Антивирус: что это, как работает и какие бывают виды
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
Антивирус (антивирусное программное обеспечение) — средство обнаружения, блокировки и удаления вредоносного программного обеспечения на рабочей станции, сервере или ином устройстве. Материал разбирает, какими методами антивирус находит угрозы, чем отличаются его виды по способу работы и защищаемому объекту, и как устроена защита рабочих станций и серверов в организации — от единой консоли управления до перехода к EDR-классу систем.
Кратко
- Что это
- Программа, которая обнаруживает, блокирует и удаляет вредоносное ПО на устройстве — работает постоянно, а не по разовому запросу.
- Как работает
- Сигнатурный анализ (база известных угроз), эвристика (подозрительные признаки), поведенческий анализ (мониторинг процессов), облачная репутация и песочница для новых угроз.
- Виды по работе
- Сканер — проверка по требованию или расписанию; монитор — резидентная защита в реальном времени.
- Виды по объекту
- Файловый, почтовый и веб-антивирус — три модуля, обычно объединённые в одном агенте.
- В организации
- Централизованное управление всеми рабочими станциями и серверами с одной консоли, интеграция с SIEM, постепенное дополнение классом EDR/XDR.
- Рынок РФ
- Антивирусные продукты входят в Реестр российского ПО и проходят сертификацию ФСТЭК — обязательное условие для защиты объектов КИИ.
Что такое антивирус
Антивирус, или антивирусное программное обеспечение, — средство защиты, которое обнаруживает, блокирует и удаляет вредоносное программное обеспечение на компьютере, сервере или мобильном устройстве. В отличие от разовой проверки файла по команде пользователя, задача антивируса в организации — постоянный контроль процессов, файловых операций и сетевых подключений на каждой конечной точке, встроенный в общую систему защиты компании.
Термин «вредоносное программное обеспечение» шире, чем «вирус» в исходном узком смысле: сюда входят вирусы, черви, трояны, шифровальщики и шпионское ПО. Слово «антивирус» закрепилось за классом защитного ПО исторически, ещё когда компьютерные вирусы были основной угрозой, и с тех пор используется для всего класса решений независимо от конкретного типа обнаруживаемых программ.
Как работает антивирус
Антивирус обнаруживает угрозы несколькими дополняющими друг друга методами: сравнивает файлы с базой сигнатур известных угроз, ищет подозрительные признаки эвристическим анализом, отслеживает поведение процессов в реальном времени и сверяется с облачной репутационной базой или запускает файл в изолированной песочнице. Ни один метод по отдельности не покрывает все типы угроз — современный антивирус комбинирует их в едином движке.
Сравнение файла или его фрагмента с базой сигнатур — уникальных цифровых отпечатков уже известных вредоносных программ. Быстрый и точный метод, но не работает против угроз, для которых сигнатура ещё не выпущена.
Поиск подозрительных признаков в коде или структуре файла — без точного совпадения с известной сигнатурой. Позволяет находить модификации известных угроз и часть новых образцов до выхода официальной сигнатуры.
Наблюдение за тем, что процесс делает в системе в реальном времени: массовое шифрование файлов, попытки изменить системные настройки, подозрительные сетевые запросы. Ловит угрозы, которые ведут себя вредоносно, даже если сам файл не распознан.
Проверка файла по облачной базе репутации (встречался ли он раньше и с каким результатом) и, при подозрении, запуск в изолированной среде — песочнице — чтобы увидеть его реальное поведение без риска для рабочей системы.
Виды антивирусов
Антивирусы классифицируют по двум независимым признакам: по способу работы — сканер и монитор — и по защищаемому объекту — файловый, почтовый и веб-антивирус. В корпоративном продукте эти модули обычно объединены в одном агенте с единой консолью управления, а не поставляются как отдельные программы для каждой задачи.
↔ таблицу можно прокрутить вбок
| Вид | Как работает | Где применяется |
|---|---|---|
| Сканер (по требованию) | Запускается вручную или по расписанию, проверяет файлы, уже находящиеся на диске, в конкретный момент времени | Плановая проверка, аудит после инцидента, повторная проверка узла |
| Монитор (резидентный, real-time) | Работает постоянно в фоне, перехватывает файл или подключение в момент обращения к нему — до того, как вредоносный код успеет выполниться | Базовый режим защиты рабочей станции и сервера в организации |
| Файловый антивирус | Проверяет файлы при записи, чтении и запуске на локальном диске или сетевом ресурсе | Базовый модуль любого антивирусного агента (EPP) |
| Почтовый антивирус | Проверяет вложения и ссылки во входящей и исходящей почте до того, как письмо попадёт к получателю | Отдельный модуль на рабочей станции или интеграция на уровне почтового шлюза |
| Веб-антивирус | Проверяет содержимое веб-страниц и файлы, загружаемые браузером, блокирует переход на известные вредоносные сайты | Защита от drive-by-загрузок и фишинговых страниц при обычной работе в интернете |
Антивирус в организации
В организации антивирус разворачивают не как набор отдельных лицензий на каждом устройстве, а централизованно: единая консоль управления распространяет политики и обновления баз на все рабочие станции и серверы, показывает статус защиты по всем узлам и передаёт события в SIEM или SOC. Это ключевое отличие корпоративного развёртывания от разрозненных установок на отдельных компьютерах.
Такой класс защитного ПО на конечных точках называют EPP (Endpoint Protection Platform) — классический антивирус в его современном корпоративном виде. По мере роста числа целенаправленных атак, которые обходят сигнатурный и поведенческий анализ отдельного агента, компании дополняют EPP классом EDR (Endpoint Detection and Response) — системами, которые собирают телеметрию со всех конечных точек, находят сложные атаки по косвенным признакам и дают инструменты реагирования: изоляцию заражённого хоста, откат изменений, ретроспективный поиск угроз.
EDR не заменяет антивирус, а работает поверх него как дополнительный уровень обнаружения и реагирования.
Российские антивирусы и защита рабочих станций
В России антивирусное ПО для организаций поставляется как продуктами, входящими в Реестр российского ПО, так и без такого статуса — но для защиты объектов критической информационной инфраструктуры (КИИ) и госсектора обязательна сертификация ФСТЭК. По данным SecRadar, в классе 03.06 Реестра российского ПО на июль 2026 года — 186 записей. Это общий код класса «Средства антивирусной защиты»: он объединяет классический антивирус (EPP) и EDR/XDR-решения, поэтому не все 186 записей — антивирусы в узком смысле, часть из них — системы обнаружения и реагирования на конечных точках, зарегистрированные в том же классе.
Около 120 записей класса принадлежат «Лаборатории Касперского» — компания регистрирует отдельные SKU под разные операционные системы и версии одного продукта, поэтому число записей не равно числу разных продуктов.
Например, Kaspersky Endpoint Security для бизнеса зарегистрирован в реестре под номером 205 и имеет действующий сертификат ФСТЭК №4068 (до 22.01.2029), а Dr.Web Enterprise Security Suite — реестровый номер 48 и сертификат ФСТЭК №3509 (до 27.01.2029). Оба продукта сочетают сигнатурный, эвристический и поведенческий анализ с централизованным управлением рабочими станциями и серверами организации.
Подробный разбор курированного списка российских антивирусов и EDR-решений, включая деление по типу защиты и статус сертификатов, — на странице класса «Антивирус и EDR».
Частые вопросы
Что такое антивирус простыми словами?
Как работает антивирус?
Какие бывают виды антивирусов?
Чем корпоративный антивирус отличается от антивируса для одного устройства?
Что такое корпоративный антивирус Kaspersky?
Чем антивирус отличается от EDR?
Российские антивирусы и EDR на SecRadar
Курированный список антивирусных и EDR-решений из Реестра российского ПО — с деталями сертификации ФСТЭК, типом защиты (EPP / EDR / XDR) и сравнением с ушедшими зарубежными продуктами.