SecRadar / SOAR/IRP / Как выбрать
Класс 03.17 · Гайд по выбору

Как выбрать SOAR/IRP: критерии выбора системы автоматизации реагирования

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

Выбор SOAR/IRP — это не выбор системы с самым длинным списком коннекторов в презентации, а сведение того, как реально устроено реагирование на инциденты в вашей команде, с тем, что платформа умеет автоматизировать без месяцев доработки. Ниже — критерии, а не список вендоров: сравнение конкретных российских SOAR/IRP-систем смотрите на странице класса и на радаре SOAR.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 10 июля 2026 · ~9 мин чтения критерии сверены с практикой внедрения SOAR/IRP и требованиями ФСТЭК/ГосСОПКА в РФ

Кратко

Главный критерий
Совпадение с реальными процессами реагирования, а не богатство фич в презентации — без документированных плейбуков автоматизировать нечего.
Отличие от SIEM
SIEM обнаруживает и коррелирует события, SOAR/IRP — оркестрирует ответные действия и ведёт кейс инцидента до закрытия.
Для КИИ и госсектора
Нужна интеграция с технической инфраструктурой НКЦКИ и, как правило, сертификат ФСТЭК.
Автоматизация
Не всё нужно делать в полном автомате — критичные действия стоит оставлять за шагом ручного подтверждения.
Метрики
MTTR и MTTD должны считаться платформой автоматически, а не собираться вручную в таблице.
Где сравнить вендоров
Каталог SOAR/IRP и радар SOAR на SecRadar.

Как выбрать SOAR/IRP за 5 шагов

Короткий ответ: сначала опишите реальный процесс реагирования на инциденты, который у вас уже есть, — без документированных сценариев автоматизировать нечего, платформа лишь ускорит хаос. Дальше сверьте список готовых коннекторов кандидата со своим стеком СЗИ, определите, какие действия можно доверить полному автомату, а какие требуют подтверждения аналитика, проверьте, есть ли у платформы кейс-менеджмент, который заменит или дополнит текущую систему тикетов, и для субъектов КИИ — уточните, как система встраивается в отправку сведений в НКЦКИ.

Сравнение лицензий и совокупной стоимости владения — на последнем шаге, когда список кандидатов уже сужен по функциям.

1. Процессы

Документированные плейбуки — без них SOAR автоматизирует не действия, а хаос

2. Коннекторы

Готовые интеграции с вашим стеком СЗИ — SIEM, EDR, NGFW, DLP

3. Автоматизация

Авто vs подтверждение аналитика для критичных действий реагирования

4. Кейс-менеджмент

Ведение инцидента от создания до закрытия, с учётом SLA

5. TCO

Лицензия + разработка плейбуков под свой стек на весь срок эксплуатации

Что такое SOAR, IRP и чем они отличаются от SIEM

SOAR (Security Orchestration, Automation and Response) — класс систем, которые подключаются к разным средствам защиты через коннекторы и по заданному сценарию (плейбуку) выполняют цепочку действий: собирают контекст об инциденте из нескольких источников, обогащают его данными Threat Intelligence, изолируют хост, блокируют IP или учётную запись, создают и ведут кейс — без ручного переключения аналитика между консолями разных продуктов.

IRP (Incident Response Platform) — близкий по функциям класс, который на рынке чаще делает акцент на самой задаче: управлении жизненным циклом инцидента, кейс-менеджменте и координации команды реагирования, с автоматизацией части шагов, а не обязательно всей цепочки через десятки коннекторов. В Реестре российского ПО оба относятся к одному коду класса — «Автоматизация ИБ (SOAR/SGRC)», и на практике часть вендоров продаёт SOAR и IRP как один продукт под разными названиями, так что при выборе стоит сверять конкретный набор функций, а не только ярлык в маркетинге.

SIEM обнаружение

Собирает и коррелирует события безопасности из инфраструктуры, выявляет инциденты. Отвечает на вопрос «что произошло». Подробнее — на странице класса SIEM.

SOAR оркестрация

Подключается к нескольким СЗИ и по плейбуку автоматизирует ответные действия через весь стек защиты. Отвечает на вопрос «что делать и как быстро».

IRP кейс-менеджмент

Ведёт инцидент как рабочий кейс от обнаружения до закрытия: назначение, эскалация, SLA, отчётность. Отвечает на вопрос «кто отвечает и на каком этапе процесс».

Отдельно не стоит путать SOAR/IRP с SGRC (Security Governance, Risk and Compliance) — тот же код реестра формально включает и системы учёта рисков, комплаенса и подготовки к аудитам, но это другая задача, не оперативное реагирование на инцидент. Для команды реагирования это разные категории функций, даже если у конкретного вендора они собраны в одной линейке продуктов.

Нужен ли отдельный SOAR, если уже есть SIEM

Не всегда. Часть SIEM-платформ включает базовый модуль реагирования — простой кейс-менеджмент и ручные или полуавтоматические действия по инциденту, и для команды с небольшим потоком алертов этого хватает. Отдельная SOAR/IRP-платформа становится оправданной инвестицией, когда однотипные действия реагирования повторяются регулярно и затрагивают несколько разных систем защиты одновременно — а ручное переключение между их консолями отнимает у аналитиков больше времени, чем занял бы сам инцидент при автоматизированном сценарии.

Три практических признака, что пора рассматривать отдельный SOAR/IRP: количество инцидентов в день выросло настолько, что команда не успевает обрабатывать их вручную без потери качества; в контуре защиты уже стоит несколько разных СЗИ (SIEM, EDR, NGFW, DLP), и цепочка реагирования требует действий в каждом из них; руководству или регулятору нужна отчётность по MTTR/MTTD, которую сейчас приходится собирать вручную по логам и переписке.

Если ни один из признаков не выражен, разумнее сначала выстроить и задокументировать сам процесс реагирования, а к выбору платформы вернуться, когда объём работы это оправдывает.

Ключевые критерии выбора SOAR/IRP

Ниже — критерии, которые стоит проверять у любого кандидата, независимо от вендора. Вес каждого меняется в зависимости от масштаба команды и регуляторного статуса организации.

Библиотека плейбуков и no-code редактор

Готовые шаблоны под типовые сценарии (фишинг, вредоносное ПО, несанкционированный доступ) сокращают время до первого результата. Визуальный no-code/low-code редактор позволяет команде менять логику плейбука самостоятельно, без вендора на каждую правку.

Коннекторы к СЗИ РФ

Ценность SOAR определяется широтой интеграций: есть ли готовый коннектор к вашей SIEM, EDR, NGFW, DLP, источникам Threat Intelligence и системе тикетов. Каждый источник без готового коннектора — отдельная задача разработки, ложащаяся на команду внедрения или интегратора.

Автоматизация vs полуавтомат

Полный автомат (система выполняет действие без подтверждения) ускоряет реагирование, но ошибка в логике плейбука бьёт по бизнесу без задержки. Проверяйте, поддерживает ли платформа настраиваемые точки подтверждения аналитика — особенно для действий с высоким риском вроде блокировки учётной записи или изоляции продуктивного сервера.

Управление кейсами/тикетами

Ведение инцидента как рабочего кейса: назначение ответственного, эскалация, контроль SLA, вложения и доказательная база, интеграция с уже используемой системой заявок для совместной работы со смежными командами — ИТ, комплаенс, юристы.

Обогащение из Threat Intelligence

Автоматический запрос репутации IP, хеша файла или домена в подключённых источниках TI ускоряет триаж. Проверяйте совместимость с фидами, на которые вы уже подписаны, и происходит ли обогащение автоматически при создании кейса, а не по ручному запросу.

Метрики MTTR/MTTD

Платформа должна автоматически считать среднее время обнаружения и среднее время реагирования по каждому кейсу и в динамике по команде — это и инструмент управления, и материал для отчётности руководству или регулятору. Проверяйте, какие отчёты доступны из коробки, а какие требуют ручной настройки.

ГосСОПКА-интеграция и отправка в НКЦКИ для КИИ

Для субъектов КИИ важно, умеет ли платформа готовить и передавать сведения об инциденте через техническую инфраструктуру НКЦКИ — личный кабинет lk.cert.gov.ru или иные каналы. Само подключение к ГосСОПКА — отдельный регуляторный процесс, SOAR лишь автоматизирует часть технической работы внутри него; подробнее — в разделе «ГосСОПКА» на SecRadar.

Сертификат ФСТЭК для КИИ и госсектора

Форму оценки соответствия для значимых объектов КИИ — сертификацию, испытания или приёмку — определяет приказ ФСТЭК №239 (п.28); чаще на практике применяется сертификация. Проверить статус и срок действия сертификата конкретного продукта можно в госреестре СЗИ ФСТЭК.

On-prem / масштаб

Модель развёртывания — важна для КИИ и госсектора с требованиями по локализации данных. Отдельно стоит уточнить масштабируемость: сколько параллельных кейсов, коннекторов и выполняемых плейбуков платформа держит без деградации производительности при росте команды.

TCO

Лицензирование по числу аналитиков, по числу коннекторов или по объёму кейсов — модели по-разному ведут себя при росте. В стоимость владения стоит закладывать не только лицензию, но и разработку плейбуков под свой стек СЗИ — эта работа часто выполняется интегратором и растягивает бюджет проекта.

Как выбирать SOAR/IRP под сценарий

Один и тот же продукт может закрывать задачу зрелого SOC и быть избыточным для команды из двух аналитиков — вес критериев зависит от того, кто и зачем внедряет платформу.

Субъект КИИ / госсектор

ГосСОПКА и сертификат — приоритет №1

Интеграция с технической инфраструктурой НКЦКИ и наличие сертификата ФСТЭК отсекают часть рынка ещё до сравнения функций. Подробнее о требованиях — в разделе «КИИ» на SecRadar.

Enterprise с собственным SOC

Глубина оркестрации и коннекторов

На первый план выходят число готовых интеграций с существующим стеком СЗИ, гибкость no-code редактора плейбуков и точность метрик MTTR/MTTD — команда достаточно большая, чтобы использовать сложную автоматизацию, а не только базовые сценарии.

Средний бизнес

Готовые плейбуки и разумный TCO

Важнее шаблоны сценариев «из коробки», низкий порог входа для небольшой команды и предсказуемая стоимость лицензии — глубокая кастомизация здесь чаще риск, чем преимущество.

Чек-лист выбора SOAR/IRP

  1. Опишите текущий процесс реагирования на инциденты и убедитесь, что у вас есть хотя бы несколько документированных сценариев для автоматизации.
  2. Составьте список СЗИ и других систем, с которыми должна взаимодействовать платформа, и сверьте его со списком готовых коннекторов у каждого кандидата.
  3. Определите, какие действия реагирования можно автоматизировать полностью, а какие требуют подтверждения аналитика.
  4. Проверьте кейс-менеджмент — назначение, эскалацию, SLA, интеграцию с текущей системой тикетов.
  5. Уточните совместимость обогащения из Threat Intelligence с фидами, на которые вы уже подписаны.
  6. Убедитесь, что платформа считает MTTR/MTTD автоматически и выдаёт отчётность без ручной сборки.
  7. Для субъектов КИИ — проверьте, поддерживает ли продукт подготовку и отправку сведений через техническую инфраструктуру НКЦКИ.
  8. Сверьте статус и срок действия сертификата ФСТЭК в госреестре СЗИ ФСТЭК, если сертификат обязателен для вашего сценария.
  9. Определите модель развёртывания — on-prem или облако — с учётом требований по локализации данных.
  10. Оцените модель лицензирования — по аналитикам, по коннекторам или по объёму кейсов — и её поведение при росте нагрузки.
  11. Посчитайте TCO на 3 года: лицензия, разработка плейбуков под свой стек, обучение аналитиков, поддержка.
  12. Запросите пилот на реальных инцидентах и реальном наборе своих СЗИ, а не на демо-плейбуках вендора.

Частые ошибки при выборе SOAR/IRP

  • Пытаться автоматизировать всё с первого дня без документированных процессов. Плейбук, построенный на непроговорённой практике конкретного аналитика, закрепляет его ошибки, а не устраняет их.
  • Недооценивать объём работы по интеграциям. Отсутствующий коннектор к нужной СЗИ превращается в отдельную задачу разработки, которая растягивает сроки проекта и часто не входит в изначальную оценку внедрения.
  • Игнорировать совместимость с существующим кейс-менеджментом. Если SOAR не встраивается в привычный для команды workflow тикетов, аналитики продолжают вести инциденты в старой системе, а платформа остаётся невостребованной.
  • Ставить критичные действия на полный автомат без точки подтверждения. Ошибка в логике плейбука, который без подтверждения блокирует учётную запись или рвёт сессию, способна остановить бизнес-процесс быстрее, чем сама атака.
  • Не измерять MTTR/MTTD до внедрения. Без базовой точки отсчёта невозможно доказать эффект от автоматизации — ни себе, ни руководству, которое утверждало бюджет проекта.

Где сравнить российские SOAR/IRP

Критерии выше помогают сузить список кандидатов, но финальный выбор — это сравнение конкретных продуктов по вендору, статусу в реестре, сертификату и покрытию коннекторов. На SecRadar это два инструмента: каталог класса — таблица характеристик, и радар — визуальное сопоставление по возможностям, присутствию на рынке и комплаенсу.

Каталог

SOAR/IRP — таблица сравнения

Вендор, реестр, статус сертификата ФСТЭК, покрытие функций и роль замены — на проверяемых данных. Открыть каталог SOAR/IRP →

Радар

SOAR/IRP — визуальная карта рынка

Позиции вендоров по возможностям, присутствию и комплаенсу на одной карте. Открыть радар SOAR →

Смежные классы, которые часто внедряют вместе с SOAR/IRP: SIEM — источник событий и инцидентов для оркестрации, EDR — точка автоматизированного реагирования на конечных точках. Для субъектов КИИ регуляторные требования к взаимодействию с государственной системой обнаружения атак разобраны в разделе «ГосСОПКА» на SecRadar.

Частые вопросы

В чём разница между SOAR и IRP?
Строгой регуляторной границы нет — в Реестре российского ПО оба относятся к одному классу «Автоматизация ИБ (SOAR/SGRC)». На рынке SOAR обычно делает акцент на оркестрации: широком наборе коннекторов к разным СЗИ и автоматических действиях по плейбуку через весь стек защиты. IRP чаще выделяют как более узкую задачу — управление жизненным циклом инцидента и кейс-менеджмент, с автоматизацией отдельных шагов, а не всей цепочки. У части вендоров это один продукт под двумя названиями. Метка: оценка — рыночное разграничение, а не норма реестра.
Нужен ли SOAR, если уже есть SIEM?
Не всегда — зависит от объёма инцидентов и зрелости процессов. Пока команда обрабатывает единицы алертов в день, встроенных возможностей SIEM по управлению кейсами обычно достаточно. SOAR оправдан, когда однотипные действия реагирования повторяются регулярно и в разных системах, а ручное выполнение занимает больше времени, чем описание процесса в виде плейбука. Подробнее — в разделе «Нужен ли отдельный SOAR». Метка: оценка — практический ориентир, не норматив.
Сколько стоит SOAR/IRP-система?
Единой цифры нет — модели лицензирования у российских вендоров различаются: по числу аналитиков-пользователей, по числу подключённых источников или по объёму обрабатываемых кейсов. Точную сумму даёт только запрос коммерческого предложения. В TCO стоит закладывать не только лицензию, но и разработку плейбуков под свой стек СЗИ, которая часто требует работы интегратора. Метка: оценка — без конкретных цифр вендоров, которых нет в открытых прайсах.
Обязателен ли сертификат ФСТЭК для SOAR?
Для значимых объектов КИИ форму оценки соответствия — сертификацию, испытания или приёмку — определяет приказ ФСТЭК №239 (п.28); сертификация не единственный вариант и не действует автоматически для любого субъекта КИИ. Для коммерческой организации без таких обязательств сертификат формально не обязателен, но его наличие в реестре ФСТЭК — практический индикатор зрелости продукта и условие для участия в госзакупках. Проверить статус можно в госреестре СЗИ ФСТЭК. Метка: реестр — по данным reestr.fstec.ru и приказа ФСТЭК №239 на дату проверки.
Что такое MTTR и как его считает SOAR?
MTTR (mean time to respond/resolve) — среднее время от обнаружения инцидента до его закрытия, MTTD (mean time to detect) — среднее время до обнаружения. SOAR/IRP-платформа фиксирует таймстемпы на каждом этапе кейса и считает эти метрики автоматически, в отличие от ручного учёта в таблице. Единого норматива для MTTR не существует — значение зависит от отрасли и уровня автоматизации, ориентир — динамика показателя до и после внедрения. Метка: оценка — практический ориентир, не нормативная величина.

Сравнить российские SOAR/IRP

Каталог и радар SecRadar — вендор, реестр, статус сертификата ФСТЭК и покрытие коннекторов на проверяемых данных, без пользовательских отзывов.

Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →