Российские EDR/XDR-решения: обнаружение и реагирование на конечных точках из реестра
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
EDR (Endpoint Detection and Response, обнаружение и реагирование на конечных точках) — класс средств, которые устанавливают лёгкий агент на рабочие станции и серверы, непрерывно собирают телеметрию (процессы, сетевые соединения, изменения реестра, файловую активность, PowerShell/скрипты) и с помощью поведенческой аналитики и корреляции событий выявляют признаки атаки (IoA — Indicators of Attack), которые сигнатурный антивирус пропускает, а затем дают аналитику или автоматике среагировать — изолировать хост от сети, завершить процесс, откатить изменения, инициировать ретроспективный threat hunting по всей инфраструктуре.
Это не то же самое, что антивирус / EPP (Endpoint Protection Platform): EPP блокирует известные угрозы на основе сигнатур и эвристик ДО заражения, а EDR работает ПОСЛЕ — когда атака уже прошла периметр защиты и её нужно обнаружить по косвенным признакам поведения и расследовать. На практике российские вендоры почти всегда продают EDR-агент как надстройку поверх собственного антивирусного движка (например, Kaspersky EDR требует Kaspersky Endpoint Security как базовый агент, а обновлённый MaxPatrol EDR только в 2025–2026 гг. получил возможность работать автономно, без остальной линейки Positive Technologies) — это честно отражено в описании каждого решения ниже.
EDR также не то же самое, что песочница или Anti-APT-платформа (например, Kaspersky Anti Targeted Attack, PT Sandbox): те анализируют файлы и сетевой трафик в изолированной среде ДО того, как объект попадёт на конечную точку, тогда как EDR уже работает НА конечной точке после её исполнения — на SecRadar это разные классы.
XDR (Extended Detection and Response, расширенное обнаружение и реагирование) — логическое развитие EDR: вместо телеметрии только с конечных точек XDR коррелирует данные из нескольких доменов одновременно — конечные точки (EDR), сеть (NDR/IDS), почта, облако, иногда SIEM — в единой платформе с общим механизмом реагирования и построением цепочки атаки (kill chain) между доменами.
Простое практическое правило: если продукт видит только хосты — это EDR; если он подключает как минимум сеть/почту/облако и связывает события в междоменную цепочку — это уже XDR. У части российских вендоров XDR — самостоятельный продукт с отдельным номером в Реестре российского ПО (например, PT XDR у Positive Technologies и F6 XDR — коррелирующий слой поверх уже существующих EDR/NDR-сенсоров того же вендора), у части — экосистемное маркетинговое название для бандла из уже сертифицированных продуктов без отдельной SKU и отдельного сертификата (например, «Kaspersky Symphony» объединяет Kaspersky EDR + Kaspersky Anti Targeted Attack + Kaspersky Unified Monitoring and Analysis Platform (KUMA) под одним брендом экосистемы, но самого продукта «Kaspersky Symphony XDR» как отдельно зарегистрированного и сертифицированного изделия в реестрах на дату проверки не найдено — это честная пометка, не домысел).
Обе страницы намеренно объединены в одну: пользователь, ищущий «edr xdr разница», получает ответ сразу, без необходимости прыгать между классами. Ниже разобрано 8 наиболее заметных российских решений класса: вендор, номер реестра, статус сертификата ФСТЭК и какой зарубежный аналог заменяют. Всё на проверяемых данных.
Российский аналог зарубежного EDR
главный коммерческий интентПрямое сопоставление ушедших зарубежных решений с российскими из реестра. Маппинг — оценка редакции по классу задач и присутствию на рынке, не формальная сертификация «один-в-один».
Сравнение российских решений
8 решений · класс 03.06 / 03.07Какие российские EDR лучшие и кто в топе рынка — ниже рейтинг 8 решений по прозрачному скору SecRadar, без пользовательских отзывов. Скор — покрытие функций, статус сертификата ФСТЭК и присутствие на рынке (оценка редакции). Реестр РПО и сертификаты ФСТЭК проверяйте по официальным реестрам — ссылки в ячейках и футере.
↔ таблицу можно прокрутить вбок
| Продукт | Вендор | Оценка | Ранг | Реестр РПО | Статус ФСТЭК | Заменяет |
|---|---|---|---|---|---|---|
| Kaspersky EDR (Оптимальный / Экспертный) | Лаборатория Касперского (АО «Лаборатория Касперского») | 98 | Лидер по совокупности критериев: крупнейший российский ИБ-вендор по выручке (77,3 млрд руб. в 2024 г., рост 15,7%, по данным TAdviser Security 100 — факт),…Лидер по совокупности критериев: крупнейший российский ИБ-вендор по выручке (77,3 млрд руб. в 2024 г., рост 15,7%, по данным TAdviser Security 100 — факт), самая длинная непрерывная линейка EDR-продуктов на рынке (SKU с 2019–2020 гг.: Kaspersky EDR Standard/Advanced Edition → нынешние «Оптимальный»/«Экспертный»), максимальная база для апсейла из уже установленного антивируса Kaspersky Endpoint Security, свыше 2100 правил обнаружения (IoA), покрывающих 490+ техник MITRE ATT&CK (факт: обзор рынка Anti-Malware.ru, 2026). Тариф «Экспертный» технически — это Kaspersky Endpoint Security + Kaspersky Anti Targeted Attack Platform (KATA) с модулем EDR Agent, а не отдельный SKU — это честно отражено ниже, а не выдаётся за самостоятельный продукт | реестр РПО | см. пометку1 | CrowdStrike Falcon |
| MaxPatrol EDR | Positive Technologies (АО «Позитив Текнолоджиз») | 95 | Самый быстрорастущий крупный продукт в линейке: по итогам 2025 г. вырос более чем вдвое год к году, входит в число самых быстрорастущих продуктов компании…Самый быстрорастущий крупный продукт в линейке: по итогам 2025 г. вырос более чем вдвое год к году, входит в число самых быстрорастущих продуктов компании вместе с PT NGFW и MaxPatrol O2, в составе объединённого продукта MaxPatrol Endpoint Security (EPP+EDR) защищает свыше 155 000 конечных устройств (факт: годовой отчёт Positive Technologies 2025, апрель 2026); сама компания публична (МосБиржа), объём отгрузок за 2025 г. — 33,6 млрд руб. (+40%), выручка по МСФО — 30,9 млрд руб. (+26%), более 700 новых клиентов за год (факт: пресс-релиз PT, апрель 2026). С 2025–2026 гг. умеет работать автономно от остальной линейки PT (раньше требовал MaxPatrol SIEM), поддерживает Astra Linux, Alt Linux, Ubuntu 25.04, Windows Server 2025 | реестр РПО | см. пометку2 | Microsoft Defender for Endpoint |
| BI.ZONE EDR (Expert) | BI.ZONE (ООО «БИЗон») | 92 | Максимальная база инсталляций среди российских EDR — свыше 900 000 агентов (факт: обзор рынка Anti-Malware.ru, 2026, число включает историю продукта с версии BI.ZONE TI.Sensors);…Максимальная база инсталляций среди российских EDR — свыше 900 000 агентов (факт: обзор рынка Anti-Malware.ru, 2026, число включает историю продукта с версии BI.ZONE TI.Sensors); в 2025 г. компания завершила переход к платформенному подходу, объединив 40+ продуктов и сервисов в единую экосистему, и приобрела разработчика антивирусных технологий NANO Security для встраивания собственного AV-движка в EDR — обновлённая версия с этим движком ожидается в III кв. 2026 г. (факт: анти-malware.ru, апрель 2026); выручка BI.ZONE за 2025 г. — 24,9 млрд руб. (+16,7%, факт: TAdviser). Тариф Expert зарегистрирован в Реестре ПО отдельным номером в феврале 2025 г. как более новая надстройка над базовым EDR | реестр РПО | см. пометку3 | SentinelOne |
| Security Vision EDR | Security Vision (ООО «Интеллектуальная безопасность») | 69 | Самый новый продукт в подборке: вышел на рынок 23 апреля 2026 г. — то есть на момент проверки (2026-07-09) существует менее трёх месяцев (факт:…Самый новый продукт в подборке: вышел на рынок 23 апреля 2026 г. — то есть на момент проверки (2026-07-09) существует менее трёх месяцев (факт: CNews/Anti-Malware.ru, апрель 2026). Ключевое отличие — корреляция событий выполняется на самом агенте (а не только на центральном сервере), что снижает зависимость от связи с инфраструктурой; более 800 предустановленных корреляционных правил с No-Code редактором и встроенный полноценный модуль управления активами (сканирование, идентификация и инвентаризация хостов). Публичных данных о числе внедрений или выручке именно EDR-модуля нет — статус «новый», без track record (оценка редакции) | нет в реестре | см. пометку4 | SentinelOne |
| PT XDR | Positive Technologies (АО «Позитив Текнолоджиз») | 61 | Технологически самый зрелый российский XDR: коммерческий релиз с апреля 2022 г., ML-корреляция событий из антивирусов, МЭ, SIEM и облачных источников с привязкой к матрице…Технологически самый зрелый российский XDR: коммерческий релиз с апреля 2022 г., ML-корреляция событий из антивирусов, МЭ, SIEM и облачных источников с привязкой к матрице MITRE ATT&CK, автоматическое реагирование (блокировка трафика, изоляция хостов) — не просто EDR с новым названием, а отдельный коррелирующий слой поверх уже сертифицированных сенсоров PT (MaxPatrol EDR, PT NAD) (оценка редакции на основе публичных обзоров Anti-Malware.ru и материалов вендора). Публичных данных о выручке или числе внедрений именно PT XDR (отдельно от остальной линейки Positive Technologies) на дату проверки нет | реестр РПО | см. пометку5 | Palo Alto Cortex XDR |
| F6 XDR | F6, экс-F.A.C.C.T./Group-IB (АО «Будущее») | 46 | Самая быстрорастущая выручка среди крупных ИБ-вендоров в этой подборке — рост в 2,5 раза (+166%) до 3,88 млрд руб. за 2025 г., хотя по…Самая быстрорастущая выручка среди крупных ИБ-вендоров в этой подборке — рост в 2,5 раза (+166%) до 3,88 млрд руб. за 2025 г., хотя по РСБУ зафиксирован чистый убыток 688 млн руб., который компания объясняет погашением акционерных займов на выкуп активов при создании компании (факт: TAdviser/CNews, 2026). Продукт — прямой потомок Group-IB Threat Hunting Framework (TDS Huntbox), унаследовавший экспертизу Threat Intelligence; после ребрендинга F.A.C.C.T. → F6 (январь 2025 г., продажа доли фонду «Сайберус») продаётся также как управляемый сервис F6 Managed XDR. Существует и отдельный продукт F6 Endpoint Detection and Response (EDR) версии 3.0 с модулем детонации вредоносных объектов, зарегистрированный отдельно (Реестр ПО №27635) | реестр РПО | см. пометку6 | Trend Micro |
| R-Vision Endpoint | R-Vision (ООО «Р-Вижн») | 45 | Нишевой игрок с фокусом на MSSP/госсектор: продаётся преимущественно как модуль экосистемы R-Vision EVO вместе с SIEM/SOAR/TIP, применяется в госсекторе, энергетике, логистике, промышленности и нефтегазе…Нишевой игрок с фокусом на MSSP/госсектор: продаётся преимущественно как модуль экосистемы R-Vision EVO вместе с SIEM/SOAR/TIP, применяется в госсекторе, энергетике, логистике, промышленности и нефтегазе (факт: сайт вендора); умеет собирать инвентаризацию активов через NAT/VPN, проводить аудит соответствия по CIS-стандартам и реагировать (сетевая изоляция, завершение процессов, блокировка USB). Выручка компании (вся линейка, не только Endpoint) за 2025 г. — 2,72 млрд руб. (+8,8%), но чистая прибыль упала на 76,8% (с 769,9 млн до 178,4 млн руб.) — компания разместила облигации на бирже под 18,4% годовых (факт: TAdviser/Smart-Lab, 2026) | реестр РПО | см. пометку7 | Microsoft Defender for Endpoint |
| RT Protect EDR | РТ-Информационная безопасность (АО) | 43 | Оценка по обзору Anti-Malware «RT Protect EDR 2.0» (04.03.2024): 250 встроенных правил корреляции, низкоуровневый перехват событий драйвером агента, YARA-правила, энтропийные алгоритмы и машинное обучение,…Оценка по обзору Anti-Malware «RT Protect EDR 2.0» (04.03.2024): 250 встроенных правил корреляции, низкоуровневый перехват событий драйвером агента, YARA-правила, энтропийные алгоритмы и машинное обучение, синхронная блокировка запуска процесса, защита от шифровальщиков с резервными копиями, конвертация Sigma, дерево вызовов процесса, выгрузка артефактов (triage), Windows и Linux включая Astra Linux SE и РЕД ОС, экспорт событий в SIEM. Присутствие не оценивается: правообладателя нет в ГИР БО, выручка не раскрыта. Сертификатов ФСТЭК и ФСБ нет — прямая цитата из обзора. | реестр РПО | нет серта8 |
Напишите на info@secradar.ru — проверим и исправим, указав дату правки. Так уже поправлены оценки нескольких вендоров.
Оценку меняем только по проверяемому источнику: ссылка на документацию, руководство администратора или отраслевое сравнение. «У нас это есть» без источника не подойдёт — по такому утверждению читатель не сможет проверить нас так же, как проверяет вендора. Место в рейтинге не продаётся, размещение значка на оценку не влияет: как мы проверяем факты.
- Kaspersky EDR (Оптимальный / Экспертный) — №4597, внесён в Госреестр СЗИ ФСТЭК 2022-10-14, действ. до 2027-10-14 (Требования доверия, уровень 4; Требования к САВЗ, профили Б4/В4; Требования к СКН, профиль П4; Требования к СОВ, профиль узла У4; ТУ) на программное изделие «Kaspersky Endpoint Detection and Response» — факт по данным reestr.fstec.ru/reg3 (research/reg3.csv), правообладатель АО «Лаборатория Касперского». Тариф «Экспертный» (интеграция с KATA) дополнительно опирается на сертификат №3854 «Kaspersky Anti Targeted Attack Platform», внесён 2017-12-27, действ. до 2030-12-27 (Требования к СОВ, профиль сети С4) — оба сертификата действующие на дату проверки (2026-07-09)
- MaxPatrol EDR — №4980, внесён в Госреестр СЗИ ФСТЭК 2025-09-22, действ. до 2030-09-22 (Требования доверия, уровень 4; ТУ) на программное изделие «Средство обеспечения безопасности информационных систем MaxPatrol» — факт по данным reestr.fstec.ru/reg3 (research/reg3.csv) и подтверждению вендора (ptsecurity.com); это ЗОНТИЧНЫЙ сертификат, который покрывает сразу MaxPatrol SIEM, MaxPatrol VM и MaxPatrol EDR как единое изделие — отдельного сертификата именно на EDR-компонент нет, это стоит уточнять при закупке только EDR без остальной линейки PT
- BI.ZONE EDR (Expert) — №5021, внесён в Госреестр СЗИ ФСТЭК 2025-12-26, действ. до 2030-12-26 (Требования доверия, уровень 4; Требования к СОВ, профиль узла У4) на «BI.ZONE EDR» — факт по данным reestr.fstec.ru/reg3 (research/reg3.csv), правообладатель ООО «БИЗон». Самый свежий из действующих сертификатов в подборке — переоформлен незадолго до даты проверки. SKU «Expert» (Реестр ПО №26299), по позиции вендора, покрывается тем же сертификатом базового EDR-агента — при закупке для КИИ уточняйте у вендора
- Security Vision EDR — №4964, внесён в Госреестр СЗИ ФСТЭК 2025-08-19, действ. до 2030-08-19 (Требования доверия, уровень 4; ТУ) на комплекс «Security Vision: Центр интеллектуального мониторинга и управления информационной безопасностью» (версия 5.х NG) — факт по данным reestr.fstec.ru/reg3 (research/reg3.csv) и подтверждению вендора; EDR — новый модуль этой уже сертифицированной NG-платформы, отдельного номера в Реестре российского ПО именно на EDR-модуль на дату проверки не найдено (честная пометка, reg=null) — вероятно, будет зарегистрирован отдельно позже, как это произошло у BI.ZONE с тарифом Expert
- PT XDR — честная пометка: действующего сертификата ФСТЭК именно на PT XDR в Госреестре СЗИ (research/reg3.csv, reestr.fstec.ru/reg3) на дату проверки не найдено — продукт как коррелирующая «консоль» поверх уже сертифицированных сенсоров (MaxPatrol EDR — сертификат №4980, PT Network Attack Discovery — сертификат №4042) вендором отдельно не сертифицировался; это распространённая практика для XDR-платформ такого типа, но для закупки под КИИ статус нужно уточнять напрямую у Positive Technologies
- F6 XDR — критичная честная пометка: предшествующий сертификат №4507 «Group-IB Threat Hunting Framework», внесён 2022-01-19, был ПРИОСТАНОВЛЕН 24 мая 2023 г. и с тех пор не восстановлен; нового сертификата ФСТЭК на F6 XDR/F6 EDR под текущим брендом в Госреестре СЗИ (research/reg3.csv, reestr.fstec.ru/reg3) на дату проверки не найдено. В январе 2026 г. F6 Managed XDR получил сертификат соответствия только в Белоруссии (Оперативно-аналитический центр при Президенте Республики Беларусь, №BY/112.02.02.TP027.036.01.02423 от 15.01.2026) — это НЕ замена российскому сертификату ФСТЭК. Для закупки под КИИ/ГИС в РФ статус нужно обязательно уточнять у вендора
- R-Vision Endpoint — честная пометка: действующего сертификата ФСТЭК именно на R-Vision Endpoint в Госреестре СЗИ (research/reg3.csv, reestr.fstec.ru/reg3) на дату проверки не найдено — при этом соседние продукты того же вендора сертифицированы (R-Vision SIEM — №4888, действ. до 2029-12-10; R-Vision VM — №4782, действ. до 2029-03-05; R-Vision TIP — №4614, действ. до 2027-11-02). Для закупки EDR-модуля под КИИ/ГИС сертификационный статус нужно уточнять у вендора напрямую
- RT Protect EDR — Действующего сертификата ФСТЭК на сам продукт не найдено: проверено и по названию юрлица, и по названию продукта (у вендора есть сертификаты на другие продукты). Если сертификат есть — пришлите номер, поправим по первоисточнику.
Номера сертификатов ФСТЭК меняются при перерегистрации — проверяйте актуальный статус в источнике: Госреестр СЗИ ФСТЭК. Пользовательские отзывы в скоре не используются.
Функциональность: что подтверждено документацией
Критерии в этом классе ВЗВЕШЕНЫ: критичный весит 3, важный 2, дополнительный 1, и у каждого написано, почему ему дан такой вес. Так поддержка условия внедрения не приравнивается к редкой дополнительной функции. Вес назначает редакция — это наше решение, а не заявление вендора. Балл решения в таблице выше — редакционная оценка. Таблица ниже показывает, что из заявленного удалось подтвердить источниками. Оценка ставится только при наличии источника: ✓ — функция описана в документации вендора, ½ — описана частично или с оговоркой, «—» — искали и не нашли, «·» — не проверяли. «Не проверяли» означает, что мы не нашли публичного описания, а не что функции нет: глубина доступных источников у вендоров разная, и это само по себе результат измерения.
| Решение | Телеметрия с конечных точек | Поведенческое обнаружение | Экспертиза детектирования от вендора | Реагирование на хосте | Расследование | Проактивный поиск угроз | Сопоставление с MITRE ATT&CK | Охват платформ | Управление и масштаб | Интеграции | Подтверждено |
|---|---|---|---|---|---|---|---|---|---|---|---|
| Kaspersky EDR (Оптимальный / Экспертный) | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | 10 из 10 |
| MaxPatrol EDR | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | 10 из 10 |
| BI.ZONE EDR (Expert) | ✓ | ✓ | ✓ | ✓ | ✓ | — | ✓ | ✓ | ✓ | ✓ | 9 из 10 |
| Security Vision EDR | ✓ | ✓ | ✓ | ✓ | ✓ | — | ✓ | ✓ | ✓ | ✓ | 9 из 10 |
| PT XDR | ✓ | ✓ | ½ | ✓ | — | — | — | ✓ | — | ✓ | 5.5 из 10 |
| F6 XDR | · | · | · | · | · | · | · | · | · | · | не проверяли |
| R-Vision Endpoint | · | · | · | · | · | · | · | · | · | · | не проверяли |
| RT Protect EDR | ✓ | ✓ | ✓ | ✓ | ✓ | — | — | ✓ | — | ✓ | 7 из 10 |
✓ подтверждено½ частично— не найдено— вендор заявляет осознанный отказ· не проверяли
- Телеметрия с конечных точеккритичный — Непрерывный сбор процессов, сетевых соединений, файловой активности и изменений реестра, а не только событий антивируса
Почему такой вес: телеметрия с конечных точек — сырьё, без которого остальные функции класса невозможны - Поведенческое обнаружениекритичный — Выявление атаки по цепочке действий и аномалиям, а не по сигнатуре файла
Почему такой вес: поведенческое обнаружение отличает EDR от сигнатурного антивируса - Экспертиза детектирования от вендораважный — Поставляемый набор правил или индикаторов атак и его регулярное обновление
Почему такой вес: экспертиза вендора в правилах детектирования определяет качество, но проверяется косвенно - Реагирование на хостекритичный — Изоляция узла, завершение процесса, удаление или карантин файла — из консоли, без похода к администратору
Почему такой вес: реагирование на хосте отличает обнаружение от защиты - Расследованиеважный — Дерево процессов, хронология событий, разбор инцидента по собранной телеметрии
Почему такой вес: инструменты расследования нужны зрелой команде; без неё телеметрия не используется - Проактивный поиск угрозважный — Произвольные запросы аналитика по накопленной телеметрии (threat hunting), а не только готовые правила
Почему такой вес: проактивный поиск угроз требует выделенных людей и есть не у каждого заказчика - Сопоставление с MITRE ATT&CKважный — Правила детектирования размечены техниками матрицы, покрытие названо
Почему такой вес: сопоставление с MITRE ATT&CK делает результат сравнимым, но не улучшает обнаружение - Охват платформважный — Windows и Linux, включая российские дистрибутивы. Полный балл — если отечественные ОС названы явно
Почему такой вес: охват платформ определяет применимость в смешанном парке - Управление и масштабважный — Централизованное управление парком агентов и описанный режим работы в больших инфраструктурах
Почему такой вес: управление и масштаб решают судьбу внедрения в крупной сети - Интеграциидополнительный — Передача событий в SIEM, связка с песочницей, киберразведкой или наличие открытого API
Почему такой вес: интеграции расширяют сценарии, но EDR работает и автономно
Проверьте нас. Под каждой оценкой ✓ и ½ ниже указан источник — конкретная страница документации вендора или отраслевого сравнения, по которой мы её поставили. Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Место в рейтинге не продаётся, и размещение значка вендором на оценку не влияет.
Источники под каждой оценкой (51)
| Решение | Признак | Чем подтверждено |
|---|---|---|
| Kaspersky EDR (Оптимальный / Экспертный) | Телеметрия с конечных точек | раздел «Работа с телеметрией» и «Анализ событий»; обзор Anti-Malware «Kaspersky EDR Expert 7.0» (сертификат AM Test Lab №509), anti-malware.ru/reviews/Kaspersky-EDR-Expert-7-0 |
| Kaspersky EDR (Оптимальный / Экспертный) | Поведенческое обнаружение | «собрано более 1600 индикаторов атак (IoA), выявляющих аномалии по событиям различных типов»; обзор Anti-Malware «Kaspersky EDR Expert 7.0» (сертификат AM Test Lab №509), anti-malware.ru/reviews/Kaspersky-EDR-Expert-7-0 |
| Kaspersky EDR (Оптимальный / Экспертный) | Экспертиза детектирования от вендора | те же 1600 индикаторов атак поставляются вендором и обновляются; обзор Anti-Malware «Kaspersky EDR Expert 7.0» (сертификат AM Test Lab №509), anti-malware.ru/reviews/Kaspersky-EDR-Expert-7-0 |
| Kaspersky EDR (Оптимальный / Экспертный) | Реагирование на хосте | «сетевая изоляция, удаление файлов или помещение их на карантин, дополнительная проверка в системах типа «песочница»»; обзор Anti-Malware «Kaspersky EDR Expert 7.0» (сертификат AM Test Lab №509), anti-malware.ru/reviews/Kaspersky-EDR-Expert-7-0 |
| Kaspersky EDR (Оптимальный / Экспертный) | Расследование | раздел «Расследование и реагирование», работа с активами; обзор Anti-Malware «Kaspersky EDR Expert 7.0» (сертификат AM Test Lab №509), anti-malware.ru/reviews/Kaspersky-EDR-Expert-7-0 |
| Kaspersky EDR (Оптимальный / Экспертный) | Проактивный поиск угроз | разделы «Поиск угроз» в функциональности и в работе аналитика; обзор Anti-Malware «Kaspersky EDR Expert 7.0» (сертификат AM Test Lab №509), anti-malware.ru/reviews/Kaspersky-EDR-Expert-7-0 |
| Kaspersky EDR (Оптимальный / Экспертный) | Сопоставление с MITRE ATT&CK | «возможности детектирования тактик, техник и процедур в соответствии с матрицей MITRE»; обзор Anti-Malware «Kaspersky EDR Expert 7.0» (сертификат AM Test Lab №509), anti-malware.ru/reviews/Kaspersky-EDR-Expert-7-0 |
| Kaspersky EDR (Оптимальный / Экспертный) | Охват платформ | администрирование и аналитика «на хостах под управлением ОС Windows и Linux», отдельно заявлена поддержка отечественных систем виртуализации; обзор Anti-Malware «Kaspersky EDR Expert 7.0» (сертификат AM Test Lab №509), anti-malware.ru/reviews/Kaspersky-EDR-Expert-7-0 |
| Kaspersky EDR (Оптимальный / Экспертный) | Управление и масштаб | раздел «Масштабирование», использование eBPF для снижения нагрузки на хост; обзор Anti-Malware «Kaspersky EDR Expert 7.0» (сертификат AM Test Lab №509), anti-malware.ru/reviews/Kaspersky-EDR-Expert-7-0 |
| Kaspersky EDR (Оптимальный / Экспертный) | Интеграции | «Интеграция с антивирусным движком», «Интеграция с сервисами Kaspersky», отправка на проверку в песочницу; обзор Anti-Malware «Kaspersky EDR Expert 7.0» (сертификат AM Test Lab №509), anti-malware.ru/reviews/Kaspersky-EDR-Expert-7-0 |
| MaxPatrol EDR | Телеметрия с конечных точек | «создание процессов, сетевые подключения, изменения в файловой системе и реестре»; модули Sysmon, Auditd, WinEventLog, ETW; обзор Anti-Malware «MaxPatrol EDR 8.1», anti-malware.ru/reviews/MaxPatrol-EDR-8-1 |
| MaxPatrol EDR | Поведенческое обнаружение | сбор «полного спектра событий безопасности для последующего анализа, выявления аномалий»; обзор Anti-Malware «MaxPatrol EDR 8.1», anti-malware.ru/reviews/MaxPatrol-EDR-8-1 |
| MaxPatrol EDR | Экспертиза детектирования от вендора | политики содержат «используемые настройки экспертизы»; правила ведутся в PT Knowledge Base, общей с MaxPatrol SIEM; обзор Anti-Malware «MaxPatrol EDR 8.1», anti-malware.ru/reviews/MaxPatrol-EDR-8-1 |
| MaxPatrol EDR | Реагирование на хосте | «YARA-сканирование; отправка на анализ в песочницу PT Sandbox; помещение в карантин; удаление»; отдельные разделы «Сетевая изоляция» и «Операции с файлами и процессами»; обзор Anti-Malware «MaxPatrol EDR 8.1», anti-malware.ru/reviews/MaxPatrol-EDR-8-1 |
| MaxPatrol EDR | Расследование | разделы «Работа с событиями и расследование», «Сбор данных о системе»; обзор Anti-Malware «MaxPatrol EDR 8.1», anti-malware.ru/reviews/MaxPatrol-EDR-8-1 |
| MaxPatrol EDR | Проактивный поиск угроз | «дополнительные возможности для цифровой криминалистики, проактивного поиска угроз (Threat hunting)»; обзор Anti-Malware «MaxPatrol EDR 8.1», anti-malware.ru/reviews/MaxPatrol-EDR-8-1 |
| MaxPatrol EDR | Сопоставление с MITRE ATT&CK | «система может выявить популярные техники злоумышленников из матрицы MITRE ATT&CK (123 техники для Windows и 84 для Linux)»; обзор Anti-Malware «MaxPatrol EDR 8.1», anti-malware.ru/reviews/MaxPatrol-EDR-8-1 |
| MaxPatrol EDR | Охват платформ | Windows и Linux, отдельные установщики Sysmon и Auditd; обзор Anti-Malware «MaxPatrol EDR 8.1», anti-malware.ru/reviews/MaxPatrol-EDR-8-1 |
| MaxPatrol EDR | Управление и масштаб | настройки для «стабильного функционирования системы в масштабных инфраструктурах», гранулярное управление отправкой событий; обзор Anti-Malware «MaxPatrol EDR 8.1», anti-malware.ru/reviews/MaxPatrol-EDR-8-1 |
| MaxPatrol EDR | Интеграции | PT Sandbox для проверки файлов, общая с MaxPatrol SIEM база знаний PT Knowledge Base; обзор Anti-Malware «MaxPatrol EDR 8.1», anti-malware.ru/reviews/MaxPatrol-EDR-8-1 |
| BI.ZONE EDR (Expert) | Телеметрия с конечных точек | «собирает большой объём телеметрии, за счёт чего фиксирует всё происходящее на конечных точках»; обзор Anti-Malware «BI.ZONE EDR 1.35», anti-malware.ru/reviews/BI-ZONE-EDR-1-35 |
| BI.ZONE EDR (Expert) | Поведенческое обнаружение | «позволяет распознавать аномальную активность, вызванную действиями злоумышленников… и оперативно реагировать на неё вручную или автоматически»; обзор Anti-Malware «BI.ZONE EDR 1.35», anti-malware.ru/reviews/BI-ZONE-EDR-1-35 |
| BI.ZONE EDR (Expert) | Экспертиза детектирования от вендора | «регулярно обновляемый набор правил»; в основе «опыт BI.ZONE как сервис-провайдера SOC, обслуживающего более 150 клиентов»; обзор Anti-Malware «BI.ZONE EDR 1.35», anti-malware.ru/reviews/BI-ZONE-EDR-1-35 |
| BI.ZONE EDR (Expert) | Реагирование на хосте | «атомарные задачи, например запуск произвольной команды или удаление файла, так и полноценные плейбуки, состоящие из нескольких шагов»; обзор Anti-Malware «BI.ZONE EDR 1.35», anti-malware.ru/reviews/BI-ZONE-EDR-1-35 |
| BI.ZONE EDR (Expert) | Расследование | «обширная библиотека готовых задач для расследования и реагирования на инциденты, расширяемая в рамках регулярных обновлений пакетов экспертизы»; обзор Anti-Malware «BI.ZONE EDR 1.35», anti-malware.ru/reviews/BI-ZONE-EDR-1-35 |
| BI.ZONE EDR (Expert) | Сопоставление с MITRE ATT&CK | каждое правило содержит «классификацию по MITRE ATT&CK», описание и инструкции по воспроизведению техники; обзор Anti-Malware «BI.ZONE EDR 1.35», anti-malware.ru/reviews/BI-ZONE-EDR-1-35 |
| BI.ZONE EDR (Expert) | Охват платформ | «Windows, Linux (включая российские дистрибутивы) и macOS»; обзор Anti-Malware «BI.ZONE EDR 1.35», anti-malware.ru/reviews/BI-ZONE-EDR-1-35 |
| BI.ZONE EDR (Expert) | Управление и масштаб | «Сервер отвечает за централизованное управление агентами и их группами, запускает задачи на агентах»; обзор Anti-Malware «BI.ZONE EDR 1.35», anti-malware.ru/reviews/BI-ZONE-EDR-1-35 |
| BI.ZONE EDR (Expert) | Интеграции | «разработан с применением подхода «API-First» — любые доступные действия можно выполнять через API»; обзор Anti-Malware «BI.ZONE EDR 1.35», anti-malware.ru/reviews/BI-ZONE-EDR-1-35 |
| Security Vision EDR | Телеметрия с конечных точек | «Он собирает телеметрию, отслеживает процессы, сетевые соединения, изменения в файловой системе и реестре»; страница продукта Security Vision EDR, securityvision.ru/products/edr/ |
| Security Vision EDR | Поведенческое обнаружение | корреляция событий выполняется на хосте, «при обнаружении подозрительной активности агент может автоматически заблокировать процесс, изолировать хост»; страница продукта Security Vision EDR, securityvision.ru/products/edr/ |
| Security Vision EDR | Экспертиза детектирования от вендора | «более 800 преднастроенных правил, покрывающих типовые техники атак»; страница продукта Security Vision EDR, securityvision.ru/products/edr/ |
| Security Vision EDR | Реагирование на хосте | «автоматически заблокировать процесс, изолировать хост»; вручную — «завершить процесс, заблокировать файл»; страница продукта Security Vision EDR, securityvision.ru/products/edr/ |
| Security Vision EDR | Расследование | «Все инциденты и действия фиксируются в единой консоли, где аналитик может проводить расследование… и формировать отчёты»; страница продукта Security Vision EDR, securityvision.ru/products/edr/ |
| Security Vision EDR | Сопоставление с MITRE ATT&CK | правила покрывают «типовые техники атак (в соответствии с MITRE ATT&CK)»; страница продукта Security Vision EDR, securityvision.ru/products/edr/ |
| Security Vision EDR | Охват платформ | «агент устанавливается на хосты под управлением Windows или Linux»; страница продукта Security Vision EDR, securityvision.ru/products/edr/ |
| Security Vision EDR | Управление и масштаб | «Централизованное управление агентами: массовое развёртывание, контроль доступности, мониторинг стабильности работы агентов»; страница продукта Security Vision EDR, securityvision.ru/products/edr/ |
| Security Vision EDR | Интеграции | продукт входит в единую платформу Security Vision вместе с SIEM, SOAR, TIP и UEBA; страница продукта Security Vision EDR, securityvision.ru/products/edr/ |
| PT XDR | Телеметрия с конечных точек | «расширения телеметрии и мониторинга угроз, в т. ч. сетевых атак»; обзор Anti-Malware «PT XDR 3.2», anti-malware.ru/reviews/PT-XDR-3-2 |
| PT XDR | Поведенческое обнаружение | обнаружение «с помощью инструментов статического и поведенческого анализа», «поиск поведенческих аномалий»; обзор Anti-Malware «PT XDR 3.2», anti-malware.ru/reviews/PT-XDR-3-2 |
| PT XDR | Экспертиза детектирования от вендора | заявлено намерение «усилить аналитику и экспертизу»; поставляемый набор правил и частота его обновления не описаны; обзор Anti-Malware «PT XDR 3.2», anti-malware.ru/reviews/PT-XDR-3-2 |
| PT XDR | Реагирование на хосте | «удаление файлов, изоляция узла, завершение процессов, интерпретация консольных команд и произвольного Lua-кода, блокировка по IP-адресу»; обзор Anti-Malware «PT XDR 3.2», anti-malware.ru/reviews/PT-XDR-3-2 |
| PT XDR | Охват платформ | «Windows версии 10 или 11», совместимость с «ОсНова» 2.5.1 и РЕД ОС 7.3.1, приведена полная таблица совместимости; обзор Anti-Malware «PT XDR 3.2», anti-malware.ru/reviews/PT-XDR-3-2 |
| PT XDR | Интеграции | «анализирует информацию не только с конечных точек, но и из продуктов классов Sandbox, Web Application Firewall и Network Traffic Analysis»; обзор Anti-Malware «PT XDR 3.2», anti-malware.ru/reviews/PT-XDR-3-2 |
| RT Protect EDR | Телеметрия с конечных точек | «сбор телеметрии, включая журналирование процессов, сетевых соединений и других артефактов»; обзор Anti-Malware «RT Protect EDR 2.0», anti-malware.ru/reviews/RT-Protect-EDR-2-0 |
| RT Protect EDR | Поведенческое обнаружение | «агент поведенческого анализа, работающий на конечном хосте», принимающий наборы индикаторов атак; обзор Anti-Malware «RT Protect EDR 2.0», anti-malware.ru/reviews/RT-Protect-EDR-2-0 |
| RT Protect EDR | Экспертиза детектирования от вендора | 250 встроенных правил корреляции; «возможность конвертировать готовые правила формата Sigma в индикаторы атаки»; обзор Anti-Malware «RT Protect EDR 2.0», anti-malware.ru/reviews/RT-Protect-EDR-2-0 |
| RT Protect EDR | Реагирование на хосте | блокировка запуска процесса на уровне системных вызовов, модуль защиты от вирусов-шифровальщиков с резервными копиями файлов; обзор Anti-Malware «RT Protect EDR 2.0», anti-malware.ru/reviews/RT-Protect-EDR-2-0 |
| RT Protect EDR | Расследование | разделы «Построение дерева процессов» и «Терминальный доступ к хостам», выгрузка артефактов (triage); обзор Anti-Malware «RT Protect EDR 2.0», anti-malware.ru/reviews/RT-Protect-EDR-2-0 |
| RT Protect EDR | Охват платформ | терминал использует «PowerShell в окружении Windows и Bash — в Linux»; поддерживаются Ubuntu, Astra Linux SE, РЕД ОС, Debian; обзор Anti-Malware «RT Protect EDR 2.0», anti-malware.ru/reviews/RT-Protect-EDR-2-0 |
| RT Protect EDR | Интеграции | настройка «количества событий в секунду (EPS), отправляемых в SIEM-систему», интеграция с платформой киберразведки вендора; обзор Anti-Malware «RT Protect EDR 2.0», anti-malware.ru/reviews/RT-Protect-EDR-2-0 |
Примечания к строкам (2)
- F6 XDR — Проверка не выполнена: сайт вендора f6.ru отдаёт 403, карточка на Anti-Malware пуста. Ось «возможности» у продукта остаётся редакционной.
- R-Vision Endpoint — Проверка не выполнена: страница продукта на rvision.ru отдаёт 404. Ось «возможности» у продукта остаётся редакционной.
Как считаются эти таблицы и сколько функциональности российских СЗИ вообще описано публично — в исследовании «57% функциональности не описано публично».