SecRadar / Классы СЗИ / Защита баз данных · класс 02.08 / 03.01
Класс 02.08 / 03.01 · Реестр российского ПО

Российские системы защиты баз данных (DBF/DAM): из реестра

Это каталог класса: какие решения есть, что подтверждено документацией, что с реестром и сертификатами. Разбор оценки по осям, сетка лидеров и динамика — на радаре класса.
5решений в подборке
1с действующим сертификатом ФСТЭК
Гарда DBFвыше всех: 78 баллов
25-78разброс оценок в классе

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

DBF (Database Firewall) — специализированный межсетевой экран для СУБД: он работает в режиме активного inline-перехвата трафика между приложением и базой данных, анализирует каждый SQL-запрос по правилам, политикам и поведенческому анализу и блокирует нелегитимные обращения в реальном времени — SQL-инъекции, обращения в нетипичное время, попытки массовой выгрузки данных.

DAM (Database Activity Monitoring) — система непрерывного независимого аудита ВСЕХ обращений к базе данных, включая действия администраторов СУБД (у которых по умолчанию есть доступ в обход бизнес-приложения и штатного аудита самой базы); DAM не всегда блокирует запросы в реальном времени, но фиксирует полную историю операций для расследования инцидентов и комплаенса (152-ФЗ, отраслевые стандарты).

Зрелые продукты класса совмещают обе функции в одном программно-аппаратном комплексе (пассивный DAM-режим + активный DBF-режим). Ниже разобрано 5 наиболее заметных российских решений класса: вендор, номер реестра, статус сертификата ФСТЭК и какой зарубежный аналог заменяют. Всё на проверяемых данных.

Редакция SecRadar · как мы проверяем факты → Обновлено 8 июля 2026 данные из Реестра российского ПО и Госреестр СЗИ ФСТЭК

Российский аналог зарубежного Защита баз данных

главный коммерческий интент

Прямое сопоставление ушедших зарубежных решений с российскими из реестра. Маппинг — оценка редакции по классу задач и присутствию на рынке, не формальная сертификация «один-в-один».

заменяем Imperva SecureSphere / IBM Guardium
Гарда DBF (Гарда Технологии) — крупнейший и старейший российский вендор класса DAM/DBF: совмещает пассивный аудит (DAM) и активный inline-межсетевой экран (DBF) для 40+ СУБД, действующий сертификат ФСТЭК
заменяем IBM Guardium (режим независимого аудита)
Спектр | DAM (CyberPeak) — модуль независимого аудита обращений к БД в составе более широкой DCAP/DAG-платформы «Спектр»; честная пометка: активного inline-блокирования (DBF) не заявлено
заменяем Imperva SecureSphere / IBM Guardium
CrossTech Database Security (Кросстех Солюшнс Групп) — заявленная комбинация DAM+DBF с середины 2025 г.; честная пометка: собственного действующего сертификата ФСТЭК на продукт на дату проверки нет
заменяем DataSunrise (маскирование/токенизация)
Damask (Дамаск Цифровая Безопасность) — динамическая токенизация данных при обращении к БД; молодой резидент «Сколково» (компания зарегистрирована в 2024 г.), функционально ближе к маскированию/DSPM, чем к классическому SQL-аудиту
заменяем Oracle Audit Vault and Database Firewall (частично — функция шифрования)
Крипто БД (Аладдин Р.Д.) — прозрачное шифрование и маскирование данных на уровне СУБД по ГОСТ; честная пометка: другая категория контроля (шифрование, а не аудит/фильтрация SQL-трафика), сертифицирован ФСБ России, а не ФСТЭК

Сравнение российских решений

5 решений · класс 02.08 / 03.01

Какие российские Защита баз данных лучшие и кто в топе рынка — ниже рейтинг 5 решений по прозрачному скору SecRadar, без пользовательских отзывов. Скор — покрытие функций, статус сертификата ФСТЭК и присутствие на рынке (оценка редакции). Реестр РПО и сертификаты ФСТЭК проверяйте по официальным реестрам — ссылки в ячейках и футере.

↔ таблицу можно прокрутить вбок

ПродуктВендорОценкаРангРеестр РПОСтатус ФСТЭКЗаменяет
Гарда DBFГарда Технологии78Единственный вендор в топ-30 CNews Security с профильным DAM/DBF-продуктом; выручка юрлица «Гарда Технологии» ₽9,38 млрд за 2024 г. (+35,9%, CNews Security'25, #12 в общем рейтинге ИБ-компаний РФ) — показатель всего портфеля группы (DLP/NDR/Deception/Anti-DDoS/Маскирование), не только направления DBFреестр РПОсерт истёк1Imperva SecureSphere / IBM Guardium
Спектр | DAMCyberPeak (ООО «СайберПик»)67Pure-play DCAP/DAM-вендор вне рэнкингов CNews/TAdviser Security по выручке DB-направления отдельно; выручка всей компании «СайберПик» ₽978 млн за 2025 г. (+7%, SecPost; годом ранее — ₽909 млн, +79,6%) — DAM здесь один из модулей более широкой платформы «Спектр» (DCAP/DAG), не отдельный продуктреестр РПОФСТЭК №4668 до 2028-04-042IBM Guardium (режим аудита)
Крипто БДАладдин Р.Д.50н/д в CNews Security/TAdviser Security по DB-направлению отдельно; выручка всей компании «Аладдин Р.Д.» ₽1,79 млрд за 2025 г. (+61,5%, TAdviser) — показатель всего портфеля аутентификации и шифрования (JaCarta, Secret Disk, PKI и др.), не отдельно «Крипто БД»реестр РПОпроверить в реестре3Oracle Audit Vault and Database Firewall (частично — функция шифрования)
CrossTech Database SecurityГардаТех Солюшнс Групп (экс-«Кросстех Солюшнс Групп», ИКС Холдинг)25
н/д в CNews Security/TAdviser Security по DB-направлению отдельно; выручка группы «Кросстех Солюшнс Групп» ₽1,83 млрд за 2024 г. (+231,6%, TAdviser) — показатель всей продуктовой…н/д в CNews Security/TAdviser Security по DB-направлению отдельно; выручка группы «Кросстех Солюшнс Групп» ₽1,83 млрд за 2024 г. (+231,6%, TAdviser) — показатель всей продуктовой линейки (включая Docs Security Suite, eDiscovery, Container Security), не отдельно защиты БД; в мае 2026 г. компанию приобрёл ИКС Холдинг — та же группа, что владеет «Гардой» Смена бренда (04.08.2026): Crosstech Solutions Group переименована в «ГардаТех Солюшнс Групп» — финал интеграции в ИКС Холдинг, вендорский дивизион «ИКС Секьюрити» (наряду с «Гарда» и «Бастион»; это ОТДЕЛЬНЫЕ юрлица, не слияние — выручки не суммируем). Источник: Anti-Malware.ru, 04.08.2026.
реестр РПОпроверить в реестре4Imperva SecureSphere / IBM Guardium
Damask: система защищённой обработки запросовДамаск Цифровая Безопасность25н/д в рэнкингах CNews Security/TAdviser Security — молодая компания (АО зарегистрировано 01.03.2024, ОГРН 1247700201528, резидент «Сколково»), публичной выручки не найдено; в 2025–2026 гг. заключила дистрибуторский договор с Axoft (10.2025), подтвердила совместимость с серверами OpenYard (07.2025) и аппаратными токенами Rutoken ECP 3.0реестр РПОпроверить в реестре5DataSunrise (маскирование/токенизация)
Видите ошибку в строке своего продукта?

Напишите на info@secradar.ru — проверим и исправим, указав дату правки. Так уже поправлены оценки нескольких вендоров.

Оценку меняем только по проверяемому источнику: ссылка на документацию, руководство администратора или отраслевое сравнение. «У нас это есть» без источника не подойдёт — по такому утверждению читатель не сможет проверить нас так же, как проверяет вендора. Место в рейтинге не продаётся, размещение значка на оценку не влияет: как мы проверяем факты.

Пометки к статусам ФСТЭК
  1. Гарда DBF — №4443, действ. до 2026-08-20 (программный комплекс «Гарда DBF»; заявитель ООО «Гарда Технологии», исп. лаборатория АО «Информакустика») — факт по данным reestr.fstec.ru/reg3 (research/reg3.csv). Честная пометка: на дату проверки (10.07.2026) до истечения сертификата остаётся около месяца — типична последующая перерегистрация для такой серии, но при закупке стоит отдельно перепроверить актуальный статус. У вендора «Гарда Технологии» есть ещё 5 действующих сертификатов ФСТЭК на смежные продукты портфеля (Гарда DLP №4638, Гарда NDR №4613, Гарда Маскирование №4718, Гарда Deception №4797, Гарда Anti-DDoS №5013); сертификат на «Периметр» №4204 истёк 16.01.2025.
  2. Спектр | DAM — №4668, действ. до 2028-04-04 (программное изделие «Спектр»; заявитель ООО «СайберПик») — факт по данным reestr.fstec.ru/reg3 (research/reg3.csv). Сертификат выдан на платформу «Спектр» целиком (единая реестровая запись №7143 от 30.10.2020) — покрывает и модуль DAM, и остальные модули платформы (DCAP-аудит прав, аудит AD, поиск); отдельного сертификата именно на функциональность DAM не выпускается, что нормально для модульных платформ.
  3. Крипто БД — Действующего сертификата ФСТЭК на линейку «Крипто БД» (SKU для Oracle/MS SQL/PostgreSQL/Tibero) в Госреестре СЗИ ФСТЭК (research/reg3.csv, снимок на 10.07.2026) не найдено. По вторичным источникам (anti-malware.ru) продукт сертифицирован ФСБ России как СКЗИ классов КС1/КС2 (упоминается номер «СФ/124-4638») — но этот номер и дата SecRadar не проверены по первоисточнику ФСБ (реестр ФСБ непубличный), поэтому отмечены как неподтверждённые (est). ФСБ — другой регулятор, чем ФСТЭК; это ключевая причина низкого compliance-скора по методике ФСТЭК-гейта SecRadar, даже при развитой крипто-сертификации продукта.
  4. CrossTech Database Security — Действующего сертификата ФСТЭК именно на «CrossTech Database Security» (рег. №29108 от 31.07.2025) в Госреестре СЗИ (research/reg3.csv, снимок на 10.07.2026) не найдено — честная пометка. У вендора «Кросстех Солюшнс Групп» есть один действующий сертификат ФСТЭК №4937 (до 21.05.2030), но он выдан на другой продукт линейки — «Docs Security Suite» (DCAP/маркировка документов), а не на защиту БД. Это существенно снижает готовность продукта к закупкам под требования КИИ/ФСТЭК на дату проверки.
  5. Damask: система защищённой обработки запросов — Действующего сертификата ФСТЭК на продукты линейки Damask (в т.ч. «Систему защищённой обработки запросов», рег. №30796 от 26.11.2025) в Госреестре СЗИ (research/reg3.csv, снимок на 10.07.2026) не найдено — честная пометка. АО «Дамаск Цифровая Безопасность» зарегистрировано 01.03.2024, продукт и компания очень молодые; сертификации ФСТЭК на дату проверки нет ни у одного из 3 продуктов линейки.
факт проверяемый факт с источником реестр запись в госреестре, ссылка на карточку/поиск оценка редакционная оценка SecRadar

Номера сертификатов ФСТЭК меняются при перерегистрации — проверяйте актуальный статус в источнике: Госреестр СЗИ ФСТЭК. Пользовательские отзывы в скоре не используются.

Функциональность: что подтверждено документацией

Критерии в этом классе ВЗВЕШЕНЫ: критичный весит 3, важный 2, дополнительный 1, и у каждого написано, почему ему дан такой вес. Так поддержка условия внедрения не приравнивается к редкой дополнительной функции. Вес назначает редакция — это наше решение, а не заявление вендора. Ось «возможности» в рейтинге этого класса считается ПРЯМО ИЗ ЭТОЙ ТАБЛИЦЫ: доля подтверждённых признаков и есть балл, редакционной оценки здесь нет. Оценка ставится только при наличии источника: ✓ — функция описана в документации вендора, ½ — описана частично или с оговоркой, «—» — искали и не нашли, «·» — не проверяли. «Не проверяли» означает, что мы не нашли публичного описания, а не что функции нет: глубина доступных источников у вендоров разная, и это само по себе результат измерения.

РешениеОбнаружение баз и чувствительных данныхАудит обращенийБлокировка недопустимых запросовВыявление аномалийЗащита от инъекцийКонтроль привилегированных пользователейМаскирование и обезличиваниеОхват СУБДОтчётность под требованияВыгрузка и интеграцииПодтверждено
Гарда DBF10 из 10
Спектр | DAM½½6 из 10
Крипто БД6 из 10
CrossTech Database Security0 из 10
Damask: система защищённой обработки запросов → основная оценка в классе masking·········1 из 1 · 9 не проверяли

подтверждено½ частично не найдено вендор заявляет осознанный отказ· не проверяли

  • Обнаружение баз и чувствительных данныхважный — Поиск баз в инфраструктуре и классификация хранимых в них персональных или иных защищаемых данных
    Почему такой вес: обнаружение баз и чувствительных данных ускоряет внедрение, но перечень можно задать вручную
  • Аудит обращенийкритичный — Запись запросов к базе с указанием пользователя, времени и содержания
    Почему такой вес: аудит обращений к базе — назначение класса и предмет требований по защите персональных данных
  • Блокировка недопустимых запросовкритичный — Прерывание или отклонение запроса по правилу, а не только фиксация постфактум
    Почему такой вес: блокировка недопустимых запросов отличает средство защиты от средства наблюдения
  • Выявление аномалийважный — Обнаружение нетипичного поведения: массовые выгрузки, доступ в нерабочее время, необычные запросы
    Почему такой вес: выявление аномалий ловит то, что не описано правилами, но требует накопления профиля
  • Защита от инъекцийважный — Обнаружение SQL-инъекций и попыток обхода прикладной логики
    Почему такой вес: защита от инъекций важна, однако частично закрывается на уровне приложения и межсетевого экрана
  • Контроль привилегированных пользователейкритичный — Отдельный контроль действий администраторов баз данных
    Почему такой вес: привилегированные пользователи баз — основной неконтролируемый риск, ради которого класс и существует
  • Маскирование и обезличиваниедополнительный — Скрытие чувствительных значений в выдаче или при копировании в тестовые среды
    Почему такой вес: маскирование выделено в отдельный класс и здесь не должно подменять контроль доступа
  • Охват СУБДважный — Поддержка нескольких СУБД, включая отечественные (Postgres Pro, Ред База данных и др.)
    Почему такой вес: охват СУБД определяет применимость в конкретной инфраструктуре
  • Отчётность под требованияважный — Готовые отчёты под 152-ФЗ, требования ФСТЭК или отраслевые нормы
    Почему такой вес: отчётность нужна для проверок, но защиту не обеспечивает
  • Выгрузка и интеграциидополнительный — Передача событий в SIEM или наличие API
    Почему такой вес: выгрузка и интеграции полезны, но не входят в ядро

Проверьте нас. Под каждой оценкой ✓ и ½ ниже указан источник — конкретная страница документации вендора или отраслевого сравнения, по которой мы её поставили. Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Место в рейтинге не продаётся, и размещение значка вендором на оценку не влияет.

Источники под каждой оценкой (24)
РешениеПризнакЧем подтверждено
Гарда DBFОбнаружение баз и чувствительных данныхgarda.ai/products/data-protection/dbf — автоматическое обнаружение баз данных и применение к ним политик защиты
Гарда DBFАудит обращенийanti-malware.ru/reviews/Garda-DBF-5-2 — аудит изменений и запросов к СУБД
Гарда DBFБлокировка недопустимых запросовgarda.ai/products/data-protection/dbf — блокировка подключений к базам данных и блокировка нежелательных запросов
Гарда DBFВыявление аномалийanti-malware.ru/reviews/Garda-DBF-5-2 — поиск аномалий в запросах к СУБД, выявление отклонений
Гарда DBFЗащита от инъекцийразобран кейс «Взлом базы данных через веб-сайт»: «злоумышленник применил SQL-инъекции для получения сведений об учётных записях бизнес-приложений… система оповещает об этом службу безопасности»; обзор Anti-Malware «Гарда DBF 5.2» (сертификат AM Test Lab №503), anti-malware.ru/reviews/Garda-DBF-5-2
Гарда DBFКонтроль привилегированных пользователейanti-malware.ru/reviews/Garda-DBF-5-2 — выявление аномалий в действиях администраторов
Гарда DBFМаскирование и обезличиваниеgarda.ai/products/data-protection/dbf — маскирование данных в составе политик защиты
Гарда DBFОхват СУБДв программных требованиях перечислены Oracle Database, Microsoft SQL Server, MySQL, MariaDB, PostgreSQL, Postgres Pro, Vertica, Greenplum, Platform V Pangolin, «Тантор», Arenadata DB, Jatoba, «Ред База Данных», ClickHouse, MongoDB, SAP HANA, Teradata и другие; обзор Anti-Malware «Гарда DBF 5.2» (сертификат AM Test Lab №503), anti-malware.ru/reviews/Garda-DBF-5-2
Гарда DBFОтчётность под требованиязаявлено соответствие «ФЗ-152 «О персональных данных»; Приказ ФСТЭК России №239 об обеспечении безопасности значимых объектов КИИ; Приказ ФСТЭК России №117 о защите информации в ГИС»; страница продукта, garda.ai/products/data-protection/dbf
Гарда DBFВыгрузка и интеграцииcisoclub.ru/garda-dbf-edinyj-centr-upravlenija-bezopasnostju-baz-dannyh-i-biznes-prilozhenij/ — передача сообщений об аномалиях в SIEM или на электронную почту
Спектр | DAMОбнаружение баз и чувствительных данныхcyberpeak.ru/spektr-dam/ — классификация данных в полях таблиц СУБД с контентным анализом содержимого
Спектр | DAMАудит обращенийcyberpeak.ru/spektr-dam/ — фиксация всех операций с данными
Спектр | DAMВыявление аномалийcyberpeak.ru/spektr-dam/ — выявление аномальной активности на основе алгоритмов машинного обучения
Спектр | DAMКонтроль привилегированных пользователейcyberpeak.ru/spektr-dam/ — анализ прав доступа до уровня схем, таблиц и колонок для выявления учётных записей с расширенными привилегиями
Спектр | DAMОхват СУБД«Система позволяет защищать все наиболее распространенные типы СУБД включая PostgreSQL (и все СУБД, разработанные на его основе), MSSQL, MySQL, и др.»; оговорка про производные PostgreSQL покрывает отечественные сборки; страница продукта «Спектр | DAM», cyberpeak.ru/spektr-dam/
Спектр | DAMОтчётность под требованияесть «Модуль инцидентов, оповещений и отчётов» и встроенная система отчётности; готовых отчётов под 152-ФЗ или требования ФСТЭК не заявлено; страница продукта «Спектр | DAM», cyberpeak.ru/spektr-dam/
Спектр | DAMВыгрузка и интеграциина уровне платформы «Спектр» заявлен «полностью описанный RestApi» и коннекторы к SIEM, ElasticSearch, Splunk, Slack и Telegram; для самого модуля DAM выгрузка событий отдельно не описана, поэтому 0,5; страница платформы «Спектр», cyberpeak.ru/spektr
Крипто БДАудит обращений«аудит действий пользователей и администратора баз данных при попытках доступа к защищаемой информации», централизованный мониторинг и аудит; техническое описание «Крипто БД. 9 способов предотвращения утечки информации из СУБД», aladdin-rd.ru/upload/catalog/crypto_bd/white_paper_CryptoBD2025.pdf
Крипто БДКонтроль привилегированных пользователейaladdin-rd.ru/catalog/crypto-bd/ — доступ к расшифрованным данным разграничивается двухфакторной аутентификацией по USB-токену или смарт-карте, что ограничивает и администраторов СУБД
Крипто БДМаскирование и обезличиваниереализовано динамическое маскирование: каждому пользователю выделяется собственная маска, маски настраиваются по формату и внешнему виду и генерируются из диапазонов значений; при репликации набора данных используются маски, реальные конфиденциальные данные не покидают СУБД; отдельно заявлено обезличивание персональных данных; техническое описание «Крипто БД. 9 способов предотвращения утечки информации из СУБД», aladdin-rd.ru/upload/catalog/crypto_bd/white_paper_CryptoBD2025.pdf, раздел «Маскирование и деперсонализация информации»
Крипто БДОхват СУБДaladdin-rd.ru/catalog/crypto-bd/ — поддержка Oracle, Microsoft SQL Server, PostgreSQL и Postgres Pro
Крипто БДОтчётность под требования«Для защиты персональных данных, хранящихся в СУБД, в соответствии с 152-ФЗ «О персональных данных»»; страница продукта «Крипто БД», aladdin-rd.ru/catalog/crypto-bd/
Крипто БДВыгрузка и интеграции«фиксация событий доступа к защищаемой информации; передача зафиксированной информации внешней системе (например, SIEM); защита процедур логирования от возможных злонамеренных действий администратора СУБД»; техническое описание «Крипто БД. 9 способов предотвращения утечки информации из СУБД», aladdin-rd.ru/upload/catalog/crypto_bd/white_paper_CryptoBD2025.pdf, раздел «Независимый аудит событий доступа к информации»
Damask: система защищённой обработки запросовМаскирование и обезличиваниеdocs.dmask.ru/szbd.html и dmask.ru/usage — устанавливается в разрыв между СУБД и приложением, работает как прокси и защищает исходные данные в потоковом режиме; данные остаются конфиденциальными даже при утечке
Примечания к строкам (4)
  • Спектр | DAM — Публичной документации у «Сайберпик» нет: на странице «Спектр | DAM» есть раздел «Документация», но он пуст — шаблон отдаёт ошибку PHP вместо списка файлов (проверено 02.09.2026). Поэтому оценка снята с описания возможностей на страницах продукта и платформы; функции, заявленные для соседних модулей платформы (DCAP, Маркер), в строку DAM не переносились.
  • Крипто БД — Продукт решает задачу иначе, чем DAM/DBF: не наблюдает за запросами, а шифрует сами данные в таблицах и разграничивает доступ к ключам. По принципу сегментации класс не делим, но при чтении матрицы учитывать: пункты про аудит запросов и блокировку к этой архитектуре неприменимы.
  • CrossTech Database Security — Продукт исчез из линейки вендора. Crosstech Solutions Group переименовалась в «ГардаТех Солюшнс Групп» (август 2026, вхождение в ИКС Холдинг), и в текущем перечне продуктов на ct-sg.ru значатся Гарда File, Data Masking, TDM, UEBA, Log Management, IRM, IDM, UEM, eDiscovery и Container Security — защиты баз данных среди них нет, страница продукта отдаёт 404. Ноль по всем критериям означает отсутствие публичного описания. Вопрос вендору: снят ли продукт с поставки или объединён с «Гарда DBF» другого юрлица холдинга.
  • Damask: система защищённой обработки запросов — По материалам вендора это система токенизации и обезличивания данных (модели ПАК измеряются объёмом «чувствительной информации», сценарии — «токенизировать сайт», «обучение на обезличенных данных», «конфиденциальные вычисления»), а не система аудита и блокировки запросов к СУБД. Домашний класс — «Маскирование», где продукт уже заведён как «Система динамического маскирования данных Damask». В этом классе показан как смежный и по DBF-критериям не мерится.

Как считаются эти таблицы и сколько функциональности российских СЗИ вообще описано публично — в исследовании «57% функциональности не описано публично».

Частые вопросы

Чем DBF отличается от DAM?
DBF (Database Firewall) — активный inline-межсетевой экран для СУБД: он стоит на пути трафика между приложением и базой данных, анализирует каждый SQL-запрос по правилам и поведенческим политикам и блокирует нелегитимные обращения в реальном времени — SQL-инъекции, обращения в нетипичное время, попытки массовой выгрузки данных. DAM (Database Activity Monitoring) — независимый аудит: система фиксирует все обращения к базе данных, включая действия администраторов СУБД (которые могут отключить штатный аудит самой базы), но не всегда блокирует их в реальном времени — задача DAM в первую очередь расследование инцидентов и комплаенс. Зрелые продукты, например «Гарда DBF», совмещают оба режима в одном комплексе.
Зачем защита баз данных, если уже есть DLP и сетевой межсетевой экран (NGFW)?
Обычный сетевой МЭ фильтрует трафик по портам, протоколам и IP-адресам и не разбирает семантику SQL-запросов — он не увидит SQL-инъекцию внутри легитимного TCP-соединения к порту базы данных. DLP контролирует каналы утечки НАРУЖУ — почту, USB-накопители, мессенджеры, — но не видит, что происходит внутри обращения к самой базе данных, и не отслеживает действия администратора СУБД, у которого по умолчанию есть полный доступ к данным в обход бизнес-приложения. DBF/DAM закрывает именно этот слой: кто, когда и каким именно запросом обратился напрямую к базе — независимо от прикладного приложения и прав на уровне ОС.
Как сертифицируются системы защиты баз данных во ФСТЭК России?
Отдельного профиля защиты именно для класса DBF/DAM, как для СЗИ от НСД или межсетевых экранов, ФСТЭК не установила — сертификация идёт по частным техническим условиям производителя (ТУ), обычно на 4-м уровне доверия. Выделенного кода класса в реестре ПО у DBF/DAM тоже нет: реальные записи используют код «02.08 Средства мониторинга и управления» и/или «03.01 Средства защиты от несанкционированного доступа». Действующий сертификат конкретного продукта можно проверить в государственном реестре сертифицированных СЗИ ФСТЭК — из 5 продуктов в подборке SecRadar собственный действующий сертификат ФСТЭК на дату проверки подтверждён только у 2 (Гарда DBF, Спектр | DAM).
Какие СУБД поддерживают российские DBF/DAM-решения — PostgreSQL, Oracle, MS SQL?
Лидер класса, «Гарда DBF», заявляет поддержку 40+ СУБД и Big Data-платформ, включая PostgreSQL и его форки (Postgres Pro, Jatoba, Platform V Pangolin), Oracle, MS SQL, MySQL. «Спектр | DAM» (CyberPeak) прицельно поддерживает PostgreSQL-семейство, MSSQL, MySQL, Oracle. Решения для конкретной СУБД встречаются и в смежном классе шифрования — например, «Крипто БД» (Аладдин Р.Д.) выпускается отдельными версиями под Oracle, MS SQL, PostgreSQL/Postgres Pro и Tibero. При выборе решения для импортозамещаемой инфраструктуры стоит отдельно проверять у вендора поддержку именно вашей версии и форка СУБД.
Как выбрать систему защиты баз данных?
Сначала определите, нужен ли вам именно DBF (активная блокировка атак в реальном времени, более инвазивное внедрение) или достаточно DAM (независимый аудит для расследований и комплаенса, менее рискованное внедрение). Для объектов КИИ и госсектора проверяйте действующий сертификат ФСТЭК именно на нужный продукт (а не на другой продукт того же вендора) в госреестре ФСТЭК — на этом рынке есть продукты без собственной сертификации. Наконец, сверьте поддержку ваших конкретных СУБД и версий, заявленную производительность (запросов/сек) и совместимость с уже используемыми SIEM/NGFW/DLP — DBF/DAM почти всегда внедряется как часть более широкого контура ИБ, а не изолированно.

Как считается оценка

SecRadar Score — это сводная оценка решения по трём осям: возможности, присутствие на рынке и комплаенс. В режиме «Все» они весят 40%, 25% и 35%, а под сегмент рынка веса меняются. Возможности считаются по матрице функциональности — это доля признаков класса, подтверждённых документацией вендора или отраслевым сравнением.

Присутствие отражает позицию вендора на рынке, и там, где выручка раскрыта, она берётся из ГИР БО или публичных рейтингов. Комплаенс собран только из проверяемых фактов двух государственных реестров: запись в Реестре российского ПО и действующий сертификат ФСТЭК с номером и сроком действия. Место в рейтинге не продаётся и не зависит ни от каких договорённостей с вендором — его определяет только расчёт, а размещение значка вендором на оценку не влияет.

Как именно считается оценка

Формула и веса по сегментам

Для режима «Все» композитный балл считается так:
Score = Возможности×0,40 + Присутствие×0,25 + Комплаенс×0,35
Веса меняются под сегмент рынка. Для малого бизнеса это 50%, 10% и 40%: там важнее функциональность, а размер поставщика почти не важен. Для среднего — 40%, 25% и 35%. Для крупного бизнеса — 40%, 40% и 20%, потому что масштаб вендора влияет на поддержку и сроки.

Для госсектора и значимых объектов КИИ — 25%, 15% и 60%: там решает соответствие требованиям ФСТЭК, а не богатство функций. Переключатель сегмента над таблицей меняет и веса, и порядок решений в ней, поэтому один и тот же продукт может стоять в разных местах для разных покупателей.

Как считаются возможности

Ось возможностей собирается из трёх частей: покрытие функций класса весит 45%, зрелость продукта — 30%, экосистема и интеграции — 25%. Покрытие берётся из матрицы функциональности: мы формулируем 10 признаков, которых покупатель вправе ожидать от решения этого класса, и по каждому ищем подтверждение в открытых источниках — документации вендора, отраслевых сравнениях, независимых обзорах.

Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Источник указан под каждым подтверждённым признаком на странице класса, поэтому расчёт можно пересчитать вручную. Там, где глубина доступных источников у вендоров разная, ось остаётся оценкой редакции, и это помечено в карточке решения отдельной строкой.

Откуда берётся присутствие на рынке

Присутствие — это позиция вендора на рынке, а не качество продукта. Где выручка раскрыта, она берётся из ГИР БО ФНС России или публичных рейтингов и переводится в баллы по логарифмической шкале. Важная оговорка: это выручка юридического лица целиком, а не конкретного продукта. У вендора с широкой линейкой она завышает оценку, и в таких случаях мы применяем дисконт и помечаем значение как оценку редакции.

В зарождающихся классах, где рынка ещё нет, выручка группы не применяется вовсе: она отражала бы размер материнской компании, а не позицию в классе. Если выручка не раскрыта, ось не выставляется, и это видно в таблице прочерком.

Что в оценку не входит

В расчёте нет пользовательских отзывов, цен и результатов пилотных проектов. Оценка не заменяет тестирование под вашу инфраструктуру и не говорит, какой продукт лучше именно вам — она показывает только то, как решения соотносятся между собой по трём измеримым осям. Часть значений остаётся оценкой редакции там, где проверяемых данных не хватает; такие значения помечены, и в карточке решения написано, на чём именно основана оценка.

Мы публикуем и то, что подтвердить не удалось: прочерк в таблице означает, что покупатель не может проверить признак по открытым источникам, а не что функции нет. Нашли ошибку в данных — пришлите документы, поправим и укажем, что изменилось и когда.

Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →