SecRadar / Классы СЗИ / ASOC · класс 03.17 (общий с SOAR/IRP; отдельного кода классификатора для ASOC нет)
Класс 03.17 (общий с SOAR/IRP; отдельного кода классификатора для ASOC нет) · Реестр российского ПО

Российские ASOC-платформы: оркестрация безопасной разработки из реестра

Это каталог класса: какие решения есть, что подтверждено документацией, что с реестром и сертификатами. Разбор оценки по осям, сетка лидеров и динамика — на радаре класса.
10решений в подборке
2с действующим сертификатом ФСТЭК
Solar appScreenerвыше всех: 75 баллов
36-75разброс оценок в классе

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

ASOC (Application Security Orchestration and Correlation) — класс платформ, которые запускают и объединяют результаты разнородных сканеров (SAST, DAST, SCA, поиск секретов) в единый конвейер DevSecOps: дедуплицируют находки, коррелируют их по CWE/CVE/OWASP, приоритизируют и автоматически заводят дефекты в трекер команды разработки — без ASOC каждый сканер даёт свой несвязанный список уязвимостей, а инженер тратит часы на ручное сведение отчётов.

В России спрос на такие платформы напрямую подстёгивают требования к безопасной разработке (РБПО) и ГОСТ Р 56939-2024 «Разработка безопасного программного обеспечения», которые предписывают формальный процесс статического/динамического анализа и управления уязвимостями по всему циклу разработки, а не результат ASOC-инструмента как таковой. Честно о рынке: класс в РФ узкий и молодой — отдельного кода классификатора «ASOC» в Реестре российского ПО нет (используется общий код 03.17 «Средства автоматизации процессов информационной безопасности», под которым также регистрируются SOAR/IRP и другие инструменты автоматизации ИБ), часть продуктов подборки формально классифицирована под другими кодами (02.08, 04.02, 04.04, 04.05), а некоторые заметные SAST/SCA-вендоры (Solar appScreener, CodeScoring) прирастили себе ASOC-функциональность лишь частично — это честно отражено в поле «Заменяет» каждого решения ниже.

Ниже разобрано 10 наиболее заметных российских решений класса: вендор, номер реестра, статус сертификата ФСТЭК и какой зарубежный аналог заменяют. Всё на проверяемых данных.

Редакция SecRadar · как мы проверяем факты → Обновлено 8 июля 2026 данные из Реестра российского ПО и Госреестр СЗИ ФСТЭК

Российский аналог зарубежного ASOC

главный коммерческий интент

Прямое сопоставление ушедших зарубежных решений с российскими из реестра. Маппинг — оценка редакции по классу задач и присутствию на рынке, не формальная сертификация «один-в-один».

заменяем ArmorCode
AppSec.Hub (Swordfish Security / AppSec Solutions) — старейшая и наиболее целевая ASOC/ASPM-платформа рынка РФ (коммерческий запуск 2020 г., 50+ человеко-лет разработки), с сентября 2025 г. под тем же корпоративным зонтиком — AppSec.Sting (экс-«Стингрей», мобильный AppSec: DAST/SAST/IAST/SCA для iOS/Android)
заменяем Cycode
TRON.ASOC (Ксими Дата) и Hexway ASOC (ГК «Солар», экс-стартап Hexway, поглощён на 90% в августе 2025 г.) — оба целевые ASOC-хабы с прямым совпадением кода 03.17 в реестре ПО (редкость для подборки), Hexway ASOC дополнительно даёт ML-компонент VampyBro для снижения false positive
заменяем Apiiro
Security Vision ASOC (Интеллектуальная Безопасность) — модуль управления безопасностью приложений на единой low-code платформе вендора (та же база, что и у SOAR/SGRC/IRP-линейки), честная оговорка — отдельной реестровой записи именно под «ASOC» нет, используется базовая запись платформы
заменяем Snyk / GitLab Ultimate (SAST/SCA-модули)
Solar appScreener (Ростелеком-Солар) и CodeScoring (Профископ/Web Control) — честная оговорка: оба вендора нарастили ASOC-подобную функциональность (модули SCA/OSA/SCS у appScreener, SCA/OSA/TQI/Secrets у CodeScoring) поверх изначально узкого SAST- или SCA-движка, а не строили независимую оркестрацию СТОРОННИХ сканеров с нуля — ближе к «расширенному SAST/SCA-комплексу», чем к чистому ASOC-хабу

Сравнение российских решений

10 решений · класс 03.17 (общий с SOAR/IRP; отдельного кода классификатора для ASOC нет)

Какие российские ASOC лучшие и кто в топе рынка — ниже рейтинг 10 решений по прозрачному скору SecRadar, без пользовательских отзывов. Скор — покрытие функций, статус сертификата ФСТЭК и присутствие на рынке (оценка редакции). Реестр РПО и сертификаты ФСТЭК проверяйте по официальным реестрам — ссылки в ячейках и футере.

↔ таблицу можно прокрутить вбок

ПродуктВендорОценкаРангРеестр РПОСтатус ФСТЭКЗаменяет
Solar appScreenerРостелеком-Солар (АО «Солар Секьюрити»)75SecPost′26 (группа «Солар» — топ-5 ИБ РФ)реестр РПОФСТЭК №4825 до 2029-07-03
Security Vision ASOCИнтеллектуальная Безопасность (Security Vision)64н/д (нет в публичных ИБ-рейтингах по ASOC отдельно)реестр РПОФСТЭК №4964 до 2030-08-19
Hexway ASOCГК «Солар» (ООО «Софт Плюс» / Hexway)62SecPost′26 (группа «Солар»); поглощена ГК «Солар» 90% в 08.2025реестр РПОнет серта
AppSec.HubSwordfish Security (AppSec Solutions)59флагман сегмента (cyber-index.ru: «reference point» в ASPM-классе РФ)реестр РПОнет серта
Platform V ASOC Control CenterСбербанк-Технологии (Platform V)54н/д (самый новый модуль экосистемы Platform V, 60+ продуктов)реестр РПОнет серта
AppSec.StingSwordfish Security (Stingray Technologies)45ранее «Стингрей» — платформа для мобильного AppSec (используется, в т.ч., Сбером)реестр РПОнет серта
MTS RED ASOCМТС RED (ООО «Серенити Сайбер Секьюрити»)43н/д (нишевый продукт в портфеле MTS RED SOC/MSSP)реестр РПОнет серта
TRON.ASOCКсими Дата41н/д (молодой узкоспециализированный вендор)реестр РПОнет серта
CodeScoringПрофископ (бренд Web Control / CodeScoring)39RUSSOFT 2025: «Лидеры роста — средний бизнес»реестр РПОнет серта
DerScannerДЕР ГРУП (DerSecur / DerScanner)36н/д (международный вендор, локализация под реестр РФ — новая)реестр РПОнет серта
Видите ошибку в строке своего продукта?

Напишите на info@secradar.ru — проверим и исправим, указав дату правки. Так уже поправлены оценки нескольких вендоров.

Оценку меняем только по проверяемому источнику: ссылка на документацию, руководство администратора или отраслевое сравнение. «У нас это есть» без источника не подойдёт — по такому утверждению читатель не сможет проверить нас так же, как проверяет вендора. Место в рейтинге не продаётся, размещение значка на оценку не влияет: как мы проверяем факты.

факт проверяемый факт с источником реестр запись в госреестре, ссылка на карточку/поиск оценка редакционная оценка SecRadar

Номера сертификатов ФСТЭК меняются при перерегистрации — проверяйте актуальный статус в источнике: Госреестр СЗИ ФСТЭК. Пользовательские отзывы в скоре не используются.

Функциональность: что подтверждено документацией

Критерии в этом классе ВЗВЕШЕНЫ: критичный весит 3, важный 2, дополнительный 1, и у каждого написано, почему ему дан такой вес. Так поддержка условия внедрения не приравнивается к редкой дополнительной функции. Вес назначает редакция — это наше решение, а не заявление вендора. Балл решения в таблице выше — редакционная оценка. Таблица ниже показывает, что из заявленного удалось подтвердить источниками. Оценка ставится только при наличии источника: ✓ — функция описана в документации вендора, ½ — описана частично или с оговоркой, «—» — искали и не нашли, «·» — не проверяли. «Не проверяли» означает, что мы не нашли публичного описания, а не что функции нет: глубина доступных источников у вендоров разная, и это само по себе результат измерения.

РешениеПодключение сторонних анализаторовДедупликация и корреляция находокОтсев ложных срабатыванийПриоритизация уязвимостейКонтроль сборки (Quality Gate)Постановка задач и контроль устраненияРанние этапы SSDLCSBOM и лицензионная чистотаМетрики и отчётностьРегуляторный статусПодтверждено
Solar appScreener··········не проверяли
Security Vision ASOC5 из 10
Hexway ASOC7 из 10
AppSec.Hub······4 из 4 · 6 не проверяли
Platform V ASOC Control Center··········не проверяли
AppSec.Sting··········не проверяли
MTS RED ASOC½6.5 из 10
TRON.ASOC··········не проверяли
CodeScoring··········не проверяли
DerScanner··········не проверяли

подтверждено½ частично не найдено вендор заявляет осознанный отказ· не проверяли

  • Подключение сторонних анализаторовкритичный — Приём результатов от внешних SAST, DAST, SCA — с названными инструментами или заявленной поддержкой любых
    Почему такой вес: оркестратор без подключаемых анализаторов не выполняет назначение класса
  • Дедупликация и корреляция находоккритичный — Схлопывание дублей между сканерами и связывание находок в единую модель уязвимости
    Почему такой вес: дедупликация и корреляция находок из разных инструментов — главная ценность ASOC
  • Отсев ложных срабатыванийважный — Механизм триажа — правила, ML или LLM, — а не только упоминание проблемы
    Почему такой вес: отсев ложных срабатываний резко снижает нагрузку, но частично делается настройкой анализаторов
  • Приоритизация уязвимостейважный — Ранжирование находок по критичности для последующего исправления
    Почему такой вес: приоритизация нужна при большом потоке находок; на малом объёме обходятся без неё
  • Контроль сборки (Quality Gate)критичный — Блокировка релиза или сборки при нарушении порога безопасности
    Почему такой вес: Quality Gate — механизм, которым ASOC влияет на выпуск кода; без него это витрина
  • Постановка задач и контроль устраненияважный — Передача дефектов в трекер разработки и отслеживание исправления
    Почему такой вес: постановка задач в трекер замыкает цикл устранения, но часто делается штатной интеграцией
  • Ранние этапы SSDLCдополнительный — Моделирование угроз или работа с архитектурой приложения до появления кода
    Почему такой вес: ранние этапы SSDLC — расширение за пределы ядра класса
  • SBOM и лицензионная чистотаважный — Формирование состава ПО или контроль лицензий заимствованных компонентов
    Почему такой вес: SBOM и лицензионная чистота стали требованием у части заказчиков, но не у всех
  • Метрики и отчётностьважный — Дашборды и измеримые показатели зрелости процесса, а не только список уязвимостей
    Почему такой вес: метрики и отчётность нужны для управления процессом, а не для его работы
  • Регуляторный статусдополнительный — Запись именно этого продукта в реестре российского ПО — с номером
    Почему такой вес: регуляторный статус продукта важен для закупки, но не описывает функциональность

Проверьте нас. Под каждой оценкой ✓ и ½ ниже указан источник — конкретная страница документации вендора или отраслевого сравнения, по которой мы её поставили. Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Место в рейтинге не продаётся, и размещение значка вендором на оценку не влияет.

Источники под каждой оценкой (23)
РешениеПризнакЧем подтверждено
Security Vision ASOCПодключение сторонних анализаторов«интегрируется в CI/CD-пайплайны: анализирует контейнеры, образы, системные пакеты, проводит DAST-сканирование (OWASP ZAP и др.) веб-приложений и фаззинг-тестирование»; страница продукта вендора securityvision.ru/products/asoc/
Security Vision ASOCКонтроль сборки (Quality Gate)«политики безопасности интегрируются в процессы CI/CD, обеспечивают контроль сборок и поставочных артефактов и не допускают выход продукта с критическими рисками»; блокировка релиза при обнаружении; страница продукта вендора securityvision.ru/products/asoc/
Security Vision ASOCПостановка задач и контроль устранения«автоматически формирует задачи разработчикам»; «автоматизирует запуск и контроль устранения проблем»; страница продукта вендора securityvision.ru/products/asoc/
Security Vision ASOCРанние этапы SSDLC«моделирование угроз по методологиям STRIDE, OWASP, LINDUNN — с привязкой угроз к конкретным компонентам»; создание архитектурных моделей приложений и границ доверия — единственный из проверенных, кто закрывает этап до появления кода; страница продукта вендора securityvision.ru/products/asoc/
Security Vision ASOCМетрики и отчётностьраздел «Мониторинг и отчётность» на странице продукта; страница продукта вендора securityvision.ru/products/asoc/
Hexway ASOCПодключение сторонних анализаторовподключены Semgrep, Trivy, Gitleaks, Trufflehog, PT AI, CodeScoring, парсинг результатов DAST из Solar appScreener, импорт из DefectDojo, интеграция с Azure DevOps и реестром артефактов Nexus; страницы релизов вендора hexway.ru/blog (версии 2025.10.1 — 2026.3.2)
Hexway ASOCДедупликация и корреляция находок«дедупликация уязвимостей и проверка на соответствие Security Quality Gate»; «cross-branch логика: точность дедупликации на новом уровне»; результаты сканеров «коррелируются… в рамках единой модели уязвимостей и процесса триажа»; страницы релизов вендора hexway.ru/blog (версии 2025.10.1 — 2026.3.2)
Hexway ASOCОтсев ложных срабатыванийML-компонент VampyBro «анализирует срабатывания, отсеивает ложные и группирует дубликаты», обучается внутри контура заказчика; LLM-сценарий «оценка ложных срабатываний»; страницы релизов вендора hexway.ru/blog (версии 2025.10.1 — 2026.3.2)
Hexway ASOCПриоритизация уязвимостей«гибридная интеллектуальная система для анализа и приоритизации уязвимостей»; автоматическое проставление статусов False Positive, Fixed, Reopened и применение правил Rules Engine; страницы релизов вендора hexway.ru/blog (версии 2025.10.1 — 2026.3.2)
Hexway ASOCКонтроль сборки (Quality Gate)«проверка на соответствие Security Quality Gate»; отдельно доработан «пересчёт Custom Quality Gate»; страницы релизов вендора hexway.ru/blog (версии 2025.10.1 — 2026.3.2)
Hexway ASOCПостановка задач и контроль устранения«возможность связывать несколько уязвимостей с одной задачей в Jira, Kaiten и других системах и редактировать её напрямую из интерфейса»; страницы релизов вендора hexway.ru/blog (версии 2025.10.1 — 2026.3.2)
Hexway ASOCМетрики и отчётностьэкспорт результатов в табличном виде «для построения дашбордов в BI-системах»; модуль «Цепочки сканирований» с детальной статистикой по каждому запуску и сравнением запусков; страницы релизов вендора hexway.ru/blog (версии 2025.10.1 — 2026.3.2)
AppSec.HubПодключение сторонних анализаторов«поддерживает загрузку результатов сканирований из любых инструментов Application Security, что позволяет объединять данные из разных источников»; карточка продукта в стороннем каталоге soware.ru/products/appsechub — не сайт вендора: страница AppSec.Hub на swordfish-security.ru на 01.09.2026 отдаёт 404
AppSec.HubПостановка задач и контроль устранения«обеспечивает передачу выявленных дефектов командам разработки и отслеживание процесса их исправления»; карточка продукта в стороннем каталоге soware.ru/products/appsechub — не сайт вендора: страница AppSec.Hub на swordfish-security.ru на 01.09.2026 отдаёт 404
AppSec.HubМетрики и отчётностьплатформа помогает «управлять DevSecOps-процессом, опираясь на достоверные метрики», и «оценивать уровень защищённости ПО и эффективность DevSecOps»; карточка продукта в стороннем каталоге soware.ru/products/appsechub — не сайт вендора: страница AppSec.Hub на swordfish-security.ru на 01.09.2026 отдаёт 404
AppSec.HubРегуляторный статус«Реестр российского ПО: включён, № 8953»; карточка продукта в стороннем каталоге soware.ru/products/appsechub — не сайт вендора: страница AppSec.Hub на swordfish-security.ru на 01.09.2026 отдаёт 404
MTS RED ASOCПодключение сторонних анализаторов«SAST: коммерческие и опенсорсные анализаторы (список доступен по запросу)»; интеграция с CI/CD (Jenkins, GitLab), Source Code (GitHub, GitLab, TFS, Bitbucket), Software Artifacts (Nexus Repository); обзор Anti-Malware «МТС RED ASOC 1.0» от 22.02.2024, anti-malware.ru/reviews/MTS-RED-ASOC-1-0
MTS RED ASOCДедупликация и корреляция находок«фильтрацией уязвимостей в ПО с помощью различных инструментов анализа, корреляцией результатов… и представлением сводной информации в едином интерфейсе»; обзор Anti-Malware «МТС RED ASOC 1.0» от 22.02.2024, anti-malware.ru/reviews/MTS-RED-ASOC-1-0
MTS RED ASOCПриоритизация уязвимостей«их приоритизацией по степени критической значимости»; обзор Anti-Malware «МТС RED ASOC 1.0» от 22.02.2024, anti-malware.ru/reviews/MTS-RED-ASOC-1-0
MTS RED ASOCПостановка задач и контроль устранения«Defect Tracking: Jira» в перечне интеграций; обзор Anti-Malware «МТС RED ASOC 1.0» от 22.02.2024, anti-malware.ru/reviews/MTS-RED-ASOC-1-0
MTS RED ASOCSBOM и лицензионная чистота«контролирует соблюдение лицензионной политики в отношении заимствованных компонентов»; в составе есть композиционный анализатор (OSA / SCA); обзор Anti-Malware «МТС RED ASOC 1.0» от 22.02.2024, anti-malware.ru/reviews/MTS-RED-ASOC-1-0
MTS RED ASOCМетрики и отчётностьв составе назван «модуль визуализации и отчётности»; обзор Anti-Malware «МТС RED ASOC 1.0» от 22.02.2024, anti-malware.ru/reviews/MTS-RED-ASOC-1-0
MTS RED ASOCРегуляторный статуссказано, что платформа «пригодится… при сертификации процесса безопасной разработки ПО», то есть речь о применимости продукта, а не о его собственном регуляторном статусе; записи в реестре в обзоре нет; обзор Anti-Malware «МТС RED ASOC 1.0» от 22.02.2024, anti-malware.ru/reviews/MTS-RED-ASOC-1-0
Примечания к строкам (10)
  • Solar appScreener — Не проверялся по этой матрице: это анализатор кода (SAST, DAST, SCA), а не платформа оркестрации: обзор Anti-Malware так его и называет — «комплексный анализатор безопасности приложений», а Hexway ASOC разбирает его отчёты как отчёты стороннего сканера. Критерии написаны под ASOC-платформу, прогонять по ним анализатор — категориальная ошибка.
  • Security Vision ASOC — Оценка снята со страницы продукта вендора. Нули здесь означают, что вендор не описывает функцию на собственной странице, — для оси, которая измеряет документированность, это корректно, но читать их как «функции нет» нельзя.
  • Hexway ASOC — Оценка собрана по страницам релизов вендора за 2025–2026 годы — это самый свежий источник в классе, и часть преимущества Hexway в таблице объясняется именно этим.
  • AppSec.Hub — Проверено частично и только по стороннему каталогу: страница продукта на сайте вендора на 01.09.2026 отдаёт 404. Там, где каталог ничего не утверждает, стоит «не проверяли», а не ноль — иначе балл мерил бы нашу неудачу с поиском, а не молчание вендора.
  • Platform V ASOC Control Center — Проверка не выполнена: независимого обзора нет, публичного описания функциональности найти не удалось.
  • AppSec.Sting — Не проверялся по этой матрице: это анализатор защищённости мобильных приложений (линия Stingray), а не платформа оркестрации. Критерии написаны под ASOC-платформу, прогонять по ним анализатор — категориальная ошибка.
  • MTS RED ASOC — Обзору два года (февраль 2024), продукт с тех пор наверняка вырос.
  • TRON.ASOC — Проверка не выполнена: независимого обзора нет, публичного описания функциональности найти не удалось.
  • CodeScoring — Не проверялся по этой матрице: это композиционный анализ и контроль цепочки поставок (SCA, OSA); Hexway ASOC подключает его как сторонний сканер. Критерии написаны под ASOC-платформу, прогонять по ним анализатор — категориальная ошибка.
  • DerScanner — Не проверялся по этой матрице: это анализатор кода (SAST, SCA, DAST), а не платформа оркестрации. Критерии написаны под ASOC-платформу, прогонять по ним анализатор — категориальная ошибка.

Как считаются эти таблицы и сколько функциональности российских СЗИ вообще описано публично — в исследовании «57% функциональности не описано публично».

Частые вопросы

Что такое ASOC и чем он отличается от ASPM?
ASOC (Application Security Orchestration and Correlation) — класс платформ, которые запускают и/или подключают разнородные сканеры (SAST, DAST, SCA, поиск секретов), собирают их результаты в едином месте, устраняют дубликаты находок и коррелируют их по общим классификаторам (CWE, CVE, OWASP Top-10), после чего приоритизированные дефекты автоматически заводятся в трекер разработки (Jira, Azure DevOps и т.п.). ASPM (Application Security Posture Management) — более широкое понятие, выросшее из ASOC примерно в 2022–2023 гг.: к оркестрации и корреляции находок добавляется проактивное управление состоянием защищённости приложения на всём жизненном цикле (архитектура, риски компонентов, бизнес-контекст), а не только реактивная обработка отчётов сканеров. На практике границу проводят нестрого: часть российских вендоров (например, AppSec.Hub) сами описывают свой продукт именно как «ASPM-платформу», выросшую из более узкой ASOC-задачи.
Как именно ASOC-платформа оркеструет SAST, DAST и SCA?
Типовой конвейер: (1) платформа запускает или принимает результаты сканеров разных классов на разных этапах CI/CD — SAST (статический анализ исходного кода) на этапе сборки, SCA (анализ состава ПО, поиск уязвимых open source компонентов) при разрешении зависимостей, DAST (динамический анализ работающего приложения) на тестовом стенде; (2) нормализует разноформатные отчёты каждого инструмента к общей модели данных; (3) дедуплицирует пересекающиеся находки (одна и та же уязвимость, найденная и SAST, и DAST, должна стать ОДНИМ дефектом, а не двумя тикетами); (4) приоритизирует по критичности, эксплуатируемости и бизнес-контексту приложения; (5) экспортирует итоговый список дефектов в таск-трекер команды разработки с привязкой к конкретной строке кода/коммиту. Без этого слоя корреляции разработчик получает несколько несвязанных отчётов от разных сканеров и вручную сводит дубликаты.
Как ASOC связан с РБПО и ГОСТ Р 56939?
ГОСТ Р 56939-2024 «Разработка безопасного программного обеспечения. Общие требования» формализует процессы безопасной разработки (РБПО): анализ исходного кода, тестирование на проникновение, управление уязвимостями компонентов и сторонних библиотек, фиксацию найденных дефектов на всех этапах жизненного цикла ПО. Стандарт описывает ТРЕБОВАНИЯ К ПРОЦЕССУ, но не предписывает конкретный инструмент — соответствовать ГОСТ формально можно и без ASOC-платформы, вручную сводя отчёты отдельных SAST/DAST/SCA-сканеров. На практике именно рост числа проектов, обязанных подтверждать соответствие РБПО (включая часть КИИ и госсектора), стал ключевым коммерческим драйвером спроса на ASOC в России — платформа автоматизирует именно ту работу по сведению и прослеживаемости находок, которую иначе пришлось бы делать вручную для прохождения аудита.
Правда ли, что рынок ASOC в России совсем молодой и узкий?
Да, и это честно видно по цифрам: отдельного кода классификатора «ASOC» в Реестре российского ПО не существует — используется общий код 03.17 «Средства автоматизации процессов информационной безопасности», под которым также регистрируются SOAR/IRP-платформы и другая автоматизация ИБ (всего 127 активных записей по этому коду на срез июля 2026 г., подавляющее большинство — не ASOC). По буквальному совпадению слова «ASOC» в зарегистрированном названии — всего 3 продукта (TRON.ASOC, MTS RED ASOC, Platform V ASOC Control Center), причём двум из них (TRON.ASOC — компания зарегистрирована в мае 2024 г.; Platform V ASOC Control Center — реестровая запись от ноября 2025 г.) на дату проверки меньше двух лет. Остальные заметные игроки (AppSec.Hub, Hexway ASOC, Security Vision ASOC, Solar appScreener, CodeScoring, DerScanner) найдены вручную по прямому позиционированию вендора, а не по формальному коду реестра — рынок реально существует и растёт, но стандартизированной реестровой категории для него пока нет.
Обязательна ли сертификация ФСТЭК для ASOC-платформы?
Нет, отдельного профиля защиты именно под класс «ASOC» в требованиях ФСТЭК не существует — как и для SOAR/IRP (см. soar-profile.json). Из 10 продуктов, рассмотренных на этой странице, действующий сертификат ФСТЭК на дату проверки нашёлся только у двух: Solar appScreener (сертификат №4825, действует до 2029-07-03 — редкий для класса случай прямой сертификации самого продукта) и Security Vision ASOC (сертификат №4964, действует до 2030-08-19, но формально выдан на базовую платформу вендора, а не на ASOC-модуль отдельно). У остальных восьми продуктов (включая флагманский AppSec.Hub) действующего сертификата ФСТЭК не найдено — это не редкость и не признак низкого качества для класса без обязательного профиля защиты, но для закупки под КИИ или требований, ссылающихся на сертифицированные СЗИ, статус нужно уточнять у вендора напрямую.
Чем ASOC отличается от SIEM и SOAR?
SIEM и SOAR/IRP работают с ИНФРАСТРУКТУРНЫМИ событиями безопасности в РАБОТАЮЩЕЙ системе (логи, алерты, инциденты) — их задача обнаружить и отреагировать на атаку здесь и сейчас. ASOC работает на этапе РАЗРАБОТКИ и до релиза: коррелирует находки статических и динамических сканеров кода, а не события в продуктивной инфраструктуре. Пересечение есть на стыке процессов — часть найденных ASOC-платформой критичных уязвимостей может попадать в тот же трекер инцидентов, что и алерты SOAR, а зрелые ASOC-хабы (AppSec.Hub, TRON.ASOC) так же, как SOAR, экспортируют приоритизированные задачи во внешние таск-трекеры — но исходные данные, этап SDLC и типовой заказчик (команда разработки против SOC-аналитика) у этих классов разные.

Как считается оценка

SecRadar Score — это сводная оценка решения по трём осям: возможности, присутствие на рынке и комплаенс. В режиме «Все» они весят 40%, 25% и 35%, а под сегмент рынка веса меняются. Возможности считаются по матрице функциональности — это доля признаков класса, подтверждённых документацией вендора или отраслевым сравнением.

Присутствие отражает позицию вендора на рынке, и там, где выручка раскрыта, она берётся из ГИР БО или публичных рейтингов. Комплаенс собран только из проверяемых фактов двух государственных реестров: запись в Реестре российского ПО и действующий сертификат ФСТЭК с номером и сроком действия. Место в рейтинге не продаётся и не зависит ни от каких договорённостей с вендором — его определяет только расчёт, а размещение значка вендором на оценку не влияет.

Как именно считается оценка

Формула и веса по сегментам

Для режима «Все» композитный балл считается так:
Score = Возможности×0,40 + Присутствие×0,25 + Комплаенс×0,35
Веса меняются под сегмент рынка. Для малого бизнеса это 50%, 10% и 40%: там важнее функциональность, а размер поставщика почти не важен. Для среднего — 40%, 25% и 35%. Для крупного бизнеса — 40%, 40% и 20%, потому что масштаб вендора влияет на поддержку и сроки.

Для госсектора и значимых объектов КИИ — 25%, 15% и 60%: там решает соответствие требованиям ФСТЭК, а не богатство функций. Переключатель сегмента над таблицей меняет и веса, и порядок решений в ней, поэтому один и тот же продукт может стоять в разных местах для разных покупателей.

Как считаются возможности

Ось возможностей собирается из трёх частей: покрытие функций класса весит 45%, зрелость продукта — 30%, экосистема и интеграции — 25%. Покрытие берётся из матрицы функциональности: мы формулируем 10 признаков, которых покупатель вправе ожидать от решения этого класса, и по каждому ищем подтверждение в открытых источниках — документации вендора, отраслевых сравнениях, независимых обзорах.

Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Источник указан под каждым подтверждённым признаком на странице класса, поэтому расчёт можно пересчитать вручную. Там, где глубина доступных источников у вендоров разная, ось остаётся оценкой редакции, и это помечено в карточке решения отдельной строкой.

Откуда берётся присутствие на рынке

Присутствие — это позиция вендора на рынке, а не качество продукта. Где выручка раскрыта, она берётся из ГИР БО ФНС России или публичных рейтингов и переводится в баллы по логарифмической шкале. Важная оговорка: это выручка юридического лица целиком, а не конкретного продукта. У вендора с широкой линейкой она завышает оценку, и в таких случаях мы применяем дисконт и помечаем значение как оценку редакции.

В зарождающихся классах, где рынка ещё нет, выручка группы не применяется вовсе: она отражала бы размер материнской компании, а не позицию в классе. Если выручка не раскрыта, ось не выставляется, и это видно в таблице прочерком.

Что в оценку не входит

В расчёте нет пользовательских отзывов, цен и результатов пилотных проектов. Оценка не заменяет тестирование под вашу инфраструктуру и не говорит, какой продукт лучше именно вам — она показывает только то, как решения соотносятся между собой по трём измеримым осям. Часть значений остаётся оценкой редакции там, где проверяемых данных не хватает; такие значения помечены, и в карточке решения написано, на чём именно основана оценка.

Мы публикуем и то, что подтвердить не удалось: прочерк в таблице означает, что покупатель не может проверить признак по открытым источникам, а не что функции нет. Нашли ошибку в данных — пришлите документы, поправим и укажем, что изменилось и когда.

Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →