Российские песочницы (sandbox): защита от целевых атак из реестра
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
Песочница (sandbox) изолированно запускает подозрительные файлы, ссылки и вложения в виртуальной среде и анализирует их поведение — так выявляют вредоносную активность, которую не видят сигнатурные антивирусы. В связке с сетевыми и почтовыми сенсорами песочница образует платформу защиты от целевых атак (anti-APT), которую ФСТЭК относит к классу «Защита от целевых атак».
Ниже разобрано 7 наиболее заметных российских решений класса: вендор, номер реестра, статус сертификата ФСТЭК и какой зарубежный аналог заменяют. Всё на проверяемых данных.
Российский аналог зарубежного Песочница (sandbox)
главный коммерческий интентПрямое сопоставление ушедших зарубежных решений с российскими из реестра. Маппинг — оценка редакции по классу задач и присутствию на рынке, не формальная сертификация «один-в-один».
Сравнение российских решений
7 решений · класс 03.07Какие российские Песочница (sandbox) лучшие и кто в топе рынка — ниже рейтинг 7 решений по прозрачному скору SecRadar, без пользовательских отзывов. Скор — покрытие функций, статус сертификата ФСТЭК и присутствие на рынке (оценка редакции). Реестр РПО и сертификаты ФСТЭК проверяйте по официальным реестрам — ссылки в ячейках и футере.
↔ таблицу можно прокрутить вбок
| Продукт | Вендор | Оценка | Ранг | Реестр РПО | Статус ФСТЭК | Заменяет |
|---|---|---|---|---|---|---|
| Kaspersky Anti Targeted Attack Platform (KATA) | Лаборатория Касперского | 95 | Крупнейший российский вендор EDR/anti-APT, лидер рынка защиты от целевых атак (оценка редакции) | реестр РПО | ФСТЭК №3854 до 2030-12-271 | FireEye (Trellix) / Palo Alto Networks WildFire |
| PT Sandbox | Positive Technologies | 84 | Второй по значимости российский вендор сетевой безопасности и anti-APT, песочница как часть экосистемы PT Anti-APT (оценка редакции) | реестр РПО | ФСТЭК №4604 до 2027-10-252 | FireEye (Trellix) / Palo Alto Networks WildFire |
| Гарда Deception | Гарда Технологии | 71 | Deception-модуль в широком портфеле сетевой безопасности «Гарда» (NDR/DLP/Anti-DDoS), не отдельный специализированный вендор anti-APT (оценка редакции) | реестр РПО | ФСТЭК №4797 до 2029-04-083 | Check Point SandBlast |
| R-Vision Threat Deception Platform | Р-Вижн | 63 | Deception-модуль в экосистеме SOAR/SIEM «Р-Вижн», нишевое дополнение к основному продуктовому портфелю (оценка редакции) | реестр РПО | ФСТЭК №4900 до 2030-01-094 | Check Point SandBlast |
| AVSOFT ATHENA | АВ Софт (AVSOFT) | 58 | Специализированный нишевый вендор anti-APT с 2010 г., антивирусный мультисканер + песочница (оценка редакции) | реестр РПО | ФСТЭК №4923 до 2030-04-045 | Check Point SandBlast |
| F6 Malware Detonation Platform | F6 (экс-Group-IB / F.A.C.C.T.) | 50 | Сильная репутация в Threat Intelligence и расследованиях (наследие Group-IB), но нестабильный комплаенс-статус после смены собственников в 2023–2025 гг. (оценка редакции) | реестр РПО | проверить в реестре6 | Trend Micro Deep Discovery |
| Xello Deception | Xello (Ксело) | 50 | Нишевый вендор deception-технологий (ловушки для обнаружения целевых атак), смежный класс к классической песочнице (оценка редакции) | реестр РПО | ФСТЭК №4960 до 2030-07-257 | Trend Micro Deep Discovery |
Напишите на info@secradar.ru — проверим и исправим, указав дату правки. Так уже поправлены оценки нескольких вендоров.
Оценку меняем только по проверяемому источнику: ссылка на документацию, руководство администратора или отраслевое сравнение. «У нас это есть» без источника не подойдёт — по такому утверждению читатель не сможет проверить нас так же, как проверяет вендора. Место в рейтинге не продаётся, размещение значка на оценку не влияет: как мы проверяем факты.
- Kaspersky Anti Targeted Attack Platform (KATA) — №3854, действ. до 2030-12-27 (программное изделие «Kaspersky Anti Targeted Attack Platform», линейка SKU включает Standard/Advanced/EDR-редакции); отдельный младший продукт «Kaspersky Sandbox» имеет сертификат №4289, истёкший 2025-09-01 — честная пометка: сама платформа KATA сертифицирована и действует, у более лёгкой версии Kaspersky Sandbox действующего сертификата в локальном срезе не найдено
- PT Sandbox — №4604 / №4604/1, действ. до 2027-10-25 (программное изделие «Система статического и динамического анализа для выявления вредоносных объектов Positive Technologies Sandbox»); смежный продукт линейки — PT MultiScanner (сертификат №4380/1, истёк 2026-04-08)
- Гарда Deception — №4797, действ. до 2029-04-08 (программный комплекс «Гарда Deception») — честная пометка: технология deception/ловушек, а не классическая песочница; у вендора «Гарда Технологии» ещё 6 действующих сертификатов ФСТЭК на смежные продукты портфеля (Гарда DBF, NDR, DLP, Маскирование, Anti-DDoS); выручка 9382 млн ₽ (CNews Security 2025, FY2024, ранг #12) — показатель группы «Гарда», а не отдельно Deception-продукта
- R-Vision Threat Deception Platform — №4900, действ. до 2030-01-09 (платформа имитации ИТ-инфраструктуры R-Vision Threat Deception Platform) — честная пометка: технология deception/ловушек, а не классическая песочница
- AVSOFT ATHENA — №4923, действ. до 2030-04-04 (система защиты от целенаправленных атак AVSOFT ATHENA)
- F6 Malware Detonation Platform — действующего сертификата ФСТЭК на продукт «F6 Malware Detonation Platform» в реестре ФСТЭК (reg3.csv) не найдено; два сертификата предыдущей структуры (ООО «Группа АйБи ТДС» — №3850 Bot-Trek TDS, №4507 Group-IB Threat Hunting Framework) имеют статус «действие приостановлено с 24.05.2023» и относятся к другому юрлицу — не переносятся на нового собственника F6 (АО «Будущее»)
- Xello Deception — №4960, действ. до 2030-07-25 (средство обнаружения целевых атак «Xello Deception») — честная пометка: технология deception/ловушек, а не динамический анализ файлов в изолированной среде
Номера сертификатов ФСТЭК меняются при перерегистрации — проверяйте актуальный статус в источнике: Госреестр СЗИ ФСТЭК. Пользовательские отзывы в скоре не используются.
Функциональность: что подтверждено документацией
Критерии в этом классе ВЗВЕШЕНЫ: критичный весит 3, важный 2, дополнительный 1, и у каждого написано, почему ему дан такой вес. Так поддержка условия внедрения не приравнивается к редкой дополнительной функции. Вес назначает редакция — это наше решение, а не заявление вендора. Балл решения в таблице выше — редакционная оценка. Таблица ниже показывает, что из заявленного удалось подтвердить источниками. Оценка ставится только при наличии источника: ✓ — функция описана в документации вендора, ½ — описана частично или с оговоркой, «—» — искали и не нашли, «·» — не проверяли. «Не проверяли» означает, что мы не нашли публичного описания, а не что функции нет: глубина доступных источников у вендоров разная, и это само по себе результат измерения.
| Решение | Динамический анализ | Статический анализ | Противодействие обходу песочницы | Охват форматов и сред | Свои образы под инфраструктуру | Анализ сетевого трафика | Проверка почты | Проверка веб-трафика и файлохранилищ | Экспертиза и разметка MITRE | Интеграции и выдача вердикта | Подтверждено |
|---|---|---|---|---|---|---|---|---|---|---|---|
| Kaspersky Anti Targeted Attack Platform (KATA) | ✓ | ✓ | — | ½ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | 8.5 из 10 |
| PT Sandbox | ✓ | ✓ | — | ✓ | ✓ | ✓ | ✓ | ½ | ✓ | ✓ | 8.5 из 10 |
| Гарда Deception → основная оценка в классе deception | · | · | · | · | · | · | · | · | · | · | не проверяли |
| R-Vision Threat Deception Platform → основная оценка в классе deception | · | · | · | · | · | · | · | · | · | · | не проверяли |
| AVSOFT ATHENA | ✓ | ✓ | — | ✓ | — | ✓ | ✓ | ✓ | ✓ | ✓ | 8 из 10 |
| F6 Malware Detonation Platform | · | · | · | · | · | · | · | · | · | · | не проверяли |
| Xello Deception → основная оценка в классе deception | · | · | · | · | · | · | · | · | · | · | не проверяли |
✓ подтверждено½ частично— не найдено— вендор заявляет осознанный отказ· не проверяли
- Динамический анализкритичный — Запуск объекта в изолированной среде с наблюдением за поведением, а не только проверка по базам
Почему такой вес: динамический анализ в изолированной среде — определение класса - Статический анализважный — Разбор структуры файла, антивирусные движки, YARA-правила, репутационные базы
Почему такой вес: статический анализ отсекает часть образцов быстро и дёшево, но не заменяет запуск - Противодействие обходу песочницыкритичный — Маскировка виртуальной среды и распознавание приёмов, которыми вредонос уходит от анализа
Почему такой вес: вредоносное ПО массово умеет распознавать песочницу; без противодействия обходу проверка бесполезна - Охват форматов и средважный — Разные типы файлов, включая архивы и защищённые паролем, и образы разных ОС
Почему такой вес: охват форматов и сред определяет, что вообще удастся проверить - Свои образы под инфраструктуруважный — Возможность загрузить образ, повторяющий рабочие места заказчика, а не только штатный от вендора
Почему такой вес: свои образы под инфраструктуру повышают точность: вредонос проверяет, похожа ли среда на настоящую - Анализ сетевого трафикаважный — Разбор проходящего трафика, а не только файлов, переданных на проверку
Почему такой вес: анализ сетевого трафика образца показывает управляющие серверы и связи - Проверка почтыважный — Приём и проверка писем и вложений, карантин
Почему такой вес: проверка почты — основной источник образцов на входе - Проверка веб-трафика и файлохранилищважный — Подключение по ICAP к прокси или проверка файловых хранилищ
Почему такой вес: проверка веб-трафика и файлохранилищ расширяет охват точек входа - Экспертиза и разметка MITREважный — Правила детектирования от вендора и сопоставление поведения с матрицей ATT&CK
Почему такой вес: экспертиза и разметка MITRE делают вердикт объяснимым - Интеграции и выдача вердиктаважный — Передача вердиктов в SIEM, EDR или средства защиты; открытый API
Почему такой вес: выдача вердикта во внешние системы определяет, будет ли песочница влиять на защиту, а не только отчитываться
Проверьте нас. Под каждой оценкой ✓ и ½ ниже указан источник — конкретная страница документации вендора или отраслевого сравнения, по которой мы её поставили. Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Место в рейтинге не продаётся, и размещение значка вендором на оценку не влияет.
Источники под каждой оценкой (26)
| Решение | Признак | Чем подтверждено |
|---|---|---|
| Kaspersky Anti Targeted Attack Platform (KATA) | Динамический анализ | «в модуле Sandbox KATA можно настраивать образы виртуальных машин», на которых происходит безопасный запуск; обзор Anti-Malware «KATA 7.0 с модулем NDR», anti-malware.ru/reviews/KATA-7-0-with-NDR |
| Kaspersky Anti Targeted Attack Platform (KATA) | Статический анализ | «антивирусное ядро, песочница (Sandbox), проверка поступающих ссылок по базе KSN (репутация URL), YARA-правила, анализатор целевых атак»; обзор Anti-Malware «KATA 7.0 с модулем NDR», anti-malware.ru/reviews/KATA-7-0-with-NDR |
| Kaspersky Anti Targeted Attack Platform (KATA) | Охват форматов и сред | вендор поставляет образы операционных систем; перечень поддерживаемых типов файлов в обзоре не приведён; обзор Anti-Malware «KATA 7.0 с модулем NDR», anti-malware.ru/reviews/KATA-7-0-with-NDR |
| Kaspersky Anti Targeted Attack Platform (KATA) | Свои образы под инфраструктуру | «можно настраивать образы виртуальных машин и загружать свои»; обзор Anti-Malware «KATA 7.0 с модулем NDR», anti-malware.ru/reviews/KATA-7-0-with-NDR |
| Kaspersky Anti Targeted Attack Platform (KATA) | Анализ сетевого трафика | модуль NDR выявляет сетевые атаки и строит карту сети; обзор Anti-Malware «KATA 7.0 с модулем NDR», anti-malware.ru/reviews/KATA-7-0-with-NDR |
| Kaspersky Anti Targeted Attack Platform (KATA) | Проверка почты | «коннекторы для взаимодействия с почтовым шлюзом (KSMG)»; обзор Anti-Malware «KATA 7.0 с модулем NDR», anti-malware.ru/reviews/KATA-7-0-with-NDR |
| Kaspersky Anti Targeted Attack Platform (KATA) | Проверка веб-трафика и файлохранилищ | коннекторы к «сетевому шлюзу (KWTS), NGFW (через ICAP)»; обзор Anti-Malware «KATA 7.0 с модулем NDR», anti-malware.ru/reviews/KATA-7-0-with-NDR |
| Kaspersky Anti Targeted Attack Platform (KATA) | Экспертиза и разметка MITRE | детектирование «охватывает более 460 приёмов, тактик и процедур (TTP) из матрицы MITRE ATT&CK»; обзор Anti-Malware «KATA 7.0 с модулем NDR», anti-malware.ru/reviews/KATA-7-0-with-NDR |
| Kaspersky Anti Targeted Attack Platform (KATA) | Интеграции и выдача вердикта | разделы «Коннекторы для реагирования» и «Единая консоль управления»; реагирование на межсетевых экранах через интеграции; обзор Anti-Malware «KATA 7.0 с модулем NDR», anti-malware.ru/reviews/KATA-7-0-with-NDR |
| PT Sandbox | Динамический анализ | управление образами виртуальных машин для поведенческого анализа, появился интерактивный режим работы аналитика; обзор Anti-Malware «PT Sandbox 5.27», anti-malware.ru/reviews/PT-Sandbox-5-27 |
| PT Sandbox | Статический анализ | «Обновления в составе антивирусных средств», «Правила в формате YARA»; обзор Anti-Malware «PT Sandbox 5.27», anti-malware.ru/reviews/PT-Sandbox-5-27 |
| PT Sandbox | Охват форматов и сред | образы «Альт Рабочая станция 10», Windows 11, «РЕД ОС» 8, ASTRA Linux версии 1.8; обзор Anti-Malware «PT Sandbox 5.27», anti-malware.ru/reviews/PT-Sandbox-5-27 |
| PT Sandbox | Свои образы под инфраструктуру | раздел «Управление образами виртуальных машин»: администратор выбирает и настраивает образ; обзор Anti-Malware «PT Sandbox 5.27», anti-malware.ru/reviews/PT-Sandbox-5-27 |
| PT Sandbox | Анализ сетевого трафика | «ML по сетевому трафику в средстве поведенческого анализа на основе технологии машинного обучения»; обзор Anti-Malware «PT Sandbox 5.27», anti-malware.ru/reviews/PT-Sandbox-5-27 |
| PT Sandbox | Проверка почты | «проверяет файлы, письма в электронной почте и ссылки», есть почтовый карантин; обзор Anti-Malware «PT Sandbox 5.27», anti-malware.ru/reviews/PT-Sandbox-5-27 |
| PT Sandbox | Проверка веб-трафика и файлохранилищ | «Подключение систем хранения файлов для проверки»; работа по ICAP в обзоре не описана; обзор Anti-Malware «PT Sandbox 5.27», anti-malware.ru/reviews/PT-Sandbox-5-27 |
| PT Sandbox | Экспертиза и разметка MITRE | проверка «комбинацией разных методов с технологиями ML и возможностью подключения внешней экспертизы»; обзор Anti-Malware «PT Sandbox 5.27», anti-malware.ru/reviews/PT-Sandbox-5-27 |
| PT Sandbox | Интеграции и выдача вердикта | «Получение списка заданий через публичный API»; обзор Anti-Malware «PT Sandbox 5.27», anti-malware.ru/reviews/PT-Sandbox-5-27 |
| AVSOFT ATHENA | Динамический анализ | «Динамический анализ дополняет статическое направление проверки и включает в себя наблюдение за поведением программного обеспечения»; обзор Anti-Malware «AVSOFT ATHENA», anti-malware.ru/reviews/AVSOFT-ATHENA |
| AVSOFT ATHENA | Статический анализ | «сканирование объектов в более чем 20 различных локальных антивирусах; детальный анализ структуры»; обзор Anti-Malware «AVSOFT ATHENA», anti-malware.ru/reviews/AVSOFT-ATHENA |
| AVSOFT ATHENA | Охват форматов и сред | «распаковку архивов, в т. ч. многотомных и защищённых паролем»; образы Debian, Fedora, RedOS «Муром», RHEL 8.0, Astra Orel, Ubuntu, Android 5–11; обзор Anti-Malware «AVSOFT ATHENA», anti-malware.ru/reviews/AVSOFT-ATHENA |
| AVSOFT ATHENA | Анализ сетевого трафика | раздел «Веб-трафик»; для проверки трафика до 1000 пользователей поставляется ПАК; обзор Anti-Malware «AVSOFT ATHENA», anti-malware.ru/reviews/AVSOFT-ATHENA |
| AVSOFT ATHENA | Проверка почты | раздел «Почтовый трафик» в интерфейсе продукта; обзор Anti-Malware «AVSOFT ATHENA», anti-malware.ru/reviews/AVSOFT-ATHENA |
| AVSOFT ATHENA | Проверка веб-трафика и файлохранилищ | разделы «Веб-трафик», «Спутники» и «Агенты» для подключения источников; обзор Anti-Malware «AVSOFT ATHENA», anti-malware.ru/reviews/AVSOFT-ATHENA |
| AVSOFT ATHENA | Экспертиза и разметка MITRE | разметка «MITRE (методология техник и тактик, используемых файлами на протяжении полного цикла атаки)», карта исследования; обзор Anti-Malware «AVSOFT ATHENA», anti-malware.ru/reviews/AVSOFT-ATHENA |
| AVSOFT ATHENA | Интеграции и выдача вердикта | подключение источников через агенты и спутники, статистика и объекты анализа в единой консоли; обзор Anti-Malware «AVSOFT ATHENA», anti-malware.ru/reviews/AVSOFT-ATHENA |
Примечания к строкам (4)
- Гарда Deception — Это решение класса Deception — приманки и ловушки в инфраструктуре, а не песочница. Его домашний класс «deception», где оно заведено как «Гарда Deception». Здесь показано смежным и по критериям песочницы не мерится.
- R-Vision Threat Deception Platform — Это решение класса Deception — приманки и ловушки в инфраструктуре, а не песочница. Его домашний класс «deception», где оно заведено как «R-Vision TDP». Здесь показано смежным и по критериям песочницы не мерится.
- F6 Malware Detonation Platform — Проверка не выполнена: отдельного обзора продукта под текущим названием нет, публичного описания функциональности найти не удалось.
- Xello Deception — Это решение класса Deception — приманки и ловушки в инфраструктуре, а не песочница. Его домашний класс «deception», где оно заведено как «Xello Deception». Здесь показано смежным и по критериям песочницы не мерится.
Как считаются эти таблицы и сколько функциональности российских СЗИ вообще описано публично — в исследовании «57% функциональности не описано публично».