SecRadar / Классы СЗИ / NDR/NTA · класс 03.15
Класс 03.15 · Реестр российского ПО

Российские NDR/NTA: анализ сетевого трафика из реестра

Это каталог класса: какие решения есть, что подтверждено документацией, что с реестром и сертификатами. Разбор оценки по осям, сетка лидеров и динамика — на радаре класса.
7решений в подборке
5с действующим сертификатом ФСТЭК
Kaspersky Anti Target…выше всех: 94 баллов
36-94разброс оценок в классе

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

→ Рейтинг-радар класса: кто в топе рынка по SecRadar Score

NDR/NTA (Network Detection and Response / Network Traffic Analysis) — средства, анализирующие копию сетевого трафика (SPAN/TAP, NetFlow) и выявляющие атаки по поведению и аномалиям — там, где сигнатурные IDS/IPS и антивирус не видят угрозу. После ухода Darktrace, Vectra AI, ExtraHop и Cisco в 2022 году рынок в РФ (5–10 млрд ₽ в 2025) закрывают Positive Technologies, «Гарда», Kaspersky и UDV Group.

Ниже разобрано 7 наиболее заметных российских решений класса: вендор, номер реестра, статус сертификата ФСТЭК и какой зарубежный аналог заменяют. Всё на проверяемых данных.

Редакция SecRadar · как мы проверяем факты → Обновлено 8 июля 2026 данные из Реестра российского ПО и Госреестр СЗИ ФСТЭК

Российский аналог зарубежного NDR/NTA

главный коммерческий интент

Прямое сопоставление ушедших зарубежных решений с российскими из реестра. Маппинг — оценка редакции по классу задач и присутствию на рынке, не формальная сертификация «один-в-один».

заменяем Darktrace (поведенческий NDR на базе ИИ)
Positive Technologies Network Attack Discovery (PT NAD) — крупнейшая по выручке вендора NDR-платформа РФ, глубокий разбор 130+ протоколов и ретроспективный анализ; и Kaspersky Anti Targeted Attack Platform (KATA NDR) — сетевой модуль anti-APT платформы крупнейшего по выручке вендора ИБ РФ (оценка редакции SecRadar)
заменяем ExtraHop / Cisco Secure Network Analytics (NetFlow/IPFIX-аналитика)
Гарда NDR (Гарда Технологии, бывш. «Гарда Монитор») — анализ NetFlow/IPFIX/SPAN на скорости 100+ Гбит/с с 80 детекторами аномалий
заменяем Vectra AI (нишевые сценарии IT/OT)
UDV NTA (СайберЛимфа/UDV Group) — глубокая инспекция пакетов уровня приложения, изначально для АСУ ТП, сейчас и для IT-сегмента; и ViPNet IDS/NTA (ИнфоТеКС) — сигнатурный и поведенческий сетевой анализ, серийная линейка с 2011 г.

Сравнение российских решений

7 решений · класс 03.15

Какие российские NDR/NTA лучшие и кто в топе рынка — ниже рейтинг 7 решений по прозрачному скору SecRadar, без пользовательских отзывов. Скор — покрытие функций, статус сертификата ФСТЭК и присутствие на рынке (оценка редакции). Реестр РПО и сертификаты ФСТЭК проверяйте по официальным реестрам — ссылки в ячейках и футере.

↔ таблицу можно прокрутить вбок

ПродуктВендорОценкаРангРеестр РПОСтатус ФСТЭКЗаменяет
Kaspersky Anti Targeted Attack Platform (KATA NDR)Лаборатория Касперского94CNews Security'25: ₽55,9 млрд выручки — крупнейший по выручке вендор ИБ РФ; в детальный разбор anti-malware.ru «NTA/NDR-системы» KATA не входит, упомянут в рекламном материале интегратора «Примари» на CNews (08.07.2026)реестр РПОФСТЭК №3854 до 2030-12-271Vectra AI / Darktrace (ML-детектирование атак в сети)
Positive Technologies Network Attack Discovery (PT NAD)Positive Technologies88CNews Security'25: ₽30,9 млрд выручки группы «Позитив» (MOEX, +26% г/г) — крупнейший публичный вендор сетевой ИБ РФ; разобран в независимом обзоре anti-malware.ru «NTA/NDR-системы» и упомянут в рекламном материале интегратора «Примари» на CNews (08.07.2026)реестр РПОФСТЭК №4042 до 2028-11-302Darktrace / Vectra AI (поведенческий NDR)
ViPNet IDS/NTAИнфоТеКС80CNews'25 #8: ₽14,2 млрд выручки группы ИнфоТеКС (+3,6%); разобран в независимом обзоре anti-malware.ru «NTA/NDR-системы» как один из 4 продуктовреестр РПОФСТЭК №4329 до 2030-11-243Cisco Secure Network Analytics (сигнатурный + поведенческий сетевой анализ)
Гарда NDRГарда Технологии79CNews Security'25 #12: ₽9,38 млрд выручки группы «Гарда Технологии» (+35,9%); разобран в независимом обзоре anti-malware.ru «NTA/NDR-системы» и упомянут в рекламном материале интегратора «Примари» на CNews (08.07.2026)реестр РПОФСТЭК №4613 до 2027-10-314ExtraHop / Cisco Secure Network Analytics (NetFlow-аналитика и поведенческое обнаружение)
UDV NTAСайберЛимфа (UDV Group)62Нишевый вендор для IT/АСУ ТП (UDV Group, ₽1,13 млрд по данным СайберЛимфа); разобран в независимом обзоре anti-malware.ru «NTA/NDR-системы» как один из 4 продуктовреестр РПОФСТЭК №4719 до 2028-09-285ExtraHop / Vectra AI (нишевая замена для IT- и АСУ ТП-сегментов)
F6 Network Traffic AnalysisF6 (экс-F.A.C.C.T. / Group-IB)48TAdviser/CNews: ₽3,88 млрд выручки F6 (АО «Будущее», +166% г/г после ребрендинга F.A.C.C.T.→F6 в 2025); упомянут в рекламном материале интегратора «Примари» на CNews (08.07.2026), в детальный разбор anti-malware.ru не входитреестр РПОнет серта6ExtraHop (базовый NTA-сенсор без действующей сертификации ФСТЭК)
NTA eSensorЭшелон Технологии36TAdviser/SecPost: ₽230 млн выручки АО «Эшелон Технологии» в 2025 г. (+40% г/г) — самый малый по выручке вендор в подборке; свежая запись реестра ПО (15.07.2026), в независимый обзор anti-malware.ru и в материал «Примари» на CNews не входитреестр РПОнет серта7ExtraHop (базовый NTA-сенсор нишевого гос-ориентированного вендора, без действующей сертификации ФСТЭК)
Видите ошибку в строке своего продукта?

Напишите на info@secradar.ru — проверим и исправим, указав дату правки. Так уже поправлены оценки нескольких вендоров.

Оценку меняем только по проверяемому источнику: ссылка на документацию, руководство администратора или отраслевое сравнение. «У нас это есть» без источника не подойдёт — по такому утверждению читатель не сможет проверить нас так же, как проверяет вендора. Место в рейтинге не продаётся, размещение значка на оценку не влияет: как мы проверяем факты.

Пометки к статусам ФСТЭК
  1. Kaspersky Anti Targeted Attack Platform (KATA NDR) — Сертификат ФСТЭК №3854 «программное изделие «Kaspersky Anti Targeted Attack Platform»» внесён 27.12.2017, действует до 27.12.2030 — платформа сертифицирована и активна. Дисконт -5 (как и в sandbox-profile.json на портале): у смежного, более лёгкого продукта линейки — «Kaspersky Sandbox» — сертификат №4289 истёк 01.09.2025 и не найден действующим в локальном срезе, что создаёт частичную неопределённость по всей продуктовой линейке anti-APT. Реестр ПО: №185, «Kaspersky Anti Targeted Attack Platform Standard», включён 18.03.2016, исключений нет (проверено по официальной выгрузке Минцифры от 07.07.2026); классы реестра — 03.14 (осн.), 03.06, 03.07 — БЕЗ метки 03.15 (NDR/NTA): формально продукт зарегистрирован как СОВ/anti-APT, а не как NTA, но функционально включает выделенный сетевой NDR-модуль (Kaspersky выводит его на рынок под маркетинговым названием «Kaspersky NDR»), поэтому продукт включён в подборку по функциональному, а не формально-реестровому критерию (честная пометка). Кросс-класс: тот же продукт и тот же сертификат (reg №185, ФСТЭК №3854) разобран на портале и в /klass/anti-apt/, где оценивается платформа целиком (EDR + sandbox + сеть + TI) — там product score выше, т.к. критерий охвата шире и совпадает с реальной архитектурой KATA. Здесь, в классе NDR/NTA, оценивается только сетевой NDR-модуль в изоляции от остальной платформы — отсюда разные баллы cap/coverage/score у одного и того же продукта на двух страницах портала (это методологически оправдано, а не расхождение в фактах).
  2. Positive Technologies Network Attack Discovery (PT NAD) — Сертификат ФСТЭК №4042 выдан на «Систему обнаружения и предотвращения вторжений Positive Technologies Network Attack Discovery» (внесён 30.11.2018, действ. до 30.11.2028) — дисконта нет: это отдельный, не зонтичный сертификат именно на этот продукт. Реестр ПО: №4710, «Positive Technologies Network Attack Discovery», правообладатель ПАО «Группа Позитив», включён 18.09.2018, исключений нет (проверено по официальной выгрузке Минцифры от 07.07.2026). PT NAD — исходно сертифицирован под профилем защиты СОВ (IDS/IPS), но вендор и рынок публично позиционируют продукт как флагманский российский NDR.
  3. ViPNet IDS/NTA — Текущая линейка «VIPNet IDS 3» сертифицирована ФСТЭК под №4329 (действ. до 24.11.2030, профиль защиты СОВ сети 4 класса). Более ранняя версия «ViPNet IDS HS» сертифицирована отдельно (№3802) и истекла 12.10.2025. Реестр ПО: №3441, «ViPNet IDS HS», классы 03.14 (осн.) + 03.15 (NDR/NTA) — продукт формально двойного назначения (одновременно IDS/IPS и NTA/NDR по реестровой классификации); включён 28.04.2017, исключений нет (проверено по официальной выгрузке Минцифры от 07.07.2026). Полный разбор этого продукта в контексте класса IDS/IPS — см. /klass/ids-ips/ (там же используется тот же reg №3441 и тот же сертификат №4329).
  4. Гарда NDR — Сертификат ФСТЭК №4613 «программный комплекс «Гарда NDR»» внесён 31.10.2022, действует до 31.10.2027 — выделенный сертификат именно на этот продукт (не зонтичный). Реестр ПО: №3521, включён 28.04.2017 под названием «Программный комплекс «Гарда Монитор»» (предыдущее наименование зафиксировано в истории записи), переименован в «Гарда NDR» без потери регистрационного номера; исключений нет (проверено по официальной выгрузке Минцифры от 07.07.2026). Внешний источник (обзор anti-malware.ru) цитирует регистрационный номер как «№35231 от 18.05.2017» — это, по всей видимости, опечатка/транспозиция цифр: прямая проверка по первоисточнику (XML-выгрузка реестра) подтверждает №3521, а не 35231.
  5. UDV NTA — Сертификат ФСТЭК №4719 «программный комплекс «CyberLympha DATAPK» (ПК CL DATAPK)» внесён 28.09.2023, действует до 28.09.2028. Дисконт -5: по независимому обзору (anti-malware.ru) продукт UDV NTA сертифицирован именно «в составе программного комплекса CL DATAPK» — то есть через зонтичный сертификат ICS/АСУ ТП-платформы, а не через выделенный сертификат на IT-ориентированный NTA-продукт как таковой. Реестр ПО: №27786, «Система контроля и анализа сетевого трафика UDV NTA», правообладатель ООО «СайберЛимфа», включён 06.05.2025, исключений нет (проверено по официальной выгрузке Минцифры от 07.07.2026 — дата включения дословно совпадает с независимой цитатой anti-malware.ru).
  6. F6 Network Traffic Analysis — Действующего сертификата ФСТЭК на «F6 Network Traffic Analysis» в локальном срезе Госреестра СЗИ (source-raw/fstec_reg3.csv, reestr.fstec.ru/reg3) НЕ найдено (честная пометка, как и по другим продуктам линейки F6/АО «Будущее» на портале — см. edr-profile.json, F6 XDR). Ближайший релевантный сертификат — №4507 «программный комплекс Group-IB Threat Hunting Framework» (заявитель ООО «Группа АйБи ТДС»), внесён 19.01.2022, ПРИОСТАНОВЛЕН 24.05.2023 и с тех пор не восстановлен — он не покрывает текущий продукт под брендом F6. Реестр ПО: №27443, «F6 Network Traffic Analysis» (прежние наименования по истории записи — «TDS Sensor», «THF Sensor», «Network Traffic Analysis» — подтверждают технологическую преемственность от Group-IB TDS/Threat Hunting Framework), правообладатель АО «Будущее», включён 11.04.2025, исключений нет (проверено по официальной выгрузке Минцифры от 07.07.2026).
  7. NTA eSensor — Действующего сертификата ФСТЭК на «NTA eSensor», ни на заявителя-реестровладельца «АО «Эшелон Технологии»» (ИНН 7718859120, ОГРН 1117746703480, зарегистрировано 06.09.2011), в локальном срезе Госреестра СЗИ (source-raw/fstec_reg3.csv, reestr.fstec.ru/reg3, срез от 22.07.2026) НЕ найдено — честная пометка, как и у F6 NTA. Известные действующие сертификаты ФСТЭК на продукты бренда «Эшелон» — «Средство анализа защищённости «Сканер-ВС»» (№2204, действ. до 13.11.2029), «KOMRAD Enterprise SIEM» (№3498, действ. до 13.01.2029), МЭ/СОВ «Рубикон»/«Рубикон-К» (№2574/№3290) и генератор шума «Пульсар» (№4154) — все оформлены на ЮРИДИЧЕСКИ ОТДЕЛЬНОЕ лицо той же рыночной группы, «АО «НПО «Эшелон»» (ИНН 7718676447, зарегистрировано 22.11.2007, тот же адрес — ул. Электрозаводская, д. 24), а НЕ на «АО «Эшелон Технологии»», владеющее записью реестра ПО №34374 на eSensor. Оба юрлица — часть одной группы компаний «Эшелон» (общий адрес, пересекающийся продуктовый бренд: npo-echelon.ru и etecs.ru оба публично перечисляют КОМРАД/Сканер-ВС как «свои» продукты), но формально это РАЗНЫЕ заявители — поэтому сертификаты сестринской компании честно НЕ засчитаны ни в compliance, ни в certsV этого продукта (в отличие от случая UDV NTA, где зонтичный сертификат выдан на тот же продуктовый комплекс ТОГО ЖЕ заявителя). Реестр ПО: №34374, «NTA eSensor», правообладатель АО «Эшелон Технологии», классы 03.14 (осн.), 03.07, 03.15, включён 15.07.2026, исключений нет (source-raw/min_ib_subset.json, срез от 22.07.2026). Отдельно проверено: независимый обзор anti-malware.ru «Импортозамещение: какие отечественные системы NTA/NDR выбрать» и материал интегратора «Примари» на CNews (08.07.2026, cnews.ru/articles/2026-07-08_...) сравнивают только KATA NDR, PT NAD, Гарда NDR и F6 NTA — eSensor ни в одном из источников не упомянут (проверено прямым чтением обеих публикаций).
факт проверяемый факт с источником реестр запись в госреестре, ссылка на карточку/поиск оценка редакционная оценка SecRadar

Номера сертификатов ФСТЭК меняются при перерегистрации — проверяйте актуальный статус в источнике: Госреестр СЗИ ФСТЭК. Пользовательские отзывы в скоре не используются.

Функциональность: что подтверждено документацией

Критерии в этом классе ВЗВЕШЕНЫ: критичный весит 3, важный 2, дополнительный 1, и у каждого написано, почему ему дан такой вес. Так поддержка условия внедрения не приравнивается к редкой дополнительной функции. Вес назначает редакция — это наше решение, а не заявление вендора. Балл решения в таблице выше — редакционная оценка. Таблица ниже показывает, что из заявленного удалось подтвердить источниками. Оценка ставится только при наличии источника: ✓ — функция описана в документации вендора, ½ — описана частично или с оговоркой, «—» — искали и не нашли, «·» — не проверяли. «Не проверяли» означает, что мы не нашли публичного описания, а не что функции нет: глубина доступных источников у вендоров разная, и это само по себе результат измерения.

РешениеРазбор прикладных протоколовРабота с зашифрованным трафикомМашинное обучение и поведенческий анализСигнатуры и решающие правилаДанные киберразведкиХранение трафика и ретроспективаРабота по телеметрии без копии трафикаАвтоматическое реагированиеЗаявленная производительностьДействующий сертификат ФСТЭКПодтверждено
Kaspersky Anti Targeted Attack Platform (KATA NDR)··········не проверяли
Positive Technologies Network Attack Discovery (PT NAD)½7.5 из 10
ViPNet IDS/NTA½½½6.5 из 10
Гарда NDR10 из 10
UDV NTA4 из 10
F6 Network Traffic Analysis··········не проверяли
NTA eSensor··········не проверяли

подтверждено½ частично не найдено вендор заявляет осознанный отказ· не проверяли

  • Разбор прикладных протоколовкритичный — Названо число разбираемых протоколов или заявлена глубокая инспекция любого прикладного протокола
    Почему такой вес: разбор прикладных протоколов — основа анализа сетевого трафика
  • Работа с зашифрованным трафикомкритичный — Выявление вредоносной активности внутри шифрованных сессий
    Почему такой вес: основная часть трафика зашифрована; без работы с ним продукт видит малую долю происходящего
  • Машинное обучение и поведенческий анализважный — Названы конкретные задачи, которые решает модель, а не просто «применяется ИИ»
    Почему такой вес: поведенческий анализ находит неизвестное, но проверяемость его работы низкая
  • Сигнатуры и решающие правилаважный — База сигнатур или решающих правил с указанием источника или объёма
    Почему такой вес: сигнатуры и решающие правила дают воспроизводимый результат, который можно проверить
  • Данные киберразведкиважный — Индикаторы компрометации или собственные фиды угроз
    Почему такой вес: данные киберразведки ускоряют обнаружение известных кампаний
  • Хранение трафика и ретроспективаважный — Сохранение копии трафика или метаданных с возможностью вернуться к прошлым сессиям
    Почему такой вес: хранение трафика нужно для ретроспективы и расследования, а не для обнаружения
  • Работа по телеметрии без копии трафикадополнительный — Анализ NetFlow, IPFIX и подобных потоков там, где полную копию получить нельзя
    Почему такой вес: работа по телеметрии без копии трафика — альтернативная архитектура, применяемая редко
  • Автоматическое реагированиеважный — Блокировка атаки через смежные средства защиты, а не только оповещение
    Почему такой вес: автоматическое реагирование ускоряет реакцию, но в сетевом контуре часто отключают из осторожности
  • Заявленная производительностьважный — Названа полоса или число потоков в секунду
    Почему такой вес: заявленная производительность определяет точку установки в сети
  • Действующий сертификат ФСТЭКдополнительный — В Госреестре ФСТЭК есть не истёкший сертификат именно на этот продукт
    Почему такой вес: сертификат — статус документа, а не функция

Проверьте нас. Под каждой оценкой ✓ и ½ ниже указан источник — конкретная страница документации вендора или отраслевого сравнения, по которой мы её поставили. Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Место в рейтинге не продаётся, и размещение значка вендором на оценку не влияет.

Источники под каждой оценкой (30)
РешениеПризнакЧем подтверждено
Positive Technologies Network Attack Discovery (PT NAD)Разбор прикладных протоколов«определяет более 130 сетевых протоколов и 13 протоколов туннелирования, детектирует более 4000 приложений, DNS-, HTTP-, SMTP- и ICMP-туннели» — самый подробный охват протоколов среди проверенных; обзор рынка Anti-Malware «Обзор мирового и российского рынка систем анализа сетевого трафика (NTA/NDR)» от 04.05.2026, anti-malware.ru/analytics/Market_Analysis/Global-and-Russian-market-Network-Traffic-Analysis-systems-review
Positive Technologies Network Attack Discovery (PT NAD)Работа с зашифрованным трафиком«подробно анализирует зашифрованный трафик: находит в нём аномалии и попытки коммуникации с командными центрами атакующих»; обзор рынка Anti-Malware «Обзор мирового и российского рынка систем анализа сетевого трафика (NTA/NDR)» от 04.05.2026, anti-malware.ru/analytics/Market_Analysis/Global-and-Russian-market-Network-Traffic-Analysis-systems-review
Positive Technologies Network Attack Discovery (PT NAD)Машинное обучение и поведенческий анализпродукт описан как «система поведенческого анализа сетевого трафика»; выявляет отклонения от политики безопасности — словарные пароли, передачу учётных данных открытым текстом, VPN-туннели, Tor, прокси; обзор рынка Anti-Malware «Обзор мирового и российского рынка систем анализа сетевого трафика (NTA/NDR)» от 04.05.2026, anti-malware.ru/analytics/Market_Analysis/Global-and-Russian-market-Network-Traffic-Analysis-systems-review
Positive Technologies Network Attack Discovery (PT NAD)Сигнатуры и решающие правиларабота опирается на базу знаний вендора о киберугрозах, но объём или источник сигнатур в обзоре не приведены; обзор рынка Anti-Malware «Обзор мирового и российского рынка систем анализа сетевого трафика (NTA/NDR)» от 04.05.2026, anti-malware.ru/analytics/Market_Analysis/Global-and-Russian-market-Network-Traffic-Analysis-systems-review
Positive Technologies Network Attack Discovery (PT NAD)Данные киберразведки«как только в базе знаний PT NAD появляются данные о новых киберугрозах, запускается ретроспективный анализ трафика»; обзор рынка Anti-Malware «Обзор мирового и российского рынка систем анализа сетевого трафика (NTA/NDR)» от 04.05.2026, anti-malware.ru/analytics/Market_Analysis/Global-and-Russian-market-Network-Traffic-Analysis-systems-review
Positive Technologies Network Attack Discovery (PT NAD)Хранение трафика и ретроспектива«хранит и анализирует копию сетевого трафика, а также передаваемые по сети файлы. Так обеспечивается полная видимость активности злоумышленника в сети с пошаговой детализацией»; обзор рынка Anti-Malware «Обзор мирового и российского рынка систем анализа сетевого трафика (NTA/NDR)» от 04.05.2026, anti-malware.ru/analytics/Market_Analysis/Global-and-Russian-market-Network-Traffic-Analysis-systems-review
Positive Technologies Network Attack Discovery (PT NAD)Заявленная производительность«механизм обработки трафика DPDK обрабатывает до 10 Гбит/c на сенсор без потерь» — обзор Anti-Malware «PT Network Attack Discovery 11.1» от 24.04.2025, anti-malware.ru/reviews/PT-Network-Attack-Discovery-11-1
Positive Technologies Network Attack Discovery (PT NAD)Действующий сертификат ФСТЭКсертификат № 4042 на «Систему обнаружения и предотвращения вторжений Positive Technologies Network Attack Discovery» действует до 30.11.2028; срез Госреестра сертифицированных СЗИ ФСТЭК России от 25.08.2026 (source-raw/snapshots/2026-08-25/fstec-reg3.csv)
ViPNet IDS/NTAРазбор прикладных протоколовописан «анализ служебных полей заголовков протоколов на наличие аномалий», но перечень или число разбираемых прикладных протоколов не приведены; обзор рынка Anti-Malware «Обзор мирового и российского рынка систем анализа сетевого трафика (NTA/NDR)» от 04.05.2026, anti-malware.ru/analytics/Market_Analysis/Global-and-Russian-market-Network-Traffic-Analysis-systems-review
ViPNet IDS/NTAРабота с зашифрованным трафикомметоды машинного обучения позволяют «выявлять признаки работы вредоносного ПО в TLS-трафике»; обзор рынка Anti-Malware «Обзор мирового и российского рынка систем анализа сетевого трафика (NTA/NDR)» от 04.05.2026, anti-malware.ru/analytics/Market_Analysis/Global-and-Russian-market-Network-Traffic-Analysis-systems-review
ViPNet IDS/NTAМашинное обучение и поведенческий анализ«выявлять сложные виды атак, не поддающиеся сигнатурным методам: обнаруживать в трафике сгенерированные доменные имена и фишинговые ссылки, выявлять признаки работы вредоносного ПО в TLS-трафике и низкоинтенсивные DoS-атаки, отслеживать аномалии в поведении защищаемых узлов» — самое конкретное описание задач ML в обзоре; обзор рынка Anti-Malware «Обзор мирового и российского рынка систем анализа сетевого трафика (NTA/NDR)» от 04.05.2026, anti-malware.ru/analytics/Market_Analysis/Global-and-Russian-market-Network-Traffic-Analysis-systems-review
ViPNet IDS/NTAСигнатуры и решающие правила«базы решающих правил (Snort)» плюс анализ трафика на наличие вредоносных файлов (malware detection); обзор рынка Anti-Malware «Обзор мирового и российского рынка систем анализа сетевого трафика (NTA/NDR)» от 04.05.2026, anti-malware.ru/analytics/Market_Analysis/Global-and-Russian-market-Network-Traffic-Analysis-systems-review
ViPNet IDS/NTAДанные киберразведкив сигнатурных методах используются «индикаторы компрометации»; обзор рынка Anti-Malware «Обзор мирового и российского рынка систем анализа сетевого трафика (NTA/NDR)» от 04.05.2026, anti-malware.ru/analytics/Market_Analysis/Global-and-Russian-market-Network-Traffic-Analysis-systems-review
ViPNet IDS/NTAХранение трафика и ретроспектива«собирает метаданные о сетевых потоках и сессиях и отображает информацию о них»; хранение копии трафика для ретроспективного разбора не описано; обзор рынка Anti-Malware «Обзор мирового и российского рынка систем анализа сетевого трафика (NTA/NDR)» от 04.05.2026, anti-malware.ru/analytics/Market_Analysis/Global-and-Russian-market-Network-Traffic-Analysis-systems-review
ViPNet IDS/NTAРабота по телеметрии без копии трафикасбор метаданных о потоках есть, но отдельный режим работы по NetFlow или IPFIX без копии трафика не заявлен; обзор рынка Anti-Malware «Обзор мирового и российского рынка систем анализа сетевого трафика (NTA/NDR)» от 04.05.2026, anti-malware.ru/analytics/Market_Analysis/Global-and-Russian-market-Network-Traffic-Analysis-systems-review
ViPNet IDS/NTAДействующий сертификат ФСТЭКсертификат ФСТЭК № 4329 действует до 24.11.2030; обзор дополнительно называет сертификат ФСБ России № СФ/СЗИ-0656 от 30.06.2023 и запись в реестре российского ПО № 7058 от 07.10.2020; срез Госреестра сертифицированных СЗИ ФСТЭК России от 25.08.2026 (source-raw/snapshots/2026-08-25/fstec-reg3.csv)
Гарда NDRРазбор прикладных протоколов«детальный анализ протоколов в формате Wireshark, поиск по payload и сетевым флагам»; в детекторах — «DPI/NetFlow-фильтры» и «определение уязвимых протоколов»; обзор рынка Anti-Malware «Обзор мирового и российского рынка систем анализа сетевого трафика (NTA/NDR)» от 04.05.2026, anti-malware.ru/analytics/Market_Analysis/Global-and-Russian-market-Network-Traffic-Analysis-systems-review
Гарда NDRРабота с зашифрованным трафиком«детектирование неизвестных атак (0-day), скрытой вредоносной активности и коммуникаций в зашифрованном трафике по аномалиям поведения, невидимых для сигнатурных СЗИ»; обзор рынка Anti-Malware «Обзор мирового и российского рынка систем анализа сетевого трафика (NTA/NDR)» от 04.05.2026, anti-malware.ru/analytics/Market_Analysis/Global-and-Russian-market-Network-Traffic-Analysis-systems-review
Гарда NDRМашинное обучение и поведенческий анализ«автоматический риск-скоринг хостов с расчётом индекса опасности на основе 80 детекторов аномалий, включая ML, поведенческий анализ, deception detection, IDS, DPI/NetFlow-фильтры»; обзор рынка Anti-Malware «Обзор мирового и российского рынка систем анализа сетевого трафика (NTA/NDR)» от 04.05.2026, anti-malware.ru/analytics/Market_Analysis/Global-and-Russian-market-Network-Traffic-Analysis-systems-review
Гарда NDRСигнатуры и решающие правила«12 тыс. сигнатур IDS, 240+ политик «из коробки»»; обзор рынка Anti-Malware «Обзор мирового и российского рынка систем анализа сетевого трафика (NTA/NDR)» от 04.05.2026, anti-malware.ru/analytics/Market_Analysis/Global-and-Russian-market-Network-Traffic-Analysis-systems-review
Гарда NDRДанные киберразведки«собственные TI-фиды»; обзор рынка Anti-Malware «Обзор мирового и российского рынка систем анализа сетевого трафика (NTA/NDR)» от 04.05.2026, anti-malware.ru/analytics/Market_Analysis/Global-and-Russian-market-Network-Traffic-Analysis-systems-review
Гарда NDRХранение трафика и ретроспектива«единое окно управления, сквозной поиск по площадкам и историческим данным»; «обогащение сессий метаданными, привязка к MITRE ATT&CK»; обзор рынка Anti-Malware «Обзор мирового и российского рынка систем анализа сетевого трафика (NTA/NDR)» от 04.05.2026, anti-malware.ru/analytics/Market_Analysis/Global-and-Russian-market-Network-Traffic-Analysis-systems-review
Гарда NDRРабота по телеметрии без копии трафика«анализирует сетевую телеметрию NetFlow, IPFIX, NSEL, трафик SPAN, ERSPAN и данные ICAP»; «отдельный режим работы, только на основе сетевой телеметрии, важен для ЦОД и филиалов, где сложно получить полную копию трафика» — единственный из проверенных с таким режимом; обзор рынка Anti-Malware «Обзор мирового и российского рынка систем анализа сетевого трафика (NTA/NDR)» от 04.05.2026, anti-malware.ru/analytics/Market_Analysis/Global-and-Russian-market-Network-Traffic-Analysis-systems-review
Гарда NDRАвтоматическое реагирование«автоматическое реагирование с помощью интеграций, блокировка атак через NAC, NGFW, EDR, интеграции с SIEM, SOAR, Sandbox, Service Desk» — единственный из проверенных, кто блокирует, а не только оповещает; обзор рынка Anti-Malware «Обзор мирового и российского рынка систем анализа сетевого трафика (NTA/NDR)» от 04.05.2026, anti-malware.ru/analytics/Market_Analysis/Global-and-Russian-market-Network-Traffic-Analysis-systems-review
Гарда NDRЗаявленная производительность«благодаря горизонтальному масштабированию решение защищает каналы от 100 Гбит/с и 500 000 потоков/с сетевой телеметрии»; обзор рынка Anti-Malware «Обзор мирового и российского рынка систем анализа сетевого трафика (NTA/NDR)» от 04.05.2026, anti-malware.ru/analytics/Market_Analysis/Global-and-Russian-market-Network-Traffic-Analysis-systems-review
Гарда NDRДействующий сертификат ФСТЭКсертификат № 4613 на «Программный комплекс «Гарда NDR»» действует до 31.10.2027; срез Госреестра сертифицированных СЗИ ФСТЭК России от 25.08.2026 (source-raw/snapshots/2026-08-25/fstec-reg3.csv)
UDV NTAРазбор прикладных протоколов«единственное на рынке РФ решение для анализа сетевого трафика с возможностью глубокой инспекции пакетов любого протокола уровня приложения» — по заявлению вендора на май 2026 года; обзор рынка Anti-Malware «Обзор мирового и российского рынка систем анализа сетевого трафика (NTA/NDR)» от 04.05.2026, anti-malware.ru/analytics/Market_Analysis/Global-and-Russian-market-Network-Traffic-Analysis-systems-review
UDV NTAМашинное обучение и поведенческий анализ«обнаружение скрытых угроз с применением методов машинного обучения»; конкретные задачи модели не названы; обзор рынка Anti-Malware «Обзор мирового и российского рынка систем анализа сетевого трафика (NTA/NDR)» от 04.05.2026, anti-malware.ru/analytics/Market_Analysis/Global-and-Russian-market-Network-Traffic-Analysis-systems-review
UDV NTAХранение трафика и ретроспектива«запись доказательств для расследования инцидентов как в виде копии сетевого трафика, так и передаваемых по сети файлов»; проактивный поиск за счёт индексирования и фильтрации метаданных; обзор рынка Anti-Malware «Обзор мирового и российского рынка систем анализа сетевого трафика (NTA/NDR)» от 04.05.2026, anti-malware.ru/analytics/Market_Analysis/Global-and-Russian-market-Network-Traffic-Analysis-systems-review
UDV NTAДействующий сертификат ФСТЭКпродукт «сертифицирован ФСТЭК России в составе программного комплекса CL DATAPK (сертификат № 4719 от 28.09.2023)» — сертификат выдан на комплекс, а не на UDV NTA отдельно; по срезу реестра № 4719 действует до 28.09.2028; срез Госреестра сертифицированных СЗИ ФСТЭК России от 25.08.2026 (source-raw/snapshots/2026-08-25/fstec-reg3.csv)
Примечания к строкам (4)
  • Kaspersky Anti Targeted Attack Platform (KATA NDR) — Проверка не выполнена: в обзоре рынка NTA/NDR 2026 года продукт не разбирается.
  • UDV NTA — Сертификат ФСТЭК выдан не на сам продукт, а на комплекс CL DATAPK, в составе которого он поставляется.
  • F6 Network Traffic Analysis — Проверка не выполнена: в обзоре рынка NTA/NDR 2026 года продукт не разбирается.
  • NTA eSensor — Проверка не выполнена: в обзоре рынка NTA/NDR 2026 года продукт не разбирается.

Как считаются эти таблицы и сколько функциональности российских СЗИ вообще описано публично — в исследовании «57% функциональности не описано публично».

Частые вопросы

Что такое NDR/NTA и чем это отличается от SIEM и IDS/IPS?
NDR (Network Detection and Response) и NTA (Network Traffic Analysis) — класс средств, которые пассивно анализируют копию сетевого трафика (зеркалированный SPAN/TAP-порт, NetFlow/IPFIX) и с помощью машинного обучения и поведенческой аналитики выявляют аномалии: горизонтальное перемещение атакующего, туннелирование, аномалии в зашифрованном трафике. В отличие от IDS/IPS, которые работают преимущественно по сигнатурам известных атак, NDR/NTA ищет нетипичное поведение без готовой сигнатуры. В отличие от SIEM, который агрегирует уже готовые события и логи из разных источников, NDR/NTA — первичный источник телеметрии из самой сети, который затем может передавать алерты в SIEM.
Какие российские NDR/NTA заменяют Darktrace, Vectra AI и ExtraHop?
После ухода Darktrace, Vectra AI, ExtraHop и Cisco Secure Network Analytics с российского рынка в 2022 году основные предложения — Positive Technologies Network Attack Discovery (PT NAD), «Гарда NDR» (Гарда Технологии, бывш. «Гарда Монитор»), UDV NTA (СайберЛимфа/UDV Group) и ViPNet IDS/NTA (ИнфоТеКС) — эти четыре продукта детально разбирает независимый отраслевой обзор anti-malware.ru «NTA/NDR-системы: обзор российских решений». Отдельно на рынке присутствует Kaspersky Anti Targeted Attack Platform, чей сетевой модуль вендор маркетингово называет «Kaspersky NDR» (в детальный разбор anti-malware.ru этот продукт не входит). Состав игроков также упоминается в рекламном материале интегратора «Примари» на CNews (08.07.2026) — это коммерческая публикация, а не независимая экспертная оценка, и её стоит воспринимать как факт присутствия вендора на рынке, а не как рейтинг качества.
Как сертифицируются NDR/NTA во ФСТЭК России?
Единого профиля защиты «NDR/NTA» во ФСТЭК России нет: продукты сертифицируются либо по требованиям к СОВ (система обнаружения вторжений, приказ ФСТЭК №638), либо в составе более широкой платформы (например, «Kaspersky Anti Targeted Attack Platform» или «CyberLympha DATAPK», внутри которых сертифицирован и сетевой NDR/NTA-модуль). Из-за этого статус конкретного продукта нужно проверять по названию именно той сборки/версии, что указана в договоре — в государственном реестре сертифицированных СЗИ ФСТЭК.
Обязателен ли NDR/NTA для объектов КИИ?
Прямого требования «внедрить именно NDR/NTA» в 187-ФЗ и приказах ФСТЭК нет. Но 187-ФЗ и положения о ГосСОПКА обязывают субъекты КИИ обнаруживать компьютерные атаки и информировать о них НКЦКИ, а приказ ФСТЭК №239 включает домен «обнаружение вторжений» в состав организационных и технических мер защиты значимых объектов КИИ — NDR/NTA часто становится практическим способом закрыть эти требования там, где нужна видимость east-west-трафика внутри сети, а не только событий на конечных точках. Прямого перечня обязательных к закупке классов средств в увязке с ГосСОПКА (187-ФЗ) эти акты не устанавливают — конкретный набор мер определяется по модели угроз объекта. Для закупки под КИИ статус действующей сертификации ФСТЭК конкретной версии продукта нужно проверять отдельно — см. раздел «Комплаенс: КИИ».
Чем NDR отличается от NTA — это одно и то же?
На практике термины используются как синонимы одного класса продукта, но исторически NTA (Network Traffic Analysis) описывал более пассивную функцию — сбор и анализ метаданных трафика с выдачей алертов, тогда как NDR (Network Detection and Response) добавляет к этому явную функцию реагирования (Response): автоматическую блокировку через интеграцию с NGFW/NAC, изоляцию хоста, обогащение алерта контекстом Threat Intelligence. Большинство современных российских продуктов (PT NAD, «Гарда NDR») позиционируют себя именно как NDR, подчёркивая response-контур, а не просто пассивный мониторинг.

Как считается оценка

SecRadar Score — это сводная оценка решения по трём осям: возможности, присутствие на рынке и комплаенс. В режиме «Все» они весят 40%, 25% и 35%, а под сегмент рынка веса меняются. Возможности считаются по матрице функциональности — это доля признаков класса, подтверждённых документацией вендора или отраслевым сравнением.

Присутствие отражает позицию вендора на рынке, и там, где выручка раскрыта, она берётся из ГИР БО или публичных рейтингов. Комплаенс собран только из проверяемых фактов двух государственных реестров: запись в Реестре российского ПО и действующий сертификат ФСТЭК с номером и сроком действия. Место в рейтинге не продаётся и не зависит ни от каких договорённостей с вендором — его определяет только расчёт, а размещение значка вендором на оценку не влияет.

Как именно считается оценка

Формула и веса по сегментам

Для режима «Все» композитный балл считается так:
Score = Возможности×0,40 + Присутствие×0,25 + Комплаенс×0,35
Веса меняются под сегмент рынка. Для малого бизнеса это 50%, 10% и 40%: там важнее функциональность, а размер поставщика почти не важен. Для среднего — 40%, 25% и 35%. Для крупного бизнеса — 40%, 40% и 20%, потому что масштаб вендора влияет на поддержку и сроки.

Для госсектора и значимых объектов КИИ — 25%, 15% и 60%: там решает соответствие требованиям ФСТЭК, а не богатство функций. Переключатель сегмента над таблицей меняет и веса, и порядок решений в ней, поэтому один и тот же продукт может стоять в разных местах для разных покупателей.

Как считаются возможности

Ось возможностей собирается из трёх частей: покрытие функций класса весит 45%, зрелость продукта — 30%, экосистема и интеграции — 25%. Покрытие берётся из матрицы функциональности: мы формулируем 10 признаков, которых покупатель вправе ожидать от решения этого класса, и по каждому ищем подтверждение в открытых источниках — документации вендора, отраслевых сравнениях, независимых обзорах.

Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Источник указан под каждым подтверждённым признаком на странице класса, поэтому расчёт можно пересчитать вручную. Там, где глубина доступных источников у вендоров разная, ось остаётся оценкой редакции, и это помечено в карточке решения отдельной строкой.

Откуда берётся присутствие на рынке

Присутствие — это позиция вендора на рынке, а не качество продукта. Где выручка раскрыта, она берётся из ГИР БО ФНС России или публичных рейтингов и переводится в баллы по логарифмической шкале. Важная оговорка: это выручка юридического лица целиком, а не конкретного продукта. У вендора с широкой линейкой она завышает оценку, и в таких случаях мы применяем дисконт и помечаем значение как оценку редакции.

В зарождающихся классах, где рынка ещё нет, выручка группы не применяется вовсе: она отражала бы размер материнской компании, а не позицию в классе. Если выручка не раскрыта, ось не выставляется, и это видно в таблице прочерком.

Что в оценку не входит

В расчёте нет пользовательских отзывов, цен и результатов пилотных проектов. Оценка не заменяет тестирование под вашу инфраструктуру и не говорит, какой продукт лучше именно вам — она показывает только то, как решения соотносятся между собой по трём измеримым осям. Часть значений остаётся оценкой редакции там, где проверяемых данных не хватает; такие значения помечены, и в карточке решения написано, на чём именно основана оценка.

Мы публикуем и то, что подтвердить не удалось: прочерк в таблице означает, что покупатель не может проверить признак по открытым источникам, а не что функции нет. Нашли ошибку в данных — пришлите документы, поправим и укажем, что изменилось и когда.

Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →