SecRadar / Классы СЗИ / IDS/IPS · класс 03.14
Класс 03.14 · Реестр российского ПО

Российские IDS/IPS: обнаружение вторжений из реестра

Это каталог класса: какие решения есть, что подтверждено документацией, что с реестром и сертификатами. Разбор оценки по осям, сетка лидеров и динамика — на радаре класса.
9решений в подборке
6с действующим сертификатом ФСТЭК
Positive Technologies…выше всех: 87 баллов
40-87разброс оценок в классе

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

IDS/IPS (в терминологии ФСТЭК — СОВ, система обнаружения вторжений) анализирует сетевой или хостовый трафик по сигнатурам и аномалиям: IDS выявляет и оповещает об атаке, IPS дополнительно блокирует вредоносный трафик в реальном времени. В России такие средства сертифицируются ФСТЭК по требованиям приказа №638 от 06.12.2011. Ниже разобрано 9 наиболее заметных российских решений класса: вендор, номер реестра, статус сертификата ФСТЭК и какой зарубежный аналог заменяют. Всё на проверяемых данных.

Редакция SecRadar · как мы проверяем факты → Обновлено 8 июля 2026 данные из Реестра российского ПО и Госреестр СЗИ ФСТЭК

Российский аналог зарубежного IDS/IPS

главный коммерческий интент

Прямое сопоставление ушедших зарубежных решений с российскими из реестра. Маппинг — оценка редакции по классу задач и присутствию на рынке, не формальная сертификация «один-в-один».

заменяем Cisco Firepower NGIPS / Snort
Positive Technologies Network Attack Discovery (PT NAD) — сертифицирован ФСТЭК именно как «система обнаружения и предотвращения вторжений»; и ViPNet IDS (ИнфоТеКС) — старейшая серийная линейка СОВ в РФ
заменяем Trend Micro TippingPoint
С-Терра СОВ (С-Терра СиЭсПи) и СОВ «Кречет» (НПП «Гамма» / НПО «Эшелон») — сетевые СОВ с действующей сертификацией ФСТЭК
заменяем Check Point IPS Software Blade
модуль СОВ в составе межсетевого экрана — например, Континент (Код Безопасности) или Ideco UTM ФСТЭК (Айдеко), где IPS-функция сертифицирована как часть NGFW/UTM

Сравнение российских решений

9 решений · класс 03.14

Какие российские IDS/IPS лучшие и кто в топе рынка — ниже рейтинг 9 решений по прозрачному скору SecRadar, без пользовательских отзывов. Скор — покрытие функций, статус сертификата ФСТЭК и присутствие на рынке (оценка редакции). Реестр РПО и сертификаты ФСТЭК проверяйте по официальным реестрам — ссылки в ячейках и футере.

↔ таблицу можно прокрутить вбок

ПродуктВендорОценкаРангРеестр РПОСтатус ФСТЭКЗаменяет
Positive Technologies Network Attack Discovery (PT NAD)Positive Technologies87Крупнейший российский вендор сетевой безопасности (оценка редакции)реестр РПОФСТЭК №4042 до 2028-11-301Cisco Firepower NGIPS / Snort
ViPNet IDSИнфоТеКС81Старейшая серийная линейка СОВ в РФ, с 2011 г. (оценка редакции)реестр РПОФСТЭК №4329 до 2030-11-242Cisco Firepower NGIPS / Snort
С-Терра СОВС-Терра СиЭсПи72Нишевый вендор сетевой безопасности, спин-офф ИнфоТеКС (оценка редакции)реестр РПОФСТЭК №4055 до 2028-12-243Trend Micro TippingPoint
Континент-СОВКод Безопасности62Модуль СОВ в экосистеме «Континент» (оценка редакции)реестр РПОсерт истёк4Check Point IPS Software Blade
СОВ «Кречет»ФГУП «НПП «Гамма» / НПО «Эшелон»60Нишевый гос-ориентированный продукт, низкая публичная известность (оценка редакции)реестр РПОФСТЭК №4770 до 2029-02-025Trend Micro TippingPoint
Ideco UTM ФСТЭКАйдеко Софтвер54IDS/IPS-модуль в составе NGFW/UTM для сегмента СМБ (оценка редакции)реестр РПОФСТЭК №4503 до 2026-12-286Check Point IPS Software Blade
MiradaКДМ47Нишевый продукт (оценка редакции)реестр РПОФСТЭК №4389 до 2031-04-157Check Point IPS Software Blade
РубиконНПО «Эшелон»42Легаси-продукт (оценка редакции)реестр РПОсерт истёк8Check Point IPS Software Blade
Ребус-СОВАО НИИ ЦПС (разработка НПО «Эшелон»)40Легаси-продукт (оценка редакции)реестр РПОсерт истёк9Trend Micro TippingPoint
Видите ошибку в строке своего продукта?

Напишите на info@secradar.ru — проверим и исправим, указав дату правки. Так уже поправлены оценки нескольких вендоров.

Оценку меняем только по проверяемому источнику: ссылка на документацию, руководство администратора или отраслевое сравнение. «У нас это есть» без источника не подойдёт — по такому утверждению читатель не сможет проверить нас так же, как проверяет вендора. Место в рейтинге не продаётся, размещение значка на оценку не влияет: как мы проверяем факты.

Пометки к статусам ФСТЭК
  1. Positive Technologies Network Attack Discovery (PT NAD) — Сертификат №4042 выдан именно на «Систему обнаружения и предотвращения вторжений Positive Technologies Network Attack Discovery» (не зонтичный) — действ. до 2028-11-30, профиль защиты СОВ сети 4 класса. Вендор публично позиционирует продукт как NDR (Network Detection & Response), но сертифицирован ФСТЭК под названием «система обнаружения и предотвращения вторжений».
  2. ViPNet IDS — Текущая линейка «VIPNet IDS 3» сертифицирована под №4329 (действ. до 2030-11-24, профиль защиты СОВ сети 4 класса, серийная схема). Более ранняя версия ViPNet IDS HS сертифицирована отдельно (№3802) и истекла 2025-10-12. Регистрационная запись в Реестре ПО, использованная для reg (№3441), относится именно к «ViPNet IDS HS» — более ранней записи линейки; отдельной записи «ViPNet IDS 3» в локальном срезе Реестра ПО не найдено (честная пометка).
  3. С-Терра СОВ — Сертификат №4055 («программный комплекс С-Терра СОВ. Версия 4.3») действ. до 2028-12-24, профиль защиты СОВ сети 4 класса — отдельный, не совмещённый с МЭ сертификат.
  4. Континент-СОВ — Выделенный сертификат №4268 («Континент-СОВ. Версия 4») истёк 2025-06-26. В комплексе «Континент» версии 4 профиль защиты СОВ сети 4 класса покрыт действующим сертификатом №4496 («Комплекс безопасности «Континент». Версия 4», до 2026-12-14) — но это сертификат на объединённый МЭ+СОВ NGFW-продукт, не отдельный сертификат на СОВ-модуль, и он сам истекает менее чем через полгода от даты проверки. Честная пометка: отдельного действующего сертификата на СОВ-модуль в локальном срезе не найдено.
  5. СОВ «Кречет» — Сертификат №4770 («программное средство системы обнаружения вторжений (СОВ) «Кречет»») действ. до 2029-02-02, профиль защиты СОВ сети 4 класса. Испытания проводило АО «НПО «Эшелон»» (испытательная лаборатория), но заявитель и правообладатель — ФГУП «НПП «Гамма»».
  6. Ideco UTM ФСТЭК — Сертификат №4503 («программно-аппаратный комплекс Межсетевой экран с системой обнаружения вторжений Ideco UTM») действ. до 2026-12-28 — совмещённый МЭ+СОВ сертификат на весь UTM-комплекс, а не отдельный сертификат на специализированный IDS/IPS-продукт.
  7. Mirada — Сертификат ФСТЭК № 4389 («Система сетевой безопасности Mirada», совмещённый МЭ+СОВ, 4 класс защиты) ПРОДЛЁН до 15.04.2031 — подтверждено срезом Госреестра СЗИ от 25.08.2026. Ранее в профиле он значился истёкшим 15.04.2026: продление в реестре появилось без объявления, как это обычно и бывает. Дата предыдущего окончания приведена здесь намеренно — чтобы было видно, что статус менялся.
  8. Рубикон — Сертификат №2574 («Межсетевой экран и система обнаружения вторжений «Рубикон»») истёк 2026-02-17 — совмещённый МЭ+СОВ сертификат 2-го класса защиты. Более новая версия «Рубикон-К» сертифицирована отдельно (№3290, тоже совмещённый МЭ+СОВ), истекла 2025-12-04. Действующего сертификата на линейку «Рубикон» в локальном срезе не найдено.
  9. Ребус-СОВ — Сертификат №4394 («программный комплекс обнаружения вторжений «Ребус-СОВ»», профили защиты СОВ сети/узла 2 класса) истёк 2026-04-27 — действующего сертификата в локальном срезе не найдено. Это отдельный (не совмещённый с МЭ) сертификат на специализированный СОВ-продукт.
факт проверяемый факт с источником реестр запись в госреестре, ссылка на карточку/поиск оценка редакционная оценка SecRadar

Номера сертификатов ФСТЭК меняются при перерегистрации — проверяйте актуальный статус в источнике: Госреестр СЗИ ФСТЭК. Пользовательские отзывы в скоре не используются.

Функциональность: что подтверждено документацией

Критерии в этом классе ВЗВЕШЕНЫ: критичный весит 3, важный 2, дополнительный 1, и у каждого написано, почему ему дан такой вес. Так поддержка условия внедрения не приравнивается к редкой дополнительной функции. Вес назначает редакция — это наше решение, а не заявление вендора. Балл решения в таблице выше — редакционная оценка. Таблица ниже показывает, что из заявленного удалось подтвердить источниками. Оценка ставится только при наличии источника: ✓ — функция описана в документации вендора, ½ — описана частично или с оговоркой, «—» — искали и не нашли, «·» — не проверяли. «Не проверяли» означает, что мы не нашли публичного описания, а не что функции нет: глубина доступных источников у вендоров разная, и это само по себе результат измерения.

РешениеСигнатурный анализОбнаружение без сигнатурРазбор трафика до прикладного уровняПредотвращение вторженийРабота с зашифрованным трафикомХранение трафика и ретроспективаИндикаторы компрометацииДействующий сертификат ФСТЭК по требованиям к СОВЗаявленная производительностьИнтеграцииПодтверждено
Positive Technologies Network Attack Discovery (PT NAD)8 из 10
ViPNet IDS½½7 из 10
С-Терра СОВ½·½··5 из 7 · 3 не проверяли
Континент-СОВ····5 из 6 · 4 не проверяли
СОВ «Кречет»········2 из 2 · 8 не проверяли
Ideco UTM ФСТЭК½5.5 из 10
Mirada·········1 из 1 · 9 не проверяли
Рубикон········1 из 2 · 8 не проверяли
Ребус-СОВ······2 из 4 · 6 не проверяли

подтверждено½ частично не найдено вендор заявляет осознанный отказ· не проверяли

  • Сигнатурный анализкритичный — База решающих правил или сигнатур с описанным порядком обновления
    Почему такой вес: сигнатурный анализ — база класса и предмет требований к системам обнаружения вторжений
  • Обнаружение без сигнатурважный — Эвристика, поиск аномалий или модель поведения — механизм назван, а не просто упомянут
    Почему такой вес: обнаружение без сигнатур ловит неизвестное, но даёт больше ложных срабатываний
  • Разбор трафика до прикладного уровнякритичный — Названы конкретные разбираемые протоколы или уровень модели OSI
    Почему такой вес: без разбора до прикладного уровня система не видит современные атаки
  • Предотвращение вторженийкритичный — Блокировка или разрыв соединения, а не только оповещение
    Почему такой вес: предотвращение отличает IPS от пассивного наблюдения
  • Работа с зашифрованным трафикомважный — Расшифровка TLS или иной описанный способ увидеть содержимое шифрованных сессий
    Почему такой вес: работа с зашифрованным трафиком принципиальна, но требует расшифрования на отдельном рубеже
  • Хранение трафика и ретроспективаважный — Сохранение копии трафика или метаданных с возможностью вернуться к прошлым сессиям
    Почему такой вес: хранение трафика нужно для ретроспективного разбора, а не для обнаружения
  • Индикаторы компрометацииважный — Работа с IoC или подключаемыми данными об угрозах
    Почему такой вес: индикаторы компрометации подключают внешнюю киберразведку
  • Действующий сертификат ФСТЭК по требованиям к СОВдополнительный — В Госреестре ФСТЭК есть не истёкший сертификат именно по требованиям к системам обнаружения вторжений
    Почему такой вес: сертификат — статус документа, а не функция; он важен для закупки, но не описывает обнаружение
  • Заявленная производительностьважный — Названа полоса в Гбит/с или иные измеримые показатели пропускной способности
    Почему такой вес: заявленная производительность определяет, где решение можно поставить
  • Интеграциидополнительный — Передача событий в SIEM или НКЦКИ, открытый API, связка со смежными системами
    Почему такой вес: интеграции расширяют сценарии, но не входят в ядро

Проверьте нас. Под каждой оценкой ✓ и ½ ниже указан источник — конкретная страница документации вендора или отраслевого сравнения, по которой мы её поставили. Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Место в рейтинге не продаётся, и размещение значка вендором на оценку не влияет.

Источники под каждой оценкой (39)
РешениеПризнакЧем подтверждено
Positive Technologies Network Attack Discovery (PT NAD)Сигнатурный анализ«помимо традиционных сигнатурных методов»; обзор Anti-Malware «PT Network Attack Discovery 11.1» (сертификат AM Test Lab № 433 от 18.10.2023), anti-malware.ru/reviews/PT-Network-Attack-Discovery-11-1
Positive Technologies Network Attack Discovery (PT NAD)Обнаружение без сигнатурпродукт описан как «система поведенческого анализа сетевого трафика», работающая «на профилировании каждого устройства в сети, сборе данных и поиске отклонений»; обзор Anti-Malware «PT Network Attack Discovery 11.1» (сертификат AM Test Lab № 433 от 18.10.2023), anti-malware.ru/reviews/PT-Network-Attack-Discovery-11-1
Positive Technologies Network Attack Discovery (PT NAD)Разбор трафика до прикладного уровня«определение и разбор протоколов. Улучшено определение следующих протоколов: dtls; dhcpv6; протокол платформы Apache Kafka (kafka); протокол системы Zabbix (zabbix)»; обзор Anti-Malware «PT Network Attack Discovery 11.1» (сертификат AM Test Lab № 433 от 18.10.2023), anti-malware.ru/reviews/PT-Network-Attack-Discovery-11-1
Positive Technologies Network Attack Discovery (PT NAD)Хранение трафика и ретроспектива«PCAP-файлы с исходной копией трафика ротируются, когда их объём превышает 90 % от доступного дискового пространства, а метаданные всегда хранятся»; обзор Anti-Malware «PT Network Attack Discovery 11.1» (сертификат AM Test Lab № 433 от 18.10.2023), anti-malware.ru/reviews/PT-Network-Attack-Discovery-11-1
Positive Technologies Network Attack Discovery (PT NAD)Индикаторы компрометации«извлекает… вредоносные команды и индикаторы компрометации (IoC), а затем проверяет установление сетевых соединений со вредоносными адресами или доменами»; отдельно — индикаторы компрометации в транзакциях DNS; обзор Anti-Malware «PT Network Attack Discovery 11.1» (сертификат AM Test Lab № 433 от 18.10.2023), anti-malware.ru/reviews/PT-Network-Attack-Discovery-11-1
Positive Technologies Network Attack Discovery (PT NAD)Действующий сертификат ФСТЭК по требованиям к СОВсертификат № 4042 «Система обнаружения и предотвращения вторжений Positive Technologies Network Attack Discovery», требования к СОВ, профиль защиты СОВ уровня сети четвёртого класса (ИТ.СОВ.С4.ПЗ), 4-й уровень доверия; действует до 30.11.2028; срез Госреестра сертифицированных СЗИ ФСТЭК России от 25.08.2026 (source-raw/snapshots/2026-08-25/fstec-reg3.csv)
Positive Technologies Network Attack Discovery (PT NAD)Заявленная производительность«механизм обработки трафика DPDK обрабатывает до 10 Гбит/c на сенсор без потерь»; обзор Anti-Malware «PT Network Attack Discovery 11.1» (сертификат AM Test Lab № 433 от 18.10.2023), anti-malware.ru/reviews/PT-Network-Attack-Discovery-11-1
Positive Technologies Network Attack Discovery (PT NAD)Интеграции«механизм Webhook и расширенный контекст для обогащения систем управления событиями (SIEM) через Syslog»; «при интеграции с MaxPatrol SIEM в нём автоматически создаются инциденты»; обзор Anti-Malware «PT Network Attack Discovery 11.1» (сертификат AM Test Lab № 433 от 18.10.2023), anti-malware.ru/reviews/PT-Network-Attack-Discovery-11-1
ViPNet IDSСигнатурный анализ«встроенные профили правил сигнатурного метода выявления сетевых атак… сенсор анализирует сетевой трафик не по всей базе правил, а только по правилам из активированных профилей»; страница продукта вендора infotecs.ru/products/vipnet-ids-ns. Порядок обновления: «автоматическое обновление баз решающих правил (сигнатур сети) и баз Malware detection»; страница партнёра-дистрибьютора dpsys.ru/products/shifrovanie-setevogo-trafika/vipnet/vipnet-ids с перечнем функций ViPNet IDS NS — не сайт вендора, вес источника ниже
ViPNet IDSОбнаружение без сигнатур«с использованием сигнатурного и эвристического методов автоматически выявляет сетевые атаки»; страница партнёра-дистрибьютора dpsys.ru/products/shifrovanie-setevogo-trafika/vipnet/vipnet-ids с перечнем функций ViPNet IDS NS — не сайт вендора, вес источника ниже
ViPNet IDSРазбор трафика до прикладного уровня«непрерывно анализирует сетевой трафик, начиная с канального и заканчивая прикладным уровнем модели взаимодействия открытых систем (OSI)»; страница партнёра-дистрибьютора dpsys.ru/products/shifrovanie-setevogo-trafika/vipnet/vipnet-ids с перечнем функций ViPNet IDS NS — не сайт вендора, вес источника ниже
ViPNet IDSХранение трафика и ретроспектива«все события фиксируются в журнале, при необходимости включая сетевой пакет с потенциальной атакой» — сохраняется пакет-улика, а не трафик для ретроспективного разбора; страница партнёра-дистрибьютора dpsys.ru/products/shifrovanie-setevogo-trafika/vipnet/vipnet-ids с перечнем функций ViPNet IDS NS — не сайт вендора, вес источника ниже
ViPNet IDSИндикаторы компрометации«получите сведения об индикаторах компрометации в режиме реального времени… при помощи веб-сервиса AM Threat Intelligence Portal (AMTIP)»; страница продукта вендора infotecs.ru/products/vipnet-ids-ns
ViPNet IDSДействующий сертификат ФСТЭК по требованиям к СОВсертификат № 4329 «Система обнаружения компьютерных атак (вторжений) ViPNet IDS 3», требования к СОВ, профиль защиты СОВ уровня сети четвёртого класса (ИТ.СОВ.С4.ПЗ), 4-й уровень доверия; действует до 24.11.2030 — самый долгий срок в классе. Отдельно есть сертификат ФСБ России № СФ/СЗИ-0656 по классу В; срез Госреестра сертифицированных СЗИ ФСТЭК России от 25.08.2026 (source-raw/snapshots/2026-08-25/fstec-reg3.csv); текст сертификата ФСБ — страница продукта вендора infotecs.ru/products/vipnet-ids-ns
ViPNet IDSЗаявленная производительностьназваны исполнения NS100, NS1000, NS2000, NS10000 и виртуальные VA, но полоса в Гбит/с в открытых материалах не указана; страница продукта вендора infotecs.ru/products/vipnet-ids-ns
ViPNet IDSИнтеграции«передаёт информацию о событиях в системы анализа и мониторинга по протоколу syslog в формате CEF… в системы управления событиями ИБ (SIEM)»; страница партнёра-дистрибьютора dpsys.ru/products/shifrovanie-setevogo-trafika/vipnet/vipnet-ids с перечнем функций ViPNet IDS NS — не сайт вендора, вес источника ниже
С-Терра СОВСигнатурный анализ«анализ собранных данных с использованием сигнатурного и эвристических методов»; собственная база решающих правил зарегистрирована в Роспатенте как база данных; описание продукта С-Терра СОВ 4.3, воспроизводимое партнёрами дословно (karma-group.ru, dpsys.ru), и s-terra.ru
С-Терра СОВОбнаружение без сигнатурэвристические методы названы прямо в перечне характеристик наряду с сигнатурными; описание продукта С-Терра СОВ 4.3, воспроизводимое партнёрами дословно (karma-group.ru, dpsys.ru), и s-terra.ru
С-Терра СОВРазбор трафика до прикладного уровнязаявлено «обнаружение вторжений на основе анализа служебной информации сетевых протоколов» — это разбор протоколов, но глубина до прикладного уровня и перечень разбираемых протоколов не названы; описание продукта С-Терра СОВ 4.3, воспроизводимое партнёрами дословно (karma-group.ru, dpsys.ru), и s-terra.ru
С-Терра СОВХранение трафика и ретроспективаесть «система распределённого хранения данных», журнал инцидентов с поиском, сортировкой и фильтрацией — но хранятся события и факты атак, а не сам трафик для ретроспективного разбора; описание продукта С-Терра СОВ 4.3, воспроизводимое партнёрами дословно (karma-group.ru, dpsys.ru), и s-terra.ru
С-Терра СОВДействующий сертификат ФСТЭК по требованиям к СОВсертификат № 4055 «Программный комплекс С-Терра СОВ. Версия 4.3», требования к СОВ, профиль защиты СОВ уровня сети четвёртого класса (ИТ.СОВ.С4.ПЗ), 4-й уровень доверия; действует до 24.12.2028; срез Госреестра сертифицированных СЗИ ФСТЭК России от 25.08.2026 (source-raw/snapshots/2026-08-25/fstec-reg3.csv)
С-Терра СОВИнтеграции«Интеграция с SIEM-системами», «Интеграция с ГОССОПКА (экспорт данных)», оповещение на консоль и по электронной почте; описание продукта С-Терра СОВ 4.3, воспроизводимое партнёрами дословно (karma-group.ru, dpsys.ru), и s-terra.ru
Континент-СОВСигнатурный анализ«Сигнатурный анализ (более 25 000 сигнатур в базе решающих правил)»; описание продукта «Континент СОВ/СОА» от вендора, воспроизведённое дословно партнёрами (trinity.ru, nppgamma.ru, store.softline.ru) — сайт securitycode.ru отдаёт нам 403
Континент-СОВОбнаружение без сигнатур«Двухуровневая система анализа трафика; сигнатурный и эвристический анализ»; описание продукта «Континент СОВ/СОА» от вендора, воспроизведённое дословно партнёрами (trinity.ru, nppgamma.ru, store.softline.ru) — сайт securitycode.ru отдаёт нам 403
Континент-СОВРазбор трафика до прикладного уровня«Анализ сетевых приложений», перечислены контролируемые типы приложений (системы удалённого администрирования и др.); описание продукта «Континент СОВ/СОА» от вендора, воспроизведённое дословно партнёрами (trinity.ru, nppgamma.ru, store.softline.ru) — сайт securitycode.ru отдаёт нам 403
Континент-СОВПредотвращение вторжений«Два режима работы: обнаружение сетевых атак и предотвращение сетевых атак в режиме реального времени», активный режим IPS; описание продукта «Континент СОВ/СОА» от вендора, воспроизведённое дословно партнёрами (trinity.ru, nppgamma.ru, store.softline.ru) — сайт securitycode.ru отдаёт нам 403
Континент-СОВЗаявленная производительностьпроизводительность названа по платформам: IPC-3000F — до 7 200 Мбит/с в режиме обнаружения и до 4 200 Мбит/с в режиме предотвращения, IPC-3000NF2 — до 8 000 Мбит/с; «распределение трафика между фермой устройств для достижения производительности анализа свыше 10 Гбит/с»; kontinent-ipc.ru и store.softline.ru
СОВ «Кречет»Предотвращение вторжений«СОВ „Кречет“ представляет собой программное средство, реализующее в информационной системе функции автоматизированного обнаружения и блокирования действий, направленных на преднамеренный доступ к информации»; сайт производителя nppgamma.ru/catalog/produkty-fgup-npp-gamma/krechet
СОВ «Кречет»Действующий сертификат ФСТЭК по требованиям к СОВсертификат № 4770 «Программное средство системы обнаружения вторжений (СОВ) «Кречет»», требования к СОВ, профиль защиты СОВ уровня сети четвёртого класса (ИТ.СОВ.С4.ПЗ), 4-й уровень доверия; действует до 02.02.2029; срез Госреестра сертифицированных СЗИ ФСТЭК России от 25.08.2026 (source-raw/snapshots/2026-08-25/fstec-reg3.csv)
Ideco UTM ФСТЭКСигнатурный анализ«можно настроить сигнатурный анализ веб-трафика на предмет сетевых атак»; «в версии 15 появилась возможность интеграции сигнатур от «Лаборатории Касперского»»; обзор Anti-Malware «Ideco UTM 15», anti-malware.ru/reviews/Ideco-UTM-15
Ideco UTM ФСТЭКОбнаружение без сигнатурсказано, что система «помогает выявлять потенциальные угрозы, обнаруживать аномалии и проводить аудит безопасности», но механизм не описан — это про журналирование, а не про модель поведения; обзор Anti-Malware «Ideco UTM 15», anti-malware.ru/reviews/Ideco-UTM-15
Ideco UTM ФСТЭКРазбор трафика до прикладного уровня«контроль на уровне L7»; распознавание «в общей сложности более 250 приложений»; обзор Anti-Malware «Ideco UTM 15», anti-malware.ru/reviews/Ideco-UTM-15
Ideco UTM ФСТЭКПредотвращение вторжений«IPS / IDS (обнаружение и предотвращение вторжений)»; обзор Anti-Malware «Ideco UTM 15», anti-malware.ru/reviews/Ideco-UTM-15
Ideco UTM ФСТЭКДействующий сертификат ФСТЭК по требованиям к СОВсертификат № 4503 «Межсетевой экран с системой обнаружения вторжений Ideco UTM», требования к МЭ (профили А4 и Б4) и требования к СОВ, профиль защиты СОВ уровня сети четвёртого класса (ИТ.СОВ.С4.ПЗ); действует до 28.12.2026, то есть менее четырёх месяцев на 01.09.2026; срез Госреестра сертифицированных СЗИ ФСТЭК России от 25.08.2026 (source-raw/snapshots/2026-08-25/fstec-reg3.csv)
Ideco UTM ФСТЭКЗаявленная производительность«межсетевой экран на основе технологии eBPF — возможность работы со 100 000 правил на скорости до 20 Гбит/с»; обзор Anti-Malware «Ideco UTM 15», anti-malware.ru/reviews/Ideco-UTM-15
MiradaДействующий сертификат ФСТЭК по требованиям к СОВсертификат № 4389 «Система сетевой безопасности Mirada», требования к МЭ (профили А4, Б4, Д4) и требования к СОВ, профиль защиты СОВ уровня сети четвёртого класса (ИТ.СОВ.С4.ПЗ); действует до 15.04.2031; срез Госреестра сертифицированных СЗИ ФСТЭК России от 25.08.2026 (source-raw/snapshots/2026-08-25/fstec-reg3.csv)
РубиконЗаявленная производительностьпроизводительность названа по моделям: до 3 Гбит/с в режиме системы обнаружения вторжений при 9 Гбит/с межсетевого экранирования (infotrust.ru), для другой модели — 2,8 Гбит/с СОВ при 4,2 Гбит/с межсетевого экрана (TAdviser); собственный сайт НПО «Эшелон» из нашей среды не открывается
Ребус-СОВСигнатурный анализвендор поставляет и обновляет базу решающих правил (БРП): на сайте описан порядок получения уведомлений об обновлениях БРП по номерам лицензий; rebus-sov.ru
Ребус-СОВПредотвращение вторжений«система обнаружения вторжений, предназначенная для обнаружения и блокирования угроз безопасности информации, относящихся к вторжениям»; rebus-sov.ru
Осознанные отказы вендоров (1)
  • Ребус-СОВ, Заявленная производительность — вендор объясняет на своём сайте, что не приводит цифру производительности, потому что для программного комплекса она определяется связкой из самого ПК, характеристик ЭВМ и профиля трафика, а не свойством продукта
Примечания к строкам (8)
  • ViPNet IDS — В каталоге запись называется «ViPNet IDS», в линейке ИнфоТеКС это семейство: сетевой сенсор ViPNet IDS NS, хостовой ViPNet IDS HS и центр управления ViPNet IDS MC. Оценка снята по сетевому сенсору NS — он и сертифицирован как СОВ уровня сети.
  • С-Терра СОВ — Осторожно с источником. Обзор Anti-Malware «С-Терра Юнит» описывает криптошлюз, а не «С-Терра СОВ»: это разные продукты и разные сертификаты — № 4476 на МЭ против № 4055 на СОВ. Функции из обзора шлюза сюда не переносятся.
  • Континент-СОВ — Осторожно с источником. У «Кода Безопасности» есть обзор Anti-Malware на «Континент 4.2» — это NGFW-комплекс, в котором обнаружение вторжений включается «на уровне отдельных правил фильтрации». Наша запись — отдельный сертифицированный продукт «Континент-СОВ» версии 4. Это разные SKU, и переносить функции из обзора NGFW на СОВ нельзя.
  • СОВ «Кречет» — Функциональность не проверена: независимого обзора продукта нет, сайт вендора из нашей среды недоступен. Проверен только регуляторный статус — он берётся из Госреестра ФСТЭК, а не со слов вендора.
  • Ideco UTM ФСТЭК — Оценка функциональности снята по обзору Ideco UTM 15 — та же линейка, но обзор короткий и обзорный, поэтому непроверенного здесь больше, чем у PT NAD. Сертифицирована по ФСТЭК фиксированная сборка, а не произвольная версия.
  • Mirada — Функциональность не проверена: независимого обзора продукта нет, сайт вендора из нашей среды недоступен. Проверен только регуляторный статус — он берётся из Госреестра ФСТЭК, а не со слов вендора.
  • Рубикон — Осторожно с источником. Обзор Anti-Malware есть на «Рубикон Nova» — это NGFW нового поколения той же компании, отдельный продукт. Сертификат СОВ выдан на «Рубикон» и «Рубикон-К», и оба истекли. Сайт НПО «Эшелон» на 01.09.2026 отдаёт «Ведутся технические работы».
  • Ребус-СОВ — Программный комплекс, а не аппаратное решение: работает под Astra Linux Special Edition, МСВС 5.0 и Windows, применяется в системах с государственной тайной. Часть признаков не проверена — публичной технической документации у вендора нет, есть только описание и раздел вопросов и ответов.

Как считаются эти таблицы и сколько функциональности российских СЗИ вообще описано публично — в исследовании «57% функциональности не описано публично».

Частые вопросы

Что такое IDS/IPS (СОВ)?
IDS/IPS — класс средств защиты, который анализирует сетевой или хостовый трафик на признаки атак: по сигнатурам известных угроз и по аномалиям поведения. В российской нормативке ФСТЭК этот класс называется СОВ — система обнаружения вторжений, требования к которой заданы приказом ФСТЭК №638 от 06.12.2011.
В чём разница между IDS и IPS?
IDS (Intrusion Detection System) работает в режиме мониторинга: обнаруживает атаку и формирует оповещение, но не вмешивается в трафик. IPS (Intrusion Prevention System) устанавливается «в разрыв» канала и может автоматически заблокировать вредоносный пакет или сессию в реальном времени. Многие сертифицированные российские продукты поддерживают оба режима работы.
Как сертифицируются СОВ во ФСТЭК России?
Сертификация СОВ проводится по требованиям приказа ФСТЭК №638 от 06.12.2011 и профилям защиты СОВ (для сети или для узла, классы защиты С1–С6 (для сети) / У1–У6 (для узла)). Проверить действующий сертификат конкретного продукта можно в государственном реестре сертифицированных СЗИ ФСТЭК.
Какие российские IDS/IPS есть на рынке?
Действующую сертификацию ФСТЭК как СОВ на момент проверки подтвердили Positive Technologies Network Attack Discovery (PT NAD), ViPNet IDS (ИнфоТеКС), С-Терра СОВ и «Кречет» (НПП «Гамма»). Ряд других решений — «Рубикон» (НПО «Эшелон»), «Ребус-СОВ», Mirada — имеют истёкшие сертификаты СОВ, что стоит уточнять перед закупкой для КИИ. Смежные функции IDS/IPS также встроены в российские NGFW.
Чем IPS отличается от NGFW?
NGFW (межсетевой экран нового поколения) — это шлюзовое устройство, которое контролирует доступ на уровне сети и приложений и часто включает модуль IPS как одну из функций (наряду с URL-фильтрацией, антивирусом и DPI). Отдельный IPS/IDS может работать и как самостоятельный сенсор в разрыве или на зеркалированном трафике, без функций межсетевого экрана. Сравнение российских NGFW — на странице класса NGFW.

Как считается оценка

SecRadar Score — это сводная оценка решения по трём осям: возможности, присутствие на рынке и комплаенс. В режиме «Все» они весят 40%, 25% и 35%, а под сегмент рынка веса меняются. Возможности считаются по матрице функциональности — это доля признаков класса, подтверждённых документацией вендора или отраслевым сравнением.

Присутствие отражает позицию вендора на рынке, и там, где выручка раскрыта, она берётся из ГИР БО или публичных рейтингов. Комплаенс собран только из проверяемых фактов двух государственных реестров: запись в Реестре российского ПО и действующий сертификат ФСТЭК с номером и сроком действия. Место в рейтинге не продаётся и не зависит ни от каких договорённостей с вендором — его определяет только расчёт, а размещение значка вендором на оценку не влияет.

Как именно считается оценка

Формула и веса по сегментам

Для режима «Все» композитный балл считается так:
Score = Возможности×0,40 + Присутствие×0,25 + Комплаенс×0,35
Веса меняются под сегмент рынка. Для малого бизнеса это 50%, 10% и 40%: там важнее функциональность, а размер поставщика почти не важен. Для среднего — 40%, 25% и 35%. Для крупного бизнеса — 40%, 40% и 20%, потому что масштаб вендора влияет на поддержку и сроки.

Для госсектора и значимых объектов КИИ — 25%, 15% и 60%: там решает соответствие требованиям ФСТЭК, а не богатство функций. Переключатель сегмента над таблицей меняет и веса, и порядок решений в ней, поэтому один и тот же продукт может стоять в разных местах для разных покупателей.

Как считаются возможности

Ось возможностей собирается из трёх частей: покрытие функций класса весит 45%, зрелость продукта — 30%, экосистема и интеграции — 25%. Покрытие берётся из матрицы функциональности: мы формулируем 10 признаков, которых покупатель вправе ожидать от решения этого класса, и по каждому ищем подтверждение в открытых источниках — документации вендора, отраслевых сравнениях, независимых обзорах.

Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Источник указан под каждым подтверждённым признаком на странице класса, поэтому расчёт можно пересчитать вручную. Там, где глубина доступных источников у вендоров разная, ось остаётся оценкой редакции, и это помечено в карточке решения отдельной строкой.

Откуда берётся присутствие на рынке

Присутствие — это позиция вендора на рынке, а не качество продукта. Где выручка раскрыта, она берётся из ГИР БО ФНС России или публичных рейтингов и переводится в баллы по логарифмической шкале. Важная оговорка: это выручка юридического лица целиком, а не конкретного продукта. У вендора с широкой линейкой она завышает оценку, и в таких случаях мы применяем дисконт и помечаем значение как оценку редакции.

В зарождающихся классах, где рынка ещё нет, выручка группы не применяется вовсе: она отражала бы размер материнской компании, а не позицию в классе. Если выручка не раскрыта, ось не выставляется, и это видно в таблице прочерком.

Что в оценку не входит

В расчёте нет пользовательских отзывов, цен и результатов пилотных проектов. Оценка не заменяет тестирование под вашу инфраструктуру и не говорит, какой продукт лучше именно вам — она показывает только то, как решения соотносятся между собой по трём измеримым осям. Часть значений остаётся оценкой редакции там, где проверяемых данных не хватает; такие значения помечены, и в карточке решения написано, на чём именно основана оценка.

Мы публикуем и то, что подтвердить не удалось: прочерк в таблице означает, что покупатель не может проверить признак по открытым источникам, а не что функции нет. Нашли ошибку в данных — пришлите документы, поправим и укажем, что изменилось и когда.

Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →