Российский аналог Splunk: чем заменить в 2026 году
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
Splunk — платформа для сбора, индексации, поиска и анализа машинных данных: логов, метрик и событий из ИТ- и ИБ-систем, с собственным языком запросов SPL. На её основе построен профильный ИБ-продукт Splunk Enterprise Security — SIEM для корреляции событий безопасности. В России легально купить или продлить Splunk нельзя уже несколько лет: вендор прекратил продажи задолго до 2022 года, а после добавился независимый пласт экспортных ограничений США.
Ниже — обзор 11 российских SIEM с честной сверкой по реестру Минцифры и госреестру ФСТЭК: у части сертификат истёк, у одного из лидеров подборки истекает в ближайшие месяцы.
Кратко
- Splunk в России
- Продажи и обслуживание прекращены в феврале 2019 года — по собственному коммерческому решению вендора, за три года до общей волны ухода 2022 года. После 24.02.2022 добавился независимый режим экспортного контроля США.
- Владелец
- С 18 марта 2024 года Splunk — часть Cisco Security; как отдельная публичная компания (NASDAQ: SPLK) больше не существует.
- Регуляторная причина
- Указ Президента № 166 (с изм. № 214 от 07.04.2025) требует перевода значимых объектов КИИ на российское ПО, целевой срок перенесён Минцифры на 2028 год и позднее; ПП № 1875 закрывает госзакупки по 44-ФЗ/223-ФЗ.
- Ближайший аналог
- По итоговому SecRadar Score и квадранту «Лидеры» — KUMA (94) и MaxPatrol SIEM (91), следом BI.ZONE SIEM (83).
- Сертификат ФСТЭК
- Из 11 продуктов подборки действующий сертификат подтверждён у 9; у KUMA истекает 28.09.2026 — короткий запас, статус стоит перепроверить перед закупкой.
- Бесплатный вариант
- RvSIEM Free от вендора РуСИЕМ — единственный найденный легальный, с ограниченным функционалом; лицензионные условия стоит проверить отдельно.
Почему в России ищут замену Splunk
Splunk прекратил продажи и обслуживание в России в феврале 2019 года — не в 2022-м. 15 февраля 2019 года маркетплейс приложений SplunkBase заблокировал доступ по геолокации для российских IP-адресов. 18 февраля представитель Splunk по России Амшун Нордин публично заявил: «Splunk принял решение полностью прекратить деятельность в России, с немедленным вступлением в силу».
19 февраля на официальном блоге компании вышел пост о «смещении приоритетов глобальной стратегии», 20 февраля партнёров уведомили о расторжении контрактов. Компания остановила продажи и услуги — напрямую, через партнёров, реселлеров и дистрибьюторов, — включая расширение и продление уже действующих лицензий, при этом заявляла о готовности выполнять обязательства техподдержки по ранее поставленным лицензиям.
Официальная причина от пресс-службы — компания «постоянно решает, куда лучше инвестировать»: прямой ссылки на санкции или политику в открытых источниках 2019 года не найдено.
Это делает Splunk одним из самых ранних и наиболее явно задокументированных случаев ухода крупного зарубежного ИБ-вендора с российского рынка — на три года раньше волны 2022 года, когда одна за другой о приостановке продаж в России объявили Veeam, Fortinet и другие компании.
После 24 февраля 2022 года доступность Splunk для российских заказчиков стала невозможной ещё и по независимой линии — экспортному контролю США. С этой даты действует общий режим ограничений Бюро промышленности и безопасности Минторга США (BIS) на поставку в Россию товаров из категорий 3–9 Классификатора экспортного контроля (CCL), включая программное обеспечение с функциями шифрования и информационной безопасности (категория 5 часть 2).
Отдельного документа BIS адресно про Splunk не найдено — это общий режим для класса товаров, а не персональный запрет на конкретный продукт.
Практический вывод. Легальная покупка или продление Splunk — SaaS-биллинг, обновления, поддержка — в России невозможна с февраля 2019 года по решению самого вендора; с 2022 года добавился независимый пласт ограничений — экспортный контроль и санкции против платёжной инфраструктуры. Формулировка «Splunk ушёл из России из-за санкций 2022 года» фактически ошибочна — компания приняла коммерческое решение на три года раньше и по другой причине.
Регуляторная причина спроса на замену — не только недоступность оригинала, но и импортозамещение. Для значимых объектов КИИ и госсектора действует отдельный, более жёсткий запрет на иностранное ПО:
- Указ Президента РФ от 30.03.2022 № 166 (с изменениями Указа № 214 от 07.04.2025) — запрет на использование иностранного ПО на значимых объектах КИИ. Базовый срок перехода был 1 января 2025 года, но фактически перенесён: в ноябре 2025 года глава Минцифры Максут Шадаев назвал новую базовую дату — 1 января 2028 года; для проектов, начатых в 2025 году, срок может сдвигаться до 2031 года, для начатых в 2026–2027 годах — до 2036 года. Закрепляющее постановление Правительства на середину 2026 года ещё проходит согласование.
- Постановление Правительства РФ от 23.12.2024 № 1875 — единый национальный режим для госзакупок ПО по 44-ФЗ/223-ФЗ: для позиции 146 приложения № 1 (ОКПД2 58.29) действует полный запрет на допуск иностранного ПО, а не «второй лишний».
- С 1 сентября 2025 года (187-ФЗ и порядок категорирования) на объектах КИИ разрешено использовать только ПО из реестра отечественного ПО Минцифры.
Российские аналоги Splunk
По коду классификатора 03.02 «SIEM» в Реестре российского ПО значится 157 совпадений по ключевым словам — это сырой счётчик по коду, а не число зрелых самостоятельных SIEM-платформ. Экспертная редакция SecRadar детально оценила 11 продуктов как прямых или близких аналогов Splunk — по данным профиля SecRadar (снимок 09–10.07.2026) с прямой построчной сверкой сертификатов ФСТЭК по CSV-выгрузке reestr.fstec.ru (снимок 03.07.2026).
Номера сертификатов актуальны на дату снимка — перед закупкой проверяйте текущий статус в Госреестре СЗИ ФСТЭК.
↔ таблицу можно прокрутить вбок
| Продукт | Вендор | Реестр ПО № | Сертификат ФСТЭК | SecRadar Score | Тип замены |
|---|---|---|---|---|---|
| KUMA | Лаборатория Касперского | № 10060 | № 4455, до 28.09.2026 — короткий запас, уточнить продление | 94 | Прямой аналог |
| MaxPatrol SIEM | Positive Technologies | № 1143 | № 4980, до 22.09.2030 | 91 | Прямой аналог |
| BI.ZONE SIEM | BI.ZONE | № 22906 | № 5015, до 23.12.2030 | 83 | Прямой аналог |
| R-Vision SIEM | Р-Вижн | № 21323 | № 4888, до 10.12.2029 | 74 | Прямой аналог |
| UserGate SIEM | UserGate | № 25528 | № 5073, до 10.06.2031 | 74 | Близкая замена |
| Ankey SIEM NG | Газинформсервис | № 6095 | № 4359, истёк 18.01.2026 — продления не найдено | 71 | Близкая замена |
| Security Vision (SIEM/SOAR) | Интеллектуальная Безопасность | № 6945 | № 4574, до 02.09.2027 | 63 | Близкая замена |
| RuSIEM | РуСИЕМ | № 3808 | № 4969, до 26.08.2030 | 62 | Прямой аналог |
| KOMRAD Enterprise SIEM | НПО «Эшелон» | № 239 | № 3498, до 13.01.2029 | 59 | Частичная замена |
| СёрчИнформ SIEM | СёрчИнформ | № 4711 | № 4424, истёк 28.06.2026 | 58 | Частичная замена |
| Security Capsule SIEM | ИСзащита | № 1139 | № 4735, до 01.11.2028 | 55 | Частичная замена |
Напишите на info@secradar.ru — проверим и исправим, указав дату правки. Так уже поправлены оценки нескольких вендоров.
Оценку меняем только по проверяемому источнику: ссылка на документацию, руководство администратора или отраслевое сравнение. «У нас это есть» без источника не подойдёт — по такому утверждению читатель не сможет проверить нас так же, как проверяет вендора. Место в рейтинге не продаётся, размещение значка на оценку не влияет: как мы проверяем факты.
KUMA
Kaspersky Unified Monitoring and Analysis — SecRadar Score 94, первое место в подборке по итоговому рейтингу (CNews′25 #1). Сертификат ФСТЭК № 4455 действует, но истекает 28.09.2026 — самый короткий запас среди верхних позиций рейтинга, перед закупкой статус стоит перепроверить напрямую.
MaxPatrol SIEM
Score 91, второе место подборки (CNews′25 #5). Сертификат № 4980 — зонтичный, выдан на изделие MaxPatrol целиком (SIEM+VM+EDR), действует до 22.09.2030. Самая длинная линейка развития и экосистема SIEM+SOAR+VM+TI внутри одного вендора наряду с KUMA.
BI.ZONE SIEM
Score 83, третий в квадранте «Лидеры» (CNews′25 #13). Сертификат № 5015 действует до 23.12.2030, показатель compliance — максимальный в подборке. Продукт моложе KUMA и MaxPatrol SIEM как самостоятельная линейка — компания BI.ZONE основана в 2016 году.
Таблица выше — сжатый обзор всех 11 продуктов подборки, а не полное сравнение класса: детальный фичер-грид по всем функциям, архитектуре и позиционированию (капабилити × присутствие на рынке) — на радаре класса SIEM. Полная таксономия класса, все вендоры и функции SIEM как такового — на странице «Российские SIEM».
Бесплатные и open-source варианты
Единственный найденный легальный бесплатный российский вариант — RvSIEM Free. Вендор РуСИЕМ (коммерческий продукт RuSIEM — № 8 в таблице выше) распространяет RvSIEM Free — бесплатную версию с ограниченным функционалом, ближе к log-management, чем к полноценному SIEM. Ограничения по времени использования, числу источников и объёму хранения не заявлены, но нет white-label и официальной лицензии на обновления; использование разрешено для собственных нужд и ознакомления, без передачи данных третьим лицам.
Перед внедрением лицензионные условия стоит проверить отдельно — на сайте вендора.
У остальных десяти продуктов подборки только коммерческие лицензии, иногда с демо- или триал-доступом, но без бесплатного использования «из коробки» на постоянной основе.
В мире существуют зарубежные open-source SIEM-инструменты — Wazuh, OSSIM/AlienVault, стек OpenSearch — Wazuh, например, используют тысячи организаций по всему миру. Но выдавать их за российские аналоги было бы нечестно: они не входят в Реестр российского ПО Минцифры, не имеют сертификата ФСТЭК и не годятся для КИИ и госзакупок по 44-ФЗ/223-ФЗ.
Если такой инструмент рассматривается как техническое решение вне периметра КИИ и госзакупок, стоит явно понимать: это замена по функциональности, а не по регуляторному статусу.
Как выбрать замену Splunk
Развёрнутый гайд с полным чек-листом критериев — на странице «Как выбрать SIEM». Здесь — пять пунктов, которые сильнее всего сужают выбор именно при переходе со Splunk:
- Compliance — запись в Реестре российского ПО (обязательна для 44-ФЗ/223-ФЗ) и действующий сертификат ФСТЭК (для КИИ и госсектора). Из 11 продуктов подборки действующий сертификат подтверждён у 9, истёк без продления — у Ankey SIEM NG и СёрчИнформ SIEM.
- Объём событий (EPS) и модель лицензии — у Splunk лицензия по объёму индексируемых данных в день; у большинства российских SIEM модель похожая, у RuSIEM есть гибкая бесплатная опция для входа.
- Покрытие функций Splunk Enterprise Security — корреляция, UEBA, Threat Intelligence, готовые правила детекта, дашборды, аналог SPL. Не у всех российских продуктов эти компоненты одинаково зрелые — самая длинная линейка развития и экосистема сегодня у KUMA и MaxPatrol SIEM.
- Экосистема вендора — когда один поставщик закрывает SIEM+SOAR+VM+TI (Kaspersky, Positive, R-Vision, BI.ZONE), это снижает интеграционные издержки при миграции.
- Миграция контента детекта — перенос правил корреляции и коннекторов источников с SPL на язык целевой платформы не автоматический процесс, он требует переписывания правил, а не только импорта конфигурации.
Для госсектора и КИИ
Реестр российского ПО (Минцифры) — обязательное условие допуска к закупкам по 44-ФЗ/223-ФЗ (позиция 146 приложения № 1 к ПП № 1875, полный запрет на иностранное ПО, а не «второй лишний»). Реестровую запись подтверждают все 11 продуктов подборки. Подробнее — реестр российского ПО.
Госреестр сертифицированных СЗИ ФСТЭК критичен для значимых объектов КИИ, ГИС и ИСПДн высоких уровней защищённости. Из 11 продуктов подборки действующий сертификат на дату проверки — у 9: истёк без подтверждённого продления у Ankey SIEM NG (18.01.2026) и СёрчИнформ SIEM (28.06.2026). У KUMA сертификат № 4455 истекает 28.09.2026 — короткий запас среди верхних позиций рейтинга, статус стоит перепроверить напрямую на reestr.fstec.ru/reg3 перед закупкой.
Указ № 166 делает Splunk юридически неприменимым на значимых объектах КИИ независимо от технической доступности продукта — фактический перенос базового срока перехода (2028 год, для отдельных проектов 2031–2036 годы) сдвигает крайний срок исполнения, но не снимает сам запрет на использование иностранного ПО. Как связаны категорирование объекта КИИ и обязанность уведомлять НКЦКИ об инцидентах через ГосСОПКА — в разделе «ГосСОПКА», общий обзор требований — в «Комплаенс КИИ».
ГОСТ Р 57580 (защита информации в кредитно-финансовой сфере) отдельно требует регистрации событий ИБ у операторов и участников платёжной инфраструктуры — SIEM закрывает часть этих требований по мониторингу. Подробности — на странице «ГОСТ Р 57580».
Частые вопросы
Чем заменить Splunk в России?
Есть ли российский аналог Splunk?
Когда Splunk ушёл из России?
Splunk теперь принадлежит Cisco?
Какой российский SIEM выбрать для КИИ?
Есть ли бесплатный российский аналог Splunk?
Чем SIEM отличается от SOAR и XDR?
Сравнить все российские SIEM
Полная таксономия класса SIEM, все вендоры и функции — независимый разбор без привязки к одному зарубежному продукту.