Российские SOAR/IRP-системы: автоматизация реагирования из реестра
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
SOAR (Security Orchestration, Automation and Response) и IRP (Incident Response Platform) — класс решений, которые собирают алерты и инциденты из SIEM, EDR, NGFW и других СЗИ в единую очередь, автоматизируют типовые сценарии реагирования («плейбуки») и оркестрируют действия самих средств защиты (блокировка IP, изоляция хоста, отзыв доступа) без постоянного ручного вмешательства аналитика SOC.
В России границу между SOAR и IRP исторически не проводят так строго, как на Западе: большинство отечественных вендоров с самого начала продают единую платформу «IRP/SOAR», а некоторые (например, SECURITM) встраивают модуль реагирования в более широкую SGRC-платформу управления ИБ. В Реестре российского ПО такие продукты регистрируются под кодом 03.17 «Средства автоматизации процессов информационной безопасности» — по официальному экспорту реестра Минцифры (срез 2026-07-07) под этим кодом как основным числится 127 активных записей, но подавляющее большинство — смежные инструменты автоматизации ИБ, а не самостоятельные SOAR/IRP-платформы уровня SOC.
Для КИИ, госсектора и коммерческих SOC отдельным конкурентным преимуществом остаётся нативная интеграция с ГосСОПКА и НКЦКИ. Ниже разобрано 8 наиболее заметных российских решений класса: вендор, номер реестра, статус сертификата ФСТЭК и какой зарубежный аналог заменяют. Всё на проверяемых данных.
Российский аналог зарубежного SOAR / IRP
главный коммерческий интентПрямое сопоставление ушедших зарубежных решений с российскими из реестра. Маппинг — оценка редакции по классу задач и присутствию на рынке, не формальная сертификация «один-в-один».
Сравнение российских решений
8 решений · класс 03.17Какие российские SOAR / IRP лучшие и кто в топе рынка — ниже рейтинг 8 решений по прозрачному скору SecRadar, без пользовательских отзывов. Скор — покрытие функций, статус сертификата ФСТЭК и присутствие на рынке (оценка редакции). Реестр РПО и сертификаты ФСТЭК проверяйте по официальным реестрам — ссылки в ячейках и футере.
↔ таблицу можно прокрутить вбок
| Продукт | Вендор | Оценка | Ранг | Реестр РПО | Статус ФСТЭК | Заменяет |
|---|---|---|---|---|---|---|
| Security Vision SOAR/IRP | Интеллектуальная Безопасность (Security Vision) | 82 | Единственный российский вендор класса, отмеченный независимым международным аналитиком: в SPARK Matrix™ 2025 «Security Analytics and Automation» от QKS Group Security Vision назван «Leader» среди…Единственный российский вендор класса, отмеченный независимым международным аналитиком: в SPARK Matrix™ 2025 «Security Analytics and Automation» от QKS Group Security Vision назван «Leader» среди мировых производителей SOAR — 4-е место по оси Technology Excellence и 7-е по оси Customer Impact (PRNewswire/CNews, 19.02.2026); третий год подряд подтверждён статус лидера по SOAR (CNews, 02.06.2026). TAdviser включил Security Vision сразу в 15 категорий Карты российского рынка ИБ 2025 г. и поставил в топ-3 по «Защите инфраструктуры» рядом с Positive Technologies и «Лабораторией Касперского». Продукт зарегистрирован под самостоятельным именем «Security Orchestration Automation and Response» (реестр №17600, май 2023), но построен на единой low-code платформе с остальными продуктами линейки (IRP, SGRC, SOC, КИИ) — все они делят один и тот же ФСТЭК-сертификат базовой платформы | реестр РПО | ФСТЭК №4964 до 2030-08-191 | Splunk SOAR (Phantom) |
| R-Vision SOAR (IRP) | Р-Вижн (R-Vision) | 81 | Флагманский и старейший специализированный SOAR/IRP-продукт российского рынка: реестровая запись «Центр контроля информационной безопасности Р-Вижн» включена ещё в 2016 г. (реестр №1954, класс 03.17 основной),…Флагманский и старейший специализированный SOAR/IRP-продукт российского рынка: реестровая запись «Центр контроля информационной безопасности Р-Вижн» включена ещё в 2016 г. (реестр №1954, класс 03.17 основной), продукт несколько раз переименовывался (R-Vision IRP → R-Vision SOAR) вместе с ростом функциональности; версия 5.0 (2025) упростила схему лицензирования, версия 5.4 (апрель 2025) обновила интерфейс для SOC-аналитиков. По данным TAdviser, выручка R-Vision за 2025 г. выросла на 8,8% и достигла ₽2,72 млрд (2024 г. — ₽2,50 млрд), при этом чистая прибыль упала на 76,8% на фоне опережающего роста операционных расходов (+36,7%) — честная оговорка о неоднозначной финансовой динамике при растущей выручке | реестр РПО | ФСТЭК №4782 до 2029-03-052 | Splunk SOAR (Phantom) |
| BI.ZONE SOAR | BI.ZONE | 71 | Модуль оркестрации и автоматизации реагирования в составе консолидированной платформы BI.ZONE (40+ продуктов: SIEM, EDR, AntiFraud, TI и др.), зарегистрирован в реестре ПО в 2023…Модуль оркестрации и автоматизации реагирования в составе консолидированной платформы BI.ZONE (40+ продуктов: SIEM, EDR, AntiFraud, TI и др.), зарегистрирован в реестре ПО в 2023 г. (№18770, класс 03.17). BI.ZONE — топ-5 российского ИБ-рынка по выручке (SecPost/TAdviser 2025–2026, ₽24,9 млрд FY2025); честная оговорка: из 6 действующих сертификатов ФСТЭК вендора ни один не выдан именно на SOAR-продукт (WAF, PAM, SIEM, AntiFraud, EDR, GRC — сертифицированы, SOAR — нет), самостоятельной независимой оценки функциональной глубины (в отличие от Security Vision в SPARK Matrix) не найдено | реестр РПО | нет серта3 | Palo Alto Cortex XSOAR (Demisto) |
| Innostage NextSTage IRP + Orchestrator | Инностейдж (Innostage) | 61 | Связка из двух продуктов одного вендора: NextSTage IRP (реестр №11683, включён 27.09.2021, класс 03.17) — управление мониторингом и реагированием на инциденты, с подсистемой учёта…Связка из двух продуктов одного вендора: NextSTage IRP (реестр №11683, включён 27.09.2021, класс 03.17) — управление мониторингом и реагированием на инциденты, с подсистемой учёта ИТ-активов и поддержкой ГосСОПКА; Innostage Orchestrator (реестр №13797, включён 01.06.2022) — отдельный модуль оркестровки управляющих воздействий (блокировка учётных записей, изменение правил МЭ) на периметре. Innostage — группа компаний с выручкой ₽18,64 млрд за 2024 г. (+22%, TAdviser/CNews, 24.01.2025 — предварительная оценка до аудита); честная оговорка: более половины выручки группы приходится на интеграционные проекты (поставка ПО и оборудования, внедрение, техподдержка), а не на продуктовые лицензии IRP/Orchestrator отдельно; ни на один из двух продуктов действующего сертификата ФСТЭК не найдено (у вендора есть 2 других действующих сертификата — на PIM и PAM) | реестр РПО | нет серта4 | Palo Alto Cortex XSOAR (Demisto) |
| MaxPatrol 360 | Positive Technologies | 57 | Самый новый продукт подборки: выпущен в апреле 2026 г. как «единый центр управления расследованиями инцидентов и операционной работой SOC» (CNews, 24.04.2026), зарегистрирован в реестре…Самый новый продукт подборки: выпущен в апреле 2026 г. как «единый центр управления расследованиями инцидентов и операционной работой SOC» (CNews, 24.04.2026), зарегистрирован в реестре ПО 18.03.2026 (№32546, класс 03.17). Объединяет модуль Incident Management (мультитенантная работа с инцидентами из разных источников), движок автоматизации и плейбуки, централизованный сервис администрирования экспертизы SIEM; по заявлению вендора повышает эффективность ИБ-команд на 30–50% (не проверено независимо). Positive Technologies (MOEX: POSI) — выручка группы по МСФО ₽30,9 млрд за FY2025 (+26%, факт из ngfw-profile.json, тот же вендор) — честная оговорка: это выручка ВСЕЙ группы Positive Technologies, продукту MaxPatrol 360 на дату профиля всего около 3 месяцев, отдельных данных о внедрениях и клиентах нет | реестр РПО | нет серта5 | Swimlane |
| SECURITM | СЕКЪЮРИТМ | 54 | Нишевая SGRC-платформа («SGRC, AM, VM, IRP, SOAR, RPA, BI, AI» — по самоописанию вендора), где управление инцидентами и автоматизация реагирования — один из нескольких…Нишевая SGRC-платформа («SGRC, AM, VM, IRP, SOAR, RPA, BI, AI» — по самоописанию вендора), где управление инцидентами и автоматизация реагирования — один из нескольких модулей, а не самостоятельный продукт: модуль Compliance автоматизирует оценку соответствия более чем 180 стандартам (ГОСТ Р 57580.1–4, положения ЦБ, ISO 27001, PCI DSS, SWIFT, NIST). Честная оговорка: узкоспециализированный вендор (создан в 2020 г. специально под этот сервис), данных о выручке и числе клиентов не найдено, но продукт получил действующий сертификат ФСТЭК России по 4 уровню доверия (№5019, внесён 25.12.2025, действует до 2030 г.) — редкий для нишевого игрока класса случай прямой сертификации именно под тем же названием, что и в реестре ПО | реестр РПО | ФСТЭК №5019 до 2030-12-256 | IBM Resilient |
| UDV SOAR | UDV Group («КИТ Разработка» / ООО «КИТ.Р») | 41 | Самый молодой по регистрации продукт подборки в узком смысле «чистого SOAR»: реестровая запись включена 14.03.2025 (№26970, класс 03.17), построена на low-code платформе ePlat4m (историческая…Самый молодой по регистрации продукт подборки в узком смысле «чистого SOAR»: реестровая запись включена 14.03.2025 (№26970, класс 03.17), построена на low-code платформе ePlat4m (историческая запись «eplat4m» у юрлица «КИТ» была зарегистрирована ещё в 2017 г., но сертификат на неё истёк в 2020 г. и не переоформлялся). Ключевая фича — генерация Python-скриптов реагирования с помощью ИИ; по заявлению вендора внедрение снижает число вручную обрабатываемых инцидентов с 10 000 до 500 и сокращает время реагирования до 25 минут (не проверено независимо). ООО «КИТ.Р» (резидент Сколково, ОГРН от 10.03.2020) — выручка юрлица ₽224,4 млн за 2024 г. (checko.ru, данные ФНС) — самый маленький вендор подборки по выручке; действующего сертификата ФСТЭК не найдено | реестр РПО | нет серта7 | Swimlane |
| Гарда IRP | Гарда Технологии | 24 | Продукт-наследник Makves IRP (Гарда Технологии купила 51% «Маквес Групп» в апреле 2023 г. и в 2026 г. переоформила реестровую запись на бренд «Гарда IRP»);…Продукт-наследник Makves IRP (Гарда Технологии купила 51% «Маквес Групп» в апреле 2023 г. и в 2026 г. переоформила реестровую запись на бренд «Гарда IRP»); реестр №6298 включён ещё в 2020 г., но, в отличие от большинства продуктов подборки, зарегистрирован под классом 03.02 как основным (не 03.17) — честная оговорка: по классификатору Минцифры код 03.02 — это «Средства управления событиями ИБ» (мониторинг, ближе к SIEM), а не «автоматизация ИБ» (03.17). Выручка ООО «Гарда Технологии» — ₽9,38 млрд за 2024 г. (+35,9%, CNews Security'25, #12 в общем рейтинге ИБ-компаний России) — это выручка всего портфеля вендора (DLP, NTA, Deception, Anti-DDoS, DCAP), не отдельно продукта IRP; из 6 действующих сертификатов ФСТЭК вендора ни один не выдан на IRP | реестр РПО | нет серта8 | IBM Resilient |
Напишите на info@secradar.ru — проверим и исправим, указав дату правки. Так уже поправлены оценки нескольких вендоров.
Оценку меняем только по проверяемому источнику: ссылка на документацию, руководство администратора или отраслевое сравнение. «У нас это есть» без источника не подойдёт — по такому утверждению читатель не сможет проверить нас так же, как проверяет вендора. Место в рейтинге не продаётся, размещение значка на оценку не влияет: как мы проверяем факты.
- Security Vision SOAR/IRP — Действующий сертификат ФСТЭК России №4964 выдан не на SOAR-продукт под тем же названием, что в реестре ПО, а на базовую low-code платформу «Security Vision: Центр интеллектуального мониторинга и управления информационной безопасностью» (версия 5.x NG), внесён 19.08.2025, действует до 19.08.2030 (research/reg3.csv, срез 2026-07-07) — на этой же платформе построены все продукты линейки (IRP, SOAR, SGRC, SOC, КИИ), поэтому сертификат де-факто покрывает и SOAR-функциональность, но формально выдан не на отдельную SOAR-запись реестра ПО (№17600, включена 17.05.2023, класс 03.17 основной, XML-экспорт Минцифры срез 2026-07-07) — небольшой дисконт к compliance за эту нестыковку названий
- R-Vision SOAR (IRP) — Сертификат ФСТЭК России №4782 (программный комплекс «Центр контроля информационной безопасности Р-Вижн» — историческое сертификационное название нынешнего R-Vision SOAR), внесён 05.03.2024, действует до 05.03.2029 (research/reg3.csv, срез 2026-07-07). Предыдущий сертификат на тот же продукт (№4346) истёк 22.12.2025 — переоформление на новый сертификат прошло без разрыва. Реестр российского ПО №1954, включён 22.09.2016, класс 03.17 основной, не исключён (официальный XML-экспорт Минцифры, срез 2026-07-07)
- BI.ZONE SOAR — Действующего сертификата ФСТЭК именно на BI.ZONE SOAR в Госреестре СЗИ (research/reg3.csv, срез 2026-07-07, заявитель «БИЗон») не найдено — при этом у вендора 6 других действующих сертификатов (WAF №4632, PAM №4844, SIEM №5015, AntiFraud №5018, EDR №5021, GRC №5022); отдельного профиля защиты под класс «SOAR/IRP» в требованиях ФСТЭК не существует
- Innostage NextSTage IRP + Orchestrator — Действующего сертификата ФСТЭК ни на NextSTage IRP, ни на Innostage Orchestrator в Госреестре СЗИ (research/reg3.csv, срез 2026-07-07, заявитель «ИнноСТейдж ЦР») не найдено — у вендора 2 других действующих сертификата: №4730 (Professional Identity Security Manager) и №5025 (Innostage Privileged Access Management), оба не на продукты класса SOAR/IRP
- MaxPatrol 360 — Действующего сертификата ФСТЭК на MaxPatrol 360 в Госреестре СЗИ (research/reg3.csv, срез 2026-07-07) не найдено — продукт вышел на рынок только в апреле 2026 г., сертификация могла не начаться или не завершиться на дату проверки. У материнской Positive Technologies 9 других действующих сертификатов ФСТЭК (NGFW, MaxPatrol SIEM/VM, PT AF, PT AD, PT ISIM и др., объединённый счёт по заявителям АО «Позитив Текнолоджиз» + ООО «Прорывные технологии», research/reg3.csv)
- SECURITM — Сертификат ФСТЭК России №5019 «сервис управления информационной безопасностью SECURITM», 4 уровень доверия, внесён 25.12.2025, действует до 25.12.2030 (research/reg3.csv, срез 2026-07-07) — точное совпадение с названием в Реестре ПО (№11924, включён 28.10.2021, класс 03.17 основной). Редкий для нишевого вендора класса случай самостоятельной, свежей и точно поименованной сертификации — но продукт позиционируется прежде всего как SGRC/ комплаенс-платформа, а не специализированный SOAR
- UDV SOAR — Действующего сертификата ФСТЭК на UDV SOAR либо на ООО «КИТ.Р» в Госреестре СЗИ (research/reg3.csv, срез 2026-07-07) не найдено. Историческая запись «eplat4m» того же семейства продуктов (заявитель ООО «КИТ», сертификат №3796) истекла ещё 29.08.2020 и не переоформлялась — самостоятельной актуальной сертификации у линейки ePlat4m/UDV SOAR на дату проверки нет
- Гарда IRP — Действующего сертификата ФСТЭК на Гарда IRP / Makves IRP в Госреестре СЗИ (research/reg3.csv, срез 2026-07-07, заявитель «Гарда Технологии») не найдено — у вендора 6 других действующих сертификатов (Гарда DBF №4443, NDR №4613, DLP №4638, Маскирование №4718, Deception №4797, Anti-DDoS №5013), ни один не на IRP; исторический сертификат на предшественника «Периметр» (№4204) истёк ещё в 2025 г. и относился к другому продукту линейки
Номера сертификатов ФСТЭК меняются при перерегистрации — проверяйте актуальный статус в источнике: Госреестр СЗИ ФСТЭК. Пользовательские отзывы в скоре не используются.
Функциональность: что подтверждено документацией
Критерии в этом классе ВЗВЕШЕНЫ: критичный весит 3, важный 2, дополнительный 1, и у каждого написано, почему ему дан такой вес. Так поддержка условия внедрения не приравнивается к редкой дополнительной функции. Вес назначает редакция — это наше решение, а не заявление вендора. Ось «возможности» в рейтинге этого класса считается ПРЯМО ИЗ ЭТОЙ ТАБЛИЦЫ: доля подтверждённых признаков и есть балл, редакционной оценки здесь нет. Оценка ставится только при наличии источника: ✓ — функция описана в документации вендора, ½ — описана частично или с оговоркой, «—» — искали и не нашли, «·» — не проверяли. «Не проверяли» означает, что мы не нашли публичного описания, а не что функции нет: глубина доступных источников у вендоров разная, и это само по себе результат измерения.
| Решение | Сценарии реагирования | Коннекторы к средствам защиты | Карточка инцидента и процесс | Учёт активов и владельцев | Обогащение киберразведкой | Автоматическое реагирование | Взаимодействие с ГосСОПКА | Отчётность и метрики | Риски и комплаенс | Масштаб и отказоустойчивость | Подтверждено |
|---|---|---|---|---|---|---|---|---|---|---|---|
| Security Vision SOAR/IRP | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | — | 9 из 10 |
| R-Vision SOAR (IRP) | ✓ | ✓ | ✓ | ✓ | ½ | ✓ | ✓ | ✓ | — | — | 7.5 из 10 |
| BI.ZONE SOAR | ✓ | ✓ | ✓ | ✓ | ½ | ½ | ✓ | ✓ | — | ✓ | 8 из 10 |
| Innostage NextSTage IRP + Orchestrator | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | — | — | 8 из 10 |
| MaxPatrol 360 | ✓ | ✓ | ✓ | — | — | ✓ | — | — | — | ✓ | 5 из 10 |
| SECURITM → основная оценка в классе sgrc | · | · | · | · | · | · | · | · | · | · | не проверяли |
| UDV SOAR | ✓ | ✓ | ✓ | — | — | ✓ | — | ✓ | — | — | 5 из 10 |
| Гарда IRP | — | — | — | — | — | — | — | — | — | — | 0 из 10 |
✓ подтверждено½ частично— не найдено— вендор заявляет осознанный отказ· не проверяли
- Сценарии реагированиякритичный — Конструктор плейбуков и их автоматическое выполнение по событию
Почему такой вес: сценарии реагирования — определение класса - Коннекторы к средствам защитыкритичный — Готовые интеграции для активных действий: блокировка, изоляция, сбор данных
Почему такой вес: без коннекторов к средствам защиты сценарий некому исполнять - Карточка инцидента и процесскритичный — Ведение инцидента: статусы, назначение, история, SLA
Почему такой вес: карточка инцидента и процесс его ведения — то, что превращает набор скриптов в систему - Учёт активов и владельцевважный — Привязка инцидента к активу и ответственному
Почему такой вес: учёт активов и владельцев ускоряет реагирование, но подтягивается из смежных систем - Обогащение киберразведкойважный — Автоматическая сверка с индикаторами компрометации при разборе
Почему такой вес: обогащение киберразведкой помогает принять решение, но не обязательно для действия - Автоматическое реагированиеважный — Действия выполняются без участия человека по правилу, а не только подсказываются
Почему такой вес: автоматическое реагирование — цель класса, однако на практике его включают осторожно и постепенно - Взаимодействие с ГосСОПКАважный — Формирование и отправка карточек инцидентов в НКЦКИ
Почему такой вес: взаимодействие с ГосСОПКА обязательно субъектам КИИ, но не всем заказчикам - Отчётность и метрикиважный — Отчёты по инцидентам и метрики работы команды (время реакции, нагрузка)
Почему такой вес: отчётность и метрики нужны для управления, а не для работы - Риски и комплаенсдополнительный — Учёт рисков или контроль соответствия требованиям в том же продукте
Почему такой вес: риски и комплаенс — предмет отдельного класса SGRC - Масштаб и отказоустойчивостьважный — Распределённая установка, кластер или иной описанный режим для больших объёмов
Почему такой вес: масштаб и отказоустойчивость важны: через систему идут все инциденты
Проверьте нас. Под каждой оценкой ✓ и ½ ниже указан источник — конкретная страница документации вендора или отраслевого сравнения, по которой мы её поставили. Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Место в рейтинге не продаётся, и размещение значка вендором на оценку не влияет.
Источники под каждой оценкой (44)
| Решение | Признак | Чем подтверждено |
|---|---|---|
| Security Vision SOAR/IRP | Сценарии реагирования | securityvision.ru/blog/irp-soar-2-0-na-platforme-security-vision-5/ и anti-malware.ru/analytics/Market_Analysis/Security-Orchestration-Automation-and-Response-SOAR-Solution-Overview — динамические плейбуки, автоматически подстраивающиеся под тип инцидента |
| Security Vision SOAR/IRP | Коннекторы к средствам защиты | securityvision.ru/blog/irp-soar-2-0-na-platforme-security-vision-5/ и anti-malware.ru/analytics/Market_Analysis/Security-Orchestration-Automation-and-Response-SOAR-Solution-Overview — встроенные расширения для интеграции с NTA, SIEM и VM-системами |
| Security Vision SOAR/IRP | Карточка инцидента и процесс | securityvision.ru/blog/irp-soar-2-0-na-platforme-security-vision-5/ и anti-malware.ru/analytics/Market_Analysis/Security-Orchestration-Automation-and-Response-SOAR-Solution-Overview — инцидентам автоматически присваивается техника или субтехника MITRE ATT&CK; построение Kill Chain |
| Security Vision SOAR/IRP | Учёт активов и владельцев | в составе платформы модуль «AM Asset Management — инвентаризация и управление ИТ-активами»; страница продукта Security Vision SOAR, securityvision.ru/products/soar/ |
| Security Vision SOAR/IRP | Обогащение киберразведкой | модуль «TIP Threat Intelligence Platform — анализ киберугроз и threat-hunting»; обогащение из внешних источников (IPInfo.io, AbuseIPDB, Shodan, LOLBAS и др.); страница продукта Security Vision SOAR, securityvision.ru/products/soar/ |
| Security Vision SOAR/IRP | Автоматическое реагирование | securityvision.ru/blog/irp-soar-2-0-na-platforme-security-vision-5/ и anti-malware.ru/analytics/Market_Analysis/Security-Orchestration-Automation-and-Response-SOAR-Solution-Overview — оркестрация и автоматизация реагирования в одной платформе, динамические плейбуки |
| Security Vision SOAR/IRP | Взаимодействие с ГосСОПКА | securityvision.ru/blog/irp-soar-2-0-na-platforme-security-vision-5/ и anti-malware.ru/analytics/Market_Analysis/Security-Orchestration-Automation-and-Response-SOAR-Solution-Overview — взаимодействие с регуляторами: НКЦКИ (ГосСОПКА) и Банк России (ФинЦЕРТ) через встроенные расширения |
| Security Vision SOAR/IRP | Отчётность и метрики | «Для каждого инцидента или статистики за выбранный период можно сформировать отчёт по собственному шаблону и дальнейшей выгрузки в виде файла или отправки»; страница продукта Security Vision SOAR, securityvision.ru/products/soar/ |
| Security Vision SOAR/IRP | Риски и комплаенс | модули «CM Compliance Management — комплаенс и аудит соответствия стандартам», «КИИ — аудит и управление безопасностью КИИ», «SA Self-assessment»; страница продукта Security Vision SOAR, securityvision.ru/products/soar/ |
| R-Vision SOAR (IRP) | Сценарии реагирования | anti-malware.ru/products/r-vision-irp/overview — оркестрация и автоматизация реагирования на инциденты |
| R-Vision SOAR (IRP) | Коннекторы к средствам защиты | anti-malware.ru/products/r-vision-irp/overview — агрегация данных из множества источников |
| R-Vision SOAR (IRP) | Карточка инцидента и процесс | anti-malware.ru/products/r-vision-irp/overview — ведение инцидентов информационной безопасности |
| R-Vision SOAR (IRP) | Учёт активов и владельцев | anti-malware.ru/products/r-vision-irp/overview — агрегирует данные об инцидентах, активах и уязвимостях |
| R-Vision SOAR (IRP) | Обогащение киберразведкой | «Инструменты автоматизации обеспечивают обогащение контекстом»; автоматическая сверка с индикаторами компрометации отдельно не описана; карточка продукта R-Vision SOAR, anti-malware.ru/products/r-vision-irp/overview |
| R-Vision SOAR (IRP) | Автоматическое реагирование | «реагирование и оркестрацию на любой стадии воркфлоу», «реагирование с использованием гибко настраиваемых сценариев», «оркестрация внешних систем»; карточка продукта R-Vision SOAR, anti-malware.ru/products/r-vision-irp/overview |
| R-Vision SOAR (IRP) | Взаимодействие с ГосСОПКА | anti-malware.ru/analytics/Market_Analysis/Security-Orchestration-… — взаимодействие с НКЦКИ (ГосСОПКА) и ФинЦЕРТ |
| R-Vision SOAR (IRP) | Отчётность и метрики | «Гибко настраиваемые визуализация и отчётность помогают контролировать работу SOC как на операционном уровне, так и в части информирования менеджмента компании»; карточка продукта R-Vision SOAR, anti-malware.ru/products/r-vision-irp/overview |
| BI.ZONE SOAR | Сценарии реагирования | anti-malware.ru/reviews/BIZONE-SOAR — набор плейбуков из коробки с последующей доработкой под организацию |
| BI.ZONE SOAR | Коннекторы к средствам защиты | anti-malware.ru/reviews/BIZONE-SOAR — объединение данных из SIEM, EDR и других решений в едином окне |
| BI.ZONE SOAR | Карточка инцидента и процесс | anti-malware.ru/reviews/BIZONE-SOAR — алерт-менеджер: политики фильтрации, группировки, агрегации и шаблонизации входящих алертов |
| BI.ZONE SOAR | Учёт активов и владельцев | раздел «Управление активами и модуль CMDB»; обзор Anti-Malware «BI.ZONE SOAR», anti-malware.ru/reviews/BIZONE-SOAR |
| BI.ZONE SOAR | Обогащение киберразведкой | «при обнаружении потенциального индикатора компрометации (IP-адрес, хеш файла, домен) аналитик SOC может запустить действие «Получить информацию о хеше из VirusTotal» или «Выполнить WHOIS-запрос»» — обогащение запускает аналитик, автоматическая сверка не описана; обзор Anti-Malware «BI.ZONE SOAR», anti-malware.ru/reviews/BIZONE-SOAR |
| BI.ZONE SOAR | Автоматическое реагирование | есть «возможности реагирования на сторонних системах», но в обзоре отмечено, что «продукт пока поставляется без обширного набора готовых плейбуков и методик»; выполнение действий без участия человека не описано; обзор Anti-Malware «BI.ZONE SOAR», anti-malware.ru/reviews/BIZONE-SOAR |
| BI.ZONE SOAR | Взаимодействие с ГосСОПКА | «Интеграция с НКЦКИ: BI.ZONE SOAR позволяет выстраивать процесс уведомления НКЦКИ о выявляемых инцидентах»; страница продукта, bi.zone/catalog/products/soar/ |
| BI.ZONE SOAR | Отчётность и метрики | разделы «Дашборды», «Отчеты», «Учет SLA по обработке алертов»; обзор Anti-Malware «BI.ZONE SOAR», anti-malware.ru/reviews/BIZONE-SOAR |
| BI.ZONE SOAR | Масштаб и отказоустойчивость | «Платформа разворачивается в кластере K8s, что позволяет создавать высоконагруженные и отказоустойчивые инсталляции», «Горизонтальное масштабирование инсталляции»; страница продукта, bi.zone/catalog/products/soar/ |
| Innostage NextSTage IRP + Orchestrator | Сценарии реагирования | anti-malware.ru/reviews/Innostage-IRP и innostage-group.ru/tech/infosecurity — автоматизация процессов организации реагирования; интеграция с системой оркестровки Innostage Orchestrator |
| Innostage NextSTage IRP + Orchestrator | Коннекторы к средствам защиты | anti-malware.ru/reviews/Innostage-IRP и innostage-group.ru/tech/infosecurity — информационные каналы связи с внешними сервисами ИБ |
| Innostage NextSTage IRP + Orchestrator | Карточка инцидента и процесс | anti-malware.ru/reviews/Innostage-IRP и innostage-group.ru/tech/infosecurity — автоматизация ключевых процессов управления инцидентами, мониторинг и реагирование |
| Innostage NextSTage IRP + Orchestrator | Учёт активов и владельцев | anti-malware.ru/reviews/Innostage-IRP и innostage-group.ru/tech/infosecurity — подсистема управления ИТ-активами, формирование единой конфигурационной базы данных активов |
| Innostage NextSTage IRP + Orchestrator | Обогащение киберразведкой | «Автоматическая проверка индикаторов компрометации для выявленных инцидентов»; обзор Anti-Malware «Innostage IRP», anti-malware.ru/reviews/Innostage-IRP |
| Innostage NextSTage IRP + Orchestrator | Автоматическое реагирование | anti-malware.ru/reviews/Innostage-IRP и innostage-group.ru/tech/infosecurity — автоматизация процессов реагирования через оркестратор |
| Innostage NextSTage IRP + Orchestrator | Взаимодействие с ГосСОПКА | anti-malware.ru/reviews/Innostage-IRP и innostage-group.ru/tech/infosecurity — взаимодействие с системой ГосСОПКА |
| Innostage NextSTage IRP + Orchestrator | Отчётность и метрики | anti-malware.ru/reviews/Innostage-IRP и innostage-group.ru/tech/infosecurity — формирование отчётов |
| MaxPatrol 360 | Сценарии реагирования | ptsecurity.com/products/mp360/ и anti-malware.ru/news/2026-04-23-111332/49810 — движок автоматизации и плейбуки |
| MaxPatrol 360 | Коннекторы к средствам защиты | «Клиенты и интеграторы могут самостоятельно добавлять интеграции и коннекторы через открытый API»; анонс продукта «Positive Technologies вывела MaxPatrol 360 в отдельный центр управления SOC» (23.04.2026), anti-malware.ru/news/2026-04-23-111332/49810 |
| MaxPatrol 360 | Карточка инцидента и процесс | ptsecurity.com/products/mp360/ и anti-malware.ru/news/2026-04-23-111332/49810 — модуль Incident Management для централизованной мультитенантной работы с инцидентами из различных источников |
| MaxPatrol 360 | Автоматическое реагирование | ptsecurity.com/products/mp360/ и anti-malware.ru/news/2026-04-23-111332/49810 — закрывает цикл от обнаружения и первичной обработки до реагирования, устранения последствий и доработки правил детектирования |
| MaxPatrol 360 | Масштаб и отказоустойчивость | «мультитенантность… позволяет из одной консоли управлять сразу десятками инфраструктур», централизованное управление экспертизой SIEM и её распространение между несколькими инстансами — сценарий для холдингов, MSSP и распределённых инфраструктур; анонс продукта «Positive Technologies вывела MaxPatrol 360 в отдельный центр управления SOC» (23.04.2026), anti-malware.ru/news/2026-04-23-111332/49810 |
| UDV SOAR | Сценарии реагирования | udv.group/products/soar/ и udv.group/about/blog/novyy-reliz-udv-soar-3-8/ — среда разработки и тестирования собственных скриптов и плейбуков |
| UDV SOAR | Коннекторы к средствам защиты | udv.group/products/soar/ и udv.group/about/blog/novyy-reliz-udv-soar-3-8/ — работа с Ansible, Bash, PowerShell и Python для встраивания в существующие процессы |
| UDV SOAR | Карточка инцидента и процесс | udv.group/products/soar/ и udv.group/about/blog/novyy-reliz-udv-soar-3-8/ — управление процессами реагирования и жизненным циклом инцидентов |
| UDV SOAR | Автоматическое реагирование | udv.group/products/soar/ и udv.group/about/blog/novyy-reliz-udv-soar-3-8/ — автоматизация обработки и реагирования на инциденты |
| UDV SOAR | Отчётность и метрики | udv.group/products/soar/ и udv.group/about/blog/novyy-reliz-udv-soar-3-8/ — ведение статистики и построение аналитических панелей мониторинга |
Примечания к строкам (6)
- Security Vision SOAR/IRP — Документация Security Vision непубличная: по её же странице техподдержки доступ к базе знаний и документации входит в лицензию и выдаётся заказчикам (проверено 02.09.2026, поддомена docs./help. нет). Оценка снята со страницы продукта; масштаб и отказоустойчивость там не заявлены ни словом — ни кластера, ни горизонтального масштабирования, ни высокой доступности.
- R-Vision SOAR (IRP) — Публичная документация R-Vision охватывает только SIEM и VM (docs.rvision.ru/siem, docs.rvision.ru/vm) — для SOAR/IRP её нет; страница продукта rvision.ru/products/soar отдаёт около 4 тысяч знаков текста, остальное подгружается скриптами. Проверено 02.09.2026.
- MaxPatrol 360 — Продукт представлен 23.04.2026. Единственный доступный нам источник — отраслевой анонс: страница вендора ptsecurity.com нашему агенту не отвечает. Глубина проверки здесь ниже, чем у решений с обзорами, и часть нулей может отражать это, а не отсутствие функций.
- SECURITM — Домашний класс — sgrc: продукт описан как система управления рисками, соответствием и защитными мерами, а не как средство оркестрации реагирования. По правилу домашнего класса матрица строится в sgrc; здесь запись остаётся для полноты списка и по критериям SOAR не оценивается.
- UDV SOAR — Страница продукта udv.group/products/soar/ на дату проверки отдаёт ошибку 500, поэтому источником стал блог вендора с описанием релиза 3.8 — он подробен по оркестрации и коннекторам, но не описывает остальные функции.
- Гарда IRP — Реестровая запись действует (№6298, класс 03.02), продукт — наследник Makves IRP, но на сайте вендора его нет: в перечне garda.ai/products/ он отсутствует, страница продукта и карточка на Anti-Malware отдают 404. Ноль по всем критериям означает отсутствие публичного описания, а не отсутствие продукта. Вопрос вендору: поддерживается ли продукт и где его документация.
Как считаются эти таблицы и сколько функциональности российских СЗИ вообще описано публично — в исследовании «57% функциональности не описано публично».