SecRadar / Классы СЗИ / Безопасность контейнеров · класс 03.02 / 03.14 / 03.15 / 03.17 (нет отдельного кода)
Класс 03.02 / 03.14 / 03.15 / 03.17 (нет отдельного кода) · Реестр российского ПО

Российские средства защиты контейнеров и Kubernetes: из реестра

Это каталог класса: какие решения есть, что подтверждено документацией, что с реестром и сертификатами. Разбор оценки по осям, сетка лидеров и динамика — на радаре класса.
8решений в подборке
3с действующим сертификатом ФСТЭК
Deckhouse Kubernetes…выше всех: 57 баллов
27-57разброс оценок в классе

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

Container Security (безопасность контейнерных сред) — класс СЗИ, закрывающий весь жизненный цикл контейнеризированных приложений: image scanning (сканирование образов контейнеров на уязвимости, встроенные секреты, неправильные конфигурации и лицензионные риски ещё до запуска, часто с формированием SBOM), admission control (проверка и блокировка запуска подов/контейнеров в Kubernetes-кластере, не соответствующих политикам безопасности — например, запуск от root или с непроверенным образом), runtime-защита (детектирование аномального поведения и атак в уже работающих контейнерах — сетевые аномалии, эскалация привилегий, попытки побега из контейнера, обычно на базе eBPF) и IaC-сканирование (проверка манифестов Kubernetes/Dockerfile/Helm на соответствие CIS Benchmarks до деплоя).

В мировой практике (Aqua Security, Sysdig, Wiz, Palo Alto Prisma Cloud/Twistlock, Snyk) это часто объединяется в категорию CNAPP (Cloud-Native Application Protection Platform). Отдельная и важная для России оговорка: часть решений, которые рыночные обзоры относят к этому классу, — не отдельные оверлей-инструменты безопасности поверх ЛЮБОГО кластера, а сертифицированные K8s-платформы/дистрибутивы со встроенной защитой (аналог того, как Astra Linux или РЕД ОС встраивают требования доверия в саму ОС) — это разные модели внедрения и разная степень вендорского lock-in.

Ниже разобрано 8 наиболее заметных российских решений класса: вендор, номер реестра, статус сертификата ФСТЭК и какой зарубежный аналог заменяют. Всё на проверяемых данных.

Редакция SecRadar · как мы проверяем факты → Обновлено 8 июля 2026 данные из Реестра российского ПО и Госреестр СЗИ ФСТЭК

Российский аналог зарубежного Безопасность контейнеров

главный коммерческий интент

Прямое сопоставление ушедших зарубежных решений с российскими из реестра. Маппинг — оценка редакции по классу задач и присутствию на рынке, не формальная сертификация «один-в-один».

заменяем Aqua Security / Sysdig
CrossTech Container Security (Кросстех Солюшнс Групп) — наиболее полно документированный набор функций среди российских pure-play инструментов: image scanning с экспортом SBOM (SPDX/CycloneDx), runtime-защита на eBPF-технологии Tetragon, admission control через OPA Gatekeeper, IaC-сканирование по CIS Benchmarks; честная пометка — собственного действующего сертификата ФСТЭК на дату проверки нет
заменяем Sysdig (пионер runtime-детектирования)
Luntry (Клаудран) — старейший российский pure-play вендор класса (в реестре с 2022 г.), сильный runtime + RBAC-анализ + автоматизация CIS Kubernetes Benchmark; с 2024–2025 гг. мажоритарно (65,8%) принадлежит группе «Солар»; сертификата ФСТЭК на дату проверки нет
заменяем Palo Alto Prisma Cloud (Twistlock)
Positive Technologies Container Security (PT CS) — продукт крупного публичного вендора (МосБиржа) с широкой ИБ-экосистемой (MaxPatrol, PT NGFW); честная пометка — сам продукт вышел на рынок только в конце 2023 г. и не имеет отдельного сертификата ФСТЭК, несмотря на 7 действующих сертификатов у материнской компании на другие продукты
заменяем Wiz / Snyk (cloud-native, dev-first)
Kaspersky Container Security (Ximi Pro / ООО «КСИМИ ПРО») — независимый стартап Ximi Pro, в который «Лаборатория Касперского» нарастила долю с 49% (2023) до 90% (июль 2025); честная пометка — сертификата ФСТЭК на дату проверки нет
заменяем встроенное сканирование образов внутри управляемой облачной платформы
Deckhouse Kubernetes Platform Certified Security Edition (Флант) — ДРУГАЯ модель: не оверлей-инструмент, а сертифицированная (ФСТЭК №4860) K8s-платформа со встроенной защитой (Trivy-сканирование, RBAC-анализ, SBOM); чтобы получить эти функции, нужно перейти на сам дистрибутив Deckhouse, а не просто поставить агент в существующий кластер

Сравнение российских решений

8 решений · класс 03.02 / 03.14 / 03.15 / 03.17 (нет отдельного кода)

Какие российские Безопасность контейнеров лучшие и кто в топе рынка — ниже рейтинг 8 решений по прозрачному скору SecRadar, без пользовательских отзывов. Скор — покрытие функций, статус сертификата ФСТЭК и присутствие на рынке (оценка редакции). Реестр РПО и сертификаты ФСТЭК проверяйте по официальным реестрам — ссылки в ячейках и футере.

↔ таблицу можно прокрутить вбок

ПродуктВендорОценкаРангРеестр РПОСтатус ФСТЭКЗаменяет
Deckhouse Kubernetes Platform Certified Security EditionФлант (АО «Флант»)57
TAdviser: выручка «Флант» от реализации собственных решений (Deckhouse Kubernetes Platform + Deckhouse Stronghold + Deckhouse Observability Platform) — ₽1,309 млрд за 2025 г. (+102%…TAdviser: выручка «Флант» от реализации собственных решений (Deckhouse Kubernetes Platform + Deckhouse Stronghold + Deckhouse Observability Platform) — ₽1,309 млрд за 2025 г. (+102% от ₽649 млн); Deckhouse Kubernetes Platform — лидер рынка коммерческих on-prem платформ контейнеризации в РФ по данным TAdviser (доля ~30%); выручка охватывает 3 продуктовые линии, не только защищённое издание
реестр РПОФСТЭК №4860 до 2029-10-041встроенное сканирование образов внутри управляемой платформы (аналог функций Aqua/Sysdig, но не отдельный оверлей-продукт)
NOVA Container Platform Special EditionOrion soft (ООО «ОРИОН»)54TAdviser: выручка Orion soft ₽4,31 млрд за 2025 г. (+36% от ₽3,17 млрд) — показатель всей экосистемы вендора (zVirt, Nova Container Platform, Cloudlink, Termit, StarVault), не отдельно контейнерной платформы; в рейтинге TAdviser500 (авг. 2025) — место 205реестр РПОФСТЭК №4943 до 2030-06-172встроенная защита управляемой контейнерной платформы (частично — функции Aqua/Sysdig)
Platform V DropAppСберТех (Сбербанк-Технологии)53
Продукт Platform V (СберТех). Сертификат ФСТЭК №4883 по «Требованиям к средствам контейнеризации» — тот же тип, что у Deckhouse и NOVA CP. В Реестре…Продукт Platform V (СберТех). Сертификат ФСТЭК №4883 по «Требованиям к средствам контейнеризации» — тот же тип, что у Deckhouse и NOVA CP. В Реестре ПО №18621 под кодом 03.01. Функционально ближе к управлению контейнерами/деплою и контролю приложений, чем к оверлей-CNAPP (сканирование/runtime как Aqua/Sysdig). Включён нейтрально — SecRadar каталогизирует продукты СберТеха как любые другие; выручка по продукту не раскрывается (grp).
реестр РПОФСТЭК №4883 до 2029-12-043средство управления контейнерами с контролем приложений (не прямой оверлей-аналог Aqua/Sysdig)
CrossTech Container SecurityГардаТех Солюшнс Групп (экс-«Кросстех Солюшнс Групп», ИКС Холдинг)46
н/д в CNews Security/TAdviser Security по Container Security отдельно; выручка группы «Кросстех Солюшнс Групп» ₽1,83 млрд за 2024 г. (+231,6%, TAdviser) — показатель всей…н/д в CNews Security/TAdviser Security по Container Security отдельно; выручка группы «Кросстех Солюшнс Групп» ₽1,83 млрд за 2024 г. (+231,6%, TAdviser) — показатель всей продуктовой линейки (Docs Security Suite, eDiscovery, Database Security, Smart Assets, DataNova), не отдельно Container Security; продукт представлен в июле 2025 г. Смена бренда (04.08.2026): Crosstech Solutions Group переименована в «ГардаТех Солюшнс Групп» — финал интеграции в ИКС Холдинг, вендорский дивизион «ИКС Секьюрити» (наряду с «Гарда» и «Бастион»; это ОТДЕЛЬНЫЕ юрлица, не слияние — выручки не суммируем). Источник: Anti-Malware.ru, 04.08.2026.
реестр РПОпроверить в реестре4Aqua Security / Sysdig
Positive Technologies Container Security (PT CS)Positive Technologies (АО «Позитив Текнолоджиз»)43Группа Positive Technologies (МосБиржа): выручка МСФО ₽30,9 млрд FY2025 (+26%) — показатель всего продуктового портфеля (MaxPatrol/PT NGFW/Sandbox и др.), не отдельно Container Security; сам продукт вышел на рынок в нояб. 2023 г. и остаётся молодым внутри крупной публичной группыреестр РПОпроверить в реестре5Palo Alto Prisma Cloud (Twistlock)
Kaspersky Container SecurityXimi Pro / ООО «КСИМИ ПРО» (90% — «Лаборатория Касперского» с июля 2025 г.)40
н/д в CNews Security/TAdviser Security по Container Security отдельно; бренд принадлежит независимому стартапу Ximi Pro (ООО «КСИМИ ПРО»), в который «Лаборатория Касперского» приобрела 49%…н/д в CNews Security/TAdviser Security по Container Security отдельно; бренд принадлежит независимому стартапу Ximi Pro (ООО «КСИМИ ПРО»), в который «Лаборатория Касперского» приобрела 49% в февр. 2023 г. и увеличила долю до 90% в июле 2025 г. (TAdviser); собственной публичной выручки продукта не найдено, но продукт активно продаётся отдельными SKU (Standard/Advanced) и уже на версии 2.0+
реестр РПОпроверить в реестре6Wiz / Snyk
Luntry (Лантри)Клаудран (АО «Клаудран», мажоритарно — Ростелеком-Солар, 65,8%)33Пионер рынка (основатель — Дмитрий Евдокимов, offensive security); в реестре с 2022 г., «Солар» вошёл в капитал в окт. 2024 г. (10%), в дек. 2025 г. увеличил долю до 65,8% (rt-solar.ru), сделав Luntry мажоритарной портфельной компанией; отдельной публичной выручки продукта нетреестр РПОпроверить в реестре7Sysdig / Aqua Security
НОТА КУПОЛ.КонтейнерыНОТА (ООО «НОТА Сервис», Т1 Холдинг)27
н/д в CNews Security/TAdviser Security и не упомянут в профильном обзоре Anti-Malware.ru «Обзор рынка средств защиты контейнеризации» (09.02.2026, куда вошли 8 других вендоров класса)…н/д в CNews Security/TAdviser Security и не упомянут в профильном обзоре Anti-Malware.ru «Обзор рынка средств защиты контейнеризации» (09.02.2026, куда вошли 8 других вендоров класса) — самый малозаметный игрок подборки; вендор НОТА создан в 2023 г. на базе экспертизы команд Т1 Холдинга (выручка всего Т1 Холдинга ₽249+ млрд за 2024 г., CNews — заведомо нерепрезентативна для этого молодого продукта, поэтому не используется)
реестр РПОпроверить в реестре8Aqua Security / Sysdig
Видите ошибку в строке своего продукта?

Напишите на info@secradar.ru — проверим и исправим, указав дату правки. Так уже поправлены оценки нескольких вендоров.

Оценку меняем только по проверяемому источнику: ссылка на документацию, руководство администратора или отраслевое сравнение. «У нас это есть» без источника не подойдёт — по такому утверждению читатель не сможет проверить нас так же, как проверяет вендора. Место в рейтинге не продаётся, размещение значка на оценку не влияет: как мы проверяем факты.

Пометки к статусам ФСТЭК
  1. Deckhouse Kubernetes Platform Certified Security Edition — Сертификат ФСТЭК №4860 от 04.10.2024, действ. до 04.10.2029 (программное обеспечение «Deckhouse Platform Certified Security Edition», заявитель АО «Флант») — факт по данным reestr.fstec.ru/reg3 (research/reg3.csv). Важная пометка: сертификат выдан по профилю доверия «Требования к средствам контейнеризации» (4 уровень) — это требования к САМОЙ платформе контейнеризации (как у Astra Linux/РЕД ОС для ОС), а не отдельный класс «средство защиты контейнерной ИБ»; такого выделенного класса в классификаторе ФСТЭК формально не существует. Второй продукт вендора — Deckhouse Stronghold (сертификат №5038 от 10.02.2026) — это менеджер секретов (форк HashiCorp Vault), НЕ защита контейнеров, поэтому не включён в подборку как отдельный alt.
  2. NOVA Container Platform Special Edition — Сертификат ФСТЭК №4943 от 17.06.2025, действ. до 17.06.2030 (программное обеспечение «NOVA Container Platform Special Edition», заявитель ООО «Орион») — факт по данным reestr.fstec.ru/reg3 (research/reg3.csv). Как и у Deckhouse, это сертификат по профилю доверия «Требования к средствам контейнеризации», а не отдельный класс защиты контейнерной ИБ.
  3. Platform V DropApp — ФСТЭК №4883 от 04.12.2024, действ. до 04.12.2029, «Требования доверия(4) + Требования к средствам контейнеризации(4)», правообладатель АО «Сбербанк-Технологии» — факт по research/reg3.csv. Платформенная сертификация средства контейнеризации (как Deckhouse/NOVA), не выделенный класс защиты контейнеров.
  4. CrossTech Container Security — Действующего сертификата ФСТЭК именно на CrossTech Container Security (рег. №25043 от 27.11.2025) в Госреестре СЗИ (research/reg3.csv, снимок 03.07.2026) не найдено — честная пометка (та же ситуация, что и у CrossTech Database Security в профиле DBF SecRadar). Единственный действующий сертификат вендора №4937 (до 21.05.2030) выдан на другой продукт линейки — Docs Security Suite.
  5. Positive Technologies Container Security (PT CS) — Действующего сертификата ФСТЭК на PT Container Security (рег. №17884 от 06.06.2023) в Госреестре СЗИ (research/reg3.csv, снимок 03.07.2026) не найдено. У вендора «Позитив Текнолоджиз» есть 7 других действующих сертификатов ФСТЭК (MaxPatrol, PT Application Firewall, PT Application Inspector, PT NAD, PT MultiScanner, PT NGFW №4877, MaxPatrol №4980) — ни один не относится к Container Security.
  6. Kaspersky Container Security — Действующего сертификата ФСТЭК на Kaspersky Container Security / у заявителя ООО «КСИМИ ПРО» в Госреестре СЗИ (research/reg3.csv, снимок 03.07.2026) не найдено (заявлено СМИ: заявка на сертификацию направлена в нояб. 2025 г.). У материнской «Лаборатории Касперского» — 29 действующих сертификатов ФСТЭК на другие продукты (Kaspersky Endpoint Security, KATA, KUMA и др.), но ни один не выдан на ООО «КСИМИ ПРО» / Container Security.
  7. Luntry (Лантри) — Действующего сертификата ФСТЭК на Luntry в Госреестре СЗИ (research/reg3.csv, снимок 03.07.2026) не найдено. По заявлению вендора (страница «Итоги 2025 года») сертификация была в процессе, с ожидаемым получением в Q1–Q2 2026 — на дату проверки (10.07.2026) этот срок уже прошёл, а сертификат в первоисточнике так и не появился, что стоит явно перепроверять перед закупкой под КИИ.
  8. НОТА КУПОЛ.Контейнеры — Действующего сертификата ФСТЭК на НОТА КУПОЛ.Контейнеры (рег. №24677) в Госреестре СЗИ (research/reg3.csv, снимок 03.07.2026) не найдено. Точная дата регистрации записи в реестре ПО по вторичным источникам не подтверждена день-в-день (используется приближение «ноябрь 2024» — est).
факт проверяемый факт с источником реестр запись в госреестре, ссылка на карточку/поиск оценка редакционная оценка SecRadar

Номера сертификатов ФСТЭК меняются при перерегистрации — проверяйте актуальный статус в источнике: Госреестр СЗИ ФСТЭК. Пользовательские отзывы в скоре не используются.

Функциональность: что подтверждено документацией

Критерии в этом классе ВЗВЕШЕНЫ: критичный весит 3, важный 2, дополнительный 1, и у каждого написано, почему ему дан такой вес. Так поддержка условия внедрения не приравнивается к редкой дополнительной функции. Вес назначает редакция — это наше решение, а не заявление вендора. Балл решения в таблице выше — редакционная оценка. Таблица ниже показывает, что из заявленного удалось подтвердить источниками. Оценка ставится только при наличии источника: ✓ — функция описана в документации вендора, ½ — описана частично или с оговоркой, «—» — искали и не нашли, «·» — не проверяли. «Не проверяли» означает, что мы не нашли публичного описания, а не что функции нет: глубина доступных источников у вендоров разная, и это само по себе результат измерения.

РешениеПоиск уязвимостей в образахКонтроль конфигурацийЗащита в среде выполненияСетевые политики и сегментацияПоиск секретовКонтроль допуска образов в кластерКонтроль прав в кластереВстраивание в конвейер сборкиРегуляторный статусИнтеграцииПодтверждено
Deckhouse Kubernetes Platform Certified Security Edition9 из 10
NOVA Container Platform Special Edition··········не проверяли
Platform V DropApp··········не проверяли
CrossTech Container Security½½6 из 10
Positive Technologies Container Security (PT CS)½½½7.5 из 10
Kaspersky Container Security½½9 из 10
Luntry (Лантри)½½½8.5 из 10
НОТА КУПОЛ.Контейнеры··········не проверяли

подтверждено½ частично не найдено вендор заявляет осознанный отказ· не проверяли

  • Поиск уязвимостей в образахкритичный — Сканирование образов в реестрах или на сборке с опорой на называемые базы уязвимостей
    Почему такой вес: уязвимости в образах — базовый предмет контроля контейнерной безопасности
  • Контроль конфигурацийважный — Проверка манифестов, узлов кластера или Dockerfile на соответствие названным стандартам и практикам
    Почему такой вес: контроль конфигураций кластера важен, но частично закрывается штатными средствами оркестратора
  • Защита в среде выполнениякритичный — Обнаружение угроз в работающих контейнерах — по правилам, аномалиям или модели поведения
    Почему такой вес: защита в среде выполнения отличает средство безопасности от сканера образов
  • Сетевые политики и сегментацияважный — Управление сетевыми политиками кластера или контроль трафика между рабочими нагрузками
    Почему такой вес: сетевые политики реализуются и средствами Kubernetes, продукт их дополняет
  • Поиск секретовважный — Обнаружение учётных данных и ключей в образах или интеграция с хранилищем секретов
    Почему такой вес: секреты в образах — частая и опасная ошибка, но поиск бывает встроен в конвейер
  • Контроль допуска образов в кластеркритичный — Проверка подписи образа или блокировка развёртывания по политике — admission control
    Почему такой вес: без контроля допуска образов проверки носят рекомендательный характер и ничего не останавливают
  • Контроль прав в кластереважный — Анализ ролевой модели Kubernetes и прав служебных учётных записей — именно кластера, а не консоли продукта
    Почему такой вес: контроль прав в кластере снижает риск эскалации, но опирается на штатный RBAC
  • Встраивание в конвейер сборкиважный — Проверка и блокировка на этапе CI/CD с названными системами сборки
    Почему такой вес: встраивание в сборку переносит проверки влево; без него они остаются ручными
  • Регуляторный статусдополнительный — Сертификат ФСТЭК, запись в реестре российского ПО или подтверждённая применимость в ГИС и КИИ
    Почему такой вес: регуляторный статус — условие закупки, а не функциональность
  • Интеграциидополнительный — Передача событий в SIEM, открытый API, связка с реестрами образов и смежными системами
    Почему такой вес: интеграции расширяют применение, но не входят в ядро класса

Проверьте нас. Под каждой оценкой ✓ и ½ ниже указан источник — конкретная страница документации вендора или отраслевого сравнения, по которой мы её поставили. Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Место в рейтинге не продаётся, и размещение значка вендором на оценку не влияет.

Источники под каждой оценкой (45)
РешениеПризнакЧем подтверждено
Deckhouse Kubernetes Platform Certified Security EditionПоиск уязвимостей в образах«поиск угроз безопасности и сканирование образов в runtime»; страница продукта вендора, deckhouse.ru/products/kubernetes-platform/security/
Deckhouse Kubernetes Platform Certified Security EditionКонтроль конфигураций«встроенные Shift-Left-политики… запрет небезопасных практик, включая использование latest-тегов и отсутствие лимитов ресурсов»; страница продукта вендора, deckhouse.ru/products/kubernetes-platform/security/
Deckhouse Kubernetes Platform Certified Security EditionЗащита в среде выполнения«обнаружение угроз в реальном времени, 300+ преднастроенных правил»; детальный аудит событий ядра и Kubernetes API; страница продукта вендора, deckhouse.ru/products/kubernetes-platform/security/
Deckhouse Kubernetes Platform Certified Security EditionСетевые политики и сегментация«мультиарендность с полной изоляцией ресурсов, микросегментация сети с автогенерацией политик и VLAN-изоляция рабочих сред»; страница продукта вендора, deckhouse.ru/products/kubernetes-platform/security/
Deckhouse Kubernetes Platform Certified Security EditionПоиск секретовкомпонент Stronghold — «безопасное управление жизненным циклом секретов»; управление жизненным циклом SSL-сертификатов; страница продукта вендора, deckhouse.ru/products/kubernetes-platform/security/
Deckhouse Kubernetes Platform Certified Security EditionКонтроль допуска образов в кластер«проверка подписи образов контейнеров», «запрет на запуск контейнеров с уязвимостями», «контроль доверенных registry»; страница продукта вендора, deckhouse.ru/products/kubernetes-platform/security/
Deckhouse Kubernetes Platform Certified Security EditionВстраивание в конвейер сборки«готовые механизмы для DevSecOps… интеграция с CI/CD»; компонент Delivery Kit для сборки и доставки контейнеризованного ПО; страница продукта вендора, deckhouse.ru/products/kubernetes-platform/security/
Deckhouse Kubernetes Platform Certified Security EditionРегуляторный статус«сертифицированная по требованиям ФСТЭК России и регулярно ресертифицируемая платформа, готовая к эксплуатации в КИИ 1-й категории, с ПДн 1-го уровня и в ГИС 1-го класса»; страница продукта вендора, deckhouse.ru/products/kubernetes-platform/security/
Deckhouse Kubernetes Platform Certified Security EditionИнтеграции«интеграция с внешними SIEM-системами», хранение и структурирование логов для ретроспективного анализа; страница продукта вендора, deckhouse.ru/products/kubernetes-platform/security/
CrossTech Container SecurityПоиск уязвимостей в образах«интегрируется с реестрами хранения образов и позволяет проводить их сканирование как в ручном режиме, так и по расписанию»; обзор Anti-Malware «Crosstech Container Security (CTCS) 3.0», anti-malware.ru/reviews/CrossTech-Container-Security-3-0
CrossTech Container SecurityКонтроль конфигураций«система обнаруживает дефекты в образах: уязвимости, неправильные конфигурации, секреты, а также фиксирует используемые в образах OSS-лицензии»; обзор Anti-Malware «Crosstech Container Security (CTCS) 3.0», anti-malware.ru/reviews/CrossTech-Container-Security-3-0
CrossTech Container SecurityЗащита в среде выполненияраздел «Безопасность в средах выполнения (Runtime Security)»; реагирование в режимах «блокирование или оповещение о нарушении политики безопасности»; обзор Anti-Malware «Crosstech Container Security (CTCS) 3.0», anti-malware.ru/reviews/CrossTech-Container-Security-3-0
CrossTech Container SecurityСетевые политики и сегментациязаявлен «контроль сетевой активности… в режиме реального времени»; управление сетевыми политиками кластера не описано; обзор Anti-Malware «Crosstech Container Security (CTCS) 3.0», anti-malware.ru/reviews/CrossTech-Container-Security-3-0
CrossTech Container SecurityПоиск секретовсистема обнаруживает в образах «секреты» наряду с уязвимостями и неверными конфигурациями; обзор Anti-Malware «Crosstech Container Security (CTCS) 3.0», anti-malware.ru/reviews/CrossTech-Container-Security-3-0
CrossTech Container SecurityКонтроль допуска образов в кластерадминистратор может «заблокировать образ, исключить его из деплоя»; контроль запуска контейнеров «ещё на этапе их инициализации»; проверка подписи образов не описана; обзор Anti-Malware «Crosstech Container Security (CTCS) 3.0», anti-malware.ru/reviews/CrossTech-Container-Security-3-0
CrossTech Container SecurityИнтеграции«передача журналов событий в системы сбора по протоколу Syslog»; интеграция с реестрами хранения образов и с Keycloak (OAuth, службы каталогов); обзор Anti-Malware «Crosstech Container Security (CTCS) 3.0», anti-malware.ru/reviews/CrossTech-Container-Security-3-0
Positive Technologies Container Security (PT CS)Поиск уязвимостей в образах«процесс управления уязвимостями в образах контейнеров, в том числе на базе образов отечественных ОС, таких как Astra Linux, RedOS, Alt Linux»; «в числе используемых баз уязвимостей есть отечественные, предоставленные ФСТЭК, компаниями «Астра», «РЕД СОФТ»»; обзор Anti-Malware «PT Container Security» (сертификат AM Test Lab № 508 от 21.02.2025), anti-malware.ru/reviews/PT-Container-Security
Positive Technologies Container Security (PT CS)Контроль конфигураций«поиск уязвимостей не только в собранных образах, но и в их конфигурациях (Dockerfile) ещё до этапа сборки»; «поиск дефектов в конфигурациях манифестов Kubernetes для оценки соответствия»; обзор Anti-Malware «PT Container Security» (сертификат AM Test Lab № 508 от 21.02.2025), anti-malware.ru/reviews/PT-Container-Security
Positive Technologies Container Security (PT CS)Защита в среде выполнения«сенсор на базе проекта с открытым кодом Tetragon… применяется для обнаружения угроз в рантайме начиная с первой коммерческой версии продукта»; обзор Anti-Malware «PT Container Security» (сертификат AM Test Lab № 508 от 21.02.2025), anti-malware.ru/reviews/PT-Container-Security
Positive Technologies Container Security (PT CS)Сетевые политики и сегментацияописана «защита от несанкционированного изменения конфигурации, включая изменения в… сетевых политиках» — это контроль изменения чужих политик, а не собственное управление сегментацией; обзор Anti-Malware «PT Container Security» (сертификат AM Test Lab № 508 от 21.02.2025), anti-malware.ru/reviews/PT-Container-Security
Positive Technologies Container Security (PT CS)Контроль допуска образов в кластер«собственный admission controller»; «реагирование… при помощи уведомления ответственных пользователей либо блокировки. Последняя возможна в рамках CI/CD либо за счёт функции Admission Control»; обзор Anti-Malware «PT Container Security» (сертификат AM Test Lab № 508 от 21.02.2025), anti-malware.ru/reviews/PT-Container-Security
Positive Technologies Container Security (PT CS)Контроль прав в кластере«защита от несанкционированного изменения конфигурации, включая изменения в ролевой модели» через admission controller — контроль изменений есть, разбора самих прав нет; обзор Anti-Malware «PT Container Security» (сертификат AM Test Lab № 508 от 21.02.2025), anti-malware.ru/reviews/PT-Container-Security
Positive Technologies Container Security (PT CS)Встраивание в конвейер сборки«сканирование на этапе сборки в CI/CD-пайплайнах», блокировка в рамках CI/CD; обзор Anti-Malware «PT Container Security» (сертификат AM Test Lab № 508 от 21.02.2025), anti-malware.ru/reviews/PT-Container-Security
Positive Technologies Container Security (PT CS)Регуляторный статус«поддержка работы с сертифицированными версиями внешних компонентов для сценариев работы в ГИС и КИИ»; собственный сертификат ФСТЭК или запись в реестре ПО в обзоре не названы; обзор Anti-Malware «PT Container Security» (сертификат AM Test Lab № 508 от 21.02.2025), anti-malware.ru/reviews/PT-Container-Security
Positive Technologies Container Security (PT CS)Интеграции«интеграцию со всеми популярными артифакториями, такими как Jfrog Artifactory, Sonatype Nexus, Gitlab Container Registry, с использованием их собственного API»; интеграция с Yandex Container Registry, для остальных — v2 API Docker; обзор Anti-Malware «PT Container Security» (сертификат AM Test Lab № 508 от 21.02.2025), anti-malware.ru/reviews/PT-Container-Security
Kaspersky Container SecurityПоиск уязвимостей в образах«обнаружение уязвимостей в образах контейнеров»; интеграция с реестром артефактов Harbor; обзор Anti-Malware «Kaspersky Container Security 2.0» (сертификат AM Test Lab № 516 от 20.05.2025), anti-malware.ru/reviews/Kaspersky-Container-Security-2-0
Kaspersky Container SecurityКонтроль конфигураций«отчёты по результатам проверки узлов кластера на соответствие стандартам Kubernetes… в сводном и детализированном вариантах»; обзор Anti-Malware «Kaspersky Container Security 2.0» (сертификат AM Test Lab № 516 от 20.05.2025), anti-malware.ru/reviews/Kaspersky-Container-Security-2-0
Kaspersky Container SecurityЗащита в среде выполнения«контроль за рантаймом оркестраторов»; «профилирование среды выполнения, позволяющее отслеживать аномалии на фоне шаблона»; обзор Anti-Malware «Kaspersky Container Security 2.0» (сертификат AM Test Lab № 516 от 20.05.2025), anti-malware.ru/reviews/Kaspersky-Container-Security-2-0
Kaspersky Container SecurityСетевые политики и сегментация«мониторинг и контроль сетевого трафика, настройка ограничений по портам, IP-адресам и типам соединений»; обзор Anti-Malware «Kaspersky Container Security 2.0» (сертификат AM Test Lab № 516 от 20.05.2025), anti-malware.ru/reviews/Kaspersky-Container-Security-2-0
Kaspersky Container SecurityПоиск секретов«интеграция с менеджерами секретов (HashiCorp Vault)»; обзор Anti-Malware «Kaspersky Container Security 2.0» (сертификат AM Test Lab № 516 от 20.05.2025), anti-malware.ru/reviews/Kaspersky-Container-Security-2-0
Kaspersky Container SecurityКонтроль допуска образов в кластер«контроль целостности образов при помощи подписи, интеграция с Notary и Cosign для проверки подписей, блокирование развёртывания образов, которые не прошли проверку»; обзор Anti-Malware «Kaspersky Container Security 2.0» (сертификат AM Test Lab № 516 от 20.05.2025), anti-malware.ru/reviews/Kaspersky-Container-Security-2-0
Kaspersky Container SecurityКонтроль прав в кластереописано «разграничение доступа — настройка областей применения для управления ролями пользователей и политиками безопасности», то есть роли в самом продукте; анализ ролевой модели Kubernetes не описан; обзор Anti-Malware «Kaspersky Container Security 2.0» (сертификат AM Test Lab № 516 от 20.05.2025), anti-malware.ru/reviews/Kaspersky-Container-Security-2-0
Kaspersky Container SecurityВстраивание в конвейер сборки«расширены возможности интеграции с CI/CD: продукт стал поддерживать TeamCity и Jenkins»; обзор Anti-Malware «Kaspersky Container Security 2.0» (сертификат AM Test Lab № 516 от 20.05.2025), anti-malware.ru/reviews/Kaspersky-Container-Security-2-0
Kaspersky Container SecurityРегуляторный статус«внесён в реестр отечественного ПО»; при этом «вендор планирует начать сертификацию во ФСТЭК в 2025 году», то есть сертификата на момент обзора нет; обзор Anti-Malware «Kaspersky Container Security 2.0» (сертификат AM Test Lab № 516 от 20.05.2025), anti-malware.ru/reviews/Kaspersky-Container-Security-2-0
Kaspersky Container SecurityИнтеграции«может передавать журналы событий в SIEM-системы»; интеграция с реестрами образов, оркестраторами и CI/CD-платформами входит уже в редакцию Standard; обзор Anti-Malware «Kaspersky Container Security 2.0» (сертификат AM Test Lab № 516 от 20.05.2025), anti-malware.ru/reviews/Kaspersky-Container-Security-2-0
Luntry (Лантри)Поиск уязвимостей в образах«компонентный анализ (SBOM), сканирование на уязвимости, приоритизация уязвимостей, поддержка отечественных ОС и БДУ ФСТЭК»; страница продукта вендора, luntry.ru — раздел «Функциональность Luntry»
Luntry (Лантри)Контроль конфигураций«99% автоматизации стандарта CIS Kubernetes Benchmark», «проверка любых ресурсов на лучшие практики и внутренние стандарты», создание собственных стандартов; страница продукта вендора, luntry.ru — раздел «Функциональность Luntry»
Luntry (Лантри)Защита в среде выполнения«построение модели поведения микросервисов, гибридное обнаружение атак по аномалиям и правилам, File Integrity Monitoring (FIM) для процессов»; страница продукта вендора, luntry.ru — раздел «Функциональность Luntry»
Luntry (Лантри)Сетевые политики и сегментация«автоматическое генерирование Network Policy, библиотека шаблонных Network Policy, контроль использования Network Policy»; страница продукта вендора, luntry.ru — раздел «Функциональность Luntry»
Luntry (Лантри)Поиск секретов«поиск секретов» в перечне возможностей управления безопасностью образов; страница продукта вендора, luntry.ru — раздел «Функциональность Luntry»
Luntry (Лантри)Контроль допуска образов в кластер«Security Gates в CI\CD, Registry, Runtime», интеграция с Policy Engine Kyverno и OPA Gatekeeper; проверка подписи образов не описана; страница продукта вендора, luntry.ru — раздел «Функциональность Luntry»
Luntry (Лантри)Контроль прав в кластере«контроль Kubernetes-ресурсов», «анализ Kubernetes Audit Log», «контроль изменений любых ресурсов»; отдельный анализ ролевой модели RBAC назван только в маркетинговой статистике вендора, в перечне возможностей его нет; страница продукта вендора, luntry.ru — раздел «Функциональность Luntry»
Luntry (Лантри)Встраивание в конвейер сборки«встраивание в CI\CD, Registry, Runtime», «Security Gates в CI\CD»; страница продукта вендора, luntry.ru — раздел «Функциональность Luntry»
Luntry (Лантри)Регуляторный статус«включено в Единый реестр российского программного обеспечения… № реестровой записи 15188»; сертификат ФСТЭК не заявлен; страница продукта вендора, luntry.ru — раздел «Функциональность Luntry»
Luntry (Лантри)Интеграции«интеграция с SIEM и другими внешними системами», наличие API, уведомления в 40+ систем, отчёты в PDF, HTML, XML, JSON, CSV; страница продукта вендора, luntry.ru — раздел «Функциональность Luntry»
Примечания к строкам (5)
  • Deckhouse Kubernetes Platform Certified Security Edition — Это платформа оркестрации со встроенной защитой, а не наложенное средство. Оценка снята с сайта вендора — независимого обзора именно Certified Security Edition нет.
  • NOVA Container Platform Special Edition — Проверка не выполнена: независимого обзора нет, публичного описания функциональности найти не удалось.
  • Platform V DropApp — Проверка не выполнена: независимого обзора нет, публичного описания функциональности найти не удалось.
  • Luntry (Лантри) — Оценка снята с сайта вендора: независимого обзора продукта в отрасли нет.
  • НОТА КУПОЛ.Контейнеры — Проверка не выполнена: независимого обзора нет, публичного описания функциональности найти не удалось.

Как считаются эти таблицы и сколько функциональности российских СЗИ вообще описано публично — в исследовании «57% функциональности не описано публично».

Частые вопросы

Что такое Container Security и чем это отличается от антивируса или WAF?
Container Security — класс СЗИ, закрывающий весь жизненный цикл контейнеризированных приложений (Docker/Kubernetes): сканирование образов на уязвимости и секреты ДО запуска (image scanning), контроль допуска подов к запуску по политикам (admission control), защиту уже работающих контейнеров от аномального поведения и атак (runtime-защита, обычно на eBPF) и проверку инфраструктурного кода — манифестов Kubernetes/Dockerfile/Helm — на соответствие CIS Benchmarks (IaC-сканирование). Антивирус ищет вредоносные сигнатуры на уровне файлов/процессов и почти не понимает специфику образов, слоёв и оркестрации Kubernetes. WAF фильтрует HTTP(S)-трафик к веб-приложению и ничего не знает о том, что происходит ВНУТРИ контейнера или кластера — какие права выданы поду, не запущен ли он от root, не пытается ли он выйти за границы своего namespace.
Зачем защита контейнеров, если в компании уже есть NGFW, антивирус и EDR?
NGFW фильтрует сетевой трафик по портам/протоколам/IP и не разбирает семантику Kubernetes API или содержимое образа. Классический антивирус/EDR ставится на хостовую ОС и в лучшем случае видит процессы внутри контейнеров лишь частично — он не умеет сканировать слои образа в реестре ДО запуска, не проверяет манифесты YAML на CIS-соответствие и не блокирует запуск пода через admission control. Контейнерная инфраструктура добавляет собственную поверхность атаки — уязвимые базовые образы, чрезмерные права (privileged-режим), небезопасные Kubernetes RBAC-политики, побег из контейнера (container escape) — и именно её закрывает отдельный класс Container Security, обычно как дополнение к периметровым и endpoint-СЗИ, а не их замена.
Чем image scanning отличается от runtime-защиты и admission control?
Image scanning — проверка образа контейнера в реестре (Docker Hub, Harbor, GitLab Registry) ДО его запуска: поиск известных уязвимостей (CVE) в пакетах и зависимостях, случайно попавших в образ секретов (пароли, токены, ключи API) и неправильных конфигураций; часто сопровождается формированием SBOM (перечня всех компонентов образа). Admission control — «фейсконтроль» на входе в кластер: специальный контроллер (например, на базе OPA Gatekeeper) проверяет каждый под перед запуском в Kubernetes и блокирует те, что нарушают политику — используют непроверенный образ, запрашивают privileged-режим, работают от root. Runtime-защита — мониторинг уже РАБОТАЮЩИХ контейнеров в реальном времени: обнаружение аномального сетевого поведения, попыток эскалации привилегий или выхода за пределы контейнера, обычно через eBPF-агенты (например, технология Tetragon). Зрелые продукты класса — например, CrossTech Container Security — закрывают все три этапа.
Как сертифицируются средства защиты контейнеров во ФСТЭК России?
Отдельного, специально выделенного класса «средство защиты контейнерной безопасности» в классификаторе ФСТЭК не существует — на дату проверки (10.07.2026) ни один из 5 найденных в реестре ПО pure-play оверлей-инструментов (Luntry, PT Container Security, CrossTech Container Security, Kaspersky Container Security, НОТА КУПОЛ.Контейнеры) не имеет действующего сертификата ФСТЭК. Зато сертификацию проходят сами K8s-ПЛАТФОРМЫ по смежному профилю доверия «Требования к средствам контейнеризации» (4-й уровень) — по этому пути сертифицированы, например, Deckhouse Kubernetes Platform Certified Security Edition (Флант, сертификат №4860) и NOVA Container Platform Special Edition (Orion soft, сертификат №4943), а также ряд защищённых ОС (Astra Linux, РЕД ОС, Альт 8 СП), для которых поддержка контейнеризации — лишь одна из проверяемых функций, а не основное назначение. Действующий статус сертификата любого конкретного продукта стоит проверять в государственном реестре сертифицированных СЗИ ФСТЭК.
Какие решения поддерживают Kubernetes и Docker и насколько велик рынок Container Security в России?
Практически все продукты подборки заявляют поддержку Kubernetes как основной платформы; Docker (standalone-хосты без оркестрации) поддерживают избирательно — например, CrossTech Container Security явно указывает поддержку standalone Docker-хостов, Kaspersky Container Security — Kubernetes, Docker и OpenShift. По данным профильного обзора Anti-Malware.ru (09.02.2026), российский рынок Container Security оценивается примерно в ₽4 млрд за 2024 г. с прогнозом роста до ₽8–9 млрд к 2029 г. (мировой рынок — 1,5 млрд долл. в 2024 г., прогноз 5,3 млрд долл. к 2033 г.); при этом статья характеризует рынок РФ как уже демонстрирующий «зрелость и технологическую самостоятельность» — хотя, как показывает сертификационная картина ФСТЭК выше, зрелость эта пока прежде всего технологическая и рыночная, а не регуляторная.

Как считается оценка

SecRadar Score — это сводная оценка решения по трём осям: возможности, присутствие на рынке и комплаенс. В режиме «Все» они весят 40%, 25% и 35%, а под сегмент рынка веса меняются. Возможности считаются по матрице функциональности — это доля признаков класса, подтверждённых документацией вендора или отраслевым сравнением.

Присутствие отражает позицию вендора на рынке, и там, где выручка раскрыта, она берётся из ГИР БО или публичных рейтингов. Комплаенс собран только из проверяемых фактов двух государственных реестров: запись в Реестре российского ПО и действующий сертификат ФСТЭК с номером и сроком действия. Место в рейтинге не продаётся и не зависит ни от каких договорённостей с вендором — его определяет только расчёт, а размещение значка вендором на оценку не влияет.

Как именно считается оценка

Формула и веса по сегментам

Для режима «Все» композитный балл считается так:
Score = Возможности×0,40 + Присутствие×0,25 + Комплаенс×0,35
Веса меняются под сегмент рынка. Для малого бизнеса это 50%, 10% и 40%: там важнее функциональность, а размер поставщика почти не важен. Для среднего — 40%, 25% и 35%. Для крупного бизнеса — 40%, 40% и 20%, потому что масштаб вендора влияет на поддержку и сроки.

Для госсектора и значимых объектов КИИ — 25%, 15% и 60%: там решает соответствие требованиям ФСТЭК, а не богатство функций. Переключатель сегмента над таблицей меняет и веса, и порядок решений в ней, поэтому один и тот же продукт может стоять в разных местах для разных покупателей.

Как считаются возможности

Ось возможностей собирается из трёх частей: покрытие функций класса весит 45%, зрелость продукта — 30%, экосистема и интеграции — 25%. Покрытие берётся из матрицы функциональности: мы формулируем 10 признаков, которых покупатель вправе ожидать от решения этого класса, и по каждому ищем подтверждение в открытых источниках — документации вендора, отраслевых сравнениях, независимых обзорах.

Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Источник указан под каждым подтверждённым признаком на странице класса, поэтому расчёт можно пересчитать вручную. Там, где глубина доступных источников у вендоров разная, ось остаётся оценкой редакции, и это помечено в карточке решения отдельной строкой.

Откуда берётся присутствие на рынке

Присутствие — это позиция вендора на рынке, а не качество продукта. Где выручка раскрыта, она берётся из ГИР БО ФНС России или публичных рейтингов и переводится в баллы по логарифмической шкале. Важная оговорка: это выручка юридического лица целиком, а не конкретного продукта. У вендора с широкой линейкой она завышает оценку, и в таких случаях мы применяем дисконт и помечаем значение как оценку редакции.

В зарождающихся классах, где рынка ещё нет, выручка группы не применяется вовсе: она отражала бы размер материнской компании, а не позицию в классе. Если выручка не раскрыта, ось не выставляется, и это видно в таблице прочерком.

Что в оценку не входит

В расчёте нет пользовательских отзывов, цен и результатов пилотных проектов. Оценка не заменяет тестирование под вашу инфраструктуру и не говорит, какой продукт лучше именно вам — она показывает только то, как решения соотносятся между собой по трём измеримым осям. Часть значений остаётся оценкой редакции там, где проверяемых данных не хватает; такие значения помечены, и в карточке решения написано, на чём именно основана оценка.

Мы публикуем и то, что подтвердить не удалось: прочерк в таблице означает, что покупатель не может проверить признак по открытым источникам, а не что функции нет. Нашли ошибку в данных — пришлите документы, поправим и укажем, что изменилось и когда.

Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →