Российские ASOC-платформы: оркестрация безопасной разработки из реестра
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
ASOC (Application Security Orchestration and Correlation) — класс платформ, которые запускают и объединяют результаты разнородных сканеров (SAST, DAST, SCA, поиск секретов) в единый конвейер DevSecOps: дедуплицируют находки, коррелируют их по CWE/CVE/OWASP, приоритизируют и автоматически заводят дефекты в трекер команды разработки — без ASOC каждый сканер даёт свой несвязанный список уязвимостей, а инженер тратит часы на ручное сведение отчётов.
В России спрос на такие платформы напрямую подстёгивают требования к безопасной разработке (РБПО) и ГОСТ Р 56939-2024 «Разработка безопасного программного обеспечения», которые предписывают формальный процесс статического/динамического анализа и управления уязвимостями по всему циклу разработки, а не результат ASOC-инструмента как таковой. Честно о рынке: класс в РФ узкий и молодой — отдельного кода классификатора «ASOC» в Реестре российского ПО нет (используется общий код 03.17 «Средства автоматизации процессов информационной безопасности», под которым также регистрируются SOAR/IRP и другие инструменты автоматизации ИБ), часть продуктов подборки формально классифицирована под другими кодами (02.08, 04.02, 04.04, 04.05), а некоторые заметные SAST/SCA-вендоры (Solar appScreener, CodeScoring) прирастили себе ASOC-функциональность лишь частично — это честно отражено в поле «Заменяет» каждого решения ниже.
Ниже разобрано 10 наиболее заметных российских решений класса: вендор, номер реестра, статус сертификата ФСТЭК и какой зарубежный аналог заменяют. Всё на проверяемых данных.
Российский аналог зарубежного ASOC
главный коммерческий интентПрямое сопоставление ушедших зарубежных решений с российскими из реестра. Маппинг — оценка редакции по классу задач и присутствию на рынке, не формальная сертификация «один-в-один».
Сравнение российских решений
10 решений · класс 03.17 (общий с SOAR/IRP; отдельного кода классификатора для ASOC нет)Какие российские ASOC лучшие и кто в топе рынка — ниже рейтинг 10 решений по прозрачному скору SecRadar, без пользовательских отзывов. Скор — покрытие функций, статус сертификата ФСТЭК и присутствие на рынке (оценка редакции). Реестр РПО и сертификаты ФСТЭК проверяйте по официальным реестрам — ссылки в ячейках и футере.
↔ таблицу можно прокрутить вбок
| Продукт | Вендор | Оценка | Ранг | Реестр РПО | Статус ФСТЭК | Заменяет |
|---|---|---|---|---|---|---|
| Solar appScreener | Ростелеком-Солар (АО «Солар Секьюрити») | 75 | SecPost′26 (группа «Солар» — топ-5 ИБ РФ) | реестр РПО | ФСТЭК №4825 до 2029-07-03 | |
| Security Vision ASOC | Интеллектуальная Безопасность (Security Vision) | 64 | н/д (нет в публичных ИБ-рейтингах по ASOC отдельно) | реестр РПО | ФСТЭК №4964 до 2030-08-19 | |
| Hexway ASOC | ГК «Солар» (ООО «Софт Плюс» / Hexway) | 62 | SecPost′26 (группа «Солар»); поглощена ГК «Солар» 90% в 08.2025 | реестр РПО | нет серта | |
| AppSec.Hub | Swordfish Security (AppSec Solutions) | 59 | флагман сегмента (cyber-index.ru: «reference point» в ASPM-классе РФ) | реестр РПО | нет серта | |
| Platform V ASOC Control Center | Сбербанк-Технологии (Platform V) | 54 | н/д (самый новый модуль экосистемы Platform V, 60+ продуктов) | реестр РПО | нет серта | |
| AppSec.Sting | Swordfish Security (Stingray Technologies) | 45 | ранее «Стингрей» — платформа для мобильного AppSec (используется, в т.ч., Сбером) | реестр РПО | нет серта | |
| MTS RED ASOC | МТС RED (ООО «Серенити Сайбер Секьюрити») | 43 | н/д (нишевый продукт в портфеле MTS RED SOC/MSSP) | реестр РПО | нет серта | |
| TRON.ASOC | Ксими Дата | 41 | н/д (молодой узкоспециализированный вендор) | реестр РПО | нет серта | |
| CodeScoring | Профископ (бренд Web Control / CodeScoring) | 39 | RUSSOFT 2025: «Лидеры роста — средний бизнес» | реестр РПО | нет серта | |
| DerScanner | ДЕР ГРУП (DerSecur / DerScanner) | 36 | н/д (международный вендор, локализация под реестр РФ — новая) | реестр РПО | нет серта |
Напишите на info@secradar.ru — проверим и исправим, указав дату правки. Так уже поправлены оценки нескольких вендоров.
Оценку меняем только по проверяемому источнику: ссылка на документацию, руководство администратора или отраслевое сравнение. «У нас это есть» без источника не подойдёт — по такому утверждению читатель не сможет проверить нас так же, как проверяет вендора. Место в рейтинге не продаётся, размещение значка на оценку не влияет: как мы проверяем факты.
Номера сертификатов ФСТЭК меняются при перерегистрации — проверяйте актуальный статус в источнике: Госреестр СЗИ ФСТЭК. Пользовательские отзывы в скоре не используются.
Функциональность: что подтверждено документацией
Критерии в этом классе ВЗВЕШЕНЫ: критичный весит 3, важный 2, дополнительный 1, и у каждого написано, почему ему дан такой вес. Так поддержка условия внедрения не приравнивается к редкой дополнительной функции. Вес назначает редакция — это наше решение, а не заявление вендора. Балл решения в таблице выше — редакционная оценка. Таблица ниже показывает, что из заявленного удалось подтвердить источниками. Оценка ставится только при наличии источника: ✓ — функция описана в документации вендора, ½ — описана частично или с оговоркой, «—» — искали и не нашли, «·» — не проверяли. «Не проверяли» означает, что мы не нашли публичного описания, а не что функции нет: глубина доступных источников у вендоров разная, и это само по себе результат измерения.
| Решение | Подключение сторонних анализаторов | Дедупликация и корреляция находок | Отсев ложных срабатываний | Приоритизация уязвимостей | Контроль сборки (Quality Gate) | Постановка задач и контроль устранения | Ранние этапы SSDLC | SBOM и лицензионная чистота | Метрики и отчётность | Регуляторный статус | Подтверждено |
|---|---|---|---|---|---|---|---|---|---|---|---|
| Solar appScreener | · | · | · | · | · | · | · | · | · | · | не проверяли |
| Security Vision ASOC | ✓ | — | — | — | ✓ | ✓ | ✓ | — | ✓ | — | 5 из 10 |
| Hexway ASOC | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | — | — | ✓ | — | 7 из 10 |
| AppSec.Hub | ✓ | · | · | · | · | ✓ | · | · | ✓ | ✓ | 4 из 4 · 6 не проверяли |
| Platform V ASOC Control Center | · | · | · | · | · | · | · | · | · | · | не проверяли |
| AppSec.Sting | · | · | · | · | · | · | · | · | · | · | не проверяли |
| MTS RED ASOC | ✓ | ✓ | — | ✓ | — | ✓ | — | ✓ | ✓ | ½ | 6.5 из 10 |
| TRON.ASOC | · | · | · | · | · | · | · | · | · | · | не проверяли |
| CodeScoring | · | · | · | · | · | · | · | · | · | · | не проверяли |
| DerScanner | · | · | · | · | · | · | · | · | · | · | не проверяли |
✓ подтверждено½ частично— не найдено— вендор заявляет осознанный отказ· не проверяли
- Подключение сторонних анализаторовкритичный — Приём результатов от внешних SAST, DAST, SCA — с названными инструментами или заявленной поддержкой любых
Почему такой вес: оркестратор без подключаемых анализаторов не выполняет назначение класса - Дедупликация и корреляция находоккритичный — Схлопывание дублей между сканерами и связывание находок в единую модель уязвимости
Почему такой вес: дедупликация и корреляция находок из разных инструментов — главная ценность ASOC - Отсев ложных срабатыванийважный — Механизм триажа — правила, ML или LLM, — а не только упоминание проблемы
Почему такой вес: отсев ложных срабатываний резко снижает нагрузку, но частично делается настройкой анализаторов - Приоритизация уязвимостейважный — Ранжирование находок по критичности для последующего исправления
Почему такой вес: приоритизация нужна при большом потоке находок; на малом объёме обходятся без неё - Контроль сборки (Quality Gate)критичный — Блокировка релиза или сборки при нарушении порога безопасности
Почему такой вес: Quality Gate — механизм, которым ASOC влияет на выпуск кода; без него это витрина - Постановка задач и контроль устраненияважный — Передача дефектов в трекер разработки и отслеживание исправления
Почему такой вес: постановка задач в трекер замыкает цикл устранения, но часто делается штатной интеграцией - Ранние этапы SSDLCдополнительный — Моделирование угроз или работа с архитектурой приложения до появления кода
Почему такой вес: ранние этапы SSDLC — расширение за пределы ядра класса - SBOM и лицензионная чистотаважный — Формирование состава ПО или контроль лицензий заимствованных компонентов
Почему такой вес: SBOM и лицензионная чистота стали требованием у части заказчиков, но не у всех - Метрики и отчётностьважный — Дашборды и измеримые показатели зрелости процесса, а не только список уязвимостей
Почему такой вес: метрики и отчётность нужны для управления процессом, а не для его работы - Регуляторный статусдополнительный — Запись именно этого продукта в реестре российского ПО — с номером
Почему такой вес: регуляторный статус продукта важен для закупки, но не описывает функциональность
Проверьте нас. Под каждой оценкой ✓ и ½ ниже указан источник — конкретная страница документации вендора или отраслевого сравнения, по которой мы её поставили. Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Место в рейтинге не продаётся, и размещение значка вендором на оценку не влияет.
Источники под каждой оценкой (23)
| Решение | Признак | Чем подтверждено |
|---|---|---|
| Security Vision ASOC | Подключение сторонних анализаторов | «интегрируется в CI/CD-пайплайны: анализирует контейнеры, образы, системные пакеты, проводит DAST-сканирование (OWASP ZAP и др.) веб-приложений и фаззинг-тестирование»; страница продукта вендора securityvision.ru/products/asoc/ |
| Security Vision ASOC | Контроль сборки (Quality Gate) | «политики безопасности интегрируются в процессы CI/CD, обеспечивают контроль сборок и поставочных артефактов и не допускают выход продукта с критическими рисками»; блокировка релиза при обнаружении; страница продукта вендора securityvision.ru/products/asoc/ |
| Security Vision ASOC | Постановка задач и контроль устранения | «автоматически формирует задачи разработчикам»; «автоматизирует запуск и контроль устранения проблем»; страница продукта вендора securityvision.ru/products/asoc/ |
| Security Vision ASOC | Ранние этапы SSDLC | «моделирование угроз по методологиям STRIDE, OWASP, LINDUNN — с привязкой угроз к конкретным компонентам»; создание архитектурных моделей приложений и границ доверия — единственный из проверенных, кто закрывает этап до появления кода; страница продукта вендора securityvision.ru/products/asoc/ |
| Security Vision ASOC | Метрики и отчётность | раздел «Мониторинг и отчётность» на странице продукта; страница продукта вендора securityvision.ru/products/asoc/ |
| Hexway ASOC | Подключение сторонних анализаторов | подключены Semgrep, Trivy, Gitleaks, Trufflehog, PT AI, CodeScoring, парсинг результатов DAST из Solar appScreener, импорт из DefectDojo, интеграция с Azure DevOps и реестром артефактов Nexus; страницы релизов вендора hexway.ru/blog (версии 2025.10.1 — 2026.3.2) |
| Hexway ASOC | Дедупликация и корреляция находок | «дедупликация уязвимостей и проверка на соответствие Security Quality Gate»; «cross-branch логика: точность дедупликации на новом уровне»; результаты сканеров «коррелируются… в рамках единой модели уязвимостей и процесса триажа»; страницы релизов вендора hexway.ru/blog (версии 2025.10.1 — 2026.3.2) |
| Hexway ASOC | Отсев ложных срабатываний | ML-компонент VampyBro «анализирует срабатывания, отсеивает ложные и группирует дубликаты», обучается внутри контура заказчика; LLM-сценарий «оценка ложных срабатываний»; страницы релизов вендора hexway.ru/blog (версии 2025.10.1 — 2026.3.2) |
| Hexway ASOC | Приоритизация уязвимостей | «гибридная интеллектуальная система для анализа и приоритизации уязвимостей»; автоматическое проставление статусов False Positive, Fixed, Reopened и применение правил Rules Engine; страницы релизов вендора hexway.ru/blog (версии 2025.10.1 — 2026.3.2) |
| Hexway ASOC | Контроль сборки (Quality Gate) | «проверка на соответствие Security Quality Gate»; отдельно доработан «пересчёт Custom Quality Gate»; страницы релизов вендора hexway.ru/blog (версии 2025.10.1 — 2026.3.2) |
| Hexway ASOC | Постановка задач и контроль устранения | «возможность связывать несколько уязвимостей с одной задачей в Jira, Kaiten и других системах и редактировать её напрямую из интерфейса»; страницы релизов вендора hexway.ru/blog (версии 2025.10.1 — 2026.3.2) |
| Hexway ASOC | Метрики и отчётность | экспорт результатов в табличном виде «для построения дашбордов в BI-системах»; модуль «Цепочки сканирований» с детальной статистикой по каждому запуску и сравнением запусков; страницы релизов вендора hexway.ru/blog (версии 2025.10.1 — 2026.3.2) |
| AppSec.Hub | Подключение сторонних анализаторов | «поддерживает загрузку результатов сканирований из любых инструментов Application Security, что позволяет объединять данные из разных источников»; карточка продукта в стороннем каталоге soware.ru/products/appsechub — не сайт вендора: страница AppSec.Hub на swordfish-security.ru на 01.09.2026 отдаёт 404 |
| AppSec.Hub | Постановка задач и контроль устранения | «обеспечивает передачу выявленных дефектов командам разработки и отслеживание процесса их исправления»; карточка продукта в стороннем каталоге soware.ru/products/appsechub — не сайт вендора: страница AppSec.Hub на swordfish-security.ru на 01.09.2026 отдаёт 404 |
| AppSec.Hub | Метрики и отчётность | платформа помогает «управлять DevSecOps-процессом, опираясь на достоверные метрики», и «оценивать уровень защищённости ПО и эффективность DevSecOps»; карточка продукта в стороннем каталоге soware.ru/products/appsechub — не сайт вендора: страница AppSec.Hub на swordfish-security.ru на 01.09.2026 отдаёт 404 |
| AppSec.Hub | Регуляторный статус | «Реестр российского ПО: включён, № 8953»; карточка продукта в стороннем каталоге soware.ru/products/appsechub — не сайт вендора: страница AppSec.Hub на swordfish-security.ru на 01.09.2026 отдаёт 404 |
| MTS RED ASOC | Подключение сторонних анализаторов | «SAST: коммерческие и опенсорсные анализаторы (список доступен по запросу)»; интеграция с CI/CD (Jenkins, GitLab), Source Code (GitHub, GitLab, TFS, Bitbucket), Software Artifacts (Nexus Repository); обзор Anti-Malware «МТС RED ASOC 1.0» от 22.02.2024, anti-malware.ru/reviews/MTS-RED-ASOC-1-0 |
| MTS RED ASOC | Дедупликация и корреляция находок | «фильтрацией уязвимостей в ПО с помощью различных инструментов анализа, корреляцией результатов… и представлением сводной информации в едином интерфейсе»; обзор Anti-Malware «МТС RED ASOC 1.0» от 22.02.2024, anti-malware.ru/reviews/MTS-RED-ASOC-1-0 |
| MTS RED ASOC | Приоритизация уязвимостей | «их приоритизацией по степени критической значимости»; обзор Anti-Malware «МТС RED ASOC 1.0» от 22.02.2024, anti-malware.ru/reviews/MTS-RED-ASOC-1-0 |
| MTS RED ASOC | Постановка задач и контроль устранения | «Defect Tracking: Jira» в перечне интеграций; обзор Anti-Malware «МТС RED ASOC 1.0» от 22.02.2024, anti-malware.ru/reviews/MTS-RED-ASOC-1-0 |
| MTS RED ASOC | SBOM и лицензионная чистота | «контролирует соблюдение лицензионной политики в отношении заимствованных компонентов»; в составе есть композиционный анализатор (OSA / SCA); обзор Anti-Malware «МТС RED ASOC 1.0» от 22.02.2024, anti-malware.ru/reviews/MTS-RED-ASOC-1-0 |
| MTS RED ASOC | Метрики и отчётность | в составе назван «модуль визуализации и отчётности»; обзор Anti-Malware «МТС RED ASOC 1.0» от 22.02.2024, anti-malware.ru/reviews/MTS-RED-ASOC-1-0 |
| MTS RED ASOC | Регуляторный статус | сказано, что платформа «пригодится… при сертификации процесса безопасной разработки ПО», то есть речь о применимости продукта, а не о его собственном регуляторном статусе; записи в реестре в обзоре нет; обзор Anti-Malware «МТС RED ASOC 1.0» от 22.02.2024, anti-malware.ru/reviews/MTS-RED-ASOC-1-0 |
Примечания к строкам (10)
- Solar appScreener — Не проверялся по этой матрице: это анализатор кода (SAST, DAST, SCA), а не платформа оркестрации: обзор Anti-Malware так его и называет — «комплексный анализатор безопасности приложений», а Hexway ASOC разбирает его отчёты как отчёты стороннего сканера. Критерии написаны под ASOC-платформу, прогонять по ним анализатор — категориальная ошибка.
- Security Vision ASOC — Оценка снята со страницы продукта вендора. Нули здесь означают, что вендор не описывает функцию на собственной странице, — для оси, которая измеряет документированность, это корректно, но читать их как «функции нет» нельзя.
- Hexway ASOC — Оценка собрана по страницам релизов вендора за 2025–2026 годы — это самый свежий источник в классе, и часть преимущества Hexway в таблице объясняется именно этим.
- AppSec.Hub — Проверено частично и только по стороннему каталогу: страница продукта на сайте вендора на 01.09.2026 отдаёт 404. Там, где каталог ничего не утверждает, стоит «не проверяли», а не ноль — иначе балл мерил бы нашу неудачу с поиском, а не молчание вендора.
- Platform V ASOC Control Center — Проверка не выполнена: независимого обзора нет, публичного описания функциональности найти не удалось.
- AppSec.Sting — Не проверялся по этой матрице: это анализатор защищённости мобильных приложений (линия Stingray), а не платформа оркестрации. Критерии написаны под ASOC-платформу, прогонять по ним анализатор — категориальная ошибка.
- MTS RED ASOC — Обзору два года (февраль 2024), продукт с тех пор наверняка вырос.
- TRON.ASOC — Проверка не выполнена: независимого обзора нет, публичного описания функциональности найти не удалось.
- CodeScoring — Не проверялся по этой матрице: это композиционный анализ и контроль цепочки поставок (SCA, OSA); Hexway ASOC подключает его как сторонний сканер. Критерии написаны под ASOC-платформу, прогонять по ним анализатор — категориальная ошибка.
- DerScanner — Не проверялся по этой матрице: это анализатор кода (SAST, SCA, DAST), а не платформа оркестрации. Критерии написаны под ASOC-платформу, прогонять по ним анализатор — категориальная ошибка.
Как считаются эти таблицы и сколько функциональности российских СЗИ вообще описано публично — в исследовании «57% функциональности не описано публично».