SecRadar / Классы СЗИ / SOAR / IRP · класс 03.17
Класс 03.17 · Реестр российского ПО

Российские SOAR/IRP-системы: автоматизация реагирования из реестра

Это каталог класса: какие решения есть, что подтверждено документацией, что с реестром и сертификатами. Разбор оценки по осям, сетка лидеров и динамика — на радаре класса.
8решений в подборке
3с действующим сертификатом ФСТЭК
Security Vision SOAR/…выше всех: 82 баллов
24-82разброс оценок в классе

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

SOAR (Security Orchestration, Automation and Response) и IRP (Incident Response Platform) — класс решений, которые собирают алерты и инциденты из SIEM, EDR, NGFW и других СЗИ в единую очередь, автоматизируют типовые сценарии реагирования («плейбуки») и оркестрируют действия самих средств защиты (блокировка IP, изоляция хоста, отзыв доступа) без постоянного ручного вмешательства аналитика SOC.

В России границу между SOAR и IRP исторически не проводят так строго, как на Западе: большинство отечественных вендоров с самого начала продают единую платформу «IRP/SOAR», а некоторые (например, SECURITM) встраивают модуль реагирования в более широкую SGRC-платформу управления ИБ. В Реестре российского ПО такие продукты регистрируются под кодом 03.17 «Средства автоматизации процессов информационной безопасности» — по официальному экспорту реестра Минцифры (срез 2026-07-07) под этим кодом как основным числится 127 активных записей, но подавляющее большинство — смежные инструменты автоматизации ИБ, а не самостоятельные SOAR/IRP-платформы уровня SOC.

Для КИИ, госсектора и коммерческих SOC отдельным конкурентным преимуществом остаётся нативная интеграция с ГосСОПКА и НКЦКИ. Ниже разобрано 8 наиболее заметных российских решений класса: вендор, номер реестра, статус сертификата ФСТЭК и какой зарубежный аналог заменяют. Всё на проверяемых данных.

Редакция SecRadar · как мы проверяем факты → Обновлено 8 июля 2026 данные из Реестра российского ПО и Госреестр СЗИ ФСТЭК

Российский аналог зарубежного SOAR / IRP

главный коммерческий интент

Прямое сопоставление ушедших зарубежных решений с российскими из реестра. Маппинг — оценка редакции по классу задач и присутствию на рынке, не формальная сертификация «один-в-один».

заменяем Splunk SOAR (Phantom)
R-Vision SOAR (Р-Вижн, экс-R-Vision IRP) и Security Vision SOAR/IRP (Интеллектуальная Безопасность) — две крупнейшие специализированные SOAR/IRP-платформы российского рынка с наиболее долгой историей внедрений и собственной сертификацией ФСТЭК
заменяем Palo Alto Cortex XSOAR (Demisto)
Security Vision NG SOAR (SIEM+SOAR на единой low-code платформе, ML-приоритизация инцидентов, разметка MITRE ATT&CK) и BI.ZONE SOAR — оркестрация в связке с собственной threat intelligence и консолидированной платформой вендора
заменяем IBM Resilient
SECURITM (СЕКЪЮРИТМ) — управление жизненным циклом инцидентов внутри более широкой SGRC-платформы (риски, активы, комплаенс с ГОСТ Р 57580/ISO 27001/PCI DSS) — честная пометка: акцент на процессы и комплаенс, а не на глубину технической оркестрации
заменяем Swimlane
UDV SOAR (UDV Group / «КИТ Разработка», платформа ePlat4m, генерация Python-скриптов реагирования с помощью ИИ) и MaxPatrol 360 (Positive Technologies) — самые молодые продукты подборки, вышли на рынок в 2025–2026 гг.
заменяем Palo Alto Cortex XSOAR / IBM Resilient
Innostage NextSTage IRP + Innostage Orchestrator (Инностейдж) и Гарда IRP (Гарда Технологии, экс-Makves IRP) — нишевые платформы среднего уровня зрелости с фокусом на конкретный сегмент (SOC-интегратор / DCAP-экосистема)

Сравнение российских решений

8 решений · класс 03.17

Какие российские SOAR / IRP лучшие и кто в топе рынка — ниже рейтинг 8 решений по прозрачному скору SecRadar, без пользовательских отзывов. Скор — покрытие функций, статус сертификата ФСТЭК и присутствие на рынке (оценка редакции). Реестр РПО и сертификаты ФСТЭК проверяйте по официальным реестрам — ссылки в ячейках и футере.

↔ таблицу можно прокрутить вбок

ПродуктВендорОценкаРангРеестр РПОСтатус ФСТЭКЗаменяет
Security Vision SOAR/IRPИнтеллектуальная Безопасность (Security Vision)82
Единственный российский вендор класса, отмеченный независимым международным аналитиком: в SPARK Matrix™ 2025 «Security Analytics and Automation» от QKS Group Security Vision назван «Leader» среди…Единственный российский вендор класса, отмеченный независимым международным аналитиком: в SPARK Matrix™ 2025 «Security Analytics and Automation» от QKS Group Security Vision назван «Leader» среди мировых производителей SOAR — 4-е место по оси Technology Excellence и 7-е по оси Customer Impact (PRNewswire/CNews, 19.02.2026); третий год подряд подтверждён статус лидера по SOAR (CNews, 02.06.2026). TAdviser включил Security Vision сразу в 15 категорий Карты российского рынка ИБ 2025 г. и поставил в топ-3 по «Защите инфраструктуры» рядом с Positive Technologies и «Лабораторией Касперского». Продукт зарегистрирован под самостоятельным именем «Security Orchestration Automation and Response» (реестр №17600, май 2023), но построен на единой low-code платформе с остальными продуктами линейки (IRP, SGRC, SOC, КИИ) — все они делят один и тот же ФСТЭК-сертификат базовой платформы
реестр РПОФСТЭК №4964 до 2030-08-191Splunk SOAR (Phantom)
R-Vision SOAR (IRP)Р-Вижн (R-Vision)81
Флагманский и старейший специализированный SOAR/IRP-продукт российского рынка: реестровая запись «Центр контроля информационной безопасности Р-Вижн» включена ещё в 2016 г. (реестр №1954, класс 03.17 основной),…Флагманский и старейший специализированный SOAR/IRP-продукт российского рынка: реестровая запись «Центр контроля информационной безопасности Р-Вижн» включена ещё в 2016 г. (реестр №1954, класс 03.17 основной), продукт несколько раз переименовывался (R-Vision IRP → R-Vision SOAR) вместе с ростом функциональности; версия 5.0 (2025) упростила схему лицензирования, версия 5.4 (апрель 2025) обновила интерфейс для SOC-аналитиков. По данным TAdviser, выручка R-Vision за 2025 г. выросла на 8,8% и достигла ₽2,72 млрд (2024 г. — ₽2,50 млрд), при этом чистая прибыль упала на 76,8% на фоне опережающего роста операционных расходов (+36,7%) — честная оговорка о неоднозначной финансовой динамике при растущей выручке
реестр РПОФСТЭК №4782 до 2029-03-052Splunk SOAR (Phantom)
BI.ZONE SOARBI.ZONE71
Модуль оркестрации и автоматизации реагирования в составе консолидированной платформы BI.ZONE (40+ продуктов: SIEM, EDR, AntiFraud, TI и др.), зарегистрирован в реестре ПО в 2023…Модуль оркестрации и автоматизации реагирования в составе консолидированной платформы BI.ZONE (40+ продуктов: SIEM, EDR, AntiFraud, TI и др.), зарегистрирован в реестре ПО в 2023 г. (№18770, класс 03.17). BI.ZONE — топ-5 российского ИБ-рынка по выручке (SecPost/TAdviser 2025–2026, ₽24,9 млрд FY2025); честная оговорка: из 6 действующих сертификатов ФСТЭК вендора ни один не выдан именно на SOAR-продукт (WAF, PAM, SIEM, AntiFraud, EDR, GRC — сертифицированы, SOAR — нет), самостоятельной независимой оценки функциональной глубины (в отличие от Security Vision в SPARK Matrix) не найдено
реестр РПОнет серта3Palo Alto Cortex XSOAR (Demisto)
Innostage NextSTage IRP + OrchestratorИнностейдж (Innostage)61
Связка из двух продуктов одного вендора: NextSTage IRP (реестр №11683, включён 27.09.2021, класс 03.17) — управление мониторингом и реагированием на инциденты, с подсистемой учёта…Связка из двух продуктов одного вендора: NextSTage IRP (реестр №11683, включён 27.09.2021, класс 03.17) — управление мониторингом и реагированием на инциденты, с подсистемой учёта ИТ-активов и поддержкой ГосСОПКА; Innostage Orchestrator (реестр №13797, включён 01.06.2022) — отдельный модуль оркестровки управляющих воздействий (блокировка учётных записей, изменение правил МЭ) на периметре. Innostage — группа компаний с выручкой ₽18,64 млрд за 2024 г. (+22%, TAdviser/CNews, 24.01.2025 — предварительная оценка до аудита); честная оговорка: более половины выручки группы приходится на интеграционные проекты (поставка ПО и оборудования, внедрение, техподдержка), а не на продуктовые лицензии IRP/Orchestrator отдельно; ни на один из двух продуктов действующего сертификата ФСТЭК не найдено (у вендора есть 2 других действующих сертификата — на PIM и PAM)
реестр РПОнет серта4Palo Alto Cortex XSOAR (Demisto)
MaxPatrol 360Positive Technologies57
Самый новый продукт подборки: выпущен в апреле 2026 г. как «единый центр управления расследованиями инцидентов и операционной работой SOC» (CNews, 24.04.2026), зарегистрирован в реестре…Самый новый продукт подборки: выпущен в апреле 2026 г. как «единый центр управления расследованиями инцидентов и операционной работой SOC» (CNews, 24.04.2026), зарегистрирован в реестре ПО 18.03.2026 (№32546, класс 03.17). Объединяет модуль Incident Management (мультитенантная работа с инцидентами из разных источников), движок автоматизации и плейбуки, централизованный сервис администрирования экспертизы SIEM; по заявлению вендора повышает эффективность ИБ-команд на 30–50% (не проверено независимо). Positive Technologies (MOEX: POSI) — выручка группы по МСФО ₽30,9 млрд за FY2025 (+26%, факт из ngfw-profile.json, тот же вендор) — честная оговорка: это выручка ВСЕЙ группы Positive Technologies, продукту MaxPatrol 360 на дату профиля всего около 3 месяцев, отдельных данных о внедрениях и клиентах нет
реестр РПОнет серта5Swimlane
SECURITMСЕКЪЮРИТМ54
Нишевая SGRC-платформа («SGRC, AM, VM, IRP, SOAR, RPA, BI, AI» — по самоописанию вендора), где управление инцидентами и автоматизация реагирования — один из нескольких…Нишевая SGRC-платформа («SGRC, AM, VM, IRP, SOAR, RPA, BI, AI» — по самоописанию вендора), где управление инцидентами и автоматизация реагирования — один из нескольких модулей, а не самостоятельный продукт: модуль Compliance автоматизирует оценку соответствия более чем 180 стандартам (ГОСТ Р 57580.1–4, положения ЦБ, ISO 27001, PCI DSS, SWIFT, NIST). Честная оговорка: узкоспециализированный вендор (создан в 2020 г. специально под этот сервис), данных о выручке и числе клиентов не найдено, но продукт получил действующий сертификат ФСТЭК России по 4 уровню доверия (№5019, внесён 25.12.2025, действует до 2030 г.) — редкий для нишевого игрока класса случай прямой сертификации именно под тем же названием, что и в реестре ПО
реестр РПОФСТЭК №5019 до 2030-12-256IBM Resilient
UDV SOARUDV Group («КИТ Разработка» / ООО «КИТ.Р»)41
Самый молодой по регистрации продукт подборки в узком смысле «чистого SOAR»: реестровая запись включена 14.03.2025 (№26970, класс 03.17), построена на low-code платформе ePlat4m (историческая…Самый молодой по регистрации продукт подборки в узком смысле «чистого SOAR»: реестровая запись включена 14.03.2025 (№26970, класс 03.17), построена на low-code платформе ePlat4m (историческая запись «eplat4m» у юрлица «КИТ» была зарегистрирована ещё в 2017 г., но сертификат на неё истёк в 2020 г. и не переоформлялся). Ключевая фича — генерация Python-скриптов реагирования с помощью ИИ; по заявлению вендора внедрение снижает число вручную обрабатываемых инцидентов с 10 000 до 500 и сокращает время реагирования до 25 минут (не проверено независимо). ООО «КИТ.Р» (резидент Сколково, ОГРН от 10.03.2020) — выручка юрлица ₽224,4 млн за 2024 г. (checko.ru, данные ФНС) — самый маленький вендор подборки по выручке; действующего сертификата ФСТЭК не найдено
реестр РПОнет серта7Swimlane
Гарда IRPГарда Технологии24
Продукт-наследник Makves IRP (Гарда Технологии купила 51% «Маквес Групп» в апреле 2023 г. и в 2026 г. переоформила реестровую запись на бренд «Гарда IRP»);…Продукт-наследник Makves IRP (Гарда Технологии купила 51% «Маквес Групп» в апреле 2023 г. и в 2026 г. переоформила реестровую запись на бренд «Гарда IRP»); реестр №6298 включён ещё в 2020 г., но, в отличие от большинства продуктов подборки, зарегистрирован под классом 03.02 как основным (не 03.17) — честная оговорка: по классификатору Минцифры код 03.02 — это «Средства управления событиями ИБ» (мониторинг, ближе к SIEM), а не «автоматизация ИБ» (03.17). Выручка ООО «Гарда Технологии» — ₽9,38 млрд за 2024 г. (+35,9%, CNews Security'25, #12 в общем рейтинге ИБ-компаний России) — это выручка всего портфеля вендора (DLP, NTA, Deception, Anti-DDoS, DCAP), не отдельно продукта IRP; из 6 действующих сертификатов ФСТЭК вендора ни один не выдан на IRP
реестр РПОнет серта8IBM Resilient
Видите ошибку в строке своего продукта?

Напишите на info@secradar.ru — проверим и исправим, указав дату правки. Так уже поправлены оценки нескольких вендоров.

Оценку меняем только по проверяемому источнику: ссылка на документацию, руководство администратора или отраслевое сравнение. «У нас это есть» без источника не подойдёт — по такому утверждению читатель не сможет проверить нас так же, как проверяет вендора. Место в рейтинге не продаётся, размещение значка на оценку не влияет: как мы проверяем факты.

Пометки к статусам ФСТЭК
  1. Security Vision SOAR/IRP — Действующий сертификат ФСТЭК России №4964 выдан не на SOAR-продукт под тем же названием, что в реестре ПО, а на базовую low-code платформу «Security Vision: Центр интеллектуального мониторинга и управления информационной безопасностью» (версия 5.x NG), внесён 19.08.2025, действует до 19.08.2030 (research/reg3.csv, срез 2026-07-07) — на этой же платформе построены все продукты линейки (IRP, SOAR, SGRC, SOC, КИИ), поэтому сертификат де-факто покрывает и SOAR-функциональность, но формально выдан не на отдельную SOAR-запись реестра ПО (№17600, включена 17.05.2023, класс 03.17 основной, XML-экспорт Минцифры срез 2026-07-07) — небольшой дисконт к compliance за эту нестыковку названий
  2. R-Vision SOAR (IRP) — Сертификат ФСТЭК России №4782 (программный комплекс «Центр контроля информационной безопасности Р-Вижн» — историческое сертификационное название нынешнего R-Vision SOAR), внесён 05.03.2024, действует до 05.03.2029 (research/reg3.csv, срез 2026-07-07). Предыдущий сертификат на тот же продукт (№4346) истёк 22.12.2025 — переоформление на новый сертификат прошло без разрыва. Реестр российского ПО №1954, включён 22.09.2016, класс 03.17 основной, не исключён (официальный XML-экспорт Минцифры, срез 2026-07-07)
  3. BI.ZONE SOAR — Действующего сертификата ФСТЭК именно на BI.ZONE SOAR в Госреестре СЗИ (research/reg3.csv, срез 2026-07-07, заявитель «БИЗон») не найдено — при этом у вендора 6 других действующих сертификатов (WAF №4632, PAM №4844, SIEM №5015, AntiFraud №5018, EDR №5021, GRC №5022); отдельного профиля защиты под класс «SOAR/IRP» в требованиях ФСТЭК не существует
  4. Innostage NextSTage IRP + Orchestrator — Действующего сертификата ФСТЭК ни на NextSTage IRP, ни на Innostage Orchestrator в Госреестре СЗИ (research/reg3.csv, срез 2026-07-07, заявитель «ИнноСТейдж ЦР») не найдено — у вендора 2 других действующих сертификата: №4730 (Professional Identity Security Manager) и №5025 (Innostage Privileged Access Management), оба не на продукты класса SOAR/IRP
  5. MaxPatrol 360 — Действующего сертификата ФСТЭК на MaxPatrol 360 в Госреестре СЗИ (research/reg3.csv, срез 2026-07-07) не найдено — продукт вышел на рынок только в апреле 2026 г., сертификация могла не начаться или не завершиться на дату проверки. У материнской Positive Technologies 9 других действующих сертификатов ФСТЭК (NGFW, MaxPatrol SIEM/VM, PT AF, PT AD, PT ISIM и др., объединённый счёт по заявителям АО «Позитив Текнолоджиз» + ООО «Прорывные технологии», research/reg3.csv)
  6. SECURITM — Сертификат ФСТЭК России №5019 «сервис управления информационной безопасностью SECURITM», 4 уровень доверия, внесён 25.12.2025, действует до 25.12.2030 (research/reg3.csv, срез 2026-07-07) — точное совпадение с названием в Реестре ПО (№11924, включён 28.10.2021, класс 03.17 основной). Редкий для нишевого вендора класса случай самостоятельной, свежей и точно поименованной сертификации — но продукт позиционируется прежде всего как SGRC/ комплаенс-платформа, а не специализированный SOAR
  7. UDV SOAR — Действующего сертификата ФСТЭК на UDV SOAR либо на ООО «КИТ.Р» в Госреестре СЗИ (research/reg3.csv, срез 2026-07-07) не найдено. Историческая запись «eplat4m» того же семейства продуктов (заявитель ООО «КИТ», сертификат №3796) истекла ещё 29.08.2020 и не переоформлялась — самостоятельной актуальной сертификации у линейки ePlat4m/UDV SOAR на дату проверки нет
  8. Гарда IRP — Действующего сертификата ФСТЭК на Гарда IRP / Makves IRP в Госреестре СЗИ (research/reg3.csv, срез 2026-07-07, заявитель «Гарда Технологии») не найдено — у вендора 6 других действующих сертификатов (Гарда DBF №4443, NDR №4613, DLP №4638, Маскирование №4718, Deception №4797, Anti-DDoS №5013), ни один не на IRP; исторический сертификат на предшественника «Периметр» (№4204) истёк ещё в 2025 г. и относился к другому продукту линейки
факт проверяемый факт с источником реестр запись в госреестре, ссылка на карточку/поиск оценка редакционная оценка SecRadar

Номера сертификатов ФСТЭК меняются при перерегистрации — проверяйте актуальный статус в источнике: Госреестр СЗИ ФСТЭК. Пользовательские отзывы в скоре не используются.

Функциональность: что подтверждено документацией

Критерии в этом классе ВЗВЕШЕНЫ: критичный весит 3, важный 2, дополнительный 1, и у каждого написано, почему ему дан такой вес. Так поддержка условия внедрения не приравнивается к редкой дополнительной функции. Вес назначает редакция — это наше решение, а не заявление вендора. Ось «возможности» в рейтинге этого класса считается ПРЯМО ИЗ ЭТОЙ ТАБЛИЦЫ: доля подтверждённых признаков и есть балл, редакционной оценки здесь нет. Оценка ставится только при наличии источника: ✓ — функция описана в документации вендора, ½ — описана частично или с оговоркой, «—» — искали и не нашли, «·» — не проверяли. «Не проверяли» означает, что мы не нашли публичного описания, а не что функции нет: глубина доступных источников у вендоров разная, и это само по себе результат измерения.

РешениеСценарии реагированияКоннекторы к средствам защитыКарточка инцидента и процессУчёт активов и владельцевОбогащение киберразведкойАвтоматическое реагированиеВзаимодействие с ГосСОПКАОтчётность и метрикиРиски и комплаенсМасштаб и отказоустойчивостьПодтверждено
Security Vision SOAR/IRP9 из 10
R-Vision SOAR (IRP)½7.5 из 10
BI.ZONE SOAR½½8 из 10
Innostage NextSTage IRP + Orchestrator8 из 10
MaxPatrol 3605 из 10
SECURITM → основная оценка в классе sgrc··········не проверяли
UDV SOAR5 из 10
Гарда IRP0 из 10

подтверждено½ частично не найдено вендор заявляет осознанный отказ· не проверяли

  • Сценарии реагированиякритичный — Конструктор плейбуков и их автоматическое выполнение по событию
    Почему такой вес: сценарии реагирования — определение класса
  • Коннекторы к средствам защитыкритичный — Готовые интеграции для активных действий: блокировка, изоляция, сбор данных
    Почему такой вес: без коннекторов к средствам защиты сценарий некому исполнять
  • Карточка инцидента и процесскритичный — Ведение инцидента: статусы, назначение, история, SLA
    Почему такой вес: карточка инцидента и процесс его ведения — то, что превращает набор скриптов в систему
  • Учёт активов и владельцевважный — Привязка инцидента к активу и ответственному
    Почему такой вес: учёт активов и владельцев ускоряет реагирование, но подтягивается из смежных систем
  • Обогащение киберразведкойважный — Автоматическая сверка с индикаторами компрометации при разборе
    Почему такой вес: обогащение киберразведкой помогает принять решение, но не обязательно для действия
  • Автоматическое реагированиеважный — Действия выполняются без участия человека по правилу, а не только подсказываются
    Почему такой вес: автоматическое реагирование — цель класса, однако на практике его включают осторожно и постепенно
  • Взаимодействие с ГосСОПКАважный — Формирование и отправка карточек инцидентов в НКЦКИ
    Почему такой вес: взаимодействие с ГосСОПКА обязательно субъектам КИИ, но не всем заказчикам
  • Отчётность и метрикиважный — Отчёты по инцидентам и метрики работы команды (время реакции, нагрузка)
    Почему такой вес: отчётность и метрики нужны для управления, а не для работы
  • Риски и комплаенсдополнительный — Учёт рисков или контроль соответствия требованиям в том же продукте
    Почему такой вес: риски и комплаенс — предмет отдельного класса SGRC
  • Масштаб и отказоустойчивостьважный — Распределённая установка, кластер или иной описанный режим для больших объёмов
    Почему такой вес: масштаб и отказоустойчивость важны: через систему идут все инциденты

Проверьте нас. Под каждой оценкой ✓ и ½ ниже указан источник — конкретная страница документации вендора или отраслевого сравнения, по которой мы её поставили. Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Место в рейтинге не продаётся, и размещение значка вендором на оценку не влияет.

Источники под каждой оценкой (44)
РешениеПризнакЧем подтверждено
Security Vision SOAR/IRPСценарии реагированияsecurityvision.ru/blog/irp-soar-2-0-na-platforme-security-vision-5/ и anti-malware.ru/analytics/Market_Analysis/Security-Orchestration-Automation-and-Response-SOAR-Solution-Overview — динамические плейбуки, автоматически подстраивающиеся под тип инцидента
Security Vision SOAR/IRPКоннекторы к средствам защитыsecurityvision.ru/blog/irp-soar-2-0-na-platforme-security-vision-5/ и anti-malware.ru/analytics/Market_Analysis/Security-Orchestration-Automation-and-Response-SOAR-Solution-Overview — встроенные расширения для интеграции с NTA, SIEM и VM-системами
Security Vision SOAR/IRPКарточка инцидента и процессsecurityvision.ru/blog/irp-soar-2-0-na-platforme-security-vision-5/ и anti-malware.ru/analytics/Market_Analysis/Security-Orchestration-Automation-and-Response-SOAR-Solution-Overview — инцидентам автоматически присваивается техника или субтехника MITRE ATT&CK; построение Kill Chain
Security Vision SOAR/IRPУчёт активов и владельцевв составе платформы модуль «AM Asset Management — инвентаризация и управление ИТ-активами»; страница продукта Security Vision SOAR, securityvision.ru/products/soar/
Security Vision SOAR/IRPОбогащение киберразведкоймодуль «TIP Threat Intelligence Platform — анализ киберугроз и threat-hunting»; обогащение из внешних источников (IPInfo.io, AbuseIPDB, Shodan, LOLBAS и др.); страница продукта Security Vision SOAR, securityvision.ru/products/soar/
Security Vision SOAR/IRPАвтоматическое реагированиеsecurityvision.ru/blog/irp-soar-2-0-na-platforme-security-vision-5/ и anti-malware.ru/analytics/Market_Analysis/Security-Orchestration-Automation-and-Response-SOAR-Solution-Overview — оркестрация и автоматизация реагирования в одной платформе, динамические плейбуки
Security Vision SOAR/IRPВзаимодействие с ГосСОПКАsecurityvision.ru/blog/irp-soar-2-0-na-platforme-security-vision-5/ и anti-malware.ru/analytics/Market_Analysis/Security-Orchestration-Automation-and-Response-SOAR-Solution-Overview — взаимодействие с регуляторами: НКЦКИ (ГосСОПКА) и Банк России (ФинЦЕРТ) через встроенные расширения
Security Vision SOAR/IRPОтчётность и метрики«Для каждого инцидента или статистики за выбранный период можно сформировать отчёт по собственному шаблону и дальнейшей выгрузки в виде файла или отправки»; страница продукта Security Vision SOAR, securityvision.ru/products/soar/
Security Vision SOAR/IRPРиски и комплаенсмодули «CM Compliance Management — комплаенс и аудит соответствия стандартам», «КИИ — аудит и управление безопасностью КИИ», «SA Self-assessment»; страница продукта Security Vision SOAR, securityvision.ru/products/soar/
R-Vision SOAR (IRP)Сценарии реагированияanti-malware.ru/products/r-vision-irp/overview — оркестрация и автоматизация реагирования на инциденты
R-Vision SOAR (IRP)Коннекторы к средствам защитыanti-malware.ru/products/r-vision-irp/overview — агрегация данных из множества источников
R-Vision SOAR (IRP)Карточка инцидента и процессanti-malware.ru/products/r-vision-irp/overview — ведение инцидентов информационной безопасности
R-Vision SOAR (IRP)Учёт активов и владельцевanti-malware.ru/products/r-vision-irp/overview — агрегирует данные об инцидентах, активах и уязвимостях
R-Vision SOAR (IRP)Обогащение киберразведкой«Инструменты автоматизации обеспечивают обогащение контекстом»; автоматическая сверка с индикаторами компрометации отдельно не описана; карточка продукта R-Vision SOAR, anti-malware.ru/products/r-vision-irp/overview
R-Vision SOAR (IRP)Автоматическое реагирование«реагирование и оркестрацию на любой стадии воркфлоу», «реагирование с использованием гибко настраиваемых сценариев», «оркестрация внешних систем»; карточка продукта R-Vision SOAR, anti-malware.ru/products/r-vision-irp/overview
R-Vision SOAR (IRP)Взаимодействие с ГосСОПКАanti-malware.ru/analytics/Market_Analysis/Security-Orchestration-… — взаимодействие с НКЦКИ (ГосСОПКА) и ФинЦЕРТ
R-Vision SOAR (IRP)Отчётность и метрики«Гибко настраиваемые визуализация и отчётность помогают контролировать работу SOC как на операционном уровне, так и в части информирования менеджмента компании»; карточка продукта R-Vision SOAR, anti-malware.ru/products/r-vision-irp/overview
BI.ZONE SOARСценарии реагированияanti-malware.ru/reviews/BIZONE-SOAR — набор плейбуков из коробки с последующей доработкой под организацию
BI.ZONE SOARКоннекторы к средствам защитыanti-malware.ru/reviews/BIZONE-SOAR — объединение данных из SIEM, EDR и других решений в едином окне
BI.ZONE SOARКарточка инцидента и процессanti-malware.ru/reviews/BIZONE-SOAR — алерт-менеджер: политики фильтрации, группировки, агрегации и шаблонизации входящих алертов
BI.ZONE SOARУчёт активов и владельцевраздел «Управление активами и модуль CMDB»; обзор Anti-Malware «BI.ZONE SOAR», anti-malware.ru/reviews/BIZONE-SOAR
BI.ZONE SOARОбогащение киберразведкой«при обнаружении потенциального индикатора компрометации (IP-адрес, хеш файла, домен) аналитик SOC может запустить действие «Получить информацию о хеше из VirusTotal» или «Выполнить WHOIS-запрос»» — обогащение запускает аналитик, автоматическая сверка не описана; обзор Anti-Malware «BI.ZONE SOAR», anti-malware.ru/reviews/BIZONE-SOAR
BI.ZONE SOARАвтоматическое реагированиеесть «возможности реагирования на сторонних системах», но в обзоре отмечено, что «продукт пока поставляется без обширного набора готовых плейбуков и методик»; выполнение действий без участия человека не описано; обзор Anti-Malware «BI.ZONE SOAR», anti-malware.ru/reviews/BIZONE-SOAR
BI.ZONE SOARВзаимодействие с ГосСОПКА«Интеграция с НКЦКИ: BI.ZONE SOAR позволяет выстраивать процесс уведомления НКЦКИ о выявляемых инцидентах»; страница продукта, bi.zone/catalog/products/soar/
BI.ZONE SOARОтчётность и метрикиразделы «Дашборды», «Отчеты», «Учет SLA по обработке алертов»; обзор Anti-Malware «BI.ZONE SOAR», anti-malware.ru/reviews/BIZONE-SOAR
BI.ZONE SOARМасштаб и отказоустойчивость«Платформа разворачивается в кластере K8s, что позволяет создавать высоконагруженные и отказоустойчивые инсталляции», «Горизонтальное масштабирование инсталляции»; страница продукта, bi.zone/catalog/products/soar/
Innostage NextSTage IRP + OrchestratorСценарии реагированияanti-malware.ru/reviews/Innostage-IRP и innostage-group.ru/tech/infosecurity — автоматизация процессов организации реагирования; интеграция с системой оркестровки Innostage Orchestrator
Innostage NextSTage IRP + OrchestratorКоннекторы к средствам защитыanti-malware.ru/reviews/Innostage-IRP и innostage-group.ru/tech/infosecurity — информационные каналы связи с внешними сервисами ИБ
Innostage NextSTage IRP + OrchestratorКарточка инцидента и процессanti-malware.ru/reviews/Innostage-IRP и innostage-group.ru/tech/infosecurity — автоматизация ключевых процессов управления инцидентами, мониторинг и реагирование
Innostage NextSTage IRP + OrchestratorУчёт активов и владельцевanti-malware.ru/reviews/Innostage-IRP и innostage-group.ru/tech/infosecurity — подсистема управления ИТ-активами, формирование единой конфигурационной базы данных активов
Innostage NextSTage IRP + OrchestratorОбогащение киберразведкой«Автоматическая проверка индикаторов компрометации для выявленных инцидентов»; обзор Anti-Malware «Innostage IRP», anti-malware.ru/reviews/Innostage-IRP
Innostage NextSTage IRP + OrchestratorАвтоматическое реагированиеanti-malware.ru/reviews/Innostage-IRP и innostage-group.ru/tech/infosecurity — автоматизация процессов реагирования через оркестратор
Innostage NextSTage IRP + OrchestratorВзаимодействие с ГосСОПКАanti-malware.ru/reviews/Innostage-IRP и innostage-group.ru/tech/infosecurity — взаимодействие с системой ГосСОПКА
Innostage NextSTage IRP + OrchestratorОтчётность и метрикиanti-malware.ru/reviews/Innostage-IRP и innostage-group.ru/tech/infosecurity — формирование отчётов
MaxPatrol 360Сценарии реагированияptsecurity.com/products/mp360/ и anti-malware.ru/news/2026-04-23-111332/49810 — движок автоматизации и плейбуки
MaxPatrol 360Коннекторы к средствам защиты«Клиенты и интеграторы могут самостоятельно добавлять интеграции и коннекторы через открытый API»; анонс продукта «Positive Technologies вывела MaxPatrol 360 в отдельный центр управления SOC» (23.04.2026), anti-malware.ru/news/2026-04-23-111332/49810
MaxPatrol 360Карточка инцидента и процессptsecurity.com/products/mp360/ и anti-malware.ru/news/2026-04-23-111332/49810 — модуль Incident Management для централизованной мультитенантной работы с инцидентами из различных источников
MaxPatrol 360Автоматическое реагированиеptsecurity.com/products/mp360/ и anti-malware.ru/news/2026-04-23-111332/49810 — закрывает цикл от обнаружения и первичной обработки до реагирования, устранения последствий и доработки правил детектирования
MaxPatrol 360Масштаб и отказоустойчивость«мультитенантность… позволяет из одной консоли управлять сразу десятками инфраструктур», централизованное управление экспертизой SIEM и её распространение между несколькими инстансами — сценарий для холдингов, MSSP и распределённых инфраструктур; анонс продукта «Positive Technologies вывела MaxPatrol 360 в отдельный центр управления SOC» (23.04.2026), anti-malware.ru/news/2026-04-23-111332/49810
UDV SOARСценарии реагированияudv.group/products/soar/ и udv.group/about/blog/novyy-reliz-udv-soar-3-8/ — среда разработки и тестирования собственных скриптов и плейбуков
UDV SOARКоннекторы к средствам защитыudv.group/products/soar/ и udv.group/about/blog/novyy-reliz-udv-soar-3-8/ — работа с Ansible, Bash, PowerShell и Python для встраивания в существующие процессы
UDV SOARКарточка инцидента и процессudv.group/products/soar/ и udv.group/about/blog/novyy-reliz-udv-soar-3-8/ — управление процессами реагирования и жизненным циклом инцидентов
UDV SOARАвтоматическое реагированиеudv.group/products/soar/ и udv.group/about/blog/novyy-reliz-udv-soar-3-8/ — автоматизация обработки и реагирования на инциденты
UDV SOARОтчётность и метрикиudv.group/products/soar/ и udv.group/about/blog/novyy-reliz-udv-soar-3-8/ — ведение статистики и построение аналитических панелей мониторинга
Примечания к строкам (6)
  • Security Vision SOAR/IRP — Документация Security Vision непубличная: по её же странице техподдержки доступ к базе знаний и документации входит в лицензию и выдаётся заказчикам (проверено 02.09.2026, поддомена docs./help. нет). Оценка снята со страницы продукта; масштаб и отказоустойчивость там не заявлены ни словом — ни кластера, ни горизонтального масштабирования, ни высокой доступности.
  • R-Vision SOAR (IRP) — Публичная документация R-Vision охватывает только SIEM и VM (docs.rvision.ru/siem, docs.rvision.ru/vm) — для SOAR/IRP её нет; страница продукта rvision.ru/products/soar отдаёт около 4 тысяч знаков текста, остальное подгружается скриптами. Проверено 02.09.2026.
  • MaxPatrol 360 — Продукт представлен 23.04.2026. Единственный доступный нам источник — отраслевой анонс: страница вендора ptsecurity.com нашему агенту не отвечает. Глубина проверки здесь ниже, чем у решений с обзорами, и часть нулей может отражать это, а не отсутствие функций.
  • SECURITM — Домашний класс — sgrc: продукт описан как система управления рисками, соответствием и защитными мерами, а не как средство оркестрации реагирования. По правилу домашнего класса матрица строится в sgrc; здесь запись остаётся для полноты списка и по критериям SOAR не оценивается.
  • UDV SOAR — Страница продукта udv.group/products/soar/ на дату проверки отдаёт ошибку 500, поэтому источником стал блог вендора с описанием релиза 3.8 — он подробен по оркестрации и коннекторам, но не описывает остальные функции.
  • Гарда IRP — Реестровая запись действует (№6298, класс 03.02), продукт — наследник Makves IRP, но на сайте вендора его нет: в перечне garda.ai/products/ он отсутствует, страница продукта и карточка на Anti-Malware отдают 404. Ноль по всем критериям означает отсутствие публичного описания, а не отсутствие продукта. Вопрос вендору: поддерживается ли продукт и где его документация.

Как считаются эти таблицы и сколько функциональности российских СЗИ вообще описано публично — в исследовании «57% функциональности не описано публично».

Частые вопросы

Чем SOAR отличается от IRP и от SIEM?
SIEM собирает и коррелирует события ИБ со всей инфраструктуры, выявляя потенциальные инциденты, но решение о реагировании принимает человек. IRP (Incident Response Platform) добавляет процесс: регистрацию инцидента, назначение ответственных, чек-листы и контроль сроков реагирования (SLA). SOAR (Security Orchestration, Automation and Response) идёт дальше — автоматизирует сами действия («плейбуки»): обогащает инцидент данными из threat intelligence, блокирует IP на межсетевом экране, изолирует хост через EDR, отзывает доступ в IdM — без постоянного участия аналитика. На практике в России эту границу почти не проводят: подавляющее большинство вендоров продают единую платформу «IRP/SOAR», совмещающую управление процессом инцидента и автоматизацию реагирования.
Нужен ли отдельный SOAR, если в компании уже есть SIEM?
Зависит от масштаба SOC. Многие российские SIEM (например, KUMA, MaxPatrol SIEM) включают базовые сценарии реагирования «из коробки», и для небольшой команды этого может хватить. Отдельная SOAR/IRP-платформа становится нужна, когда: (1) источников алертов много и они разнородны (SIEM + EDR + NGFW + DLP + внешние TI-фиды), и нужна единая очередь инцидентов поверх всех источников; (2) объём инцидентов растёт быстрее, чем штат аналитиков первой линии, и рутинные действия (блокировка, изоляция, обогащение контекстом) пора автоматизировать плейбуками; (3) нужен формальный контроль SLA, отчётность для регулятора и передача данных в ГосСОПКА/НКЦКИ, что выходит за рамки типичного функционала SIEM.
Обязательна ли сертификация ФСТЭК для SOAR/IRP?
Формального профиля защиты именно под класс «SOAR/IRP» у ФСТЭК не существует — это не входит в перечень обязательно сертифицируемых типов СЗИ, в отличие, например, от межсетевых экранов. Тем не менее часть вендоров всё же проходит сертификацию (по требованиям доверия и техническим условиям), что бывает важно для КИИ и госсектора: на момент проверки действующие сертификаты ФСТЭК на конкретно SOAR/IRP-продукт есть у R-Vision SOAR (сертификат №4782, до 2029 г.) и SECURITM (№5019, до 2030 г.); у Security Vision действующий сертификат оформлен на базовую платформу «Центр интеллектуального мониторинга», на которой построены все продукты линейки, включая SOAR. У остальных рассмотренных продуктов подборки (BI.ZONE SOAR, MaxPatrol 360, UDV SOAR, Innostage NextSTage IRP/Orchestrator, Гарда IRP) действующего сертификата ФСТЭК на дату проверки не найдено — это не редкость для класса и не означает низкое качество продукта, но стоит уточнять у вендора перед закупкой для объектов КИИ.
Что такое плейбуки и зачем они нужны?
Плейбук (playbook) — заранее описанный сценарий реагирования на типовой инцидент: например, «обнаружен маячок C2» → обогатить IP данными threat intelligence → проверить репутацию → если подтверждено вредоносное — заблокировать на NGFW, изолировать хост через EDR, завести тикет и уведомить дежурного аналитика. SOAR-платформа выполняет такие сценарии автоматически или полуавтоматически (с подтверждением человека на критичных шагах), что резко сокращает время реагирования — R-Vision, например, заявляет сокращение времени реагирования в 2–7 раз в зависимости от типа инцидента и автоматизацию до 90% рутинных операций (данные вендора, не проверено независимо).
Как выбрать SOAR/IRP-платформу для российского SOC?
Ключевые критерии: (1) готовые интеграции именно с теми СЗИ, которые уже есть в инфраструктуре (SIEM, EDR, NGFW конкретных производителей), а не только заявленная поддержка «открытого API»; (2) нативная связь с ГосСОПКА/НКЦКИ, если это требование регулятора для вашей отрасли; (3) реальная зрелость продукта — число внедрений и версия, а не только год регистрации в реестре (среди рассмотренных на этой странице есть и платформы с историей внедрений с 2016–2017 гг., и продукты, вышедшие в 2025–2026 гг.); (4) для КИИ и госсектора — статус сертификации ФСТЭК (см. предыдущий вопрос); (5) архитектура плейбуков — no-code/low-code конструктор снижает зависимость от разработчиков при написании и поддержке сценариев реагирования. Сравнение конкретных продуктов по этим критериям — в таблице выше.

Как считается оценка

SecRadar Score — это сводная оценка решения по трём осям: возможности, присутствие на рынке и комплаенс. В режиме «Все» они весят 40%, 25% и 35%, а под сегмент рынка веса меняются. Возможности считаются по матрице функциональности — это доля признаков класса, подтверждённых документацией вендора или отраслевым сравнением.

Присутствие отражает позицию вендора на рынке, и там, где выручка раскрыта, она берётся из ГИР БО или публичных рейтингов. Комплаенс собран только из проверяемых фактов двух государственных реестров: запись в Реестре российского ПО и действующий сертификат ФСТЭК с номером и сроком действия. Место в рейтинге не продаётся и не зависит ни от каких договорённостей с вендором — его определяет только расчёт, а размещение значка вендором на оценку не влияет.

Как именно считается оценка

Формула и веса по сегментам

Для режима «Все» композитный балл считается так:
Score = Возможности×0,40 + Присутствие×0,25 + Комплаенс×0,35
Веса меняются под сегмент рынка. Для малого бизнеса это 50%, 10% и 40%: там важнее функциональность, а размер поставщика почти не важен. Для среднего — 40%, 25% и 35%. Для крупного бизнеса — 40%, 40% и 20%, потому что масштаб вендора влияет на поддержку и сроки.

Для госсектора и значимых объектов КИИ — 25%, 15% и 60%: там решает соответствие требованиям ФСТЭК, а не богатство функций. Переключатель сегмента над таблицей меняет и веса, и порядок решений в ней, поэтому один и тот же продукт может стоять в разных местах для разных покупателей.

Как считаются возможности

Ось возможностей собирается из трёх частей: покрытие функций класса весит 45%, зрелость продукта — 30%, экосистема и интеграции — 25%. Покрытие берётся из матрицы функциональности: мы формулируем 10 признаков, которых покупатель вправе ожидать от решения этого класса, и по каждому ищем подтверждение в открытых источниках — документации вендора, отраслевых сравнениях, независимых обзорах.

Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Источник указан под каждым подтверждённым признаком на странице класса, поэтому расчёт можно пересчитать вручную. Там, где глубина доступных источников у вендоров разная, ось остаётся оценкой редакции, и это помечено в карточке решения отдельной строкой.

Откуда берётся присутствие на рынке

Присутствие — это позиция вендора на рынке, а не качество продукта. Где выручка раскрыта, она берётся из ГИР БО ФНС России или публичных рейтингов и переводится в баллы по логарифмической шкале. Важная оговорка: это выручка юридического лица целиком, а не конкретного продукта. У вендора с широкой линейкой она завышает оценку, и в таких случаях мы применяем дисконт и помечаем значение как оценку редакции.

В зарождающихся классах, где рынка ещё нет, выручка группы не применяется вовсе: она отражала бы размер материнской компании, а не позицию в классе. Если выручка не раскрыта, ось не выставляется, и это видно в таблице прочерком.

Что в оценку не входит

В расчёте нет пользовательских отзывов, цен и результатов пилотных проектов. Оценка не заменяет тестирование под вашу инфраструктуру и не говорит, какой продукт лучше именно вам — она показывает только то, как решения соотносятся между собой по трём измеримым осям. Часть значений остаётся оценкой редакции там, где проверяемых данных не хватает; такие значения помечены, и в карточке решения написано, на чём именно основана оценка.

Мы публикуем и то, что подтвердить не удалось: прочерк в таблице означает, что покупатель не может проверить признак по открытым источникам, а не что функции нет. Нашли ошибку в данных — пришлите документы, поправим и укажем, что изменилось и когда.

Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →