Главная / Словарь / Антивирус
Словарь угроз · Защита конечных точек

Антивирус: что это, как работает и какие бывают виды

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

Антивирус (антивирусное программное обеспечение) — средство обнаружения, блокировки и удаления вредоносного программного обеспечения на рабочей станции, сервере или ином устройстве. Материал разбирает, какими методами антивирус находит угрозы, чем отличаются его виды по способу работы и защищаемому объекту, и как устроена защита рабочих станций и серверов в организации — от единой консоли управления до перехода к EDR-классу систем.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 14 июля 2026 · ~7 мин чтения общепринятая терминология ИБ, без вендорной привязки

Кратко

Что это
Программа, которая обнаруживает, блокирует и удаляет вредоносное ПО на устройстве — работает постоянно, а не по разовому запросу.
Как работает
Сигнатурный анализ (база известных угроз), эвристика (подозрительные признаки), поведенческий анализ (мониторинг процессов), облачная репутация и песочница для новых угроз.
Виды по работе
Сканер — проверка по требованию или расписанию; монитор — резидентная защита в реальном времени.
Виды по объекту
Файловый, почтовый и веб-антивирус — три модуля, обычно объединённые в одном агенте.
В организации
Централизованное управление всеми рабочими станциями и серверами с одной консоли, интеграция с SIEM, постепенное дополнение классом EDR/XDR.
Рынок РФ
Антивирусные продукты входят в Реестр российского ПО и проходят сертификацию ФСТЭК — обязательное условие для защиты объектов КИИ.

Что такое антивирус

Антивирус, или антивирусное программное обеспечение, — средство защиты, которое обнаруживает, блокирует и удаляет вредоносное программное обеспечение на компьютере, сервере или мобильном устройстве. В отличие от разовой проверки файла по команде пользователя, задача антивируса в организации — постоянный контроль процессов, файловых операций и сетевых подключений на каждой конечной точке, встроенный в общую систему защиты компании.

Термин «вредоносное программное обеспечение» шире, чем «вирус» в исходном узком смысле: сюда входят вирусы, черви, трояны, шифровальщики и шпионское ПО. Слово «антивирус» закрепилось за классом защитного ПО исторически, ещё когда компьютерные вирусы были основной угрозой, и с тех пор используется для всего класса решений независимо от конкретного типа обнаруживаемых программ.

факт определение — общепринятая терминология индустрии (AV-TEST, AV-Comparatives, NIST SP 800-83); отдельного ГОСТа с термином «антивирус» нет

Как работает антивирус

Антивирус обнаруживает угрозы несколькими дополняющими друг друга методами: сравнивает файлы с базой сигнатур известных угроз, ищет подозрительные признаки эвристическим анализом, отслеживает поведение процессов в реальном времени и сверяется с облачной репутационной базой или запускает файл в изолированной песочнице. Ни один метод по отдельности не покрывает все типы угроз — современный антивирус комбинирует их в едином движке.

Сигнатурный анализ

Сравнение файла или его фрагмента с базой сигнатур — уникальных цифровых отпечатков уже известных вредоносных программ. Быстрый и точный метод, но не работает против угроз, для которых сигнатура ещё не выпущена.

Эвристический анализ

Поиск подозрительных признаков в коде или структуре файла — без точного совпадения с известной сигнатурой. Позволяет находить модификации известных угроз и часть новых образцов до выхода официальной сигнатуры.

Поведенческий анализ

Наблюдение за тем, что процесс делает в системе в реальном времени: массовое шифрование файлов, попытки изменить системные настройки, подозрительные сетевые запросы. Ловит угрозы, которые ведут себя вредоносно, даже если сам файл не распознан.

Облачная репутация и песочница

Проверка файла по облачной базе репутации (встречался ли он раньше и с каким результатом) и, при подозрении, запуск в изолированной среде — песочнице — чтобы увидеть его реальное поведение без риска для рабочей системы.

факт методы обнаружения — общепринятая терминология индустрии антивирусной защиты (AV-TEST, AV-Comparatives, документация вендоров EPP)

Виды антивирусов

Антивирусы классифицируют по двум независимым признакам: по способу работы — сканер и монитор — и по защищаемому объекту — файловый, почтовый и веб-антивирус. В корпоративном продукте эти модули обычно объединены в одном агенте с единой консолью управления, а не поставляются как отдельные программы для каждой задачи.

↔ таблицу можно прокрутить вбок

ВидКак работаетГде применяется
Сканер (по требованию)Запускается вручную или по расписанию, проверяет файлы, уже находящиеся на диске, в конкретный момент времениПлановая проверка, аудит после инцидента, повторная проверка узла
Монитор (резидентный, real-time)Работает постоянно в фоне, перехватывает файл или подключение в момент обращения к нему — до того, как вредоносный код успеет выполнитьсяБазовый режим защиты рабочей станции и сервера в организации
Файловый антивирусПроверяет файлы при записи, чтении и запуске на локальном диске или сетевом ресурсеБазовый модуль любого антивирусного агента (EPP)
Почтовый антивирусПроверяет вложения и ссылки во входящей и исходящей почте до того, как письмо попадёт к получателюОтдельный модуль на рабочей станции или интеграция на уровне почтового шлюза
Веб-антивирусПроверяет содержимое веб-страниц и файлы, загружаемые браузером, блокирует переход на известные вредоносные сайтыЗащита от drive-by-загрузок и фишинговых страниц при обычной работе в интернете
факт классификация по способу работы и защищаемому объекту — общепринятая терминология антивирусной индустрии

Антивирус в организации

В организации антивирус разворачивают не как набор отдельных лицензий на каждом устройстве, а централизованно: единая консоль управления распространяет политики и обновления баз на все рабочие станции и серверы, показывает статус защиты по всем узлам и передаёт события в SIEM или SOC. Это ключевое отличие корпоративного развёртывания от разрозненных установок на отдельных компьютерах.

Такой класс защитного ПО на конечных точках называют EPP (Endpoint Protection Platform) — классический антивирус в его современном корпоративном виде. По мере роста числа целенаправленных атак, которые обходят сигнатурный и поведенческий анализ отдельного агента, компании дополняют EPP классом EDR (Endpoint Detection and Response) — системами, которые собирают телеметрию со всех конечных точек, находят сложные атаки по косвенным признакам и дают инструменты реагирования: изоляцию заражённого хоста, откат изменений, ретроспективный поиск угроз.

EDR не заменяет антивирус, а работает поверх него как дополнительный уровень обнаружения и реагирования.

факт модель EPP / централизованное управление / эволюция к EDR — общепринятая терминология индустрии защиты конечных точек (Gartner Magic Quadrant for Endpoint Protection Platforms)

Российские антивирусы и защита рабочих станций

В России антивирусное ПО для организаций поставляется как продуктами, входящими в Реестр российского ПО, так и без такого статуса — но для защиты объектов критической информационной инфраструктуры (КИИ) и госсектора обязательна сертификация ФСТЭК. По данным SecRadar, в классе 03.06 Реестра российского ПО на июль 2026 года — 186 записей. Это общий код класса «Средства антивирусной защиты»: он объединяет классический антивирус (EPP) и EDR/XDR-решения, поэтому не все 186 записей — антивирусы в узком смысле, часть из них — системы обнаружения и реагирования на конечных точках, зарегистрированные в том же классе.

Около 120 записей класса принадлежат «Лаборатории Касперского» — компания регистрирует отдельные SKU под разные операционные системы и версии одного продукта, поэтому число записей не равно числу разных продуктов.

Например, Kaspersky Endpoint Security для бизнеса зарегистрирован в реестре под номером 205 и имеет действующий сертификат ФСТЭК №4068 (до 22.01.2029), а Dr.Web Enterprise Security Suite — реестровый номер 48 и сертификат ФСТЭК №3509 (до 27.01.2029). Оба продукта сочетают сигнатурный, эвристический и поведенческий анализ с централизованным управлением рабочими станциями и серверами организации.

Подробный разбор курированного списка российских антивирусов и EDR-решений, включая деление по типу защиты и статус сертификатов, — на странице класса «Антивирус и EDR».

реестр количество записей класса 03.06, номера в Реестре российского ПО и сертификаты ФСТЭК — по данным Реестра российского ПО и Государственного реестра сертифицированных СЗИ ФСТЭК на дату проверки; оговорка про общий код класса — оценка SecRadar

Частые вопросы

Что такое антивирус простыми словами?
Антивирус — программа, которая ищет на устройстве вредоносное ПО (вирусы, трояны, шифровальщики, шпионские программы) и блокирует или удаляет его до того, как оно нанесёт вред. Он работает постоянно в фоне, проверяя файлы при открытии, запуске и загрузке, а не только по разовой команде пользователя. Метка: факт — определение по общепринятой терминологии ИБ.
Как работает антивирус?
Антивирус комбинирует несколько методов обнаружения: сравнивает файлы с базой сигнатур известных угроз, ищет подозрительные признаки эвристическим анализом ещё до появления сигнатуры, отслеживает поведение процессов в реальном времени и сверяется с облачной репутационной базой или запускает подозрительный файл в изолированной песочнице. Комбинация методов нужна потому, что ни один из них по отдельности не покрывает все типы угроз. Метка: факт — раздел «Как работает антивирус» выше.
Какие бывают виды антивирусов?
По способу работы антивирусы делятся на сканер (проверяет файлы по требованию или расписанию) и монитор (резидентный модуль, проверяющий файлы и подключения в момент обращения к ним). По защищаемому объекту выделяют файловый антивирус (диск), почтовый антивирус (вложения и ссылки в письмах) и веб-антивирус (содержимое сайтов и загружаемые файлы). В корпоративной среде эти модули обычно объединены в одном агенте с единой консолью управления. Метка: факт — раздел «Виды антивирусов» выше.
Чем корпоративный антивирус отличается от антивируса для одного устройства?
Корпоративный антивирус разворачивается не на одной машине, а централизованно на всех рабочих станциях и серверах организации через единую консоль управления: она распределяет политики и обновления баз, показывает статус защиты по всем узлам сразу и передаёт события в SIEM. Отдельная лицензия для одного устройства такой централизации и корпоративной отчётности не даёт. Метка: факт — раздел «Антивирус в организации» выше.
Что такое корпоративный антивирус Kaspersky?
Kaspersky Endpoint Security для бизнеса — линейка антивирусной защиты рабочих станций и серверов от «Лаборатории Касперского», зарегистрированная в реестре российского ПО (№205) и сертифицированная ФСТЭК (сертификат №4068, действует до 22.01.2029). Продукт сочетает сигнатурный, эвристический и поведенческий анализ с централизованным управлением через Kaspersky Security Center. Метка: реестр — данные Реестра российского ПО и Госреестра сертифицированных СЗИ ФСТЭК на дату проверки.
Чем антивирус отличается от EDR?
Классический антивирус (EPP) в первую очередь предотвращает заражение конечной точки известными и типовыми угрозами. EDR добавляет к этому непрерывный сбор телеметрии, обнаружение сложных и целенаправленных атак по косвенным признакам и инструменты реагирования — изоляцию хоста, откат изменений, ретроспективный поиск угроз (threat hunting). На практике EDR не заменяет антивирус, а работает поверх него как следующий уровень защиты. Метка: факт — раздел «Антивирус в организации» выше.

Российские антивирусы и EDR на SecRadar

Курированный список антивирусных и EDR-решений из Реестра российского ПО — с деталями сертификации ФСТЭК, типом защиты (EPP / EDR / XDR) и сравнением с ушедшими зарубежными продуктами.

Открыть класс «Антивирус и EDR»
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →