Что такое ManageEngine Endpoint Central?
ManageEngine Endpoint Central (ранее Desktop Central) — платформа унифицированного управления и безопасности конечных точек (UEM), объединяющая управление конечными точками и их защиту в едином агенте и консоли — без необходимости использовать отдельные инструменты для патч-менеджмента, сканирования уязвимостей, контроля устройств, контроля приложений и шифрования.
Security Edition — конкретный уровень продукта, сочетающий базовые UEM-возможности (патч-менеджмент, развёртывание программного обеспечения, развёртывание ОС, управление активами, удалённое управление) с полным набором модулей безопасности: управление уязвимостями, безопасность браузеров, контроль приложений, контроль устройств, централизованное управление BitLocker и предотвращение утечки данных (DLP).
Проблема, которую решает продукт: большинство организаций управляют конечными точками с помощью набора несвязанных инструментов — один для патч-менеджмента, другой для сканирования уязвимостей, третий для контроля устройств, отдельный для BitLocker. Каждый инструмент имеет собственного агента, собственную консоль, собственное расписание обновлений и собственную лицензию. Такая фрагментация создаёт слепые зоны (сканер уязвимостей не знает, был ли применён патч), увеличивает накладные расходы (несколько агентов потребляют ресурсы конечной точки) и повышает совокупную стоимость.
Endpoint Central заменяет этот стек единым лёгким агентом и единой консолью управления, снижая операционную сложность при обеспечении более глубокой видимости, чем большинство подходов «один инструмент — одна функция».
Контекст для российского рынка: Управление конечными точками в корпоративных средах России сталкивается с дополнительными вызовами: значительная доля on-premises инфраструктуры, требования регуляторов (152-ФЗ, требования ФСТЭК, 98-ФЗ о коммерческой тайне) к хранению данных внутри периметра организации, а также необходимость управлять парком устройств в изолированных или полуизолированных сетях. Endpoint Central поддерживает on-premises развёртывание — все данные остаются в инфраструктуре заказчика.
Масштаб и признание:
- Используется в 25 000+ организациях по всему миру
- Сертификат AV-Comparatives для корпоративной безопасности (декабрь 2025 года)
- Поддержка Windows, macOS, Linux, iOS, Android, Chrome OS — все платформы из единой консоли
- Доступен как on-premises установка или облачный сервис
Линейка редакций Endpoint Central
| Редакция | Основной функционал |
|---|---|
| Professional | Управление конечными точками: патч-менеджмент, развёртывание ПО, развёртывание ОС, управление активами, удалённое управление, конфигурации |
| Enterprise | Всё из Professional + тестирование и согласование патчей, 2FA для администраторов, запись экрана при удалённых сессиях |
| Security | Всё из Enterprise + полный пакет безопасности: управление уязвимостями, контроль приложений, контроль устройств, безопасность браузеров, управление BitLocker |
| UEM | Всё из Security + полное управление мобильными устройствами (MDM) для iOS, Android, Chrome OS |
| Free | До 25 устройств, ограниченный функционал |
Данное руководство сосредоточено на Security Edition — редакции, где управление конечными точками и их безопасность объединены в единой платформе.
Базовые возможности управления (основа Security Edition)
Security Edition наследует все возможности управления нижних уровней. Их понимание важно, так как они напрямую интегрированы с модулями безопасности.
Автоматизированный патч-менеджмент
Патч-менеджмент Endpoint Central охватывает Windows, macOS, Linux и 850+ сторонних приложений — не только обновления Microsoft:
- Автоматическое развёртывание патчей: настройте окна установки обновлений; патчи загружаются с сервера распределения Endpoint Central, а не напрямую из интернета, экономя полосу пропускания
- Тестирование и утверждение патчей (Security Edition): проверяйте патчи на пилотной группе до развёртывания на всю организацию; требуйте согласования ответственного перед выпуском в продакшн
- Выборочное применение патчей: отклоняйте конкретные проблемные обновления на постоянной или временной основе — например, откладывайте проблематичный патч, продолжая обновлять всё остальное
- Реагирование на zero-day: заранее подготовленные сценарии снижения рисков (mitigation scripts) развёртываются до выхода официальных патчей, закрывая окно между раскрытием уязвимости и её устранением
- Отчётность о соответствии патчей: статус по каждому устройству и по организации в целом, список отсутствующих патчей по серьёзности, тренды соответствия во времени
Развёртывание программного обеспечения
- Развёртывание MSI, EXE, PKG и других форматов на целевые устройства или группы
- Каталог программного обеспечения с готовыми пакетами для 8 000+ распространённых приложений
- Портал самообслуживания: позвольте пользователям самостоятельно устанавливать предварительно одобренные приложения без обращения в ИТ
- Учёт использования приложений: отслеживайте использование ПО для выявления неиспользуемых лицензий и оптимизации расходов
Развёртывание ОС
- Безагентное развёртывание Windows на «голые» машины без физического присутствия
- Развёртывание на основе образов с настраиваемыми шаблонами
Управление активами
- Полная инвентаризация оборудования и программного обеспечения для всех управляемых конечных точек
- Отслеживание лицензий ПО: выявляйте избыточно развёрнутые или недостаточно используемые лицензии
- Обнаружение изменений оборудования: мгновенное уведомление при замене компонентов (добавлена ОЗУ, заменён диск)
- Отслеживание гарантийного обслуживания устройств
Удалённое управление
- Безопасное удалённое подключение к рабочему столу управляемых конечных точек
- Режим наблюдения (просмотр без управления) для диагностики
- Запись экрана во время удалённых сессий для compliance и обучения
Security Edition — Модули безопасности
1. Управление уязвимостями
Модуль непрерывно сканирует все управляемые конечные точки на предмет уязвимостей и расставляет приоритеты устранения по уровню риска:
Оценка уязвимостей:
- Сканирование всех конечных точек на известные CVE, сопоставленные с Национальной базой данных уязвимостей (NVD)
- Приоритизация по факторам риска: оценка серьёзности CVSS, наличие эксплойта, возраст уязвимости, наличие патча
- Представление нулевых дней (Zero-Day View): выделенный дашборд для публично раскрытых или активно эксплуатируемых уязвимостей, для которых патч ещё не выпущен
- Развёртывание заранее подготовленных, протестированных сценариев снижения рисков в качестве обходных мер
Управление конфигурациями безопасности:
- Сканирование на неправильные конфигурации в ОС, приложениях, браузерах и сетевых настройках
- Обнаружение: слабые пароли, включённые устаревшие протоколы (SMBv1, TLS 1.0), отключённый межсетевой экран, незашифрованные диски, открытые сетевые ресурсы
- 75+ стандартов CIS Benchmarks: аудит систем по стандартам Центра интернет-безопасности — отраслевой эталон конфигурации безопасности
- Устранение неправильных конфигураций непосредственно из консоли или через развёртывание корректирующих скриптов
Аудит высокорискованного программного обеспечения:
- Выявление и отчётность по устаревшему ПО (неподдерживаемые версии ОС, приложения, не получающие обновлений безопасности)
- Обнаружение программ удалённого доступа (TeamViewer, AnyDesk), создающих несанкционированные пути доступа
- Обнаружение P2P-клиентов для обмена файлами, обходящих DLP-контроль
- Аудит открытых портов, которые должны быть закрыты согласно политике безопасности
Интегрированное устранение: Ключевое отличие от автономных сканеров уязвимостей: когда уязвимость обнаружена, патч-менеджмент Endpoint Central может развернуть исправление непосредственно из той же консоли с полным аудиторским следом от обнаружения до устранения.
2. Контроль приложений
Контроль приложений определяет, какие программы могут выполняться на управляемых конечных точках — прямая защита от вредоносного ПО, поступающего в виде неожиданных исполняемых файлов:
Белый список (Allowlisting):
- Определение разрешённых к запуску приложений
- Автоматическое формирование белого списка: автоматическое одобрение приложений, подписанных доверенными производителями (Microsoft, Adobe и т.д.)
- Критерии для белого списка: имя продукта, хэш файла, цифровая подпись, путь к папке, издатель
- Приложения, не внесённые в белый список, блокируются
Чёрный список (Blocklisting):
- Явная блокировка конкретных приложений по имени, хэшу или пути
- Блокировка категорий: игры, P2P-клиенты, майнеры криптовалют
- Запрет выполнения неподписанных исполняемых файлов и скриптов из пользовательских директорий
Управление привилегиями конечных точек (Endpoint Privilege Management):
- Принцип минимальных привилегий: удалите права локального администратора у стандартных пользователей, не нарушая работу приложений
- Повышение привилегий для конкретных приложений: отдельные приложения (например, учётная программа, требующая прав администратора) получают расширенные права только для своего конкретного выполнения — без повышения общей учётной записи пользователя
- Доступ «точно в срок» (JIT-доступ): временный повышенный доступ на заданный период, автоматически отзываемый по истечении
- Контроль дочерних процессов: определите, какие дочерние процессы приложение имеет право порождать — блокирует распространённые техники вредоносного ПО (документы Office, запускающие PowerShell)
Workflow запросов на доступ:
- Пользователи могут запрашивать доступ к заблокированным приложениям
- ИТ-отдел получает запрос, проверяет его и предоставляет временный или постоянный доступ
- Полный аудиторский след без жертвы безопасностью
3. Контроль устройств
Управляет подключением периферийных устройств к конечным точкам — предотвращение как утечки данных через USB, так и занесения вредоносного ПО через съёмные носители:
Поддерживаемые категории устройств (15+ типов):
- USB-накопители, USB-концентраторы
- CD/DVD-приводы, Bluetooth-устройства
- Принтеры, сканеры
- Смартфоны (при подключении по USB)
- Веб-камеры, устройства обработки изображений
- Сетевые адаптеры, Wi-Fi адаптеры
- Инфракрасные порты
Политики управления:
- Блокировка: запрет подключения устройства
- Только чтение: разрешение чтения, запрет записи или копирования с конечных точек
- Разрешение с мониторингом: использование разрешено, все передачи файлов журналируются
- Список доверенных устройств: разрешить конкретные устройства (идентифицированные по серийному номеру) для конкретных пользователей или групп, блокируя все остальные
Функции защиты данных:
- Ограничение объёма передачи файлов: лимит данных, передаваемых через USB за период времени
- Ограничение типов файлов: разрешение передачи только определённых типов файлов (например, только документы PDF, без исполняемых файлов)
- Теневое копирование файлов (File Shadowing): при копировании файлов пользователем на USB-накопитель автоматически создаётся зеркальная копия в защищённом центральном хранилище для проверки
- Ролевой контроль доступа к файлам: разные пользователи имеют разные права на устройства в зависимости от роли
Временный доступ:
- Предоставление временного доступа к конкретным устройствам на конкретных конечных точках для конкретных пользователей
- Полезно для подрядчиков или внешних специалистов, которым необходим разовый USB-доступ
4. Управление BitLocker
Централизованное применение и мониторинг полного шифрования диска Windows для всего парка конечных точек:
Развёртывание политик:
- Настройка и применение политик шифрования BitLocker из центральной консоли
- Варианты аутентификации: только TPM, TPM + PIN, расширенный PIN, парольная фраза (для устройств без TPM)
- Алгоритмы шифрования: AES-128, AES-256, XTS-AES (настраивается в политике)
- Полное шифрование диска или только занятого пространства (для более быстрого первоначального шифрования)
- Одновременное развёртывание политик на 250 устройств
Управление ключами восстановления:
- Ключи восстановления автоматически сохраняются в Active Directory — исключает потерю ключей
- Плановая ротация ключей восстановления: новые ключи генерируются и автоматически сохраняются в AD через заданные интервалы
- Централизованное получение ключей восстановления: при блокировке зашифрованного устройства ИТ-специалист получает ключ из консоли, не беспокоя пользователя
Мониторинг и отчётность:
- Дашборд реального времени: статус шифрования каждого управляемого устройства (зашифровано, в процессе, не зашифровано)
- Отчёты о состоянии TPM: наличие чипа, статус (включён/выключен, активирован), производитель
- Отчёты о соответствии: экспорт доказательств шифрования для аудиторов
- Оповещение о несоответствии: автоматическое уведомление при выходе устройства из состояния соответствия шифрованию
Без Endpoint Central: ИТ-специалисты проверяют статус BitLocker устройство за устройством через manage-bde, хранят ключи восстановления в таблицах Excel и обнаруживают незашифрованные ноутбуки только после их потери. 41% утечек данных происходит из-за потерянных или украденных незашифрованных устройств.
5. Безопасность браузеров
Управление поведением браузеров на уровне предприятия для защиты от веб-атак:
Управление браузерами:
- Разрешение конкретных браузеров: обязательное использование Chrome, блокировка несанкционированных браузеров
- Управление расширениями браузеров: аудит установленных расширений/плагинов на всех устройствах, блокировка рискованных расширений, белый список одобренных
- Настройка браузеров по умолчанию, управление закладками, применение политик
Контроль безопасности:
- Веб-фильтрация: блокировка доступа к вредоносным, нежелательным и несвязанным с работой сайтам
- Фильтрация загрузок: запрет загрузки файлов с ненадёжных или неавторизованных сайтов
- Защита от фишинга: блокировка доступа к известным фишинговым сайтам
- Режим киоска: ограничение браузера одобренными сайтами — для общих рабочих станций или кассовых терминалов
Дополнительные функции:
- Маршрутизация браузеров: автоматическое перенаправление устаревших веб-приложений в совместимые браузеры при открытии в современных — устраняет жалобы на совместимость
- Менеджер Java-правил: назначение конкретных версий Java конкретным веб-приложениям
- Соответствие браузеров: измерение и применение соответствия настройкам безопасности браузеров
6. Предотвращение утечки данных (DLP)
Предотвращает несанкционированную передачу чувствительных данных из организации:
Обнаружение данных:
- Сканирование конечных точек на файлы, содержащие чувствительные данные: номера банковских карт, СНИЛС, ИНН, медицинские идентификаторы, пользовательские регулярные выражения
- Классификация обнаруженных данных по категориям чувствительности
Контроль данных в движении:
- Мониторинг и контроль передачи данных через USB-устройства (интеграция с модулем контроля устройств)
- Контроль вложений в электронных письмах (интеграция с Exchange/Outlook)
- Ограничение загрузки в персональные облачные хранилища (Google Drive, Яндекс.Диск, Dropbox)
Контроль данных в покое:
- На BYOD-устройствах: разделение и шифрование корпоративных данных отдельно от личных — удаление корпоративных данных без затрагивания личного контента
- Требование передачи чувствительных данных только на BitLocker-зашифрованные носители
Мониторинг передачи файлов:
- Теневое копирование файлов: зеркалирование передач файлов в защищённое хранилище для проверки
- Трассировка файлов: аудиторский след перемещения конкретных файлов
- Оповещение при подозрительных паттернах перемещения данных
7. Защита от шифровальщиков и обнаружение угроз (TDR)
Помимо патчинга и защиты конфигурации, Security Edition включает активное обнаружение угроз:
Обнаружение шифровальщиков:
- Обнаружение поведенческих паттернов шифровальщиков: быстрый доступ к файлам и их шифрование
- Обнаружение аномальных паттернов доступа к файлам до того, как будет нанесён существенный ущерб
- Автоматическая изоляция устройств: заражённые устройства немедленно помещаются в карантин в сети, предотвращая боковое распространение угрозы
Обнаружение угроз и реагирование (TDR):
- Обнаружение на основе машинного обучения новых и продвинутых угроз, не охваченных сигнатурными подходами
- Поведенческий анализ: необычная активность процессов, попытки повышения привилегий, признаки бокового перемещения
- Анализ первопричин: отслеживание пути проникновения и распространения угрозы
- Автоматическое устранение: завершение вредоносных процессов, удаление вредоносных файлов, восстановление изменённых конфигураций
- Интеграция с SIEM-платформами через syslog для корреляции с более широкими событиями безопасности
Как модули безопасности работают вместе
Ценность Endpoint Central Security Edition — в интеграции между модулями, которые в отдельных инструментах работают изолированно:
Пример 1 — От уязвимости до патча, сквозной процесс: Сканер уязвимостей обнаруживает CVE-2024-XXXX на 47 конечных точках. Та же консоль показывает, какой патч устраняет проблему. Модуль патч-менеджмента развёртывает именно этот патч на эти 47 устройств. Дашборд уязвимостей подтверждает устранение. Без переключения между инструментами, без ручной корреляции.
Пример 2 — Реагирование на нулевой день: Раскрыта уязвимость нулевого дня — патч отсутствует. TDR начинает мониторинг на признаки эксплуатации. Сценарий снижения рисков (подготовленный командой безопасности ManageEngine) немедленно развёртывается на все конечные точки. Аудит высокорискованного ПО фиксирует устройства, на которых обходная мера не применилась. Как только официальный патч становится доступным, создаётся оповещение.
Пример 3 — Предотвращение утечки данных через USB: Сотрудник подключает USB-накопитель. Контроль устройств фиксирует подключение. DLP определяет, что копируются файлы с паттернами чувствительных данных. Теневое копирование создаёт зеркальную копию в защищённом хранилище. При попытке скопировать данные сверх лимита передача блокируется. ИТ-отдел получает оповещение. Всё событие — подключение, доступ к файлам, объём передачи — зафиксировано в аудиторском журнале.
Endpoint Central vs конкуренты
| Функция | Endpoint Central Security | Microsoft Intune + Defender | CrowdStrike Falcon | Kaspersky Endpoint Security |
|---|---|---|---|---|
| Патч-менеджмент (ОС + 3rd party) | ✅ 850+ приложений | ✅ WSUS/Intune | Ограниченно | Ограниченно |
| Оценка уязвимостей | ✅ Встроенная | ✅ Defender TVM | ✅ Spotlight | ✅ |
| Сценарии снижения рисков нулевых дней | ✅ Готовые | Ограниченно | ✅ | ❌ |
| Контроль приложений (белый/чёрный список) | ✅ | ✅ AppLocker/WDAC | ✅ | ✅ |
| Управление привилегиями конечных точек | ✅ | Ограниченно | ❌ | ❌ |
| Контроль устройств (USB, Bluetooth, 15+ типов) | ✅ | ✅ Defender DC | ✅ | ✅ |
| Централизованное управление BitLocker | ✅ Полное | ✅ Intune | ❌ | ❌ |
| Безопасность браузеров (мультибраузерная) | ✅ | ✅ Edge-ориентированная | ❌ | Ограниченно |
| DLP (USB + email + облако) | ✅ | ✅ Purview DLP | ❌ | ✅ |
| Развёртывание ОС (zero-touch) | ✅ | ✅ Autopilot | ❌ | ❌ |
| Управление активами + лицензиями ПО | ✅ | Ограниченно | ❌ | ❌ |
| On-premises развёртывание | ✅ | Только облако | Только облако | ✅ |
| Единый агент | ✅ | Несколько агентов | Отдельный агент | ✅ |
| Стоимость (50 устройств/год) | ~$945 | Лицензия M365 | ~$8 000+ | ~$1 500 |
Endpoint Central Security Edition vs. Kaspersky Endpoint Security: Kaspersky обеспечивает мощную антивирусную защиту и EDR, но это прежде всего продукт кибербезопасности. Endpoint Central Security Edition покрывает более широкий спектр: патч-менеджмент 850+ приложений, развёртывание ОС, управление активами с лицензиями, централизованный BitLocker, управление конфигурациями. Оба продукта могут использоваться совместно: Kaspersky как антивирусный движок, Endpoint Central как платформа управления.
Endpoint Central Security Edition vs. Microsoft Intune + Defender: Microsoft-стек требует Intune для управления устройствами, Defender for Endpoint для безопасности, Purview для DLP — плюс сложное лицензирование (часто M365 E3/E5). Это дорого для организаций, которые не используют весь стек Microsoft 365, и ограниченно в возможностях on-premises. Endpoint Central Security Edition покрывает тот же функциональный спектр по более низкой суммарной стоимости с полноценным on-premises вариантом.
Compliance и отчётность
Endpoint Central Security Edition формирует готовые отчёты для крупнейших фреймворков соответствия:
| Фреймворк | Ключевое покрытие |
|---|---|
| 152-ФЗ | Управление доступом (контроль устройств, контроль приложений), шифрование данных (BitLocker), аудиторский след доступа к персональным данным |
| HIPAA | Статус шифрования (BitLocker), аудит контроля доступа, доказательства устранения уязвимостей |
| PCI DSS | Контроль приложений (только одобренное ПО), соответствие патчей, мониторинг сетевого доступа |
| GDPR | Обнаружение данных, DLP-контроль, шифрование устройств, аудит субъектов данных |
| CIS Benchmarks | 75+ проверок соответствия с рекомендациями по устранению нарушений |
| ISO 27001 | Инвентаризация активов, управление уязвимостями, контроль доступа, аудиторский след изменений |
Отчёты можно запланировать для автоматической генерации и доставки в форматах PDF и CSV.
Варианты развёртывания
| Режим | Описание | Оптимально для |
|---|---|---|
| On-premises | Установка на ваш собственный Windows/Linux-сервер; все данные остаются в вашей сети | Организации с требованиями к резидентности данных, изолированные сети |
| Облачный | ManageEngine управляет инфраструктурой; доступ через браузер | Организации, предпочитающие управляемый сервис без серверных расходов |
| Гибридный | On-premises сервер управления с облачной ретрансляцией для устройств вне сети | Организации с офисными и удалёнными/роуминговыми конечными точками |
Часто задаваемые вопросы
В чём разница между Security Edition и Enterprise Edition? Enterprise Edition охватывает базовое управление (патчинг, развёртывание ПО, удалённое управление, управление активами, развёртывание ОС) плюс ряд расширенных функций управления. Security Edition добавляет к Enterprise полный пакет модулей безопасности: управление уязвимостями с CIS-бенчмарками, контроль приложений с управлением привилегиями, контроль устройств с функциями DLP, централизованное управление BitLocker и безопасность браузеров.
Включает ли Endpoint Central Security Edition NGAV (антивирус нового поколения)? Дополнительный модуль Malware Protection Plus (рассмотрен отдельно) предоставляет возможности NGAV, включая поведенческое обнаружение на базе ИИ/ML, защиту от шифровальщиков и обнаружение/реагирование на угрозы уровня конечных точек (EDR). Это отдельная надстройка, лицензируемая поверх Endpoint Central. Security Edition фокусируется на превентивном слое безопасности: устранение уязвимостей до эксплуатации, контроль запускаемого ПО, защита данных в движении и в покое.
Работает ли Endpoint Central полностью on-premises без интернет-зависимости? Да. Для on-premises развёртывания интернет-подключение не обязательно для основного функционала. Патчи и обновления могут загружаться из внутренней сети через WSUS или напрямую на изолированных машинах. Это делает Endpoint Central совместимым с требованиями ФСТЭК и организациями с закрытыми контурами.
Как работает единый агент? Один лёгкий агент устанавливается на каждую управляемую конечную точку. Этот агент обеспечивает все возможности: патч-менеджмент, сканирование уязвимостей, развёртывание ПО, контроль устройств, контроль приложений, применение политик BitLocker и многое другое. Отдельного агента для функций безопасности не требуется — это снижает потребление ресурсов конечной точки по сравнению с развёртыванием отдельных агентов для каждой функции.
Есть ли бесплатная версия? Да. Free Edition поддерживает до 25 устройств с основными функциями управления (патчинг, развёртывание ПО, удалённое управление). Функции безопасности (управление уязвимостями, контроль приложений, контроль устройств, BitLocker, безопасность браузеров) доступны только в платных редакциях.
Итог
ManageEngine Endpoint Central Security Edition — практичный ответ для ИТ-команд и специалистов по безопасности, которым необходима комплексная защита конечных точек без сложности и стоимости сборки нескольких точечных решений. Объединяя патч-менеджмент, оценку уязвимостей с соответствием CIS Benchmarks, белые/чёрные списки приложений с управлением привилегиями, контроль USB и периферийных устройств, централизованное управление BitLocker, безопасность браузеров, DLP и защиту от шифровальщиков в едином агенте и консоли — платформа устраняет инструментальное распыление, создающее слепые зоны видимости, увеличивающее операционные расходы и повышающее суммарную стоимость лицензирования.
Для организаций, управляющих от 50 до нескольких тысяч конечных точек на базе Windows, — особенно имеющих требования к on-premises инфраструктуре или compliance-обязательства по 152-ФЗ, HIPAA, PCI DSS — Endpoint Central Security Edition обеспечивает корпоративный уровень покрытия по цене значительно ниже стека Microsoft M365 E5 или выделенных EDR-вендоров.
По вопросам лицензирования обращайтесь в Telegram: t.me/DoCrackMe
Смотрите также: ManageEngine ADManager Plus — управление Active Directory | ManageEngine Exchange Reporter Plus — отчёты и аудит Exchange Server | ManageEngine OpManager — мониторинг сети и серверной инфраструктуры | ManageEngine Malware Protection Plus — NGAV и обнаружение угроз



