نرم افزار ManageEngine Malware Protection Plus یکی از ماژولهای امنیتی در پلتفرم **Endpoint Central** (که قبلاً با نام Desktop Central شناخته میشد) است. این ماژول در نسخههای سری 11 به عنوان یک راهکار **Next-Generation Antivirus (NGAV)** عمل میکند که فراتر از روشهای سنتی مبتنی بر signature عمل کرده و از تحلیل رفتاری، یادگیری ماشین و تکنیکهای پیشرفته برای شناسایی تهدیدات استفاده میکند. در این مقاله به بررسی فنی این نرم افزار، معماری آن، نحوه عملکرد و تجربیات واقعی استفاده از آن در محیطهای سازمانی ایران میپردازیم.
معماری و جایگاه Malware Protection Plus در اکوسیستم ManageEngine
Malware Protection Plus به صورت یک add-on یا ماژول یکپارچه در Endpoint Central ارائه میشود. سرور مرکزی (on-premise یا cloud) سیاستها را تعریف کرده و agentهای سبکوزن روی endpoints (عمدتاً Windows 10/11 و Server) نصب میشوند. ارتباط agent با سرور از طریق پروتکل HTTPS و با مصرف پهنای باند بسیار کم (کمتر از 1 مگابایت در روز برای هر endpoint) انجام میگیرد.
در نسخههای سری 11.4، این ماژول شامل بهروزرسانیهایی در زمینه تشخیص باجافزار، اسکن حافظه و ادغام بهتر با ماژولهای دیگر مانند BitLocker Management، Device Control و Vulnerability Manager است. agent به صورت kernel-mode عمل کرده و دسترسی سطح پایین به فرآیندها، حافظه و فایلسیستم دارد تا بتواند تهدیدات fileless و injectشده را شناسایی کند.
مکانیزمهای تشخیص تهدیدشناسی
این نرم افزار ترکیبی از چندین لایه تشخیص را به کار میگیرد:
- تشخیص مبتنی بر signature: برای بدافزارهای شناختهشده، با بهروزرسانی روزانه تعریفها از cloud ManageEngine.
- تحلیل رفتاری با یادگیری ماشین (Behavioral Analysis & ML): نظارت مداوم بر رفتار فرآیندها، مانند encryption غیرعادی فایلها، تغییرات registry مشکوک یا injection کد به فرآیندهای legitimate.
- اسکن پیشرفته حافظه (Advanced Memory Scanning): شناسایی scriptهای مخرب PowerShell یا macroهایی که فقط در RAM اجرا میشوند و اثری روی دیسک نمیگذارند.
- تشخیص exploit و memory hardening: جلوگیری از تکنیکهایی مانند buffer overflow، ROP و process hollowing.
- Honeypot/Decoy Files: فایلهای تقلبی در مسیرهای حساس که در صورت دسترسی یا encryption توسط باجافزار، بلافاصله هشدار تولید میکنند.
- MITRE ATT&CK Mapping: هر رویداد امنیتی به تکنیکهای فریمورک MITRE نگاشت میشود تا تحلیل forensic دقیقتری ارائه دهد.
در تستهای داخلی و گزارشهای کاربران، نرخ تشخیص تهدیدات zero-day بالای 95 درصد گزارش شده، در حالی که مصرف CPU معمولاً زیر 5 درصد باقی میماند.
حفاظت در برابر باجافزار و قابلیت rollback
یکی از ویژگیهای متمایز این ماژول، مکانیزم **Ransomware Rollback** است. agent تغییرات فایلها را در سطح بلوک مانیتور میکند و در صورت تشخیص encryption غیرمجاز، فرآیند مخرب را terminate کرده، endpoint را quarantine میکند و نسخههای قبلی فایلها را از shadow copies یا cache محلی بازگردانی مینماید. این فرآیند معمولاً کمتر از چند دقیقه طول میکشد و نیاز به intervention دستی ندارد.
در نسخه 11.4، قابلیت **Data Exfiltration Prevention (DXP)** اضافه شده که تلاش برای ارسال دادههای رمزگذاریشده به خارج شبکه را نیز مسدود میکند.
نحوه نصب و پیکربندی فنی
نصب agent حدود 50-70 مگابایت حجم دارد و از طریق کنسول مرکزی یا GPO توزیع میشود. پس از نصب، agent به صورت خودکار سیاستهای تعریفشده را اعمال میکند:
- اسکن کامل اولیه (Full Scan)
- فعالسازی Real-time Protection
- تنظیم Exclusionها برای برنامههای legitimate مانند backup software
- پیکربندی Notification و Reporting
کنسول وببنیاد امکان مشاهده dashboard زنده، drill-down به رویدادهای خاص و export گزارش به فرمتهای CSV/PDF را فراهم میکند. ادغام با SIEMهای خارجی از طریق Syslog یا API نیز ممکن است.
تجربیات و موارد استفاده واقعی در ایران
با توجه به افزایش حملات سایبری هدفمند به زیرساختهای حساس ایران طی سالهای اخیر، بسیاری از سازمانها به سمت راهکارهای on-premise یا hybrid روی آوردهاند که Malware Protection Plus یکی از گزینههای رایج است، به ویژه به دلیل وجود نماینده رسمی و پشتیبانی محلی.
بخش بانکی و مالی
در چندین بانک بزرگ و متوسط ایران، این ماژول به عنوان لایه مکمل یا جایگزین آنتیویروسهای سنتی استفاده میشود. مدیران امنیت گزارش دادهاند که پس از مهاجرت از محصولات signature-heavy، تعداد incidentهای باجافزاری به طور قابل توجهی کاهش یافته. برای مثال، در محیطهایی با هزاران workstation بانکی، قابلیت quarantine خودکار از گسترش lateral movement جلوگیری کرده است.
بیمارستانها و مراکز درمانی
در بیمارستانهای مجهز به سیستم HIS، حفاظت از workstationهای بخش تصویربرداری و پرونده الکترونیک سلامت اولویت بالایی دارد. چندین مرکز درمانی دانشگاهی و خصوصی از نسخه on-premise Endpoint Central با فعالسازی Malware Protection استفاده میکنند. در یکی از موارد واقعی طی سال 1402، حمله باجافزاری با استفاده از decoy file تشخیص داده شد و rollback خودکار بیش از 80 درصد فایلهای آسیبدیده را نجات داد.
صنعت نفت، گاز و پتروشیمی
در محیطهای OT/IT converged، جایی که نمیتوان از راهکارهای کاملاً cloud-dependent استفاده کرد، نسخه on-premise این نرم افزار روی serverها و workstationهای صنعتی نصب شده است. ترکیب با Browser Security و Application Whitelisting، لایههای دفاعی چندگانهای ایجاد کرده است.
سازمانهای دولتی و وزارتخانهها
برخی ادارات با شبکههای گسترده (بیش از 5000 endpoint) از Endpoint Central برای مدیریت یکپارچهسازی مدیریت پچ، کنترل دستگاه و حفاظت malware استفاده میکنند. امکان تعریف سیاستهای مرکزی و گزارشگیری مطابق با الزامات افتای ریاست جمهوری، از دلایل انتخاب آن بوده است.
بخش تولید و کارخانههای صنعتی
کارخانههایی مانند خودروسازیها و شرکتهای فولادی که با سیستمهای SCADA کار میکنند، از agent روی Windows-based HMIها بهره میبرند. سبک بودن agent باعث شده عملکرد سیستمهای قدیمیتر تحت تأثیر قرار نگیرد.
دانشگاهها و مراکز آموزشی
دانشگاههای فنی و مراکز تحقیقاتی اغلب نسخه رایگان (تا 25 endpoint) را برای آزمایشگاهها و سپس لایسنس کامل را برای کل شبکه خریداری میکنند. دانشجویان رشته امنیت سایبری نیز از نسخه trial برای پروژههای دانشگاهی استفاده میکنند.
مزایای فنی در محیط ایران
- امکان نصب on-premise کامل بدون وابستگی مداوم به اینترنت خارجی
- پشتیبانی از زبان فارسی در کنسول و گزارشها
- بهروزرسانی تعریفها از طریق representative محلی حتی در شرایط محدودیت دسترسی
- ادغام ساده با Active Directory و GPOهای موجود در اکثر شبکههای ایرانی
- مصرف منابع پایین، مناسب برای کامپیوترهای قدیمیتر که هنوز در سازمانها رایج هستند
محدودیتها و نکات قابل توجه
در حال حاضر (تا اواخر 2025)، agent حفاظت malware فقط روی پلتفرم Windows فعال است و برای macOS و Linux باید از ابزارهای دیگر استفاده شود. همچنین، برای سازمانهای بسیار بزرگ (بیش از 10,000+ endpoint)، ممکن است نیاز به سرورهای توزیع (Distribution Server) باشد تا بار شبکه کاهش یابد.
جمعبندی
ManageEngine Malware Protection Plus در نسخههای سری 11.4 به عنوان یک NGAV بالغ و کارآمد عمل میکند که با تمرکز بر تحلیل رفتاری و پاسخ خودکار، لایه امنیتی مؤثری در برابر تهدیدات مدرن فراهم میآورد. در محیط ایران که ترکیبی از تهدیدات داخلی و خارجی وجود دارد، این نرم افزار به دلیل انعطافپذیری پیادهسازی، هزینه منطقی لایسنس و پشتیبانی محلی، جایگاه ثابتی در بسیاری از سازمانهای حساس پیدا کرده است. سازمانهایی که به دنبال یکپارچهسازی مدیریت و امنیت endpoint هستند، این ماژول را گزینهای جدی برای ارزیابی فنی میدانند.



