzen 5 PRO 4650GE) включил ASR-правила поэтапно. Первую неделю в режиме аудита, потом проанализировал логи в консоли Defender. Нашёл три ложных срабатывания: макросы в шаблонах Word для договоров, скрипт 1С и плагин для Excel. Добавил исключения и перевёл в боевой режим. За полгода ASR-правила заблокировали 12 попыток запуска подозрительных вложений. Ни одного инцидента.

Если честно, ASR-правила в режиме аудита можно держать хоть месяц. Вот в чём прикол: лучше потратить время на тщательный аудит, чем потом экстренно разбираться, почему у 50 сотрудников перестали работать макросы в Excel.

Мониторинг Secure Score: как отслеживать уровень защиты

По факту, Secure Score в Defender for Business это ваш KPI безопасности. Число от 0 до 100, которое растёт, когда вы выполняете рекомендации Microsoft по улучшению защиты.

# Проверяем текущий Secure Score через PowerShell и Microsoft Graph API
# Сначала нужен модуль Microsoft Graph
# Install-Module Microsoft.Graph.Security -Force

Connect-MgGraph -Scopes "SecurityEvents.Read.All"
$score = Get-MgSecuritySecureScore | Select-Object -First 1
Write-Output "Текущий Secure Score: $($score.CurrentScore) из $($score.MaxScore)"
Write-Output "Процент: $([math]::Round($score.CurrentScore / $score.MaxScore * 100, 1))%"

Короче, типичная компания после первоначальной настройки Defender for Business получает Secure Score в районе 40-50%. Это нормально. Каждую неделю берите одну рекомендацию из списка и выполняйте. Включить MFA для всех администраторов: плюс 9 баллов. Настроить ASR-правила: плюс 5 баллов. Включить шифрование BitLocker на всех устройствах: плюс 7 баллов. За три месяца реально выйти на 75-80%.

Мой коллега Антон из Волгограда (IT-директор в медицинской клинике на 45 сотрудников, рабочие станции HP ProDesk 400 G7 на i5-10500) поднял Secure Score с 38% до 82% за два месяца. Просто каждую пятницу выделял час на выполнение одной рекомендации. Никакого бюджета на это не потребовалось, только время.

Грубо говоря, Defender for Business это тот случай, когда «лучше иметь и не нуждаться, чем нуждаться и не иметь». Стоимость подписки минимальна по сравнению с потенциальным ущербом от кибератаки. А настройка по силам любому сисадмину с базовым опытом.

Частые вопросы

Нужно ли удалять другой антивирус перед установкой?

Да. Два антивируса на одном компьютере конфликтуют. Удалите Kaspersky, Dr.Web, ESET или любой другой антивирус перед подключением к Defender for Business. Windows Defender активируется автоматически после удаления стороннего антивируса.

Работает ли на Mac и Linux?

Да, Defender for Business поддерживает macOS и Linux (через Microsoft Defender for Endpoint). Функционал немного ограничен по сравнению с Windows, но основные функции (антивирус, EDR) работают.

Нужен ли Azure AD?

Для базовой настройки достаточно учётной записи Microsoft 365. Azure AD (теперь Microsoft Entra ID) используется автоматически. Отдельно настраивать не нужно.

Сколько времени занимает внедрение?

Для компании из 30 человек, от 2 часов (минимальная настройка) до 2 недель (полная настройка с ASR-правилами, исключениями и тестированием). Разумный подход, это пилот на 5 устройствах в первую неделю, а потом постепенное подключение остальных.