SecRadar / Классы СЗИ / MFA · класс 03.12
Класс 03.12 · Реестр российского ПО

Российские MFA-решения: многофакторная аутентификация из реестра

Это каталог класса: какие решения есть, что подтверждено документацией, что с реестром и сертификатами. Разбор оценки по осям, сетка лидеров и динамика — на радаре класса.
9решений в подборке
5с действующим сертификатом ФСТЭК
MULTIFACTORвыше всех: 84 баллов
29-84разброс оценок в классе

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

MFA (Multi-Factor Authentication, многофакторная аутентификация) — класс средств, которые подтверждают личность пользователя как минимум двумя независимыми факторами из трёх категорий: «то, что я знаю» (пароль, PIN-код), «то, что у меня есть» (аппаратный токен/смарт-карта, смартфон с push- или OTP-приложением, SMS/email-код) и «то, чем я являюсь» (биометрия — отпечаток пальца, лицо, голос).

Частный случай ровно с двумя факторами обычно называют двухфакторной аутентификацией (2FA) — на практике большинство российских «MFA»-продуктов реализуют именно 2FA-сценарий (пароль плюс один дополнительный фактор), а не три фактора одновременно. MFA — не то же самое, что SSO (единый вход отвечает на вопрос «сколько раз за сессию нужно подтверждать личность» — в идеале один;

MFA отвечает на вопрос «чем именно подтверждать» и чаще всего работает как один из шагов внутри SSO-сценария входа), не то же самое, что IdM/IGA (управление жизненным циклом учётной записи — заведение, изменение прав, увольнение; MFA использует уже созданную и наделённую правами учётную запись, само её не создаёт) и не то же самое, что PAM (управление привилегированным доступом с хранением секретов и записью сессий для узкой группы администраторов;

PAM-платформы почти всегда используют MFA как один из элементов защиты входа, но решают более широкую задачу). На практике российский рынок MFA делится на специализированные MFA-сервисы (MULTIFACTOR, Indeed MFA, аппаратные токены Рутокен MFA) и MFA-модуль внутри более широкой IAM/SSO-платформы (Avanpost MFA+ в составе FAM, Blitz Identity Provider, RooX UIDM) — какая роль у продукта в конкретном случае, честно указано в описании каждого решения ниже.

Ниже разобрано 9 наиболее заметных российских решений класса: вендор, номер реестра, статус сертификата ФСТЭК и какой зарубежный аналог заменяют. Всё на проверяемых данных.

Редакция SecRadar · как мы проверяем факты → Обновлено 8 июля 2026 данные из Реестра российского ПО и Госреестр СЗИ ФСТЭК

Российский аналог зарубежного MFA

главный коммерческий интент

Прямое сопоставление ушедших зарубежных решений с российскими из реестра. Маппинг — оценка редакции по классу задач и присутствию на рынке, не формальная сертификация «один-в-один».

заменяем Duo Security (Cisco)
MULTIFACTOR (МУЛЬТИФАКТОР) — ближе всего по модели: облачный MFA-как-сервис со своим порталом администрирования, широким каталогом готовых интеграций (VPN, RDP, Radius, LDAP, SSH, 1С, веб-приложения) и self-service для пользователей; самый узнаваемый и быстрорастущий специализированный MFA-бренд на российском рынке
заменяем RSA SecurID
Aladdin SecurLogon (Аладдин Р.Д.) — старейший российский вендор корпоративной 2FA и аппаратных токенов (на рынке с апреля 1995 г.), похожая позиция «эталонного enterprise-токена» для регулируемых отраслей, как исторически RSA SecurID на Западе
заменяем Okta MFA
Avanpost MFA+ (Аванпост) — MFA как модуль/тариф внутри более широкой identity-платформы (Avanpost FAM), а не отдельный продукт — похоже на Okta Adaptive MFA внутри Okta Identity Cloud; самый широкий набор методов аутентификации среди российских решений
заменяем Microsoft Entra MFA
Indeed MFA (Индид) — облачный MFA-сервис с агентом для защищённого входа в Windows и по RDP (аналог связки Windows Hello for Business + Conditional Access у Entra), нацелен на гибридные AD-инфраструктуры российских компаний
заменяем Google Authenticator
Рутокен MFA (Актив) — честная пометка: разные форм-факторы (бесплатное OTP-приложение у Google против платного физического FIDO2/WebAuthn-ключа у Рутокен), но целевой сценарий тот же — защита веб-аккаунтов личного и корпоративного использования по открытому стандарту без привязки к одному облачному провайдеру

Сравнение российских решений

9 решений · класс 03.12

Какие российские MFA лучшие и кто в топе рынка — ниже рейтинг 9 решений по прозрачному скору SecRadar, без пользовательских отзывов. Скор — покрытие функций, статус сертификата ФСТЭК и присутствие на рынке (оценка редакции). Реестр РПО и сертификаты ФСТЭК проверяйте по официальным реестрам — ссылки в ячейках и футере.

↔ таблицу можно прокрутить вбок

ПродуктВендорОценкаРангРеестр РПОСтатус ФСТЭКЗаменяет
MULTIFACTORМУЛЬТИФАКТОР (ООО «МУЛЬТИФАКТОР»)84
Флагманский специализированный MFA-сервис и, по собственным данным SecRadar о поисковом спросе, самый узнаваемый бренд класса в России (оценка редакции: высокочастотный брендовый спрос по данным…Флагманский специализированный MFA-сервис и, по собственным данным SecRadar о поисковом спросе, самый узнаваемый бренд класса в России (оценка редакции: высокочастотный брендовый спрос по данным внутреннего семантического ядра и Яндекс.Wordstat, отдельно не перепроверялся в рамках этой сессии). Компания основана 9 декабря 2019 г., по итогам 2024 г. — более 600 тыс. пользователей системы (факт: TAdviser); выручка выросла на 17% до 1,2 млрд руб. в 2025 г. (с 1,01 млрд в 2024 г.), при этом чистая прибыль упала на 58% до 250 млн руб. — рост, вероятно, инвестиционный, а не только органический (факт: TAdviser); в рейтинге CNews Security'25 (данные за 2024 г.) — 4-е место в сегменте «аутентификация, идентификация и управление доступом» с выручкой 1 008 млн руб.; в TAdviser500 (крупнейшие ИТ-компании России, август 2025) — 384-е место. Поддерживает совместимость с аппаратными токенами Рутокен OTP и Рутокен MFA (факт: совместное объявление вендоров, март 2024 г.).
реестр РПОФСТЭК №5039 до 2031-02-241Duo Security (Cisco)
Avanpost MFA+Аванпост (ООО «Аванпост»)73
Все десять признаков матрицы подтверждены по документации вендора (docs.avanpost.ru/fam/1.17): FIDO WebAuthn/U2F и Passkeys, биометрия через WebAuthn-совместимый считыватель и Windows Hello, Passwordless-режим, риск-адаптивная аутентификация, второй…Все десять признаков матрицы подтверждены по документации вендора (docs.avanpost.ru/fam/1.17): FIDO WebAuthn/U2F и Passkeys, биометрия через WebAuthn-совместимый считыватель и Windows Hello, Passwordless-режим, риск-адаптивная аутентификация, второй фактор для полутора десятков VPN- и RDP-шлюзов, вход в Windows и Linux, личный кабинет пользователя. Выручка ООО «Аванпост» за 2025 год — ₽1 210,8 млн по ГИР БО; это выручка всей платформы FAM, доля MFA отдельно не раскрывается.
реестр РПОФСТЭК №4492 до 2026-12-132Okta MFA
MFASOFT Secure Authentication Server (SAS)MFASOFT (ООО «СИС разработка»)72вне рейтинга CNews′25реестр РПОФСТЭК №4851 до 2029-09-203Thales SafeNet Authentication Service: одноразовые пароли и пуш-подтверждение для VPN, RDP/VDI, PAM и рабочих мест
Blitz Identity Provider (MFA-модуль)РЕАК СОФТ (ООО «РЕАК СОФТ»)57
Прежде всего SSO/IdP-платформа (см. страницу SSO , где Blitz Identity Provider — основной профиль продукта) — MFA здесь встроенный модуль, а не отдельный продукт:…Прежде всего SSO/IdP-платформа (см. страницу SSO, где Blitz Identity Provider — основной профиль продукта) — MFA здесь встроенный модуль, а не отдельный продукт: поддерживает OTP-приложения, push, SMS, биометрию как один из факторов входа внутри единого сценария федерации. Среди клиентов — Минэкономразвития России, Газпром, Росгосстрах, группа НЛМК (факт: TAdviser). Выручка вендора в 2025 г. упала на 15% (с 239 до 202 млн руб., факт: TAdviser / анализ рынка Identity Security) — крупный бизнес временно перенаправил бюджеты CIAM-сегмента на защиту внутренней инфраструктуры. Честно ниже по позиции в этой конкретной подборке класса MFA, так как многофакторная аутентификация — не основной фокус продукта.
реестр РПОФСТЭК №4525 до 2027-03-104Microsoft Entra MFA
Aladdin 2FA (с JaCarta Authentication Server)Аладдин Р.Д. (АО «Аладдин Р.Д.»)56вне рейтинга CNews′25 (вендор участвует линейкой целиком)реестр РПОнет серта5RSA SecurID и Duo Security: сервер аутентификации с OTP- и U2F-токенами плюс мобильный аутентификатор
Aladdin SecurLogonАладдин Р.Д. (АО «Аладдин Р.Д.»)53
Старейший вендор в подборке: компания на рынке с апреля 1995 г., признанный лидер аппаратной двухфакторной аутентификации (линейка токенов JaCarta) для корпоративных ресурсов, веб-порталов и…Старейший вендор в подборке: компания на рынке с апреля 1995 г., признанный лидер аппаратной двухфакторной аутентификации (линейка токенов JaCarta) для корпоративных ресурсов, веб-порталов и облачных сервисов (факт: сайт вендора). Выручка компании выросла на 61% до 1,79 млрд руб. в 2025 г. (с 1,11 млрд в 2024 г.) — самый быстрый рост выручки среди крупных вендоров подборки, чистая прибыль вышла в плюс (356,9 млн руб. против убытка годом ранее), компания вошла в ТОП-30 самых прибыльных ИТ-компаний России по версии TAdviser (факт: TAdviser, апрель 2026). В сегментном рейтинге CNews Security'25 (данные за 2024 г., только направление аутентификации) — 5-е место с выручкой 985 млн руб. SecurLogon — программный модуль 2FA, работающий как с токенами JaCarta, так и с другими аппаратными носителями.
реестр РПОФСТЭК №4809 до 2029-05-086RSA SecurID
RooX UIDM (2FA)RooX (ООО «Рукс Солюшенс»)51
Специализированная CIAM/SSO-платформа (см. страницу SSO , где RooX UIDM — основной профиль продукта) — 2FA здесь один из более чем 30 методов аутентификации, а…Специализированная CIAM/SSO-платформа (см. страницу SSO, где RooX UIDM — основной профиль продукта) — 2FA здесь один из более чем 30 методов аутентификации, а не отдельный продукт: TOTP, push, SMS/email-OTP, биометрия в составе мобильного SDK. Выручка в 2025 г. упала на 21% (с 364 до 289 млн руб. — факт: анализ рынка Identity Security) на фоне сжатия ниши специализированных CIAM-игроков в пользу универсальных IAM-платформ; в конце 2025 — начале 2026 г. выпущены новые продукты «UIDM Base» (SSO+2FA) и «UIDM CIAM++» (оценка редакции: признак инвестиций в развитие, но выручка пока не отражает эффект). Самая нишевая позиция по MFA-функции в этой подборке.
реестр РПОнет серта7Okta MFA
Indeed MFAИндид (ООО «Индид»)47
Часть крупнейшей по сегментной выручке российской группы в категории «аутентификация, идентификация и управление доступом» — 1 351 млн руб. и 1-е место в рейтинге…Часть крупнейшей по сегментной выручке российской группы в категории «аутентификация, идентификация и управление доступом» — 1 351 млн руб. и 1-е место в рейтинге CNews Security'25 (данные за 2024 г.) по всей линейке Индид (SSO/AM + PAM + MFA + ITDR суммарно, не только MFA-сервис). В облачный сервис Indeed MFA в 2025–2026 гг. добавлен агент Indeed Logon (Credential Provider для Microsoft Windows) для защиты интерактивного входа в ОС и удалённого доступа по RDP вторым фактором, протестирована совместимость с «С-Терра Шлюз»/«С-Терра Клиент» (факт: TAdviser, апрель 2026). Поддерживает OTP-коды (SMS, мессенджеры, email), push-уведомления в приложении Indeed Key, аппаратные токены. Высокая узнаваемость бренда и сильная рыночная позиция компенсируются самым слабым местом в комплаенсе среди крупных игроков подборки (оценка редакции).
нет в реестренет серта8Microsoft Entra MFA
Рутокен MFAАктив (АО «Актив-софт»)29
Линейка аппаратных токенов на открытом стандарте FIDO2/WebAuthn (протокол CTAP2, с обратной совместимостью с U2F/CTAP1) — физический ключ с сенсорной кнопкой и PIN-кодом вместо приложения-аутентификатора…Линейка аппаратных токенов на открытом стандарте FIDO2/WebAuthn (протокол CTAP2, с обратной совместимостью с U2F/CTAP1) — физический ключ с сенсорной кнопкой и PIN-кодом вместо приложения-аутентификатора на смартфоне; выпускается в форм-факторах USB Type-A/Type-C, Nano, Micro и с NFC (факт: rutoken.ru). Подтверждена совместимость с внешними сервисами (mail.ru, VK ID, Google, Apple ID, Microsoft) и с российской платформой MULTIFACTOR — совместное объявление вендоров в марте 2024 г. (факт: rutoken.ru, tadviser.ru). Материнская компания «Актив» — один из крупнейших в классе по выручке: 3,4 млрд руб. в 2025 г. (+2% к 3,315 млрд в 2024 г., факт: TAdviser), но это выручка по всему портфелю компании (токены, KeyBox, PKI, защищённые USB-накопители и т.д.), а не по линейке MFA отдельно (честная оговорка). Продукт больше ориентирован на защиту личных и веб-аккаунтов по открытому стандарту, чем на регулируемый КИИ-сегмент — там у «Актив» другие сертифицированные линейки (Рутокен версии 4/5, Карточная ОС Рутокен).
нет в реестренет серта9Google Authenticator
Видите ошибку в строке своего продукта?

Напишите на info@secradar.ru — проверим и исправим, указав дату правки. Так уже поправлены оценки нескольких вендоров.

Оценку меняем только по проверяемому источнику: ссылка на документацию, руководство администратора или отраслевое сравнение. «У нас это есть» без источника не подойдёт — по такому утверждению читатель не сможет проверить нас так же, как проверяет вендора. Место в рейтинге не продаётся, размещение значка на оценку не влияет: как мы проверяем факты.

Пометки к статусам ФСТЭК
  1. MULTIFACTOR — №5039 («Программное обеспечение «Мультифактор»»), внесён в Госреестр СЗИ ФСТЭК 2026-02-24, действ. до 2031-02-24 (Требования доверия, уровень 4; ТУ) — факт по данным reestr.fstec.ru/reg3 (research/reg3.csv), заявитель ООО «МУЛЬТИФАКТОР», испытательная лаборатория АО Центр «Атомзащитаинформ». Самый свежий и самый долгий по остаточному сроку действия сертификат в этой подборке — прошёл сертификацию за пять месяцев до даты проверки (2026-07-09) и действует до 2031 г.
  2. Avanpost MFA+ — №4492 («Программное обеспечение Avanpost FAM»), внесён в Госреестр СЗИ ФСТЭК 2021-12-13, действ. до 2026-12-13 (Требования доверия, уровень 4; ТУ) — факт по данным reestr.fstec.ru/reg3 (research/reg3.csv). Отдельного сертификата на MFA+ как самостоятельный продукт нет — MFA-функциональность сертифицирована в составе единого сертификата на FAM. Срок действия истекает менее чем через полгода от даты проверки (2026-07-09) — статус переоформления стоит уточнить у вендора.
  3. MFASOFT Secure Authentication Server (SAS) — Сертификат ФСТЭК России № 4851 на «Программный комплекс «Secure Authentication Server»», заявитель ООО «СИС РАЗРАБОТКА», действует до 20.09.2029 (срез Госреестра сертифицированных СЗИ ФСТЭК России от 25.08.2026 (source-raw/snapshots/2026-08-25/fstec-reg3.csv)). Четвёртый уровень доверия: применимо в ГИС до 1 класса защищённости, ИСПДн до 1 уровня и на значимых объектах КИИ до 1 категории. Запись в реестре российского ПО № 15554 от 18.11.2022, класс 03.01 (реестр российского ПО, выгрузка от 25.08.2026 (source-raw/min_ib_subset.json)).
  4. Blitz Identity Provider (MFA-модуль) — №4525, внесён в Госреестр СЗИ ФСТЭК 2022-03-10, действ. до 2027-03-10 (Требования доверия, уровень 4; ТУ) — факт по данным reestr.fstec.ru/reg3 (research/reg3.csv), правообладатель ООО «РЕАК СОФТ». Сертификат покрывает продукт целиком (включая MFA-модуль), отдельного сертификата именно на многофакторную аутентификацию нет — как и у большинства решений в этой подборке, ФСТЭК не выделяет MFA как отдельно проверяемую функцию.
  5. Aladdin 2FA (с JaCarta Authentication Server) — Действующего сертификата ФСТЭК на JaCarta Authentication Server или Aladdin 2FA в срезе Госреестра от 25.08.2026 не найдено. Запись в реестре российского ПО — № 2128 от 08.11.2016 (реестр российского ПО, выгрузка от 25.08.2026 (source-raw/min_ib_subset.json)). У вендора есть сертифицированные продукты в смежных классах: Aladdin SecurLogon № 4809 до 08.05.2029 и Aladdin Enterprise CA № 4835 до 23.09.2029, но это другие продукты.
  6. Aladdin SecurLogon — №4809 («Средство двухфакторной аутентификации Aladdin SecurLogon»), внесён в Госреестр СЗИ ФСТЭК 2024-05-08, действ. до 2029-05-08 (Требования доверия, уровень 4; ТУ) — факт по данным reestr.fstec.ru/reg3 (research/reg3.csv), заявитель АО «Аладдин Р.Д.». Отдельно у вендора действуют сертификаты на сами аппаратные токены и ПО управления ими: №4446 на «средство аутентификации и безопасного хранения информации пользователей JaCarta» (до 2026-09-10) и №4516 на JaCarta Management System 4 LX (до 2027-01-25) — токен, система управления им и программный 2FA-модуль SecurLogon сертифицированы отдельными сертификатами. ФСБ/СКЗИ-сертификация линейки JaCarta ГОСТ (криптотокены) в этой сверке не проверялась — нет доступа к реестру ФСБ России в рамках этой сессии, для крипто-функций уточняйте отдельно у вендора.
  7. RooX UIDM (2FA) — честная пометка: действующего сертификата ФСТЭК в Госреестре СЗИ (research/reg3.csv, reestr.fstec.ru/reg3, на 2026-07-08) на дату проверки не найдено; вендор заявляет общее «соответствие требованиям ФСТЭК» на сайте без указания номера сертификата — статус нужно проверять самостоятельно перед закупкой для КИИ/ГИС. В Реестре российского ПО продукт зарегистрирован под №10504 («Система управления доступом Identity Management», правообладатель ООО «РУКС СОЛЮШЕНС») — подтверждено официальным экспортом Реестра росПО от 2026-07-07.
  8. Indeed MFA — честная пометка: Indeed MFA как отдельный продукт в Реестре российского ПО не зарегистрирован — сервис поставляется в составе платформы Indeed Access Manager (реестр росПО №4993, подтверждено официальным экспортом Реестра росПО от 2026-07-07). У самого Indeed Access Manager единственный публично упоминаемый сертификат ФСТЭК №3202 был выдан в 2014 г. и в актуальном срезе Госреестра СЗИ (research/reg3.csv, reestr.fstec.ru/reg3, на 2026-07-08) не значится; на сайте вендора (indeed-id.ru, проверено 2026-07) для Indeed MFA действующий номер сертификата ФСТЭК не указан. У родственного, но другого по назначению продукта Indeed Privileged Access Manager (PAM) есть действующий сертификат №4667 (внесён 2023-04-06, действ. до 2028-04-06), но он не распространяется на MFA-сервис.
  9. Рутокен MFA — честная пометка: отдельного сертификата ФСТЭК именно на линейку «Рутокен MFA» (FIDO2/WebAuthn) в Госреестре СЗИ на дату проверки не найдено (research/reg3.csv, reestr.fstec.ru/reg3, на 2026-07-08). У материнской платформы Рутокен есть действующие сертификаты на смежные продукты: №4582 («программно-аппаратный комплекс аутентификации и хранения информации «Рутокен» версии 5», внесён 2022-09-08, действ. до 2027-09-08) и №4902 («специальное программное обеспечение «Карточная ОС Рутокен»», внесён 2025-01-17, действ. до 2030-01-17) — но они не оформлены именно на FIDO2-линейку MFA. В Реестре российского ПО отдельной записи с названием «Рутокен MFA» также не найдено — проверено по официальному экспорту Реестра росПО от 2026-07-07; ближайшая по функции зарегистрированная запись — «Рутокен Логон» (№7769, класс 03.12). ФСБ/СКЗИ-сертификация в этой сверке не проверялась — нет доступа к реестру ФСБ России в рамках этой сессии.
факт проверяемый факт с источником реестр запись в госреестре, ссылка на карточку/поиск оценка редакционная оценка SecRadar

Номера сертификатов ФСТЭК меняются при перерегистрации — проверяйте актуальный статус в источнике: Госреестр СЗИ ФСТЭК. Пользовательские отзывы в скоре не используются.

Функциональность: что подтверждено документацией

Критерии в этом классе ВЗВЕШЕНЫ: критичный весит 3, важный 2, дополнительный 1, и у каждого написано, почему ему дан такой вес. Так поддержка условия внедрения не приравнивается к редкой дополнительной функции. Вес назначает редакция — это наше решение, а не заявление вендора. Ось «возможности» в рейтинге этого класса считается ПРЯМО ИЗ ЭТОЙ ТАБЛИЦЫ: доля подтверждённых признаков и есть балл, редакционной оценки здесь нет. Оценка ставится только при наличии источника: ✓ — функция описана в документации вендора, ½ — описана частично или с оговоркой, «—» — искали и не нашли, «·» — не проверяли. «Не проверяли» означает, что мы не нашли публичного описания, а не что функции нет: глубина доступных источников у вендоров разная, и это само по себе результат измерения.

РешениеОдноразовые кодыPush-подтверждениеАппаратные ключи и FIDO2БиометрияБеспарольный входКаталоги и RADIUSЗащита удалённого доступаВход в операционную системуАдаптивная аутентификацияСамообслуживаниеПодтверждено
MULTIFACTOR½9.5 из 10
Avanpost MFA+½9.5 из 10
MFASOFT Secure Authentication Server (SAS)½½9 из 10
Blitz Identity Provider (MFA-модуль)½½½½½4.5 из 10
Aladdin 2FA (с JaCarta Authentication Server)½6.5 из 10
Aladdin SecurLogon½2.5 из 10
RooX UIDM (2FA)½8.5 из 10
Indeed MFA6 из 10
Рутокен MFA2 из 10

подтверждено½ частично не найдено вендор заявляет осознанный отказ· не проверяли

  • Одноразовые кодыкритичный — Одноразовый код как фактор: TOTP по RFC 6238 или HOTP по RFC 4226 в приложении либо аппаратном генераторе; коды в SMS и письме засчитываются здесь же
    Почему такой вес: без одноразового кода как фактора продукт не выполняет назначение класса — это минимальная функция MFA
  • Push-подтверждениеважный — Подтверждение входа нажатием в мобильном приложении вендора, без переписывания кода. Частично — если приложение только показывает код
    Почему такой вес: удобный и массовый способ подтверждения, но заменяемый одноразовым кодом
  • Аппаратные ключи и FIDO2важный — Полный балл — поддержан WebAuthn/FIDO2 как протокол; частично — только собственные USB-токены, смарт-карты или сертификаты без FIDO2
    Почему такой вес: критично для заказчиков с требованиями к аппаратным носителям и для сценариев с ГОСТ-токенами, но не универсально: часть организаций обходится программными факторами
  • Биометриядополнительный — Биометрический признак как фактор, которым управляет сам продукт: собственный сканер, биометрические шаблоны или проверка на своей стороне. Половина балла — если биометрию обеспечивает устройство пользователя (WebAuthn/платформенная биометрия) или она лишь разблокирует мобильный аутентификатор: сама поддержка WebAuthn уже засчитана в признаке «Аппаратные ключи и FIDO2», и второй раз за тот же механизм полный балл не даётся
    Почему такой вес: в этом классе биометрию почти всегда обеспечивает устройство пользователя через WebAuthn, а не сам продукт; самостоятельным фактором она бывает редко
  • Беспарольный входдополнительный — Вход без ввода пароля как штатный поддерживаемый сценарий. Подстановка сохранённого пароля из токена этим не считается
    Почему такой вес: перспективный сценарий, но в российских внедрениях пока не массовый: большинство проектов остаются двухфакторными поверх пароля
  • Каталоги и RADIUSкритичный — Интеграция с AD/LDAP и работа в роли RADIUS-сервера для сетевого оборудования и шлюзов. Полный балл — оба механизма
    Почему такой вес: без интеграции с каталогом и работы в роли RADIUS-сервера продукт не встраивается в корпоративную сеть — это условие внедрения, а не удобство
  • Защита удалённого доступакритичный — Второй фактор при подключении по VPN, к терминальному серверу или шлюзу удалённых рабочих столов. Полный балл — если названы конкретные шлюзы или есть инструкции по ним
    Почему такой вес: защита VPN и терминального доступа — основной сценарий, ради которого MFA покупают в России
  • Вход в операционную системуважный — Второй фактор при интерактивном входе в Windows или Linux на рабочей станции: credential provider для Windows, PAM-модуль для Linux
    Почему такой вес: важный сценарий для рабочих мест, но охватывает не все внедрения: часть проектов ограничивается защитой удалённого доступа и приложений
  • Адаптивная аутентификацияважный — Требование дополнительного фактора по сигналам риска: новое устройство, адрес, геолокация, сеть, время, поведение. Полный балл — если сигналы названы и правила настраиваются; частично — если правила есть, но сигналы не перечислены
    Почему такой вес: отличает зрелый продукт от базового, но внедрение возможно и без адаптивных правил
  • Самообслуживаниеважный — Самостоятельная регистрация фактора, его замена и восстановление доступа пользователем без обращения в поддержку
    Почему такой вес: при масштабе от тысячи пользователей определяет эксплуатационную нагрузку на поддержку — то, что не видно в функциональном сравнении, но ощущается в эксплуатации

Проверьте нас. Под каждой оценкой ✓ и ½ ниже указан источник — конкретная страница документации вендора или отраслевого сравнения, по которой мы её поставили. Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Место в рейтинге не продаётся, и размещение значка вендором на оценку не влияет.

Источники под каждой оценкой (64)
РешениеПризнакЧем подтверждено
MULTIFACTORОдноразовые коды«Программный OTP — приложение для формирования одноразовых кодов доступа», «HOTP (HMAC-based One-Time Password) токен», код в СМС и ответ на звонок; документация MULTIFACTOR, multifactor.ru/docs/methods/ и multifactor.ru/docs/features/
MULTIFACTORPush-подтверждение«Пользователю приходит PUSH-уведомление с просьбой подтвердить действие»; документация MULTIFACTOR, multifactor.ru/docs/methods/ и multifactor.ru/docs/features/
MULTIFACTORАппаратные ключи и FIDO2«Биометрия и U2F… вы можете воспользоваться аппаратным U2F-токеном: вставьте его в устройство»; отдельно «Аппаратные OTP токены»; документация вендора, раздел «Способы аутентификации», multifactor.ru/docs/auth/
MULTIFACTORБиометрияв сводной таблице способов аутентификации биометрия названа как «Универсальная web аутентификация с поддержкой биометрии», требование — «устройство с биометрическим датчиком или внешний токен, современный браузер»; в интерфейсе это один пункт «Биометрия и U2F», то есть биометрию даёт устройство по WebAuthn, а не сам продукт; документация вендора, multifactor.ru/docs/methods/ и multifactor.ru/docs/auth/
MULTIFACTORБеспарольный входраздел «Без проверки первого фактора»: «Адаптер может работать без проверки пароля пользователя, только со вторым фактором доступа», настраивается параметром first-factor-authentication-source=None; отдельно описан режим проверки второго фактора ДО первого, когда запрос в LDAP не отправляется вовсе; документация вендора, multifactor.ru/docs/radius-adapter/radiusv2-server-dlya-windows/
MULTIFACTORКаталоги и RADIUSдокументированные компоненты «RADIUS адаптер» и «LDAP адаптер»; перечень разделов документации multifactor.ru/docs/
MULTIFACTORЗащита удалённого доступа«для любого удалённого подключения: RDP, VPN, VDI, SSH»; отдельные инструкции по OpenVPN, Cisco AnyConnect, Check Point, MikroTik, UserGate, «Континент», С-Терра, Citrix, VMware Horizon; перечень разделов документации multifactor.ru/docs/
MULTIFACTORВход в операционную системуотдельный раздел документации «Настройка двухфакторной аутентификации при входе в Windows»; multifactor.ru/docs/utility/windows-logon-2fa/
MULTIFACTORАдаптивная аутентификация«Безусловный и условный запрос второго фактора»: условная логика запрашивает или не запрашивает второй фактор в зависимости от того, входит ли IP пользователя в список (чёрный или белый); диапазоны IP задаются в «Настройки → Диапазоны IP». В групповых политиках настраиваются IP-адреса и подсети, с которых разрешено подключение, и дни недели, в которые доступ разрешён. Документирован порядок вычисления итоговой политики при членстве в нескольких группах: условная логика приоритетнее безусловной, чёрный список приоритетнее белого. Дополнительно в RADIUS-адаптере есть разграничение по ip-white-list с конкретными адресами, подсетями и диапазонами; документация вендора, multifactor.ru/docs/lk/ и multifactor.ru/docs/radius-adapter/radiusv2-server-dlya-linux/
MULTIFACTORСамообслуживаниераздел документации «Портал для пользователей» (self-service portal); multifactor.ru/docs/self-service-portal/self-service-portal/
Avanpost MFA+Одноразовые кодыв перечне методов аутентификации — «Программный TOTP», «Аппаратный OTP (TOTP)», «защищённый TOTP»; документация вендора «Методы аутентификации пользователей Avanpost FAM/MFA+», docs.avanpost.ru/fam/1.17/67732682.html
Avanpost MFA+Push-подтверждениеметод «Push, QR, защищённый TOTP» через приложение Avanpost Authenticator; документация вендора «Методы аутентификации пользователей Avanpost FAM/MFA+», docs.avanpost.ru/fam/1.17/67732682.html
Avanpost MFA+Аппаратные ключи и FIDO2сводная таблица поддержки способов: «11 FIDO WebAuthn/U2F — предъявление USB-токена с поддержкой FIDO WebAuthn/U2F: Да» для OpenID Connect, SAML и Reverse Proxy; отдельный раздел методов «FIDO Passkeys, FIDO WebAuthn/U2F»; смарт-карты и USB-токены Rutoken с PKCS#11 — для Windows Logon и Linux Logon; документация вендора «Методы аутентификации пользователей Avanpost FAM/MFA+», docs.avanpost.ru/fam/1.17/67732682.html
Avanpost MFA+Биометрия«Предъявление биометрии в ОС с поддержкой WebAuthn-совместимого считывателя отпечатков пальцев (биометрия Android, Apple Face ID в iOS)» — биометрический признак проверяет устройство пользователя по протоколу WebAuthn, сам продукт с биометрическими данными не работает; вендор описывает это как «биометрическую аутентификацию по протоколу WebAuthn»; документация Avanpost FAM 1.17, docs.avanpost.ru/fam/1.17/, и avanpost.ru/news/biometricheskaya-autentifikaciya-webauthn
Avanpost MFA+Беспарольный входсноска к сводной таблице: «при использовании PAP и Passwordless-механизма аутентификации»; в перечне методов — «FIDO Passkeys»; отдельно описан «пропуск шага аутентификации, если пользователь подключается из внутренней сети»; документация вендора «Методы аутентификации пользователей Avanpost FAM/MFA+», docs.avanpost.ru/fam/1.17/67732682.html
Avanpost MFA+Каталоги и RADIUSмеханизмы интеграции включают RADIUS, LDAP Proxy, ADFS, Windows Logon и Linux Logon; документация вендора «Методы аутентификации пользователей Avanpost FAM/MFA+», docs.avanpost.ru/fam/1.17/67732682.html
Avanpost MFA+Защита удалённого доступаперечислены инструкции по настройке второго фактора для CheckPoint VPN, Cisco AnyConnect и ASA, Citrix ADC (NetScaler), Fortinet FortiGate VPN, Mikrotik VPN, OpenVPN, Palo Alto Networks VPN, RDS при подключении по RDP и Remote Desktop Gateway; документация вендора «2FA/MFA для корпоративных ресурсов», docs.avanpost.ru/fam/1.17/69828820.html
Avanpost MFA+Вход в операционную системуотдельный сценарий «2FA для серверов и компьютеров под управлением Windows и Linux»; компоненты Avanpost FAM Windows Logon и Avanpost FAM Linux Logon; документация вендора «2FA для серверов под управлением Windows и Linux», docs.avanpost.ru/fam/1.17/71795450.html
Avanpost MFA+Адаптивная аутентификацияотдельный раздел документации «3.2.6. Риск-адаптивная аутентификация (RBA)»; настройка сценариев из одного, двух, трёх или N шагов с выбором факторов на каждом шаге; документация вендора, раздел «3.2.6. Риск-адаптивная аутентификация (RBA)», docs.avanpost.ru/fam/1.17/108102538.html
Avanpost MFA+Самообслуживаниераздел «Личный кабинет пользователя»: пользователь самостоятельно управляет разделом «Факторы аутентификации», профилем и текущими сеансами; есть восстановление доступа; документация вендора «Личный кабинет пользователя Avanpost FAM», docs.avanpost.ru/fam/1.17/153227714.html
MFASOFT Secure Authentication Server (SAS)Одноразовые кодыпродукт «предназначен для аутентификации по одноразовым паролям и пуш-уведомлениям»; краткое описание продукта от вендора «MFASOFT Secure Authentication Server», MFASOFT (ООО «СИС разработка»), 05.06.2026 — прислано вендором 02.09.2026; сайт продукта — mfasoft.ru
MFASOFT Secure Authentication Server (SAS)Push-подтверждение«Модуль поддержки работы мобильного приложения MFASOFT в режиме пуш» и «Модуль поддержки работы токенов Telegram в режиме пуш»; раздел «Документация» на сайте вендора mfasoft.ru/docs/ — описание функциональных характеристик Secure Authentication Server
MFASOFT Secure Authentication Server (SAS)Аппаратные ключи и FIDO2поддерживаются аппаратные и программные токены, включая расширение-аутентификатор для браузера; FIDO2 и WebAuthn вендор прямо не заявляет и подтвердил их отсутствие письмом 02.09.2026; раздел «Документация» на сайте вендора mfasoft.ru/docs/
MFASOFT Secure Authentication Server (SAS)Биометриябиометрия защищает доступ к аутентификатору, а не является фактором доступа к целевой системе: «защиту доступа к токенам индивидуальными ПИН-кодами или биометрией (Touch ID, Face ID)»; обзор MFASOFT Secure Authentication Server, anti-malware.ru/reviews/MFASOFT-Secure-Authentication-Server
MFASOFT Secure Authentication Server (SAS)Беспарольный вход«Возможность реализовать полноценную двухфакторную аутентификацию без использования других решений благодаря индивидуальным ПИН-кодам токенов», то есть «двухфакторная беспарольная (т. е. не привязанная к паролям корпоративных УЗ) аутентификация»; обзор MFASOFT Secure Authentication Server, anti-malware.ru/reviews/MFASOFT-Secure-Authentication-Server
MFASOFT Secure Authentication Server (SAS)Каталоги и RADIUS«Интеграция с сетевым оборудованием выполняется по протоколу RADIUS», агент для FreeRADIUS, возврат RADIUS-атрибутов после успешной аутентификации; отдельно модуль синхронизации LDAP и агент LDAP-прокси; обзор MFASOFT Secure Authentication Server, anti-malware.ru/reviews/MFASOFT-Secure-Authentication-Server
MFASOFT Secure Authentication Server (SAS)Защита удалённого доступапоказаны конкретные шлюзы: двухэтапная аутентификация в FortiGate при установлении VPN-соединения, RD Gateway из состава Microsoft Remote Desktop Services для RDP и VDI, а также PAM-система СКДПУ НТ («АйТи Бастион») по LDAP(S) или RADIUS; обзор MFASOFT Secure Authentication Server, anti-malware.ru/reviews/MFASOFT-Secure-Authentication-Server; запись демонстрации для VPN, SSH, RDP и Windows — amlive.ru/interviu/kak-vnedrit-mfa-bez-ruchnoj-vydachi-tokenov-demo-dlya-vpn-ssh-rdp-i-windows/
MFASOFT Secure Authentication Server (SAS)Вход в операционную систему«Администрирование и вход в Linux. Для интеграции с SAS используется модуль pam-radius в Linux и агент SAS для протокола RADIUS», показан вход в Astra Linux; обзор MFASOFT Secure Authentication Server, anti-malware.ru/reviews/MFASOFT-Secure-Authentication-Server; вход в Windows заявлен вендором в описании продукта и показан в записи демонстрации amlive.ru/interviu/kak-vnedrit-mfa-bez-ruchnoj-vydachi-tokenov-demo-dlya-vpn-ssh-rdp-i-windows/
MFASOFT Secure Authentication Server (SAS)Адаптивная аутентификация«Реализация адаптивной аутентификации»: предварительная (двухэтапная) аутентификация задаёт цепочку шагов в зависимости от выполнения условий, второй фактор проверяется только при их срабатывании; обзор MFASOFT Secure Authentication Server, anti-malware.ru/reviews/MFASOFT-Secure-Authentication-Server
MFASOFT Secure Authentication Server (SAS)Самообслуживаниепортал самообслуживания: активация токенов по ссылке, самостоятельный запрос нового токена с правилами утверждения оператором, смена LDAP-пароля, синхронизация «убежавшего» токена, редактирование профиля; обзор MFASOFT Secure Authentication Server, anti-malware.ru/reviews/MFASOFT-Secure-Authentication-Server
Blitz Identity Provider (MFA-модуль)Одноразовые коды«Подтверждение входа разовым паролем на основе времени (TOTP)», «Подтверждение входа разовым паролем на основе состояния (HOTP)»; руководство администратора Blitz Identity Provider 5.26, раздел «Настройки аутентификации», docs.identityblitz.ru/5.26/admin-guide/auth.html
Blitz Identity Provider (MFA-модуль)Push-подтверждениекоды подтверждения приходят «по SMS или через специализированное мобильное приложение» — подтверждение нажатием отдельно не описано; функциональная спецификация Blitz Identity Provider 5.31, docs.identityblitz.ru/5.31/specification.html
Blitz Identity Provider (MFA-модуль)Аппаратные ключи и FIDO2«Регистрация ключа безопасности (WebAuthn, Passkey, FIDO2) при входе», отдельный раздел «Работа с ключами безопасности»; руководство администратора Blitz Identity Provider 5.26, раздел «Настройки аутентификации», docs.identityblitz.ru/5.26/admin-guide/auth.html
Blitz Identity Provider (MFA-модуль)Каталоги и RADIUS«Доступ к сетевым службам по RADIUS»; интеграция с каталогами в этом разделе не описана; руководство администратора Blitz Identity Provider 5.26, раздел «Настройки аутентификации», docs.identityblitz.ru/5.26/admin-guide/auth.html
Blitz Identity Provider (MFA-модуль)Защита удалённого доступа«Доступ к сетевым службам по RADIUS» покрывает шлюзы, конкретные VPN не названы; руководство администратора Blitz Identity Provider 5.26, раздел «Настройки аутентификации», docs.identityblitz.ru/5.26/admin-guide/auth.html
Blitz Identity Provider (MFA-модуль)Адаптивная аутентификацияправила доступа задаются «с учётом атрибутов пользователя и параметров окружения» и требуемого уровня аутентификации, но конкретные сигналы риска не перечислены; функциональная спецификация Blitz Identity Provider 5.31, docs.identityblitz.ru/5.31/specification.html
Blitz Identity Provider (MFA-модуль)Самообслуживаниесамостоятельная регистрация и восстановление фактора упомянуты как процедуры, отдельного раздела настройки нет; руководство администратора Blitz Identity Provider 5.26, раздел «Настройки аутентификации», docs.identityblitz.ru/5.26/admin-guide/auth.html
Aladdin 2FA (с JaCarta Authentication Server)Одноразовые коды«OTP-аутентификация — самый распространённый способ двухфакторной аутентификации с ручным вводом одноразового пароля, сгенерированного в мобильном приложении Aladdin 2FA»; страница продукта вендора aladdin-rd.ru/catalog/aladdin-2fa
Aladdin 2FA (с JaCarta Authentication Server)Push-подтверждение«позволяет использовать PUSH-аутентификацию в качестве второго фактора»; отдельно отмечено, что «архитектура PUSH-аутентификации не зависит от публичных сервисов Google и Apple» — при их отключении аутентификация продолжает работать; страница продукта вендора aladdin-rd.ru/catalog/aladdin-2fa
Aladdin 2FA (с JaCarta Authentication Server)Аппаратные ключи и FIDO2JaCarta Authentication Server описан как «высокопроизводительный автономный сервер аутентификации с поддержкой OTP- и U2F-токенов, а также программных токенов для мобильных устройств»; U2F — часть семейства FIDO; страница вендора «Единый реестр отечественного ПО», aladdin-rd.ru/catalog/registry
Aladdin 2FA (с JaCarta Authentication Server)Биометрия«Мобильное приложение защищается биометрией (опционально), доступной на используемом мобильном устройстве, или пин-кодом» — биометрия защищает сам аутентификатор, а не выступает фактором доступа к целевой системе; страница продукта вендора aladdin-rd.ru/catalog/aladdin-2fa/
Aladdin 2FA (с JaCarta Authentication Server)Каталоги и RADIUSв базе знаний вендора есть отдельные статьи «Работа сервера JAS с сервером RADIUS» и «Использование freeradius для аутентификации в JAS»; база знаний вендора kbp.aladdin-rd.ru, раздел JaCarta Authentication Server
Aladdin 2FA (с JaCarta Authentication Server)Защита удалённого доступа«позволит реализовать сценарии двухфакторной аутентификации для шлюзов удалённого доступа (Microsoft, Cisco, Citrix, Palo Alto, Check Point, VMware, Fortinet, NGate и др.) и шлюзов к рабочим столам Microsoft (Microsoft RDG)»; страница продукта вендора aladdin-rd.ru/catalog/aladdin-2fa/
Aladdin 2FA (с JaCarta Authentication Server)Вход в операционную системуприложение Aladdin 2FA поставляется и для рабочих станций — Windows x64, Linux x64 (deb и rpm); в базе знаний есть статья «Аутентификация на рабочей станции Linux по одноразовым паролям»; страница продукта вендора aladdin-rd.ru/catalog/aladdin-2fa/; база знаний вендора kbp.aladdin-rd.ru, раздел JaCarta Authentication Server
Aladdin SecurLogonАппаратные ключи и FIDO2USB-токены и смарт-карты JaCarta; WebAuthn/FIDO2 не упомянуты; страница продукта JaCarta SecurLogon, aladdin-rd.ru/catalog/jacarta-securlogon/
Aladdin SecurLogonБиометриябиометрия — самостоятельный способ входа в ОС собственным сканером вендора: в политике входа доступны режимы «BIO», «BIO или PIN» и «BIO и PIN», при режиме BIO пользователь прикладывает палец к считывателю JaCarta SecurBIO и входит в ОС без ПИН-кода; документация Aladdin SecurLogon, docs.aladdin.ru/asl/05-administration/licenziya-i-personalizaciya/biometriya-securbio/ (раздел 5.1.5)
Aladdin SecurLogonВход в операционную систему«для входа в операционную систему Microsoft Windows и корпоративную сеть»; страница продукта JaCarta SecurLogon, aladdin-rd.ru/catalog/jacarta-securlogon/
RooX UIDM (2FA)Одноразовые коды«Логин+пароль, Kerberos, OTP Push, TOTP, SMS, сертификаты»; страница решения вендора roox.ru/roox-uidm-enterprise
RooX UIDM (2FA)Push-подтверждение«OTP Push» в перечне методов многофакторной и строгой аутентификации; страница решения вендора roox.ru/roox-uidm-enterprise
RooX UIDM (2FA)Аппаратные ключи и FIDO2в перечне методов названы сертификаты; ранее подтверждена совместимость с Рутокен ЭЦП; FIDO2 и WebAuthn в материалах вендора не названы; страница решения вендора roox.ru/roox-uidm-enterprise
RooX UIDM (2FA)Беспарольный вход«Беспарольная аутентификация» названа отдельным сценарием платформы; страница платформы вендора roox.ru/roox-uidm-platform
RooX UIDM (2FA)Каталоги и RADIUS«Каталог пользователей (LDAP), интеграция с каталогом, мультидомен»; в перечне протоколов интеграции — RADIUS; страница решения вендора roox.ru/roox-uidm-enterprise
RooX UIDM (2FA)Защита удалённого доступа«Защита доступа: OIDC, OAuth 2.0, SAML, VPN, VDI, WS-Fed»; страница решения вендора roox.ru/roox-uidm-enterprise
RooX UIDM (2FA)Вход в операционную систему«Серверы и рабочие станции» в перечне защищаемых объектов; «контроль доступа к системам, сервисам, серверам и рабочим станциям, API, VPN, VDI»; страница платформы вендора roox.ru/roox-uidm-platform
RooX UIDM (2FA)Адаптивная аутентификация«Адаптивная MFA» отдельным сценарием; «многофакторная аутентификация из коробки, простые и адаптивные сценарии»; страница платформы вендора roox.ru/roox-uidm-platform
RooX UIDM (2FA)Самообслуживание«Личный кабинет сотрудника и приложение-аутентификатор»; самообслуживание названо отдельным блоком возможностей платформы; страница платформы вендора roox.ru/roox-uidm-platform
Indeed MFAОдноразовые коды«широкий выбор методов аутентификации (аппаратные токены, одноразовые пароли, push-уведомления и другие)»; страница сервиса Indeed MFA, indeed-id.ru/indeed-mfa
Indeed MFAPush-подтверждениеpush-уведомления в перечне методов аутентификации сервиса; страница сервиса Indeed MFA, indeed-id.ru/indeed-mfa
Indeed MFAАппаратные ключи и FIDO2аппаратные токены названы первыми в перечне методов; FIDO2 и WebAuthn не заявлены; страница сервиса Indeed MFA, indeed-id.ru/indeed-mfa
Indeed MFAКаталоги и RADIUS«автоматическая синхронизация пользователей из центрального каталога (ALD Pro, FreeIPA, Samba DC, РЕД АДМ, MS AD)»; страница сервиса Indeed MFA, indeed-id.ru/indeed-mfa
Indeed MFAЗащита удалённого доступа«защита удалённого доступа к ИТ-ресурсам компании (VPN)»; отдельный сценарий двухфакторной аутентификации для 1С; страница сервиса Indeed MFA, indeed-id.ru/indeed-mfa
Indeed MFAСамообслуживание«портал самообслуживания пользователей» в перечне возможностей; страница сервиса Indeed MFA, indeed-id.ru/indeed-mfa
Рутокен MFAАппаратные ключи и FIDO2«новая линейка пользовательских устройств (токенов) для аутентификации в веб-приложениях, работающих на базе стека технологий FIDO2 (CTAP2)»; обратная совместимость с U2F (CTAP 1); совместимость с сервисами, поддерживающими WebAuthn; страница продукта вендора rutoken.ru/products/all/rutoken-mfa/
Рутокен MFAБеспарольный вход«добавлен режим беспарольной (passwordless) аутентификации, позволяющий полностью отказаться от паролей в веб-сервисах»; в таблице поддержки браузеров беспарольная аутентификация отмечена для Edge, Chrome, Firefox и Яндекс Браузера в Windows и в российских Linux; страница продукта вендора rutoken.ru/products/all/rutoken-mfa/
Осознанные отказы вендоров (1)
  • MFASOFT Secure Authentication Server (SAS), Аппаратные ключи и FIDO2 — вендор письменно подтвердил 02.09.2026, что FIDO2 и WebAuthn не поддерживаются намеренно: это архитектурное решение, а не отставание. Продукт строится вокруг собственных аппаратных и программных токенов и пуш-подтверждения
Примечания к строкам (9)
  • MULTIFACTOR — Строка перепроверена по документации вендора 02.09.2026 — на том же уровне глубины, что и Avanpost, чтобы сравнение первых двух мест было равным. Два признака подтвердились как отсутствующие: беспарольный вход и адаптивная аутентификация по уровню риска. Остальные восемь подтверждены. 03.09.2026 вендор прислал прямые ссылки на разделы документации, и обе спорные функции подтвердились: беспарольный вход и адаптивная аутентификация по IP и дням недели. Наша перепроверка 02.09.2026 была неполной — смотрели «Способы аутентификации» и «Личный кабинет», но не дошли до документации RADIUS-адаптера и до подраздела условной логики запроса второго фактора.
  • Avanpost MFA+ — Строка полностью перепроверена 02.09.2026 по документации вендора после его обращения. Все десять признаков подтверждены. Причина прежней заниженной оценки — наша методическая ошибка: мы проверяли Avanpost MFA+ по маркетинговой странице продукта, тогда как класс объявлен проверяемым по документации. В документации есть всё, чего мы «не нашли»: FIDO WebAuthn/U2F и Passkeys, биометрия через WebAuthn-совместимый считыватель и Windows Hello, Passwordless-механизм, риск-адаптивная аутентификация отдельным разделом и полтора десятка инструкций по VPN- и RDP-шлюзам. Снятый ранее вопрос про FIDO закрыт: наша первоначальная ссылка на docs.avanpost.ru была верной, а маркетинговая страница просто короче документации.
  • MFASOFT Secure Authentication Server (SAS) — Строка пересмотрена 02.09.2026 после обращения вендора: он прислал руководство администратора и указал конкретные страницы. Все три спорных признака подтвердились — биометрия (платформенная, поэтому половина балла), беспарольный вход и адаптивная аутентификация. FIDO2 вендор сам обозначил как отсутствующий. Руководство публично не распространяется, поэтому там, где то же самое есть в открытом описании функциональных характеристик, ссылка ведёт на него. 02.09.2026 вендор прислал публичные источники — обзор Anti-Malware и запись демонстрации; оценки переведены с непубличного руководства администратора на них, чтобы читатель мог проверить нас сам.
  • Blitz Identity Provider (MFA-модуль) — Строка сверялась по руководству администратора вендора. При перепроверке 02.09.2026 сайт документации docs.identityblitz.ru отдаётся скриптом и нашими средствами не читается, поэтому оценки оставлены как были. Со страницы продукта дополнительно подтверждается работа со смарт-картами и ключами электронной подписи и подключение внешних поставщиков идентификации, включая ЕСИА и социальные сети.
  • Aladdin 2FA (с JaCarta Authentication Server) — Строка уточнена 02.09.2026 по странице продукта и базе знаний вендора. Подтверждено 7,5 из 10. Устойчивость остаётся сильной стороной: PUSH работает без сервисов Google и Apple, сервер поддерживает кластер Failover. Слабое место — отсутствие личного кабинета пользователя и адаптивных сценариев.
  • Aladdin SecurLogon — Строка перепроверена 02.09.2026. Оценка подтверждена: Aladdin SecurLogon — узкий продукт, а не платформа многофакторной аутентификации. Вендор сам описывает его как «решение для организации двухфакторной аутентификации без развёртывания инфраструктуры открытых ключей (PKI) и настройки Active Directory» и как «клиент для Linux с поддержкой усиленной и строгой аутентификации и PKI»: вход в операционную систему и домен по электронному ключу JaCarta. Одноразовых кодов, push, работы с каталогами и удалённого доступа у него нет по устройству продукта, а не по недосмотру нашей проверки. Полноценную многофакторную аутентификацию у Аладдина закрывают Aladdin 2FA и JaCarta Authentication Server — они заведены отдельной строкой. Низкий балл здесь означает несовпадение с критериями класса.
  • RooX UIDM (2FA) — Строка пересмотрена 02.09.2026 по материалам платформы вендора вместо страницы одного продукта. Подтверждено 8,5 из 10 вместо прежних 5,5: нашлись беспарольная аутентификация, адаптивная MFA, защита VPN и VDI, работа с серверами и рабочими станциями. FIDO2 и WebAuthn у вендора по-прежнему не названы.
  • Indeed MFA — ИСПРАВЛЕНИЕ 02.09.2026. При перепроверке класса эта строка была ошибочно поднята по документации Indeed Access Manager — а это ДРУГОЙ продукт того же вендора. Сайт разводит их прямо: Indeed MFA — облачный гибридный сервис по подписке, Indeed Access Manager — платформа для локального развёртывания. Оценки возвращены к собственным источникам сервиса. Ошибку нашли по наводке стороннего вендора, который обратил внимание, что облачный сервис и локальная платформа — не одно и то же.
  • Рутокен MFA — Строка перепроверена 02.09.2026. Оценка подтверждена: «Рутокен MFA» — аппаратный токен FIDO2, а не платформа аутентификации. Одноразовых кодов, push, работы с каталогами и RADIUS, входа в операционную систему и самообслуживания у него нет по устройству продукта: он подтверждает вход в веб-приложениях средствами браузера и операционной системы, без установки дополнительного ПО. Низкий балл означает несовпадение с критериями класса, а не слабость устройства — в своей нише это одно из немногих российских FIDO2-решений с подтверждённым беспарольным режимом.

Как считаются эти таблицы и сколько функциональности российских СЗИ вообще описано публично — в исследовании «57% функциональности не описано публично».

Частые вопросы

Что такое MFA (многофакторная аутентификация)?
MFA (Multi-Factor Authentication) — технология и класс продуктов, которые подтверждают личность пользователя как минимум двумя независимыми факторами: паролем (то, что я знаю), одноразовым кодом или токеном (то, что у меня есть) и/или биометрией (то, чем я являюсь). Цель — исключить сценарий, при котором утечка одного лишь пароля даёт злоумышленнику полный доступ к аккаунту. Отдельного профиля защиты именно под «MFA» в требованиях ФСТЭК нет — продукты сертифицируются как средства аутентификации в целом (код 03.12 Реестра российского ПО, либо смежный код 03.16, если речь о токенах и системах управления ключевыми носителями).
Чем MFA отличается от 2FA?
2FA (Two-Factor Authentication, двухфакторная аутентификация) — частный случай MFA ровно с двумя факторами, обычно пароль плюс один дополнительный. MFA — более широкий термин, допускающий два, три и более факторов одновременно. На практике в России эти термины используются как синонимы: почти все продукты в этой подборке (MULTIFACTOR, Indeed MFA, Aladdin SecurLogon и другие) реализуют именно 2FA-сценарий, но маркетингово называются «MFA», потому что архитектура позволяет добавить третий фактор — например, биометрию — при необходимости.
Чем MFA отличается от SSO?
SSO (Single Sign-On, единый вход) отвечает на вопрос «сколько раз за сессию нужно подтверждать личность» — в идеале один. MFA отвечает на вопрос «чем именно подтверждается личность» — паролем, одноразовым кодом, биометрией, аппаратным токеном. Это дополняющие, а не конкурирующие классы: большинство SSO-платформ либо включают собственный MFA-модуль (Avanpost FAM/MFA+, Blitz Identity Provider, RooX UIDM), либо интегрируются с внешним специализированным MFA-сервисом — например, с MULTIFACTOR или Indeed MFA. На SecRadar это разные страницы классов: SSO — про «как войти один раз», MFA — про «чем подтвердить, что это вы».
MFA и PAM — в чём разница?
PAM (Privileged Access Management, управление привилегированным доступом) решает узкую задачу — контроль над учётными записями администраторов: хранение секретов в защищённом сейфе, запись сессий, разграничение доступа к серверам и базам данных по времени. MFA — лишь один из элементов защиты входа, который PAM-платформа обычно использует как обязательный шаг перед выдачей привилегированной сессии (второй фактор для администратора). Оба класса могут быть у одного вендора: например, у Индид — Indeed MFA (класс MFA) и Indeed Privileged Access Manager (класс PAM) — это разные продукты и разные сертификаты ФСТЭК, что указано у каждого решения в таблице. Подробнее о классе — на странице PAM.
Какие российские MFA-решения есть на рынке?
Флагманский специализированный MFA-сервис — MULTIFACTOR (МУЛЬТИФАКТОР), самый узнаваемый бренд класса, с выручкой 1,2 млрд руб. в 2025 г. и свежим сертификатом ФСТЭК (февраль 2026 г.). Старейший вендор аппаратной 2FA — Аладдин Р.Д. (продукт SecurLogon и токены JaCarta), на рынке с 1995 г. Из MFA-модулей внутри более широких IAM-платформ — Avanpost MFA+ (в составе FAM), Blitz Identity Provider и RooX UIDM. Из аппаратных FIDO2-токенов — линейка Рутокен MFA компании «Актив». Indeed MFA (Индид) — облачный сервис с агентом для входа в Windows и по RDP, часть самой крупной по сегментной выручке группы продуктов управления доступом в России, но без подтверждённого действующего сертификата ФСТЭК именно на MFA-сервис на дату проверки — это стоит уточнять перед закупкой для КИИ или ГИС.
Как проверить сертификацию ФСТЭК MFA-продукта?
Единый источник — государственный реестр сертифицированных СЗИ ФСТЭК, а факт включения в реестр отечественного ПО — reestr.digital.gov.ru. Отдельного профиля защиты для класса «MFA» в требованиях ФСТЭК не существует: продукты сертифицируются по «Требованиям доверия» (обычно уровень 4) как средства аутентификации в целом, а аппаратные токены и системы управления ими — иногда по коду 03.16, отдельно от программного MFA-сервиса. Если продукт использует криптографические функции (например, токены JaCarta ГОСТ или Рутокен с ГОСТ-алгоритмами), может потребоваться отдельная сертификация ФСБ России (СКЗИ, классы КС1–КС3) — она находится в отдельном реестре и не проверялась в рамках этой подборки. Как показывает эта подборка, даже у известных вендоров сертификат может быть выдан на другой продукт линейки (Indeed MFA — не то же самое, что Indeed PAM) или не найден вовсе в актуальном срезе реестра — номер и срок действия нужно проверять напрямую, а не доверять общей формулировке «соответствует требованиям ФСТЭК» на сайте вендора.

Как считается оценка

SecRadar Score — это сводная оценка решения по трём осям: возможности, присутствие на рынке и комплаенс. В режиме «Все» они весят 40%, 25% и 35%, а под сегмент рынка веса меняются. Возможности считаются по матрице функциональности — это доля признаков класса, подтверждённых документацией вендора или отраслевым сравнением.

Присутствие отражает позицию вендора на рынке, и там, где выручка раскрыта, она берётся из ГИР БО или публичных рейтингов. Комплаенс собран только из проверяемых фактов двух государственных реестров: запись в Реестре российского ПО и действующий сертификат ФСТЭК с номером и сроком действия. Место в рейтинге не продаётся и не зависит ни от каких договорённостей с вендором — его определяет только расчёт, а размещение значка вендором на оценку не влияет.

Как именно считается оценка

Формула и веса по сегментам

Для режима «Все» композитный балл считается так:
Score = Возможности×0,40 + Присутствие×0,25 + Комплаенс×0,35
Веса меняются под сегмент рынка. Для малого бизнеса это 50%, 10% и 40%: там важнее функциональность, а размер поставщика почти не важен. Для среднего — 40%, 25% и 35%. Для крупного бизнеса — 40%, 40% и 20%, потому что масштаб вендора влияет на поддержку и сроки.

Для госсектора и значимых объектов КИИ — 25%, 15% и 60%: там решает соответствие требованиям ФСТЭК, а не богатство функций. Переключатель сегмента над таблицей меняет и веса, и порядок решений в ней, поэтому один и тот же продукт может стоять в разных местах для разных покупателей.

Как считаются возможности

Ось возможностей собирается из трёх частей: покрытие функций класса весит 45%, зрелость продукта — 30%, экосистема и интеграции — 25%. Покрытие берётся из матрицы функциональности: мы формулируем 10 признаков, которых покупатель вправе ожидать от решения этого класса, и по каждому ищем подтверждение в открытых источниках — документации вендора, отраслевых сравнениях, независимых обзорах.

Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Источник указан под каждым подтверждённым признаком на странице класса, поэтому расчёт можно пересчитать вручную. Там, где глубина доступных источников у вендоров разная, ось остаётся оценкой редакции, и это помечено в карточке решения отдельной строкой.

Откуда берётся присутствие на рынке

Присутствие — это позиция вендора на рынке, а не качество продукта. Где выручка раскрыта, она берётся из ГИР БО ФНС России или публичных рейтингов и переводится в баллы по логарифмической шкале. Важная оговорка: это выручка юридического лица целиком, а не конкретного продукта. У вендора с широкой линейкой она завышает оценку, и в таких случаях мы применяем дисконт и помечаем значение как оценку редакции.

В зарождающихся классах, где рынка ещё нет, выручка группы не применяется вовсе: она отражала бы размер материнской компании, а не позицию в классе. Если выручка не раскрыта, ось не выставляется, и это видно в таблице прочерком.

Что в оценку не входит

В расчёте нет пользовательских отзывов, цен и результатов пилотных проектов. Оценка не заменяет тестирование под вашу инфраструктуру и не говорит, какой продукт лучше именно вам — она показывает только то, как решения соотносятся между собой по трём измеримым осям. Часть значений остаётся оценкой редакции там, где проверяемых данных не хватает; такие значения помечены, и в карточке решения написано, на чём именно основана оценка.

Мы публикуем и то, что подтвердить не удалось: прочерк в таблице означает, что покупатель не может проверить признак по открытым источникам, а не что функции нет. Нашли ошибку в данных — пришлите документы, поправим и укажем, что изменилось и когда.

Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →