SecRadar / Классы СЗИ / Платформы Threat Intelligence · класс 03.07 / 03.15 / 03.17
Класс 03.07 / 03.15 / 03.17 · Реестр российского ПО

TIP — что это такое: российские платформы Threat Intelligence

Это каталог класса: какие решения есть, что подтверждено документацией, что с реестром и сертификатами. Разбор оценки по осям, сетка лидеров и динамика — на радаре класса.
10решений в подборке
2с действующим сертификатом ФСТЭК
R-Vision TIPвыше всех: 74 баллов
24-74разброс оценок в классе

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

TIP — это система, которая собирает данные об угрозах из десятков источников, чистит их от дублей и мусора и отдаёт в SIEM уже пригодными для работы. Threat Intelligence Platform (TIP, платформа киберразведки) — класс средств и сервисов, которые собирают, агрегируют, обогащают, дедуплицируют и ранжируют по достоверности индикаторы компрометации (IoC) и другую информацию об угрозах из множества источников — коммерческих фидов, open-source, даркнета, собственной телеметрии SOC — а затем операционализируют эти данные: передают в SIEM/SOAR/NGFW/EDR, поддерживают расследования и атрибуцию атакующих групп.

Российский рынок TIP устроен принципиально иначе, чем рынки SIEM или DLP: выделенного кода класса для TIP в Реестре российского ПО не существует, продукты регистрируются под разными кодами — от 03.07 (anti-APT) и 03.15 (обнаружение угроз/форензика) до откровенно не-ИБ-шных 04.13 (системы анализа данных) и 05.10 (базы знаний).

По независимой оценке отраслевых обозревателей (в т.ч. anti-malware.ru), большинство российских игроков предлагают не полноценную TIP-платформу с кейс-менеджментом, а TIS — Threat Intelligence Service (фиды и аналитические отчёты, которые нужно подключать к стороннему TIP/SIEM/SOAR); единственный продукт в выборке SecRadar с действующим сертификатом ФСТЭК именно на TIP-продукт — R-Vision TIP.

Остальные крупные игроки (Kaspersky, BI.ZONE, F6, Positive Technologies, Ростелеком-Солар, Сбер) — диверсифицированные ИБ-вендоры или конгломераты, для которых TI — одно из направлений в портфеле, а не основной бизнес. Ниже разобрано 10 наиболее заметных российских решений класса: вендор, номер реестра, статус сертификата ФСТЭК и какой зарубежный аналог заменяют.

Всё на проверяемых данных.

Редакция SecRadar · как мы проверяем факты → Обновлено 8 июля 2026 данные из Реестра российского ПО и Госреестр СЗИ ФСТЭК

Российский аналог зарубежного Платформы Threat Intelligence

главный коммерческий интент

Прямое сопоставление ушедших зарубежных решений с российскими из реестра. Маппинг — оценка редакции по классу задач и присутствию на рынке, не формальная сертификация «один-в-один».

заменяем Recorded Future
R-Vision TIP и Kaspersky CyberTrace — наиболее полные по функциям платформы для агрегации, дедупликации и операционализации фидов; R-Vision TIP — единственный продукт выборки с действующим сертификатом ФСТЭК именно на TIP
заменяем Anomali (ThreatStream)
R-Vision TIP — прямой конкурент по позиционированию (единственные два «полноценных TIP» в независимом сравнении anti-malware.ru), с сертификатом ФСТЭК 4-го уровня доверия
заменяем ThreatConnect
Security Vision TIP — сопоставимый акцент на кейс-менеджмент и нативную интеграцию с SOAR/IRP/SGRC той же вендорской платформы, многоуровневый анализ (технический/тактический/операционный/стратегический)
заменяем Mandiant Threat Intelligence (Google)
F6 Threat Intelligence и BI.ZONE Threat Intelligence — фокус на атрибуцию атакующих групп, граф-анализ инфраструктур атак и APT-расследования, аналогично мандиантовской школе Threat Intelligence & Attribution
заменяем Group-IB (международный бренд, Сингапур)
F6 Threat Intelligence — прямое технологическое наследие: F6 (АО «Будущее») создан на базе российского бизнеса Group-IB, выделенного в 2023 г. как F.A.C.C.T. и переименованного в F6 в феврале 2025 г.; международный бренд Group-IB (штаб-квартира в Сингапуре) с 2023 г. — отдельная от российского бизнеса компания

Сравнение российских решений

10 решений · класс 03.07 / 03.15 / 03.17

Какие российские Платформы Threat Intelligence лучшие и кто в топе рынка — ниже рейтинг 10 решений по прозрачному скору SecRadar, без пользовательских отзывов. Скор — покрытие функций, статус сертификата ФСТЭК и присутствие на рынке (оценка редакции). Реестр РПО и сертификаты ФСТЭК проверяйте по официальным реестрам — ссылки в ячейках и футере.

↔ таблицу можно прокрутить вбок

ПродуктВендорОценкаРангРеестр РПОСтатус ФСТЭКЗаменяет
R-Vision TIPООО «Р-Вижн»74TAdviser: выручка ООО «Р-Вижн» ₽2,72 млрд за 2025 г. (+8% к ₽2,498 млрд в 2024 г., которая сама была на +16,2%); вся выручка компании (SIEM, SOAR/IRP, TIP, UEBA, Deception, Endpoint, VM — TIP не выделяется отдельно), грп=trueреестр РПОФСТЭК №4614 до 2027-11-021
Kaspersky CyberTrace (Kaspersky Threat Intelligence)АО «Лаборатория Касперского»71TAdviser Security 100: глобальная выручка группы «Лаборатория Касперского» ₽77,3 млрд за 2024 г. (+15,7%; вся группа — антивирус, EDR/XDR, KUMA SIEM, MDR, CyberTrace и др., TI — не выделяется отдельно), грп=trueреестр РПОнет серта2
Positive Technologies Cybersecurity IntelligenceАО «Позитив Текнолоджиз»66МСФО Positive Technologies (МосБиржа: POSI): выручка ₽30,9 млрд за 2025 г. (+26%, отгрузки ₽33,6 млрд, +40%; вся публичная группа — MaxPatrol SIEM/O2, PT NGFW, Sandbox, PT AF, NAD и др., TI — не выделяется отдельно), грп=true, единственный публично торгуемый (pub=true) вендор в выборкереестр РПОнет серта3
Ростелеком-Солар Threat Intelligence (Solar TI Feeds)ООО «РТК Информационная безопасность» (Ростелеком-Солар)63Выручка группы «Солар» ₽25,65 млрд за 2025 г. (+15,3%, официальный сайт Ростелекома; вся группа — SOC/MDR, Dozor DLP, webProxy, JSOC, TI Feeds и др. — TI не выделяется отдельно), грп=true, est=true (тот же показатель, что и в ddos-profile.json, для методологической согласованности)реестр РПОнет серта4
BI.ZONE Threat Intelligence (GTI)ООО «БИЗон»59
TAdviser: выручка BI.ZONE ₽24,9 млрд за 2025 г. (+16,7% к ₽21,3 млрд в 2024 г., которая сама снизилась на 6,5% год к году; вся…TAdviser: выручка BI.ZONE ₽24,9 млрд за 2025 г. (+16,7% к ₽21,3 млрд в 2024 г., которая сама снизилась на 6,5% год к году; вся компания — SIEM, SOAR, EDR, WAF, PAM, Mobile Security, AntiFraud и др., TI — не выделяется отдельно), грп=true. BI.ZONE входит в экосистему Сбера — каталогизируется нейтрально наравне с другими вендорами
реестр РПОнет серта5
Гарда Threat IntelligenceООО «Гарда Технологии»56CNews Security'25: ₽9,38 млрд выручки «Гарда Технологии» за 2024 г. (+35,9%, вся линейка — DLP, NTA, Deception, Anti-DDoS, TI — не выделяется отдельно), грп=trueреестр РПОнет серта6
Security Vision TIPООО «Интеллектуальная безопасность»54Публичной выручки за 2024–2025 гг. не найдено (последние найденные данные — ₽667 млн за 2021 г., устарели и не использованы); Security Vision вошла в 15 категорий карты российского рынка ИБ TAdviser 2025 — широта портфеля подтверждена, но не выручка; rev=null, est=trueреестр РПОФСТЭК №4964 до 2030-08-197
F6 Threat Intelligence (ex F.A.C.C.T., ex Group-IB)АО «Будущее»51TAdviser: выручка F6 ₽3,88 млрд за 2025 г. (+166% — но юрлицо АО «Будущее» начало операционную деятельность лишь в конце 2024 г. после выделения бизнеса F.A.C.C.T. в фонд «Сайберус», поэтому рост — эффект низкой базы первого полного года новой структуры, не органический рост TI-направления), грп=trueреестр РПОнет серта8
Сбер X-Threat Intelligence (X-TI)ПАО Сбербанк40
Продукт распространяется БЕСПЛАТНО для российских организаций (заявлено самим Сбером как вклад в укрепление национальной кибербезопасности) — использование выручки группы «Сбер» в качестве rev создало…Продукт распространяется БЕСПЛАТНО для российских организаций (заявлено самим Сбером как вклад в укрепление национальной кибербезопасности) — использование выручки группы «Сбер» в качестве rev создало бы ложное впечатление о монетизации этого конкретного продукта (та же логика, что у Selectel в ddos-profile.json); rev=null, est=true. Публично известно: >170 компаний подключились к платформе, >470 тыс. описаний уязвимостей, >70 тыс. эксплойтов, 700 аналитических отчётов
реестр РПОнет серта9
CyberThreatTech / RST Cloud (RST Threat Feed)ООО «Технологии киберугроз» (бренд RST Cloud)24Публичной выручки ни международной RST Cloud Pty Ltd, ни российского юрлица «Технологии киберугроз» не найдено; rev=null, est=true. Год основания российского партнёрства оценён по первым публичным следам интеграций (партнёрство с Vulners — 2020 г., с Security Vision — сентябрь 2022 г.) — founded=2019, est=trueнет в реестренет серта10
Видите ошибку в строке своего продукта?

Напишите на info@secradar.ru — проверим и исправим, указав дату правки. Так уже поправлены оценки нескольких вендоров.

Оценку меняем только по проверяемому источнику: ссылка на документацию, руководство администратора или отраслевое сравнение. «У нас это есть» без источника не подойдёт — по такому утверждению читатель не сможет проверить нас так же, как проверяет вендора. Место в рейтинге не продаётся, размещение значка на оценку не влияет: как мы проверяем факты.

Пометки к статусам ФСТЭК
  1. R-Vision TIP — Сертификат ФСТЭК №4614 «программный комплекс «Платформа анализа информации об угрозах R-Vision TIP»» внесён 02.11.2022, действует до 02.11.2027 — первоисточник source-raw/fstec_reg3.csv, срез 07.2026. Это ЕДИНСТВЕННЫЙ продукт в выборке с сертификатом ФСТЭК именно на TIP-продукт (не на смежный/зонтичный продукт вендора) — по независимой оценке anti-malware.ru («Обзор рынка платформ и сервисов киберразведки») R-Vision TIP также единственная отечественная коммерческая платформа, которую отраслевые обозреватели ставят в один ряд с Anomali ThreatStream как «полноценный TIP», остальные российские игроки чаще предлагают TIS (Threat Intelligence Service/фиды), а не законченную платформу с кейс-менеджментом. Реестр ПО: №11643, класс 03.07 (основной, «Средства выявления и предотвращения целевых атак») + 03.15/03.17 (доп.), включён 28.09.2021 (source-raw/min_ib_subset.json + прямая проверка reestr.digital.gov.ru/reestr/425475/).
  2. Kaspersky CyberTrace (Kaspersky Threat Intelligence) — Действующего сертификата ФСТЭК именно на Kaspersky CyberTrace/Threat Intelligence Portal в source-raw/fstec_reg3.csv не найдено (у Kaspersky много действ. сертификатов на другие продукты — KATA, EDR, антивирусные ядра и др., но не на этот). В Реестре российского ПО зарегистрированы обе редакции — «Kaspersky CyberTrace: TIP Enterprise» (№10706) и «Kaspersky CyberTrace: TIP MSSP Edition» (№10707) — но под кодом 03.06 «Антивирусная защита», а не под более подходящим 03.07/03.15 — честно отражено дисконтом compliance до 30, несмотря на техническую зрелость продукта.
  3. Positive Technologies Cybersecurity Intelligence — Действующего сертификата ФСТЭК именно на Positive Technologies Cybersecurity Intelligence / PT Feeds не найдено (у Positive Technologies много действ. сертификатов на другие продукты — MaxPatrol, PT NAD, PT Sandbox, PT AF, PT Application Inspector, PT NGFW и др. — но не на TI/Feeds продукты). В Реестре российского ПО зарегистрирован под корректным кодом 03.15 «Средства обнаружения угроз и расследования сетевых инцидентов» — №6817 (включена 16.07.2020 по независимому поиску реестра; также действует смежная запись «Positive Technologies Threat Intelligence Feeds (PT Feeds)» №15710, тот же код 03.15).
  4. Ростелеком-Солар Threat Intelligence (Solar TI Feeds) — Действующего сертификата ФСТЭК именно на Solar TI Feeds/«Threat Intelligence Feeds and Agent» не найдено (у РТК ИБ/«Солар Секьюрити» есть действ. сертификаты на другие продукты линейки — Dozor версии 7 №4459, appScreener №4825, inRights №4633, Комплекс МЭ Солар №4784, Кибермир №4886, СМЭВ №4486 — но не на TI). В Реестре российского ПО зарегистрирован под корректным кодом 03.15 «Средства обнаружения угроз и расследования сетевых инцидентов» — №28356 «Threat Intelligence Feeds and Agent», правообладатель ООО «РТК Информационная безопасность» (source-raw/min_ib_subset.json); точную дату включения независимо подтвердить не удалось (нет прямого доступа к карточке по внутреннему ID) — regDate честно оставлен null.
  5. BI.ZONE Threat Intelligence (GTI) — Действующего сертификата ФСТЭК на BI.ZONE Threat Intelligence не найдено (у BI.ZONE есть действ. сертификаты на другие продукты линейки — WAF №4632, PAM №4844, SIEM №5015, AntiFraud №5018, EDR №5021, GRC №5022 — но не на TI). В Реестре российского ПО запись «BI.ZONE Threat Intelligence» (ранее — ThreatVision/BI.ZONE GTI) зарегистрирована под №5851 (включена 20.09.2019, прямая проверка reestr.digital.gov.ru), НО под кодом 04.13 «Системы сбора, хранения, обработки, анализа, моделирования и визуализации массивов данных» — это НЕ код класса СЗИ (03.xx), а общий код систем анализа данных. Честно отражено дисконтом compliance до 25, аналогично прецеденту Curator в ddos-profile.json (продукт в реестре есть, но не как средство защиты информации).
  6. Гарда Threat Intelligence — Действующего сертификата ФСТЭК именно на «Гарда Threat Intelligence» (внутреннее имя в РРПО — «Гарда Сталкер») не найдено (у «Гарда Технологии» есть действ. сертификаты на другие продукты линейки — Anti-DDoS №5013, DBF №4443, NDR №4613, DLP №4638, Deception №4797, Маскирование №4718 — но не на TI). В Реестре российского ПО зарегистрирован под корректным кодом 03.15 «Средства обнаружения угроз и расследования сетевых инцидентов» (основной) + 03.17 (доп.) — №18808, включён 05.09.2023 (прямая проверка reestr.digital.gov.ru/reestr/1765476/).
  7. Security Vision TIP — Отдельной записи «Security Vision TIP» в Реестре российского ПО не найдено — TIP продаётся и позиционируется как модуль единой платформы Security Vision (securityvision.ru/products/tip/), зарегистрированной под №364 «Security Vision: Центр интеллектуального мониторинга и управления информационной безопасностью» (классы 03.17/03.02, включена 08.04.2016). Та же единая платформа сертифицирована ФСТЭК — актуальный сертификат №4964 (версия 5.x NG) внесён 19.08.2025, действует до 19.08.2030 (source-raw/fstec_reg3.csv); более ранние версии покрывались сертификатами №4194 (2019, истёк) и №4574 (2022, истёк). Честная оговорка: это сертификат на всю SGRC/SOAR/SOC-платформу целиком, а не выделенный сертификат именно на модуль TIP — применён дисконт compliance -15 к формульному максимуму (аналогично прецеденту «Континент-СОВ» в профиле IDS/IPS, но меньше, т.к. TIP официально входит в продуктовую линейку той же сертифицированной платформы, а не отдельный несертифицированный SKU).
  8. F6 Threat Intelligence (ex F.A.C.C.T., ex Group-IB) — Действующего сертификата ФСТЭК на F6 Threat Intelligence не найдено (у АО «Будущее» действ. сертификатов ФСТЭК в source-raw/fstec_reg3.csv не найдено вовсе — 0 совпадений по заявителю). В Реестре российского ПО зарегистрирован под №27440 (включён 11.04.2025, прямая проверка reestr.digital.gov.ru), НО под кодом 05.10 «Базы знаний» — это НЕ код класса СЗИ. Есть также легаси-запись «F.A.C.C.T. Threat Intelligence» (№2369, изначально Group-IB TI&A/Bot-Trek Intelligence, включена 15.12.2016, тот же владелец АО «Будущее», тот же код 05.10). Честный дисконт compliance до 25, аналогично BI.ZONE и прецеденту Curator в ddos-profile.json.
  9. Сбер X-Threat Intelligence (X-TI) — Действующего сертификата ФСТЭК на платформу X-TI не найдено — ожидаемо для бесплатного публичного сервиса. В Реестре российского ПО зарегистрирован под альтернативным названием «ФП ПКБ.Сбер.Аналитика уязвимостей» — №30109, правообладатель ПАО Сбербанк, включён 06.10.2025, классы 03.17/03.02/03.15 (все три — корректные коды СЗИ, source-raw/min_ib_subset.json).
  10. CyberThreatTech / RST Cloud (RST Threat Feed) — Сертификата ФСТЭК на продукт в Госреестре СЗИ не найдено (reg3.csv, срез 25.08.2026). В Реестре российского ПО у российского юрлица ООО «Технологии киберугроз» есть запись № 18196 «CTT Downloader» (класс 12.20, действующая) — но это утилита загрузки, а не сам фид RST Threat Feed; отдельной записи на фид нет (XML-экспорт Минцифры, срез 25.08.2026). УТОЧНЕНО 25.08.2026: ранее здесь значилось, что записей на «Технологии киберугроз» не найдено вовсе — запись есть, просто на другой продукт. ОГОВОРКА: бренд RST Cloud международный (RST Cloud Pty Ltd, Австралия; операционный центр в Риге), на рынок РФ продукт идёт через ООО «Технологии киберугроз», в том числе как надстройка к Security Vision TIP и аддон к Positive Technologies. Пограничный случай для каталога импортозамещения — включён по прямому запросу, с самым низким комплаенсом в выборке.
факт проверяемый факт с источником реестр запись в госреестре, ссылка на карточку/поиск оценка редакционная оценка SecRadar

Номера сертификатов ФСТЭК меняются при перерегистрации — проверяйте актуальный статус в источнике: Госреестр СЗИ ФСТЭК. Пользовательские отзывы в скоре не используются.

Функциональность: что подтверждено документацией

Критерии в этом классе ВЗВЕШЕНЫ: критичный весит 3, важный 2, дополнительный 1, и у каждого написано, почему ему дан такой вес. Так поддержка условия внедрения не приравнивается к редкой дополнительной функции. Вес назначает редакция — это наше решение, а не заявление вендора. Балл решения в таблице выше — редакционная оценка. Таблица ниже показывает, что из заявленного удалось подтвердить источниками. Оценка ставится только при наличии источника: ✓ — функция описана в документации вендора, ½ — описана частично или с оговоркой, «—» — искали и не нашли, «·» — не проверяли. «Не проверяли» означает, что мы не нашли публичного описания, а не что функции нет: глубина доступных источников у вендоров разная, и это само по себе результат измерения.

РешениеСобственные данные об угрозахФокус на российских угрозахФорматы и доставкаОбогащение индикаторовИнтеграция со средствами защитыАтрибуция и профили группМониторинг цифровых следовРетроспективный поискЖизненный цикл индикаторовОбмен с ГосСОПКА и ФинЦЕРТПодтверждено
R-Vision TIP½6.5 из 10
Kaspersky CyberTrace (Kaspersky Threat Intelligence)½½6 из 10
Positive Technologies Cybersecurity Intelligence½½2 из 10
Ростелеком-Солар Threat Intelligence (Solar TI Feeds)··········не проверяли
BI.ZONE Threat Intelligence (GTI)½8.5 из 10
Гарда Threat Intelligence½3.5 из 10
Security Vision TIP8 из 10
F6 Threat Intelligence (ex F.A.C.C.T., ex Group-IB)··········не проверяли
Сбер X-Threat Intelligence (X-TI)··········не проверяли
CyberThreatTech / RST Cloud (RST Threat Feed)7 из 10

подтверждено½ частично не найдено вендор заявляет осознанный отказ· не проверяли

  • Собственные данные об угрозахкритичный — Вендор поставляет свои индикаторы и исследования, а не только агрегирует чужие фиды
    Почему такой вес: собственные данные об угрозах — то, чем платформа отличается от агрегатора чужих лент
  • Фокус на российских угрозахкритичный — Заявлено покрытие угроз и групп, атакующих российские организации
    Почему такой вес: фокус на российских угрозах — главная причина покупать отечественную платформу вместо зарубежной
  • Форматы и доставкаважный — Выгрузка индикаторов в машиночитаемых форматах (STIX/TAXII, JSON, CSV) или через API
    Почему такой вес: форматы и способы доставки определяют, встроится ли лента в существующие средства
  • Обогащение индикаторовважный — Контекст по адресу, домену или хешу и связи между индикаторами, а не просто список
    Почему такой вес: обогащение индикаторов превращает список адресов в пригодный для решения материал
  • Интеграция со средствами защитыкритичный — Готовые коннекторы к SIEM, EDR, NGFW или SOAR
    Почему такой вес: без интеграции со средствами защиты индикаторы остаются справочником, который никто не применяет
  • Атрибуция и профили группважный — Досье на группы атакующих с их техниками, а не только индикаторы
    Почему такой вес: атрибуция и профили групп нужны зрелым командам для понимания противника
  • Мониторинг цифровых следовважный — Утечки учётных данных, фишинговые домены-двойники, упоминания в теневых ресурсах
    Почему такой вес: мониторинг цифровых следов организации — смежная услуга, полезная, но не ядро
  • Ретроспективный поискважный — Сверка новых индикаторов с историческими событиями инфраструктуры
    Почему такой вес: ретроспективный поиск проверяет, не было ли компрометации раньше
  • Жизненный цикл индикаторовважный — Приоритизация, скоринг, дедупликация и снижение ложных срабатываний
    Почему такой вес: жизненный цикл индикаторов удерживает ленту от накопления устаревших записей
  • Обмен с ГосСОПКА и ФинЦЕРТважный — Приём фидов отраслевых регуляторов или двусторонний обмен с НКЦКИ
    Почему такой вес: обмен с ГосСОПКА и ФинЦЕРТ обязателен субъектам КИИ и банкам, но не всем

Проверьте нас. Под каждой оценкой ✓ и ½ ниже указан источник — конкретная страница документации вендора или отраслевого сравнения, по которой мы её поставили. Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Место в рейтинге не продаётся, и размещение значка вендором на оценку не влияет.

Источники под каждой оценкой (45)
РешениеПризнакЧем подтверждено
R-Vision TIPФокус на российских угрозахзаявлена «работа с наиболее значимыми поставщиками данных киберразведки, представленными на российском рынке»; обзор Anti-Malware «R-Vision Threat Intelligence Platform», anti-malware.ru/reviews/R-Vision-Threat-Intelligence-Platform
R-Vision TIPФорматы и доставкараздел «Взаимодействие с R-Vision TIP через API», экспорт индикаторов; обзор Anti-Malware «R-Vision Threat Intelligence Platform», anti-malware.ru/reviews/R-Vision-Threat-Intelligence-Platform
R-Vision TIPОбогащение индикаторовразделы «Работа с карточкой индикатора» и «Автоматическое обогащение индикатора компрометации»; обзор Anti-Malware «R-Vision Threat Intelligence Platform», anti-malware.ru/reviews/R-Vision-Threat-Intelligence-Platform
R-Vision TIPИнтеграция со средствами защитыобнаружение индикаторов «в потоке DNS-запросов или сообщений Syslog в режиме реального времени», интеграция с R-Vision IRP; обзор Anti-Malware «R-Vision Threat Intelligence Platform», anti-malware.ru/reviews/R-Vision-Threat-Intelligence-Platform
R-Vision TIPРетроспективный поиск«Ретроспективный поиск индикаторов в событиях SIEM»; обзор Anti-Malware «R-Vision Threat Intelligence Platform», anti-malware.ru/reviews/R-Vision-Threat-Intelligence-Platform
R-Vision TIPЖизненный цикл индикаторов«объединение дублирующихся записей — агрегация. Фильтрация, сортировка, приоритизация, выборка данных для дальнейшей обработки»; обзор Anti-Malware «R-Vision Threat Intelligence Platform», anti-malware.ru/reviews/R-Vision-Threat-Intelligence-Platform
R-Vision TIPОбмен с ГосСОПКА и ФинЦЕРТплатформа принимает фиды отраслевых регуляторов — «некоторые фиды поставляет отраслевой регулятор, например ФинЦЕРТ»; двустороннего обмена с НКЦКИ не описано; обзор Anti-Malware «R-Vision Threat Intelligence Platform», anti-malware.ru/reviews/R-Vision-Threat-Intelligence-Platform
Kaspersky CyberTrace (Kaspersky Threat Intelligence)Собственные данные об угрозахсобственные данные вендора: Kaspersky Threat Data Feeds и исследования команды Kaspersky Digital Footprint Intelligence; страница Kaspersky Threat Intelligence, kaspersky.ru/enterprise-security/threat-intelligence
Kaspersky CyberTrace (Kaspersky Threat Intelligence)Фокус на российских угрозахпубликуется «подробная статистика по утечкам российских компаний от команды Kaspersky Digital Footprint Intelligence»; отдельного заявления о покрытии атакующих РФ групп нет; страница Kaspersky Threat Intelligence, kaspersky.ru/enterprise-security/threat-intelligence
Kaspersky CyberTrace (Kaspersky Threat Intelligence)Форматы и доставка«Kaspersky Threat Data Feeds — индикаторы угроз, обогащенные дополнительным контекстом»; конкретные форматы выгрузки не названы; страница Kaspersky Threat Intelligence, kaspersky.ru/enterprise-security/threat-intelligence
Kaspersky CyberTrace (Kaspersky Threat Intelligence)Обогащение индикаторовте же фиды поставляются «обогащенные дополнительным контекстом», плюс Kaspersky Threat Lookup для поиска данных об индикаторах; страница Kaspersky Threat Intelligence, kaspersky.ru/enterprise-security/threat-intelligence
Kaspersky CyberTrace (Kaspersky Threat Intelligence)Интеграция со средствами защиты«Kaspersky CyberTrace — платформа аналитики для поиска индикаторов компрометации в поступающем потоке данных от вашей SIEM-системы»; страница Kaspersky Threat Intelligence, kaspersky.ru/enterprise-security/threat-intelligence
Kaspersky CyberTrace (Kaspersky Threat Intelligence)Атрибуция и профили групп«Получайте актуальные сведения об APT-кампаниях, crimeware-атаках и угрозах для АСУ ТП»; страница Kaspersky Threat Intelligence, kaspersky.ru/enterprise-security/threat-intelligence
Kaspersky CyberTrace (Kaspersky Threat Intelligence)Мониторинг цифровых следов«Мониторинг потенциальных угроз в отношении организации на основе данных даркнета и открытых источников»; страница Kaspersky Threat Intelligence, kaspersky.ru/enterprise-security/threat-intelligence
Positive Technologies Cybersecurity IntelligenceФорматы и доставкарешение «призвано обогатить сторонние средства защиты инфраструктуры компании путём подключения различных фидов»; форматы выгрузки не названы; карточка продукта PT Cybersecurity Intelligence, anti-malware.ru/products/pt-cybersecurity-intelligence/overview
Positive Technologies Cybersecurity IntelligenceОбогащение индикаторовобогащение заявлено как назначение продукта, но механизм и состав контекста не описаны; карточка продукта PT Cybersecurity Intelligence, anti-malware.ru/products/pt-cybersecurity-intelligence/overview
Positive Technologies Cybersecurity IntelligenceИнтеграция со средствами защитыпрямое назначение — обогащение сторонних средств защиты; карточка продукта PT Cybersecurity Intelligence, anti-malware.ru/products/pt-cybersecurity-intelligence/overview
BI.ZONE Threat Intelligence (GTI)Собственные данные об угрозахсобственный «портал киберразведки», публикуется «базовая информация о кластерах активности»; страница продукта BI.ZONE Threat Intelligence, bi.zone/catalog/products/threat-intelligence/
BI.ZONE Threat Intelligence (GTI)Фокус на российских угрозах«Портал киберразведки с фокусом на российском ландшафте угроз, усиленный AI»; страница продукта BI.ZONE Threat Intelligence, bi.zone/catalog/products/threat-intelligence/
BI.ZONE Threat Intelligence (GTI)Форматы и доставка«больше 20 инструментов для экспорта информации и работы с различными СЗИ», возможность подключать внешние фиды; страница продукта BI.ZONE Threat Intelligence, bi.zone/catalog/products/threat-intelligence/
BI.ZONE Threat Intelligence (GTI)Обогащение индикаторов«Установите связи выявленных индикаторов компрометации с известными угрозами, а также методами и инструментами»; страница продукта BI.ZONE Threat Intelligence, bi.zone/catalog/products/threat-intelligence/
BI.ZONE Threat Intelligence (GTI)Интеграция со средствами защитыте же 20+ инструментов экспорта и работы с СЗИ; страница продукта BI.ZONE Threat Intelligence, bi.zone/catalog/products/threat-intelligence/
BI.ZONE Threat Intelligence (GTI)Атрибуция и профили группвендор ведёт и публикует кластеры активности групп и разборы кампаний против российских компаний; страница продукта BI.ZONE Threat Intelligence, bi.zone/catalog/products/threat-intelligence/
BI.ZONE Threat Intelligence (GTI)Мониторинг цифровых следовмониторинг теневых ресурсов, регулярная аналитика по логам стилеров и продаже корпоративных доступов; страница продукта BI.ZONE Threat Intelligence, bi.zone/catalog/products/threat-intelligence/
BI.ZONE Threat Intelligence (GTI)Ретроспективный поиск«Модуль ретроспективного анализа дополняет ваши СЗИ и позволяет выявлять инциденты в IT-инфраструктуре на основе индикаторов компрометации»; страница продукта BI.ZONE Threat Intelligence, bi.zone/catalog/products/threat-intelligence/
BI.ZONE Threat Intelligence (GTI)Жизненный цикл индикаторов«Приоритизация уязвимостей, реально эксплуатируемых злоумышленниками» — приоритизация описана для уязвимостей, а не для самих индикаторов; страница продукта BI.ZONE Threat Intelligence, bi.zone/catalog/products/threat-intelligence/
Гарда Threat IntelligenceФорматы и доставка«Форматы экспорта JSON, SIG, TXT, CSV, STIX/TAXII», 60 000 новых индикаторов в сутки, обновление каждые 4 часа; страница продукта «Гарда Threat Intelligence Feeds», garda.ai/products/network-security/threat-intelligence
Гарда Threat IntelligenceИнтеграция со средствами защиты«Готовые коннекторы для систем защиты информации TIP, SIEM, NGFW»; страница продукта «Гарда Threat Intelligence Feeds», garda.ai/products/network-security/threat-intelligence
Гарда Threat IntelligenceМониторинг цифровых следовмодуль «Цифровые риски» «ищет фишинговые домены, имитирующие официальные ресурсы клиента, скомпрометированные учетные данные, утечки данных и кода»; страница продукта «Гарда Threat Intelligence Feeds», garda.ai/products/network-security/threat-intelligence
Гарда Threat IntelligenceЖизненный цикл индикатороввендор заявляет снижение числа ложноположительных срабатываний; механизм скоринга и устаревания индикаторов не описан; страница продукта «Гарда Threat Intelligence Feeds», garda.ai/products/network-security/threat-intelligence
Security Vision TIPСобственные данные об угрозах«пакет фидов от Security Vision с ежедневным обновлением»; страница продукта Security Vision TIP, securityvision.ru/products/tip/
Security Vision TIPФорматы и доставкасбор индикаторов «из разных источников: коммерческие подписки, open-source фиды, данные отраслевых центров», 50+ коннекторов; страница продукта Security Vision TIP, securityvision.ru/products/tip/
Security Vision TIPОбогащение индикаторовплатформа «помогает аналитику увидеть связи между ними, понять контекст угрозы и принять меры»; страница продукта Security Vision TIP, securityvision.ru/products/tip/
Security Vision TIPИнтеграция со средствами защиты50+ коннекторов, блокировка подозрительной активности «прямо из интерфейса платформы», единая линейка с SIEM, SOAR и EDR; страница продукта Security Vision TIP, securityvision.ru/products/tip/
Security Vision TIPАтрибуция и профили группзаявлен стратегический уровень — «стратегическая атрибуция данных о злоумышленниках и угрозах»; страница продукта Security Vision TIP, securityvision.ru/products/tip/
Security Vision TIPМониторинг цифровых следов«Выявление алгоритмически генерируемых доменов (DGA) и фишинговых индикаторов с использованием машинного обучения»; страница продукта Security Vision TIP, securityvision.ru/products/tip/
Security Vision TIPРетроспективный поиск«Долгосрочное хранение позволяет проводить retro-поиск и расследования по историческим данным»; страница продукта Security Vision TIP, securityvision.ru/products/tip/
Security Vision TIPОбмен с ГосСОПКА и ФинЦЕРТмодуль ГосСОПКА с двусторонним взаимодействием с НКЦКИ в составе платформы; страница продукта Security Vision TIP, securityvision.ru/products/tip/
CyberThreatTech / RST Cloud (RST Threat Feed)Собственные данные об угрозахв описании продукта названы «data from honeypot network» и «extensive honeypot network» в числе источников — то есть у вендора есть собственный сбор, а не только агрегация чужих фидов; всего заявлено более 260 источников и более 90 источников отчётов; техническое описание продукта (datasheet, PDF), rstcloud.net/media/2022/11/Datasheet-RST-TF.pdf
CyberThreatTech / RST Cloud (RST Threat Feed)Форматы и доставкаRST Threat Feed, IoC Lookup и Enrichment API в составе продукта; сайт продукта RST Cloud, rstcloud.net
CyberThreatTech / RST Cloud (RST Threat Feed)Обогащение индикаторов«Full Context: threat category, malware names, WHOIS, ASN, hosting provider and many more fields»; техническое описание продукта (datasheet, PDF), rstcloud.net/media/2022/11/Datasheet-RST-TF.pdf
CyberThreatTech / RST Cloud (RST Threat Feed)Интеграция со средствами защиты«out-of-the-box integration with the most popular SIEM, SOAR, NGFW, and TIP solutions»; техническое описание продукта (datasheet, PDF), rstcloud.net/media/2022/11/Datasheet-RST-TF.pdf
CyberThreatTech / RST Cloud (RST Threat Feed)Атрибуция и профили групп«Threat Library + Report Hub: the actor, every vendor alias, the TTPs — and the report already parsed»; сайт продукта RST Cloud, rstcloud.net
CyberThreatTech / RST Cloud (RST Threat Feed)Мониторинг цифровых следовмодули Bot Radar и Breach Alert для внешних рисков и утечек; сайт продукта RST Cloud, rstcloud.net
CyberThreatTech / RST Cloud (RST Threat Feed)Жизненный цикл индикаторов«collected, normalized, filtered, enriched and scored IoCs»; отдельно — indicator ranking и отсев шума (обновления Microsoft, CDP, известные адреса); более 250 тысяч уникальных индикаторов в сутки; техническое описание продукта (datasheet, PDF), rstcloud.net/media/2022/11/Datasheet-RST-TF.pdf
Примечания к строкам (6)
  • Positive Technologies Cybersecurity Intelligence — Единственный доступный источник — карточка продукта на Anti-Malware с коротким описанием: сайт ptsecurity.com нашему агенту не отвечает. Глубина проверки здесь ниже, чем у остальных.
  • Ростелеком-Солар Threat Intelligence (Solar TI Feeds) — Проверка не выполнена: публичной страницы продукта с описанием функциональности найти не удалось. Ось «возможности» остаётся редакционной.
  • Гарда Threat Intelligence — Продукт поставляется как сервис фидов (Threat Intelligence Feeds), а не как платформа управления киберразведкой. Нули по функциям платформы отражают назначение продукта, а не пробел в описании.
  • F6 Threat Intelligence (ex F.A.C.C.T., ex Group-IB) — Проверка не выполнена: публичной страницы продукта с описанием функциональности найти не удалось. Ось «возможности» остаётся редакционной.
  • Сбер X-Threat Intelligence (X-TI) — Проверка не выполнена: публичной страницы продукта с описанием функциональности найти не удалось. Ось «возможности» остаётся редакционной.
  • CyberThreatTech / RST Cloud (RST Threat Feed) — Строка уточнена 02.09.2026 по техническому описанию продукта. Признак «собственные данные об угрозах» был отмечен как отсутствующий по сайту, тогда как в описании прямо названа собственная сеть ловушек (honeypot). Российской специфики у продукта действительно нет — это подтвердилось.

Как считаются эти таблицы и сколько функциональности российских СЗИ вообще описано публично — в исследовании «57% функциональности не описано публично».

Частые вопросы

Что такое Threat Intelligence Platform (TIP) и зачем она нужна?
TIP (платформа киберразведки) — система, которая собирает индикаторы компрометации (IP-адреса, хэши файлов, домены, URL) и более широкий контекст об угрозах (тактики атакующих групп, APT-кампании, уязвимости) из десятков источников — коммерческих фидов, открытых баз, даркнета, телеметрии SOC поставщика — очищает их от дублей и шума, ранжирует по достоверности и актуальности, а затем передаёт в SIEM, SOAR, NGFW, EDR и другие средства защиты для автоматического блокирования и приоритизации инцидентов. Без TIP аналитики SOC вручную сверяют разрозненные фиды и быстро тонут в шуме ложноположительных срабатываний — по оценке R-Vision, платформа класса TIP нужна прежде всего организациям с зрелым SOC (in-house или на аутсорсе), которые уже упёрлись в ручную обработку threat-данных.
В чём разница между TIP (платформой) и TI-фидом (потоком данных)?
TIP — это программная платформа с собственным кейс-менеджментом: она умеет агрегировать данные из многих источников, дедуплицировать их, вести историю изменений, поддерживать расследования аналитиков и автоматически выгружать обработанные индикаторы в другие системы защиты. TI-фид (или Threat Intelligence Service, TIS) — это просто поток данных (IoC, отчёты) от одного источника, который нужно куда-то подключить — в TIP, в SIEM или в SOAR. На российском рынке эта граница особенно значима: по независимой оценке anti-malware.ru, большинство отечественных продуктов класса — это именно TIS (фиды и отчёты — Kaspersky-фиды, PT Feeds, Гарда TI, Solar TI Feeds, F6 TI, BI.ZONE TI, X-TI Сбера, RST Cloud), а не завершённая TIP-платформа с полным кейс-менеджментом; из проверенных SecRadar продуктов к «полноценным TIP» ближе всего R-Vision TIP и Security Vision TIP.
Нужен ли сертификат ФСТЭК для платформы Threat Intelligence?
Для применения на объектах КИИ, в ГИС и в ряде других регулируемых сценариев — как правило да, требуется сертифицированное СЗИ. Но именно для класса TIP рынок устроен нетипично: у Threat Intelligence нет собственного профиля защиты ФСТЭК (в отличие, например, от специального профиля для Anti-DDoS), поэтому продукты сертифицируются под смежными профилями или не сертифицируются вовсе — многие TI-фиды и порталы рассматриваются вендорами как справочно-аналитический сервис, а не как самостоятельное средство защиты информации. На дату проверки (11.07.2026) в нашей выборке действующий сертификат ФСТЭК именно на TIP-продукт подтверждён только у R-Vision TIP (№4614, до 02.11.2027); у Security Vision TIP сертификат покрывает всю SGRC/SOC-платформу целиком (№4964, до 19.08.2030), а не выделенно модуль TIP. У остальных крупных игроков (Kaspersky CyberTrace, BI.ZONE, F6, Positive Technologies, Ростелеком-Солар, Сбер X-TI) действующего сертификата ФСТЭК на сам TI-продукт не найдено — для закупок в КИИ и госсектор это нужно уточнять отдельно, а не полагаться на маркетинг вендора.
Почему у крупных российских ИБ-вендоров TI — не отдельный, а второстепенный продукт?
Потому что Threat Intelligence исторически монетизируется хуже, чем «коробочные» СЗИ (SIEM, EDR, NGFW) — ценность TI реализуется только при зрелом SOC-процессе заказчика, который умеет её потреблять, а таких организаций в РФ меньшинство. Поэтому почти все крупные игроки в нашей выборке (Kaspersky, BI.ZONE, Positive Technologies, Ростелеком-Солар, F6, Сбер) — диверсифицированные вендоры или конгломераты, где TI — одно из направлений в широком портфеле (у Kaspersky, например, ecosystem-охват каталога SecRadar максимален в выборке — 21 класс продуктов), а публичная выручка компании отражает весь портфель, а не TI-направление отдельно (это честно помечено флагом «грп» у каждого такого alt в SecRadar Score). Исключение — узкоспециализированные вендоры R-Vision (SIEM/SOAR/TIP/UEBA — тоже диверсифицирован, но заметно у́же) и международный RST Cloud, для которого threat-фиды — единственный бизнес.
Как выбрать платформу или сервис Threat Intelligence?
Ключевые критерии: (1) платформа или фид — если нужен именно кейс-менеджмент с собственным рабочим процессом аналитика, смотрите на R-Vision TIP или Security Vision TIP, а не на фид-продукты (PT Feeds, Гарда TI, Solar TI Feeds, RST Cloud), которые нужно подключать к уже имеющемуся SIEM/SOAR; (2) требования регулятора — для КИИ и госсектора на дату проверки сужает выбор фактически до R-Vision TIP (единственный продукт с TIP-специфичным действующим сертификатом ФСТЭК); (3) источник данных и специализация — для промышленной безопасности/АСУ ТП сильнее выглядят Positive Technologies (PT ESC) и Ростелеком-Солар (Solar 4RAYS), для атрибуции APT-группировок и fraud-расследований — F6 (наследие Group-IB) и BI.ZONE, для бесплатного базового покрытия — Сбер X-TI; (4) интеграции — проверьте поддержку STIX 2.1/TAXII 2.1 и готовые коннекторы именно к вашему SIEM/SOAR/NGFW, а не полагайтесь на маркетинговые списки «поддерживаемых форматов».

Как считается оценка

SecRadar Score — это сводная оценка решения по трём осям: возможности, присутствие на рынке и комплаенс. В режиме «Все» они весят 40%, 25% и 35%, а под сегмент рынка веса меняются. Возможности считаются по матрице функциональности — это доля признаков класса, подтверждённых документацией вендора или отраслевым сравнением.

Присутствие отражает позицию вендора на рынке, и там, где выручка раскрыта, она берётся из ГИР БО или публичных рейтингов. Комплаенс собран только из проверяемых фактов двух государственных реестров: запись в Реестре российского ПО и действующий сертификат ФСТЭК с номером и сроком действия. Место в рейтинге не продаётся и не зависит ни от каких договорённостей с вендором — его определяет только расчёт, а размещение значка вендором на оценку не влияет.

Как именно считается оценка

Формула и веса по сегментам

Для режима «Все» композитный балл считается так:
Score = Возможности×0,40 + Присутствие×0,25 + Комплаенс×0,35
Веса меняются под сегмент рынка. Для малого бизнеса это 50%, 10% и 40%: там важнее функциональность, а размер поставщика почти не важен. Для среднего — 40%, 25% и 35%. Для крупного бизнеса — 40%, 40% и 20%, потому что масштаб вендора влияет на поддержку и сроки.

Для госсектора и значимых объектов КИИ — 25%, 15% и 60%: там решает соответствие требованиям ФСТЭК, а не богатство функций. Переключатель сегмента над таблицей меняет и веса, и порядок решений в ней, поэтому один и тот же продукт может стоять в разных местах для разных покупателей.

Как считаются возможности

Ось возможностей собирается из трёх частей: покрытие функций класса весит 45%, зрелость продукта — 30%, экосистема и интеграции — 25%. Покрытие берётся из матрицы функциональности: мы формулируем 10 признаков, которых покупатель вправе ожидать от решения этого класса, и по каждому ищем подтверждение в открытых источниках — документации вендора, отраслевых сравнениях, независимых обзорах.

Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Источник указан под каждым подтверждённым признаком на странице класса, поэтому расчёт можно пересчитать вручную. Там, где глубина доступных источников у вендоров разная, ось остаётся оценкой редакции, и это помечено в карточке решения отдельной строкой.

Откуда берётся присутствие на рынке

Присутствие — это позиция вендора на рынке, а не качество продукта. Где выручка раскрыта, она берётся из ГИР БО ФНС России или публичных рейтингов и переводится в баллы по логарифмической шкале. Важная оговорка: это выручка юридического лица целиком, а не конкретного продукта. У вендора с широкой линейкой она завышает оценку, и в таких случаях мы применяем дисконт и помечаем значение как оценку редакции.

В зарождающихся классах, где рынка ещё нет, выручка группы не применяется вовсе: она отражала бы размер материнской компании, а не позицию в классе. Если выручка не раскрыта, ось не выставляется, и это видно в таблице прочерком.

Что в оценку не входит

В расчёте нет пользовательских отзывов, цен и результатов пилотных проектов. Оценка не заменяет тестирование под вашу инфраструктуру и не говорит, какой продукт лучше именно вам — она показывает только то, как решения соотносятся между собой по трём измеримым осям. Часть значений остаётся оценкой редакции там, где проверяемых данных не хватает; такие значения помечены, и в карточке решения написано, на чём именно основана оценка.

Мы публикуем и то, что подтвердить не удалось: прочерк в таблице означает, что покупатель не может проверить признак по открытым источникам, а не что функции нет. Нашли ошибку в данных — пришлите документы, поправим и укажем, что изменилось и когда.

Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →