SIEM · Обзор рынка

Российский аналог Splunk: чем заменить в 2026 году

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

Splunk — платформа для сбора, индексации, поиска и анализа машинных данных: логов, метрик и событий из ИТ- и ИБ-систем, с собственным языком запросов SPL. На её основе построен профильный ИБ-продукт Splunk Enterprise Security — SIEM для корреляции событий безопасности. В России легально купить или продлить Splunk нельзя уже несколько лет: вендор прекратил продажи задолго до 2022 года, а после добавился независимый пласт экспортных ограничений США.

Ниже — обзор 11 российских SIEM с честной сверкой по реестру Минцифры и госреестру ФСТЭК: у части сертификат истёк, у одного из лидеров подборки истекает в ближайшие месяцы.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 11 июля 2026 · ~12 мин чтения сверено с профилем SecRadar по классу SIEM (снимок 09–10.07.2026), Реестром российского ПО и госреестром ФСТЭК (reestr.fstec.ru/reg3)

Кратко

Splunk в России
Продажи и обслуживание прекращены в феврале 2019 года — по собственному коммерческому решению вендора, за три года до общей волны ухода 2022 года. После 24.02.2022 добавился независимый режим экспортного контроля США.
Владелец
С 18 марта 2024 года Splunk — часть Cisco Security; как отдельная публичная компания (NASDAQ: SPLK) больше не существует.
Регуляторная причина
Указ Президента № 166 (с изм. № 214 от 07.04.2025) требует перевода значимых объектов КИИ на российское ПО, целевой срок перенесён Минцифры на 2028 год и позднее; ПП № 1875 закрывает госзакупки по 44-ФЗ/223-ФЗ.
Ближайший аналог
По итоговому SecRadar Score и квадранту «Лидеры» — KUMA (94) и MaxPatrol SIEM (91), следом BI.ZONE SIEM (83).
Сертификат ФСТЭК
Из 11 продуктов подборки действующий сертификат подтверждён у 9; у KUMA истекает 28.09.2026 — короткий запас, статус стоит перепроверить перед закупкой.
Бесплатный вариант
RvSIEM Free от вендора РуСИЕМ — единственный найденный легальный, с ограниченным функционалом; лицензионные условия стоит проверить отдельно.

Почему в России ищут замену Splunk

Splunk прекратил продажи и обслуживание в России в феврале 2019 года — не в 2022-м. 15 февраля 2019 года маркетплейс приложений SplunkBase заблокировал доступ по геолокации для российских IP-адресов. 18 февраля представитель Splunk по России Амшун Нордин публично заявил: «Splunk принял решение полностью прекратить деятельность в России, с немедленным вступлением в силу».

19 февраля на официальном блоге компании вышел пост о «смещении приоритетов глобальной стратегии», 20 февраля партнёров уведомили о расторжении контрактов. Компания остановила продажи и услуги — напрямую, через партнёров, реселлеров и дистрибьюторов, — включая расширение и продление уже действующих лицензий, при этом заявляла о готовности выполнять обязательства техподдержки по ранее поставленным лицензиям.

Официальная причина от пресс-службы — компания «постоянно решает, куда лучше инвестировать»: прямой ссылки на санкции или политику в открытых источниках 2019 года не найдено.

Это делает Splunk одним из самых ранних и наиболее явно задокументированных случаев ухода крупного зарубежного ИБ-вендора с российского рынка — на три года раньше волны 2022 года, когда одна за другой о приостановке продаж в России объявили Veeam, Fortinet и другие компании.

После 24 февраля 2022 года доступность Splunk для российских заказчиков стала невозможной ещё и по независимой линии — экспортному контролю США. С этой даты действует общий режим ограничений Бюро промышленности и безопасности Минторга США (BIS) на поставку в Россию товаров из категорий 3–9 Классификатора экспортного контроля (CCL), включая программное обеспечение с функциями шифрования и информационной безопасности (категория 5 часть 2).

Отдельного документа BIS адресно про Splunk не найдено — это общий режим для класса товаров, а не персональный запрет на конкретный продукт.

Практический вывод. Легальная покупка или продление Splunk — SaaS-биллинг, обновления, поддержка — в России невозможна с февраля 2019 года по решению самого вендора; с 2022 года добавился независимый пласт ограничений — экспортный контроль и санкции против платёжной инфраструктуры. Формулировка «Splunk ушёл из России из-за санкций 2022 года» фактически ошибочна — компания приняла коммерческое решение на три года раньше и по другой причине.

Регуляторная причина спроса на замену — не только недоступность оригинала, но и импортозамещение. Для значимых объектов КИИ и госсектора действует отдельный, более жёсткий запрет на иностранное ПО:

  • Указ Президента РФ от 30.03.2022 № 166 (с изменениями Указа № 214 от 07.04.2025) — запрет на использование иностранного ПО на значимых объектах КИИ. Базовый срок перехода был 1 января 2025 года, но фактически перенесён: в ноябре 2025 года глава Минцифры Максут Шадаев назвал новую базовую дату — 1 января 2028 года; для проектов, начатых в 2025 году, срок может сдвигаться до 2031 года, для начатых в 2026–2027 годах — до 2036 года. Закрепляющее постановление Правительства на середину 2026 года ещё проходит согласование.
  • Постановление Правительства РФ от 23.12.2024 № 1875 — единый национальный режим для госзакупок ПО по 44-ФЗ/223-ФЗ: для позиции 146 приложения № 1 (ОКПД2 58.29) действует полный запрет на допуск иностранного ПО, а не «второй лишний».
  • С 1 сентября 2025 года (187-ФЗ и порядок категорирования) на объектах КИИ разрешено использовать только ПО из реестра отечественного ПО Минцифры.
Формулировка для точности. Корректно писать: «Splunk прекратил продажи и обслуживание в России ещё в феврале 2019 года — за три года до 2022-го, по собственному коммерческому решению вендора». Некорректно: «Splunk ушёл из России в 2022 году» или «из-за санкций, связанных с СВО».

Российские аналоги Splunk

По коду классификатора 03.02 «SIEM» в Реестре российского ПО значится 157 совпадений по ключевым словам — это сырой счётчик по коду, а не число зрелых самостоятельных SIEM-платформ. Экспертная редакция SecRadar детально оценила 11 продуктов как прямых или близких аналогов Splunk — по данным профиля SecRadar (снимок 09–10.07.2026) с прямой построчной сверкой сертификатов ФСТЭК по CSV-выгрузке reestr.fstec.ru (снимок 03.07.2026).

Номера сертификатов актуальны на дату снимка — перед закупкой проверяйте текущий статус в Госреестре СЗИ ФСТЭК.

↔ таблицу можно прокрутить вбок

ПродуктВендорРеестр ПО №Сертификат ФСТЭКSecRadar ScoreТип замены
KUMAЛаборатория Касперского№ 10060№ 4455, до 28.09.2026 — короткий запас, уточнить продление94Прямой аналог
MaxPatrol SIEMPositive Technologies№ 1143№ 4980, до 22.09.203091Прямой аналог
BI.ZONE SIEMBI.ZONE№ 22906№ 5015, до 23.12.203083Прямой аналог
R-Vision SIEMР-Вижн№ 21323№ 4888, до 10.12.202974Прямой аналог
UserGate SIEMUserGate№ 25528№ 5073, до 10.06.203174Близкая замена
Ankey SIEM NGГазинформсервис№ 6095№ 4359, истёк 18.01.2026 — продления не найдено71Близкая замена
Security Vision (SIEM/SOAR)Интеллектуальная Безопасность№ 6945№ 4574, до 02.09.202763Близкая замена
RuSIEMРуСИЕМ№ 3808№ 4969, до 26.08.203062Прямой аналог
KOMRAD Enterprise SIEMНПО «Эшелон»№ 239№ 3498, до 13.01.202959Частичная замена
СёрчИнформ SIEMСёрчИнформ№ 4711№ 4424, истёк 28.06.202658Частичная замена
Security Capsule SIEMИСзащита№ 1139№ 4735, до 01.11.202855Частичная замена
Видите ошибку в строке своего продукта?

Напишите на info@secradar.ru — проверим и исправим, указав дату правки. Так уже поправлены оценки нескольких вендоров.

Оценку меняем только по проверяемому источнику: ссылка на документацию, руководство администратора или отраслевое сравнение. «У нас это есть» без источника не подойдёт — по такому утверждению читатель не сможет проверить нас так же, как проверяет вендора. Место в рейтинге не продаётся, размещение значка на оценку не влияет: как мы проверяем факты.

реестр номера записей, score и тип замены — прямая сверка с профилем SecRadar по классу SIEM, снимок 09–10.07.2026 реестр статус сертификатов ФСТЭК — построчная сверка с reestr.fstec.ru/reg3 оценка сопоставление с функциями Splunk ES — редакционная оценка SecRadar по открытым описаниям продуктов
Score 94 · Лидеры

KUMA

Kaspersky Unified Monitoring and Analysis — SecRadar Score 94, первое место в подборке по итоговому рейтингу (CNews′25 #1). Сертификат ФСТЭК № 4455 действует, но истекает 28.09.2026 — самый короткий запас среди верхних позиций рейтинга, перед закупкой статус стоит перепроверить напрямую.

Score 91 · Лидеры

MaxPatrol SIEM

Score 91, второе место подборки (CNews′25 #5). Сертификат № 4980 — зонтичный, выдан на изделие MaxPatrol целиком (SIEM+VM+EDR), действует до 22.09.2030. Самая длинная линейка развития и экосистема SIEM+SOAR+VM+TI внутри одного вендора наряду с KUMA.

Score 83 · Лидеры

BI.ZONE SIEM

Score 83, третий в квадранте «Лидеры» (CNews′25 #13). Сертификат № 5015 действует до 23.12.2030, показатель compliance — максимальный в подборке. Продукт моложе KUMA и MaxPatrol SIEM как самостоятельная линейка — компания BI.ZONE основана в 2016 году.

Таблица выше — сжатый обзор всех 11 продуктов подборки, а не полное сравнение класса: детальный фичер-грид по всем функциям, архитектуре и позиционированию (капабилити × присутствие на рынке) — на радаре класса SIEM. Полная таксономия класса, все вендоры и функции SIEM как такового — на странице «Российские SIEM».

Бесплатные и open-source варианты

Единственный найденный легальный бесплатный российский вариант — RvSIEM Free. Вендор РуСИЕМ (коммерческий продукт RuSIEM — № 8 в таблице выше) распространяет RvSIEM Free — бесплатную версию с ограниченным функционалом, ближе к log-management, чем к полноценному SIEM. Ограничения по времени использования, числу источников и объёму хранения не заявлены, но нет white-label и официальной лицензии на обновления; использование разрешено для собственных нужд и ознакомления, без передачи данных третьим лицам.

Перед внедрением лицензионные условия стоит проверить отдельно — на сайте вендора.

У остальных десяти продуктов подборки только коммерческие лицензии, иногда с демо- или триал-доступом, но без бесплатного использования «из коробки» на постоянной основе.

В мире существуют зарубежные open-source SIEM-инструменты — Wazuh, OSSIM/AlienVault, стек OpenSearch — Wazuh, например, используют тысячи организаций по всему миру. Но выдавать их за российские аналоги было бы нечестно: они не входят в Реестр российского ПО Минцифры, не имеют сертификата ФСТЭК и не годятся для КИИ и госзакупок по 44-ФЗ/223-ФЗ.

Если такой инструмент рассматривается как техническое решение вне периметра КИИ и госзакупок, стоит явно понимать: это замена по функциональности, а не по регуляторному статусу.

Как выбрать замену Splunk

Развёрнутый гайд с полным чек-листом критериев — на странице «Как выбрать SIEM». Здесь — пять пунктов, которые сильнее всего сужают выбор именно при переходе со Splunk:

  • Compliance — запись в Реестре российского ПО (обязательна для 44-ФЗ/223-ФЗ) и действующий сертификат ФСТЭК (для КИИ и госсектора). Из 11 продуктов подборки действующий сертификат подтверждён у 9, истёк без продления — у Ankey SIEM NG и СёрчИнформ SIEM.
  • Объём событий (EPS) и модель лицензии — у Splunk лицензия по объёму индексируемых данных в день; у большинства российских SIEM модель похожая, у RuSIEM есть гибкая бесплатная опция для входа.
  • Покрытие функций Splunk Enterprise Security — корреляция, UEBA, Threat Intelligence, готовые правила детекта, дашборды, аналог SPL. Не у всех российских продуктов эти компоненты одинаково зрелые — самая длинная линейка развития и экосистема сегодня у KUMA и MaxPatrol SIEM.
  • Экосистема вендора — когда один поставщик закрывает SIEM+SOAR+VM+TI (Kaspersky, Positive, R-Vision, BI.ZONE), это снижает интеграционные издержки при миграции.
  • Миграция контента детекта — перенос правил корреляции и коннекторов источников с SPL на язык целевой платформы не автоматический процесс, он требует переписывания правил, а не только импорта конфигурации.

Для госсектора и КИИ

Реестр российского ПО (Минцифры) — обязательное условие допуска к закупкам по 44-ФЗ/223-ФЗ (позиция 146 приложения № 1 к ПП № 1875, полный запрет на иностранное ПО, а не «второй лишний»). Реестровую запись подтверждают все 11 продуктов подборки. Подробнее — реестр российского ПО.

Госреестр сертифицированных СЗИ ФСТЭК критичен для значимых объектов КИИ, ГИС и ИСПДн высоких уровней защищённости. Из 11 продуктов подборки действующий сертификат на дату проверки — у 9: истёк без подтверждённого продления у Ankey SIEM NG (18.01.2026) и СёрчИнформ SIEM (28.06.2026). У KUMA сертификат № 4455 истекает 28.09.2026 — короткий запас среди верхних позиций рейтинга, статус стоит перепроверить напрямую на reestr.fstec.ru/reg3 перед закупкой.

Указ № 166 делает Splunk юридически неприменимым на значимых объектах КИИ независимо от технической доступности продукта — фактический перенос базового срока перехода (2028 год, для отдельных проектов 2031–2036 годы) сдвигает крайний срок исполнения, но не снимает сам запрет на использование иностранного ПО. Как связаны категорирование объекта КИИ и обязанность уведомлять НКЦКИ об инцидентах через ГосСОПКА — в разделе «ГосСОПКА», общий обзор требований — в «Комплаенс КИИ».

ГОСТ Р 57580 (защита информации в кредитно-финансовой сфере) отдельно требует регистрации событий ИБ у операторов и участников платёжной инфраструктуры — SIEM закрывает часть этих требований по мониторингу. Подробности — на странице «ГОСТ Р 57580».

На практике. Для прохождения нацрежима в закупке достаточно записи в Реестре российского ПО. Для значимого объекта КИИ, ГИС или ИСПДн с повышенными требованиями нужен именно действующий сертификат ФСТЭК на конкретный продукт — а не истёкший, как у двух продуктов подборки, и не близкий к истечению, как у лидера рейтинга KUMA.

Частые вопросы

Чем заменить Splunk в России?
Прямой рыночной замены с идентичной архитектурой и SPL нет, но на рынке есть 11 российских SIEM, которые закрывают близкую функциональность. Ближе всего по итоговому SecRadar Score и позиционированию — KUMA (94 балла) и MaxPatrol SIEM (91 балл), оба в квадранте «Лидеры»; следом идёт BI.ZONE SIEM (83 балла). Выбор конкретного продукта зависит от требований к сертификату ФСТЭК, объёму событий и экосистемы вендора — см. раздел «Как выбрать».
Есть ли российский аналог Splunk?
Да. Ближе всего по покрытию функций и рейтингу — KUMA и MaxPatrol SIEM: оба в квадранте «Лидеры» методологии SecRadar Score, оба с максимальным или близким к максимальному показателем compliance. BI.ZONE SIEM идёт третьим в «Лидерах». Полного функционального и архитектурного паритета со Splunk Enterprise Security ни один продукт не даёт — миграция правил корреляции с SPL на язык целевой платформы не автоматическая.
Когда Splunk ушёл из России?
В феврале 2019 года, а не в 2022-м. 15 февраля 2019 года SplunkBase заблокировал доступ по геолокации для российских IP-адресов, 18 февраля представитель компании публично заявил о полном прекращении деятельности в России с немедленным вступлением в силу, 20 февраля партнёров уведомили о расторжении контрактов. Это собственное коммерческое решение вендора, задокументированное СМИ за три года до массового ухода зарубежных ИБ-компаний в 2022 году — писать «Splunk ушёл из-за санкций 2022 года» некорректно.
Splunk теперь принадлежит Cisco?
Да. Cisco Systems завершила поглощение Splunk 18 марта 2024 года — сделка оценивалась примерно в 28 млрд долларов. С этой даты Splunk как отдельная публичная компания (NASDAQ: SPLK) больше не существует, продукт стал частью портфеля Cisco Security.
Какой российский SIEM выбрать для КИИ?
Из 11 продуктов подборки действующий сертификат ФСТЭК подтверждён у 9: истёк без подтверждённого продления у Ankey SIEM NG (18.01.2026) и СёрчИнформ SIEM (28.06.2026). У KUMA сертификат № 4455 действует, но истекает 28.09.2026 — перед закупкой для значимого объекта КИИ статус стоит перепроверить напрямую на reestr.fstec.ru/reg3.
Есть ли бесплатный российский аналог Splunk?
Единственный найденный легальный вариант — RvSIEM Free от вендора РуСИЕМ: бесплатная версия с ограниченным функционалом, без лимита по времени использования, но без white-label и без официальной лицензии на обновления — лицензионные условия стоит проверять перед внедрением. Зарубежные open-source SIEM вроде Wazuh существуют и активно используются в мире, но это не российские продукты — они не входят в реестр ПО, не имеют сертификата ФСТЭК и не годятся для КИИ и госзакупок.
Чем SIEM отличается от SOAR и XDR?
Коротко: SIEM собирает и коррелирует события безопасности из разных источников для обнаружения инцидентов, SOAR автоматизирует реагирование на уже обнаруженные инциденты по плейбукам, XDR расширяет обнаружение за пределы логов — на конечные точки, сеть и облако — с собственными сенсорами. Подробный разбор класса и границ между соседними категориями — на странице «Российские SIEM».

Сравнить все российские SIEM

Полная таксономия класса SIEM, все вендоры и функции — независимый разбор без привязки к одному зарубежному продукту.

Открыть класс «SIEM»
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →