SecRadar / Классы СЗИ / Anti-APT · класс 03.07
Класс 03.07 · Реестр российского ПО

Российские Anti-APT платформы: защита от целевых атак из реестра

Это каталог класса: какие решения есть, что подтверждено документацией, что с реестром и сертификатами. Разбор оценки по осям, сетка лидеров и динамика — на радаре класса.
5решений в подборке
3с действующим сертификатом ФСТЭК
Kaspersky Anti Target…выше всех: 97 баллов
51-97разброс оценок в классе

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

→ Рейтинг-радар класса: кто в топе рынка по SecRadar Score

Anti-APT (защита от целевых атак) — интегрированная платформа или управляемый сервис, которые объединяют сетевой сенсор, песочницу для детонации файлов и EDR-агент под единой корреляцией и человеческой экспертизой, чтобы обнаруживать многоэтапные целевые атаки (APT), обходящие антивирус и одиночную песочницу. В реестре ПО класс 03.07 — общий для anti-APT, песочниц, deception и части EDR/XDR-продуктов.

Ниже разобрано 5 наиболее заметных российских решений класса: вендор, номер реестра, статус сертификата ФСТЭК и какой зарубежный аналог заменяют. Всё на проверяемых данных.

Редакция SecRadar · как мы проверяем факты → Обновлено 8 июля 2026 данные из Реестра российского ПО и Госреестр СЗИ ФСТЭК

Российский аналог зарубежного Anti-APT

главный коммерческий интент

Прямое сопоставление ушедших зарубежных решений с российскими из реестра. Маппинг — оценка редакции по классу задач и присутствию на рынке, не формальная сертификация «один-в-один».

заменяем Trellix (FireEye) Network Security & Forensics + Email Security + Helix (полный anti-APT стек: сеть + почта + песочница + XDR-корреляция под одной платформой)
Kaspersky Anti Targeted Attack Platform (KATA) — единственная российская платформа с сопоставимой архитектурой «всё в одном» под единым сертификатом ФСТЭК; и PT Anti-APT (Positive Technologies) — комплект из PT NAD + PT Sandbox + PT Expert Security Center, реестровая запись №6284, продаётся как один комплекс, хотя компоненты сертифицированы по отдельности
заменяем Palo Alto Networks Cortex XDR + WildFire (облачная песочница + кросс-слойная корреляция и автоматическое реагирование)
F6 XDR (F6, экс-Group-IB/F.A.C.C.T.) — прямой потомок Group-IB Threat Detection System (TDS Polygon/Sensor/Huntbox); честная пометка — действующего сертификата ФСТЭК на продукт под текущим брендом не найдено
заменяем Fortinet FortiSandbox + FortiEDR/FortiXDR (Security Fabric)
BI.ZONE TDR — управляемый MDR/SOC-сервис на базе собственного сертифицированного EDR-агента (BI.ZONE EDR, серт. №5021) и сетевых сенсоров, а не самостоятельно разворачиваемый программный комплекс
заменяем Cisco Secure Network Analytics (Stealthwatch) + Cisco XDR / Cisco Talos Incident Response
Solar (Программный комплекс обнаружения и реагирования / Solar JSOC, группа «Солар»/Ростелеком) — крупнейший коммерческий SOC/MDR-центр в РФ, официальный участник ГосСОПКА; честная пометка — отдельного сертификата ФСТЭК на конкретный SKU обнаружения/реагирования в открытых источниках не подтверждён

Сравнение российских решений

5 решений · класс 03.07

Какие российские Anti-APT лучшие и кто в топе рынка — ниже рейтинг 5 решений по прозрачному скору SecRadar, без пользовательских отзывов. Скор — покрытие функций, статус сертификата ФСТЭК и присутствие на рынке (оценка редакции). Реестр РПО и сертификаты ФСТЭК проверяйте по официальным реестрам — ссылки в ячейках и футере.

↔ таблицу можно прокрутить вбок

ПродуктВендорОценкаРангРеестр РПОСтатус ФСТЭКЗаменяет
Kaspersky Anti Targeted Attack Platform (KATA)Лаборатория Касперского (АО «Лаборатория Касперского»)97
Крупнейшая и наиболее целостная российская anti-APT платформа: единая консоль, единый сертификат на весь стек (сеть+почта+sandbox+EDR), без сборки из отдельных продуктов. Тот же продукт присутствует…Крупнейшая и наиболее целостная российская anti-APT платформа: единая консоль, единый сертификат на весь стек (сеть+почта+sandbox+EDR), без сборки из отдельных продуктов. Тот же продукт присутствует в профиле класса «Песочница» (sandbox-profile.json) — там оценивается только модуль детонации файлов внутри KATA, а его сетевой модуль (Kaspersky NDR) разобран на /klass/ndr-nta/ под углом класса NDR/NTA; здесь — платформа целиком как anti-APT решение (честная оговорка: намеренное пересечение, т.к. это буквально одна и та же архитектура под разным углом поиска — отсюда и разные баллы на страницах).
реестр РПОФСТЭК №3854 до 2030-12-271Trellix (FireEye) Network Security & Forensics + Email Security + Helix / Palo Alto Networks Cortex XDR + WildFire — интегрированный anti-APT стек
PT Anti-APTPositive Technologies (АО «Позитив Текнолоджиз»)78Официальное коммерческое название интеграционного комплекса Positive Technologies (NAD+Sandbox+экспертный сервис) — самостоятельная реестровая запись №6284, отдельная от компонентов, которые уже оценены поодиночке в sandbox-profile.json (PT Sandbox) и смежных профилях. Здесь оценивается как цельное anti-APT-решение, которое реально продаётся и закупается под этим именем.реестр РПОФСТЭК №нет единого сертификата на комплекс; действуют сертификаты компонентов — №4604 (PT Sandbox, до 2027-10-25) и №4042 (PT Network Attack Discovery, до 2028-11-30) до 2027-10-252Trellix (FireEye) NX (Network Security) + EX (Email Security) + Helix — интегрированный комплект сетевой и файловой детекции
BI.ZONE SOC (экс-TDR)BI.ZONE (ООО «БИЗон»)66
Управляемый сервис (MDR/SOC-as-a-Service), а не самостоятельно разворачиваемая платформа — детектирует целевые атаки силами аналитиков BI.ZONE поверх собственного сертифицированного EDR-агента и сетевых сенсоров. Выручка BI.ZONE…Управляемый сервис (MDR/SOC-as-a-Service), а не самостоятельно разворачиваемая платформа — детектирует целевые атаки силами аналитиков BI.ZONE поверх собственного сертифицированного EDR-агента и сетевых сенсоров. Выручка BI.ZONE за 2025 г. — 24,9 млрд ₽ (+16,7%, факт: TAdviser) — показатель всей компании (40+ продуктов и сервисов), не отдельно сервиса TDR.
нет в реестреФСТЭК №нет собственного — сервис на базе сертифицированного продукта «BI.ZONE EDR» (сертификат №5021) до 2030-12-263CrowdStrike Falcon Complete (MDR) / Palo Alto Networks Unit 42 Managed Detection and Response
Solar JSOCАО «Солар Секьюрити» (группа «Солар», Ростелеком)62
Крупнейший в РФ коммерческий SOC/MDR-центр — свыше 300 защищаемых организаций и 750+ экспертов ИБ (факт: rt-solar.ru, 2026). Выручка группы «Солар» за 2025 г. —…Крупнейший в РФ коммерческий SOC/MDR-центр — свыше 300 защищаемых организаций и 750+ экспертов ИБ (факт: rt-solar.ru, 2026). Выручка группы «Солар» за 2025 г. — 25,6 млрд ₽ (+15,3%), из них услуги кибербезопасности — 20,6 млрд ₽ (+15,2%, факт: TAdviser/company.rt.ru, инвесторская отчётность). Показатель ГРУППЫ целиком (Solar Dozor, Solar SIEM, Solar NGFW, JSOC и др.), не только сервиса обнаружения/реагирования.
реестр РПОнет серта4Cisco Talos Incident Response / управляемые MDR-сервисы уровня Mandiant (Google)
F6 XDRF6, экс-F.A.C.C.T./Group-IB (АО «Будущее»)51
Самая быстрорастущая выручка в этой подборке — рост в 2,5 раза (+166%) до 3,88 млрд ₽ за 2025 г. (факт: TAdviser/CNews 2026), при этом…Самая быстрорастущая выручка в этой подборке — рост в 2,5 раза (+166%) до 3,88 млрд ₽ за 2025 г. (факт: TAdviser/CNews 2026), при этом зафиксирован чистый убыток по РСБУ, который компания объясняет погашением акционерных займов на выкуп активов. Сильная историческая экспертиза Threat Intelligence (наследие Group-IB) — но отсутствие действующего сертификата ФСТЭК ограничивает применимость для КИИ/ГИС до подтверждения статуса у вендора.
реестр РПОнет серта5Palo Alto Networks Cortex XDR + WildFire / Cisco XDR — управляемое обнаружение и реагирование на целевые атаки
Видите ошибку в строке своего продукта?

Напишите на info@secradar.ru — проверим и исправим, указав дату правки. Так уже поправлены оценки нескольких вендоров.

Оценку меняем только по проверяемому источнику: ссылка на документацию, руководство администратора или отраслевое сравнение. «У нас это есть» без источника не подойдёт — по такому утверждению читатель не сможет проверить нас так же, как проверяет вендора. Место в рейтинге не продаётся, размещение значка на оценку не влияет: как мы проверяем факты.

Пометки к статусам ФСТЭК
  1. Kaspersky Anti Targeted Attack Platform (KATA) — Сертификат ФСТЭК России №3854 на «Kaspersky Anti Targeted Attack Platform», внесён 2017-12-27, действ. до 2030-12-27 (факт: research/reg3.csv, первоисточник reestr.fstec.ru/reg3). Реестр ПО №185 «Kaspersky Anti Targeted Attack Platform Standard» (source-raw/min_ib_subset.json). Единственный из подборки продукт, у которого сетевой сенсор, почтовый сенсор, песочница и EDR-агент сертифицированы и продаются как ОДНА платформа под одним номером сертификата — остальные alt в этом профиле собирают эквивалент из нескольких сертифицированных компонентов или сервисной модели.
  2. PT Anti-APT — Реестр ПО №6284 «Комплекс раннего выявления сложных угроз PT Anti-APT» (АО «Позитив Текнолоджиз», source-raw/min_ib_subset.json) — отдельная реестровая запись, НЕ совпадает с записями на компоненты (PT Sandbox №11896, PT NAD №11897, PT MultiScanner №11895). Комплекс продаётся как 3 модуля — PT NAD (сетевой анализ) + PT Sandbox (детонация файлов) + PT Expert Security Center (экспертный сервис расследования) — с единым доступом через PT IAM (факт: ptsecurity.com/products, tssolution.ru/positive-technologies/pt-anti-apt). Честная оговорка: отдельного сертификата ФСТЭК именно на связку «PT Anti-APT» как таковую в research/reg3.csv не найдено — компоненты сертифицированы по отдельности, что снижает compliance относительно KATA. regDate ИНТЕРПОЛИРОВАН (см. _scoring_notes).
  3. BI.ZONE SOC (экс-TDR) — BI.ZONE TDR — это УСЛУГА (управляемый сервис детектирования и реагирования, SOC-as-a-Service/MDR), а не лицензируемое программное изделие для самостоятельного развёртывания заказчиком, поэтому у неё нет и не может быть отдельного номера в Реестре российского ПО или собственного сертификата ФСТЭК (сертификации подлежат программные/программно-аппаратные изделия, не сервисная модель поставки). Сенсор в основе сервиса — «BI.ZONE EDR» — сертифицирован (сертификат №5021, внесён 2025-12-26, действ. до 2030-12-26, research/reg3.csv). В основе — собственный EDR-агент + сетевой анализ (NTA/IDS на Suricata) + Threat Intelligence, свыше 1700 корреляционных правил (заявл. вендором, 2026). Тот же сервис уже оценён в xdr-profile.json как «частичная замена» кросс-слойной XDR-платформе — здесь оценивается как managed-сервис реагирования на целевые атаки (аналог MDR-сервисов CrowdStrike Falcon Complete / Palo Alto Unit 42).
  4. Solar JSOC — Реестр ПО №24710 «Солар Программный Комплекс Обнаружения и Реагирования» (АО «Солар Секьюрити», source-raw/min_ib_subset.json, класс включает 03.07 среди прочих). Solar JSOC — первый и крупнейший коммерческий SOC/MDR-центр в РФ, официальный участник инфраструктуры ГосСОПКА, что даёт регуляторную легитимность для КИИ-заказчиков по 187-ФЗ (факт: rt-solar.ru/services/jsoc). Честная оговорка: отдельного действующего сертификата ФСТЭК именно на этот программный комплекс в открытых источниках (research/reg3.csv, WebSearch) не подтверждён — найдены сертификаты на другие продукты линейки «Солар» (Solar Dozor, Solar NGFW, Solar SafeInspect, Solar appScreener), но не на сам SKU обнаружения/реагирования. regDate ИНТЕРПОЛИРОВАН.
  5. F6 XDR — Прямой потомок Group-IB Threat Detection System (TDS Polygon — sandbox, TDS Sensor — NTA, TDS Huntbox — корреляция/threat hunting), которую с 2016 г. упоминают отраслевые обзоры Anti-APT рынка (напр. Jet Infosystems). После ребрендинга F.A.C.C.T. → F6 (январь 2025 г., продажа доли фонду «Сайберус») продукт также продаётся как управляемый сервис F6 Managed XDR. Честная пометка: действующего сертификата ФСТЭК на продукт под текущим брендом в Госреестре СЗИ (research/reg3.csv, заявитель «АО «БУДУЩЕЕ»» — 0 совпадений на TODAY) не найдено; предшествующий сертификат №4507 приостановлен 24.05.2023. В январе 2026 г. F6 Managed XDR получил сертификат только в Белоруссии — не замена сертификату ФСТЭК РФ. Тот же продукт (реестр №27752) уже фигурирует в edr-profile.json и xdr-profile.json — здесь оценивается под углом «интегрированная платформа обнаружения целевых атак», а не отдельно EDR-агент или XDR-корреляция.
факт проверяемый факт с источником реестр запись в госреестре, ссылка на карточку/поиск оценка редакционная оценка SecRadar

Номера сертификатов ФСТЭК меняются при перерегистрации — проверяйте актуальный статус в источнике: Госреестр СЗИ ФСТЭК. Пользовательские отзывы в скоре не используются.

Функциональность: что подтверждено документацией

Критерии в этом классе ВЗВЕШЕНЫ: критичный весит 3, важный 2, дополнительный 1, и у каждого написано, почему ему дан такой вес. Так поддержка условия внедрения не приравнивается к редкой дополнительной функции. Вес назначает редакция — это наше решение, а не заявление вендора. Ось «возможности» в рейтинге этого класса считается ПРЯМО ИЗ ЭТОЙ ТАБЛИЦЫ: доля подтверждённых признаков и есть балл, редакционной оценки здесь нет. Оценка ставится только при наличии источника: ✓ — функция описана в документации вендора, ½ — описана частично или с оговоркой, «—» — искали и не нашли, «·» — не проверяли. «Не проверяли» означает, что мы не нашли публичного описания, а не что функции нет: глубина доступных источников у вендоров разная, и это само по себе результат измерения.

РешениеСетевой сенсорПесочницаАнализ почтыОбнаружение по индикаторамПоведенческий анализ атакРетроспективный анализРеагированиеПередача в SIEMИзолированные сетиМодель поставкиПодтверждено
Kaspersky Anti Targeted Attack Platform (KATA)½9.5 из 10
PT Anti-APT½½½½½·½6 из 9 · 1 не проверяли
BI.ZONE SOC (экс-TDR)½··½½½·½4.5 из 7 · 3 не проверяли
Solar JSOC½··½½½½½·½3.5 из 7 · 3 не проверяли
F6 XDR → основная оценка в классе xdr··········не проверяли

подтверждено½ частично не найдено вендор заявляет осознанный отказ· не проверяли

  • Сетевой сенсоркритичный — Разбор трафика с зеркала или в разрыве. Полный балл — если названы механизм подключения (SPAN, зеркалирование) и разбираемые протоколы
    Почему такой вес: без разбора сетевого трафика класс не решает свою задачу: целевую атаку ловят по аномалиям в сети, а не только на конечной точке
  • Песочницакритичный — Запуск подозрительных объектов в изолированной среде. Полный балл — если песочница входит в решение, а не подключается отдельным продуктом
    Почему такой вес: динамический анализ подозрительных файлов — второй столп класса; без него остаётся только сигнатурное обнаружение
  • Анализ почтыважный — Проверка почтового потока. Полный балл — если названы протоколы или режим интеграции с почтовым сервером
    Почему такой вес: почта остаётся основным каналом доставки целевых атак, но часть решений закрывает её смежным продуктом вендора
  • Обнаружение по индикаторамкритичный — Полный балл — если названы конкретные механизмы (IOC, YARA-правила, репутационные базы, TI-платформа), а не «использует данные об угрозах»
    Почему такой вес: IOC, YARA и репутационные базы — проверяемая часть обнаружения, по которой заказчик может судить о глубине покрытия
  • Поведенческий анализ атакважный — Выявление техник атакующего, а не только известных образцов. Полный балл — если механизм назван и описан
    Почему такой вес: отличает продукт, который ищет технику атакующего, от продукта, который ищет known-bad; но реализуется по-разному и не всегда описывается
  • Ретроспективный анализважный — Хранение объектов и событий с повторной проверкой при появлении новых индикаторов. Полный балл — если названы хранилище и механизм перепроверки
    Почему такой вес: целевую атаку часто находят задним числом, и возможность перепроверить накопленное отличает зрелое решение
  • Реагированиеважный — Действия на конечной точке или в сети: изоляция, карантин, запрет запуска. Полный балл — если действия перечислены
    Почему такой вес: без реагирования решение остаётся детектирующим; но в сервисной модели реагирует команда поставщика, и это законный вариант
  • Передача в SIEMважный — Полный балл — если названы формат или конкретная SIEM-система
    Почему такой вес: в зрелой инфраструктуре Anti-APT работает не сам по себе, а как источник для центра мониторинга
  • Изолированные сетидополнительный — Работа без доступа в интернет: локальная репутационная база, обновления из внутреннего источника
    Почему такой вес: важно для КИИ и гостайны, но затрагивает меньшинство внедрений
  • Модель поставкидополнительный — Полный балл — доступны и продукт для развёртывания, и сервисная модель; частично — одна
    Почему такой вес: влияет на выбор, но не на качество обнаружения: заказчик выбирает по наличию своей команды мониторинга

Проверьте нас. Под каждой оценкой ✓ и ½ ниже указан источник — конкретная страница документации вендора или отраслевого сравнения, по которой мы её поставили. Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Место в рейтинге не продаётся, и размещение значка вендором на оценку не влияет.

Источники под каждой оценкой (33)
РешениеПризнакЧем подтверждено
Kaspersky Anti Targeted Attack Platform (KATA)Сетевой сенсоркомпонент Sensor разбирает сетевой трафик, в документации отдельные разделы «Данные трафика компонента Sensor» и настройка приёма зеркалируемого трафика (SPAN); документация Kaspersky Anti Targeted Attack Platform, support.kaspersky.com/help/KATA/7.0/ru-RU/
Kaspersky Anti Targeted Attack Platform (KATA)Песочницакомпонент Sandbox входит в состав решения, у него свои разделы данных и отдельный тип алертов (SB-алерты) с рекомендациями по обработке; документация Kaspersky Anti Targeted Attack Platform, support.kaspersky.com/help/KATA/7.0/ru-RU/
Kaspersky Anti Targeted Attack Platform (KATA)Анализ почтыдокументированы протоколы почтового потока (SMTP, POP3) и работа с почтовыми сообщениями как источником объектов; документация Kaspersky Anti Targeted Attack Platform, support.kaspersky.com/help/KATA/7.0/ru-RU/
Kaspersky Anti Targeted Attack Platform (KATA)Обнаружение по индикаторамтипы алертов перечислены поимённо: IOC-алерты, YARA-алерты, IDS-алерты, плюс репутационные данные KSN и Kaspersky Threat Intelligence Portal; на каждый тип в документации свой раздел рекомендаций; документация Kaspersky Anti Targeted Attack Platform, support.kaspersky.com/help/KATA/7.0/ru-RU/
Kaspersky Anti Targeted Attack Platform (KATA)Поведенческий анализ атакотдельный тип обнаружений TAA (Targeted Attack Analyzer) с собственным разделом «Рекомендации по обработке TAA-алертов» — это поиск техник атакующего, а не известных образцов; документация Kaspersky Anti Targeted Attack Platform, support.kaspersky.com/help/KATA/7.0/ru-RU/
Kaspersky Anti Targeted Attack Platform (KATA)Ретроспективный анализдокументированы Хранилище объектов и карантин, данные об объектах в хранилище, повторная проверка накопленного; документация Kaspersky Anti Targeted Attack Platform, support.kaspersky.com/help/KATA/7.0/ru-RU/
Kaspersky Anti Targeted Attack Platform (KATA)Реагированиереагирование на конечных точках через Kaspersky Endpoint Agent: изоляция, карантин, «данные о файлах, запрещённых к запуску», задачи реагирования; документация Kaspersky Anti Targeted Attack Platform, support.kaspersky.com/help/KATA/7.0/ru-RU/
Kaspersky Anti Targeted Attack Platform (KATA)Передача в SIEMдокументирована совместимость с KUMA, экспорт в SIEM и передача событий по Syslog; документация Kaspersky Anti Targeted Attack Platform, support.kaspersky.com/help/KATA/7.0/ru-RU/
Kaspersky Anti Targeted Attack Platform (KATA)Изолированные сетиподдержан Kaspersky Private Security Network (KPSN) — локальная репутационная база для сетей без доступа в интернет; документация Kaspersky Anti Targeted Attack Platform, support.kaspersky.com/help/KATA/7.0/ru-RU/
Kaspersky Anti Targeted Attack Platform (KATA)Модель поставкипоставляется как решение для развёртывания у заказчика, в том числе в VK Cloud; отдельной сервисной модели в документации нет, поэтому 0,5; документация Kaspersky Anti Targeted Attack Platform, support.kaspersky.com/help/KATA/7.0/ru-RU/
PT Anti-APTСетевой сенсорв состав комплекса входит PT Network Attack Discovery — сенсор разбора сетевого трафика; страница продукта PT Anti-APT недоступна из нашей среды, состав взят из описания экосистемы вендора и карточки продукта; реестровая запись №6284 «Комплекс раннего выявления сложных угроз PT Anti-APT», reestr.digital.gov.ru
PT Anti-APTПесочницав состав комплекса входит PT Sandbox; вендор публикует метрику нагрузки песочницы (около 700 тыс. сообщений в месяц), но не раскрывает показатели бандла целиком; реестровая запись №6284 «Комплекс раннего выявления сложных угроз PT Anti-APT», reestr.digital.gov.ru
PT Anti-APTАнализ почтыPT Sandbox проверяет почтовый поток, однако протоколы и режим интеграции в доступных источниках не описаны, поэтому 0,5; реестровая запись №6284 «Комплекс раннего выявления сложных угроз PT Anti-APT», reestr.digital.gov.ru
PT Anti-APTОбнаружение по индикатораммеханизмы обнаружения (IOC, YARA, репутационные базы) в доступных источниках поимённо не перечислены, поэтому 0,5; реестровая запись №6284 «Комплекс раннего выявления сложных угроз PT Anti-APT», reestr.digital.gov.ru
PT Anti-APTПоведенческий анализ атакповеденческое обнаружение заявлено на уровне экосистемы MaxPatrol, отдельного описания для комплекса нет, поэтому 0,5; реестровая запись №6284 «Комплекс раннего выявления сложных угроз PT Anti-APT», reestr.digital.gov.ru
PT Anti-APTРетроспективный анализретроспективный анализ отдельно не описан в доступных источниках, поэтому 0,5; реестровая запись №6284 «Комплекс раннего выявления сложных угроз PT Anti-APT», reestr.digital.gov.ru
PT Anti-APTРеагированиереагирование обеспечивается смежными продуктами экосистемы (MaxPatrol EDR), у самого комплекса не описано, поэтому 0,5; реестровая запись №6284 «Комплекс раннего выявления сложных угроз PT Anti-APT», reestr.digital.gov.ru
PT Anti-APTПередача в SIEMMaxPatrol SIEM входит в ту же экосистему и принимает события комплекса; реестровая запись №6284 «Комплекс раннего выявления сложных угроз PT Anti-APT», reestr.digital.gov.ru
PT Anti-APTМодель поставкипоставляется как комплекс продуктов для развёртывания; сервисной модели не заявлено, поэтому 0,5; реестровая запись №6284 «Комплекс раннего выявления сложных угроз PT Anti-APT», reestr.digital.gov.ru
BI.ZONE SOC (экс-TDR)Сетевой сенсорсервис собирает события «от любых источников, сочетая агентские и безагентские механизмы», но собственного сетевого сенсора в описании услуги нет, поэтому 0,5; страница услуги BI.ZONE SOC, bi.zone/catalog/services/soc/
BI.ZONE SOC (экс-TDR)Обнаружение по индикатораму вендора собственный продукт BI.ZONE Threat Intelligence, данные которого используются в сервисе; страница услуги BI.ZONE SOC; страница услуги BI.ZONE SOC, bi.zone/catalog/services/soc/
BI.ZONE SOC (экс-TDR)Поведенческий анализ атакзаявлено выявление продвинутых атак, «незаметных для штатного аудита и средств защиты», за счёт телеметрии EDR; механизм не описан, поэтому 0,5; страница услуги; страница услуги BI.ZONE SOC, bi.zone/catalog/services/soc/
BI.ZONE SOC (экс-TDR)Ретроспективный анализ«Выявить прошлые атаки, неактивные в настоящем — благодаря ретроспективному анализу событий и сбору криминалистических артефактов с помощью EDR»; страница услуги; страница услуги BI.ZONE SOC, bi.zone/catalog/services/soc/
BI.ZONE SOC (экс-TDR)Реагированиесервис сочетает подходы SOCaaS и MDR, то есть включает реагирование; конкретные действия не перечислены, поэтому 0,5; страница услуги; страница услуги BI.ZONE SOC, bi.zone/catalog/services/soc/
BI.ZONE SOC (экс-TDR)Передача в SIEMсобытия собираются в собственную платформу сервиса; передача во внешнюю SIEM заказчика отдельно не описана, поэтому 0,5; страница услуги; страница услуги BI.ZONE SOC, bi.zone/catalog/services/soc/
BI.ZONE SOC (экс-TDR)Модель поставкитолько сервисная модель: это управляемая услуга, а не продукт для развёртывания, поэтому 0,5; страница услуги; страница услуги BI.ZONE SOC, bi.zone/catalog/services/soc/
Solar JSOCСетевой сенсорцентр мониторинга подключает источники событий заказчика; собственного сетевого сенсора в описании не названо, поэтому 0,5; карточка услуги Solar JSOC, anti-malware.ru/products/solar-jsoc
Solar JSOCОбнаружение по индикаторамзаявлена «единая база данных инцидентов» и защита «от современных и перспективных киберугроз»; конкретные механизмы обнаружения не названы, поэтому 0,5; карточка услуги; карточка услуги Solar JSOC, anti-malware.ru/products/solar-jsoc
Solar JSOCПоведенческий анализ атак«своевременно диагностировать попытки проникновения в корпоративную сеть, выявлять нарушения внутри сетевой инфраструктуры»; механизм не описан, поэтому 0,5; карточка услуги; карточка услуги Solar JSOC, anti-malware.ru/products/solar-jsoc
Solar JSOCРетроспективный анализведётся единая база инцидентов, что даёт основу для разбора прошлых событий; отдельного ретроспективного анализа не описано, поэтому 0,5; карточка услуги; карточка услуги Solar JSOC, anti-malware.ru/products/solar-jsoc
Solar JSOCРеагированиереагирование входит в услугу центра мониторинга; перечня действий нет, поэтому 0,5; карточка услуги; карточка услуги Solar JSOC, anti-malware.ru/products/solar-jsoc
Solar JSOCПередача в SIEMсервис принимает события из инфраструктуры заказчика; обратной передачи в SIEM заказчика не описано, поэтому 0,5; карточка услуги; карточка услуги Solar JSOC, anti-malware.ru/products/solar-jsoc
Solar JSOCМодель поставкимодель поставки — SaaS, услуга центра мониторинга; продукта для самостоятельного развёртывания нет, поэтому 0,5; карточка услуги; карточка услуги Solar JSOC, anti-malware.ru/products/solar-jsoc
Примечания к строкам (5)
  • Kaspersky Anti Targeted Attack Platform (KATA) — Проверено по документации версии 7.0. ВАЖНО: в KATA 8.0 функциональный блок EDR исключён из состава решения и вынесен в отдельный продукт KEDR Expert 8.0 — при обновлении данные EDR удаляются. Оценка реагирования относится к версии 7.0; для 8.0 этот признак закрывается смежным продуктом вендора.
  • PT Anti-APT — Сайт Positive Technologies (ptsecurity.com) из нашей среды не отвечает — проверено 03.09.2026, соединение не устанавливается; карточки продукта и обзора на Anti-Malware.ru отдают 404. Поэтому строка заполнена по составу комплекса и описанию экосистемы, а признак «изолированные сети» оставлен непроверенным, а не занулён.
  • BI.ZONE SOC (экс-TDR) — Это УСЛУГА, а не продукт: сервис мониторинга и реагирования под управлением команды поставщика. Признаки «песочница», «анализ почты» и «изолированные сети» оставлены непроверенными, а не занулены — в сервисной модели их закрывает поставщик своими средствами, состав которых он не раскрывает. В августе 2026 сервис переименован из BI.ZONE TDR в BI.ZONE SOC.
  • Solar JSOC — Это УСЛУГА (SaaS-центр мониторинга и реагирования), а не продукт класса Anti-APT: 300+ защищаемых организаций и 750+ экспертов по заявлению вендора, сервисы ГосСОПКА и мониторинг АСУ ТП. Страница продукта на rt-solar.ru на 03.09.2026 отдаёт 404 и 503, источник — карточка на Anti-Malware.ru. Признаки, которые в сервисной модели закрывает поставщик нераскрытыми средствами, оставлены непроверенными.
  • F6 XDR — Не оцениваем: источник недоступен. Сайт вендора f6.ru отдаёт 403 на запросы (проверено 03.09.2026), карточка на Anti-Malware.ru пуста. Продукт присутствует также в классах XDR и EDR, где источники те же.

Как считаются эти таблицы и сколько функциональности российских СЗИ вообще описано публично — в исследовании «57% функциональности не описано публично».

Частые вопросы

Что такое Anti-APT и чем это решение отличается от песочницы, EDR и XDR?
Anti-APT — это не отдельная технология, а АРХИТЕКТУРА или СЕРВИС из нескольких слоёв: сетевой сенсор (NTA) видит подозрительный трафик, песочница детонирует подозрительные файлы в изоляции, EDR-агент следит за конечными точками, а корреляционный слой (часто — XDR или человеческий SOC/MDR) связывает сигналы в одну картину атаки. Anti-APT-платформа или -сервис продаёт именно эту связку целиком под единым брендом и договором — а не один из компонентов по отдельности.
Зачем нужен Anti-APT, если уже есть антивирус и EDR?
Целевые (APT) атаки часто используют неизвестное вредоносное ПО, легитимные утилиты и медленное, многоэтапное продвижение по сети — сигнатурный антивирус и точечный EDR-агент на одной машине такое не всегда видят. Anti-APT-платформа сопоставляет сетевую, почтовую и хостовую телеметрию за недели и месяцы, чтобы поймать именно длинную, целенаправленную атаку, а не разовое заражение.
Чем заменить FireEye/Trellix, Palo Alto Networks или Cisco XDR в России?
Ближе всего к архитектуре «всё в одной платформе под одним сертификатом» — Kaspersky Anti Targeted Attack Platform (KATA). Комплект из отдельно сертифицированных модулей под общим коммерческим названием — PT Anti-APT (Positive Technologies). Управляемые MDR/SOC-сервисы (аналог CrowdStrike Falcon Complete или Cisco Talos IR) — BI.ZONE TDR и Solar JSOC (группа «Солар»/Ростелеком).
Какие российские Anti-APT-платформы и MDR-сервисы есть на рынке?
Крупнейшие интегрированные решения — Kaspersky Anti Targeted Attack Platform (KATA) и PT Anti-APT (Positive Technologies) как разворачиваемые платформы; F6 XDR (наследие Group-IB Threat Detection System) и управляемые сервисы BI.ZONE TDR и Solar (Solar JSOC, группа «Солар») — как MDR/SOC-модель. Обзоры Anti-APT рынка ведёт, в частности, Jet Infosystems (с 2016 г.).
Как проверить сертификацию ФСТЭК Anti-APT-продукта перед закупкой для КИИ/ГИС?
Anti-APT-решения часто собраны из нескольких сертифицированных компонентов (сеть + песочница + EDR) или вовсе представляют собой сервис (MDR/SOC), у которого не может быть отдельного сертификата ФСТЭК — сертифицируется только сенсор/агент в его основе. Проверяйте статус каждого компонента по номеру в Госреестре сертифицированных СЗИ ФСТЭК России и уточняйте у интегратора/вендора, какой именно сертификат покрывает нужную вам конфигурацию — единый серт. «на всё решение» есть далеко не у всех вендоров.

Как считается оценка

SecRadar Score — это сводная оценка решения по трём осям: возможности, присутствие на рынке и комплаенс. В режиме «Все» они весят 40%, 25% и 35%, а под сегмент рынка веса меняются. Возможности считаются по матрице функциональности — это доля признаков класса, подтверждённых документацией вендора или отраслевым сравнением.

Присутствие отражает позицию вендора на рынке, и там, где выручка раскрыта, она берётся из ГИР БО или публичных рейтингов. Комплаенс собран только из проверяемых фактов двух государственных реестров: запись в Реестре российского ПО и действующий сертификат ФСТЭК с номером и сроком действия. Место в рейтинге не продаётся и не зависит ни от каких договорённостей с вендором — его определяет только расчёт, а размещение значка вендором на оценку не влияет.

Как именно считается оценка

Формула и веса по сегментам

Для режима «Все» композитный балл считается так:
Score = Возможности×0,40 + Присутствие×0,25 + Комплаенс×0,35
Веса меняются под сегмент рынка. Для малого бизнеса это 50%, 10% и 40%: там важнее функциональность, а размер поставщика почти не важен. Для среднего — 40%, 25% и 35%. Для крупного бизнеса — 40%, 40% и 20%, потому что масштаб вендора влияет на поддержку и сроки.

Для госсектора и значимых объектов КИИ — 25%, 15% и 60%: там решает соответствие требованиям ФСТЭК, а не богатство функций. Переключатель сегмента над таблицей меняет и веса, и порядок решений в ней, поэтому один и тот же продукт может стоять в разных местах для разных покупателей.

Как считаются возможности

Ось возможностей собирается из трёх частей: покрытие функций класса весит 45%, зрелость продукта — 30%, экосистема и интеграции — 25%. Покрытие берётся из матрицы функциональности: мы формулируем 10 признаков, которых покупатель вправе ожидать от решения этого класса, и по каждому ищем подтверждение в открытых источниках — документации вендора, отраслевых сравнениях, независимых обзорах.

Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Источник указан под каждым подтверждённым признаком на странице класса, поэтому расчёт можно пересчитать вручную. Там, где глубина доступных источников у вендоров разная, ось остаётся оценкой редакции, и это помечено в карточке решения отдельной строкой.

Откуда берётся присутствие на рынке

Присутствие — это позиция вендора на рынке, а не качество продукта. Где выручка раскрыта, она берётся из ГИР БО ФНС России или публичных рейтингов и переводится в баллы по логарифмической шкале. Важная оговорка: это выручка юридического лица целиком, а не конкретного продукта. У вендора с широкой линейкой она завышает оценку, и в таких случаях мы применяем дисконт и помечаем значение как оценку редакции.

В зарождающихся классах, где рынка ещё нет, выручка группы не применяется вовсе: она отражала бы размер материнской компании, а не позицию в классе. Если выручка не раскрыта, ось не выставляется, и это видно в таблице прочерком.

Что в оценку не входит

В расчёте нет пользовательских отзывов, цен и результатов пилотных проектов. Оценка не заменяет тестирование под вашу инфраструктуру и не говорит, какой продукт лучше именно вам — она показывает только то, как решения соотносятся между собой по трём измеримым осям. Часть значений остаётся оценкой редакции там, где проверяемых данных не хватает; такие значения помечены, и в карточке решения написано, на чём именно основана оценка.

Мы публикуем и то, что подтвердить не удалось: прочерк в таблице означает, что покупатель не может проверить признак по открытым источникам, а не что функции нет. Нашли ошибку в данных — пришлите документы, поправим и укажем, что изменилось и когда.

Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →