Российские UEBA-решения: поведенческая аналитика пользователей и сущностей из реестра
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
UEBA (User and Entity Behavior Analytics, поведенческая аналитика пользователей и сущностей) — класс средств, которые строят статистические и ML-модели «нормального» поведения пользователей, устройств и других сущностей инфраструктуры и выявляют отклонения (компрометация учётной записи, инсайдерская утечка, аномальный доступ) там, где сигнатурные правила SIEM бессильны. Честно о рынке: отдельного кода классификатора «UEBA» в Реестре российского ПО нет, а самостоятельных, отдельно сертифицированных ФСТЭК UEBA-продуктов у крупных российских вендоров почти нет — на дату проверки только R-Vision UEBA имеет собственный сертификат именно под этим названием, у остальных пяти проверенных продуктов поведенческая аналитика — модуль SIEM/DLP/платформы без отдельной сертификации, а у Kaspersky, Positive Technologies и Гарда Технологии отдельного UEBA-продукта нет вовсе (см.
FAQ ниже). Это не редакционное упрощение, а общемировой тренд: в декабре 2025 г. Splunk объявил о снятии с продажи самостоятельного Splunk UBA в пользу встроенной UEBA-функции внутри Splunk Enterprise Security Premier (splunk.com, факт). Ниже разобрано 6 наиболее заметных российских решений класса: вендор, номер реестра, статус сертификата ФСТЭК и какой зарубежный аналог заменяют.
Всё на проверяемых данных.
Российский аналог зарубежного UEBA
главный коммерческий интентПрямое сопоставление ушедших зарубежных решений с российскими из реестра. Маппинг — оценка редакции по классу задач и присутствию на рынке, не формальная сертификация «один-в-один».
Сравнение российских решений
6 решений · класс 03.02 (нет отдельного кода классификатора в Реестре ПО; шесть проверенных продуктов подборки фактически зарегистрированы под РАЗНЫМИ ИБ-кодами — 03.02, 03.09, 03.14, 03.15, 03.17 — либо, в одном случае, вовсе не под ИБ-кодом)Какие российские UEBA лучшие и кто в топе рынка — ниже рейтинг 6 решений по прозрачному скору SecRadar, без пользовательских отзывов. Скор — покрытие функций, статус сертификата ФСТЭК и присутствие на рынке (оценка редакции). Реестр РПО и сертификаты ФСТЭК проверяйте по официальным реестрам — ссылки в ячейках и футере.
↔ таблицу можно прокрутить вбок
| Продукт | Вендор | Оценка | Ранг | Реестр РПО | Статус ФСТЭК | Заменяет |
|---|---|---|---|---|---|---|
| R-Vision UEBA | Р-Вижн (R-Vision) | 76 | SecPost′26 #30 (группа, R-Vision) | реестр РПО | ФСТЭК №4758 до 2028-12-27 | |
| Security Vision UEBA | Интеллектуальная Безопасность (Security Vision) | 70 | н/д (нет данных SecPost′26 по вендору) | реестр РПО | ФСТЭК №4964 до 2030-08-19 | |
| Solar Dozor UBA | Ростелеком-Солар | 66 | SecPost′26 #4 (группа, ГК «Солар») | реестр РПО | ФСТЭК №4459 до 2026-09-30 | |
| Ankey ASAP | Газинформсервис | 56 | SecPost′26 #2 (группа, Газинформсервис) | реестр РПО | серт истёк | |
| InfoWatch Prediction | InfoWatch | 52 | SecPost′26 #18 (группа, ГК InfoWatch, выручка -14% г/г) | реестр РПО | ФСТЭК №5034 до 2031-02-05 | |
| СёрчИнформ ProfileCenter | СёрчИнформ (SearchInform) | 34 | SecPost′26 #17 (группа, СёрчИнформ, +24% г/г) | реестр РПО | нет серта |
Напишите на info@secradar.ru — проверим и исправим, указав дату правки. Так уже поправлены оценки нескольких вендоров.
Оценку меняем только по проверяемому источнику: ссылка на документацию, руководство администратора или отраслевое сравнение. «У нас это есть» без источника не подойдёт — по такому утверждению читатель не сможет проверить нас так же, как проверяет вендора. Место в рейтинге не продаётся, размещение значка на оценку не влияет: как мы проверяем факты.
Номера сертификатов ФСТЭК меняются при перерегистрации — проверяйте актуальный статус в источнике: Госреестр СЗИ ФСТЭК. Пользовательские отзывы в скоре не используются.
Функциональность: что подтверждено документацией
Критерии в этом классе ВЗВЕШЕНЫ: критичный весит 3, важный 2, дополнительный 1, и у каждого написано, почему ему дан такой вес. Так поддержка условия внедрения не приравнивается к редкой дополнительной функции. Вес назначает редакция — это наше решение, а не заявление вендора. Ось «возможности» в рейтинге этого класса считается ПРЯМО ИЗ ЭТОЙ ТАБЛИЦЫ: доля подтверждённых признаков и есть балл, редакционной оценки здесь нет. Оценка ставится только при наличии источника: ✓ — функция описана в документации вендора, ½ — описана частично или с оговоркой, «—» — искали и не нашли, «·» — не проверяли. «Не проверяли» означает, что мы не нашли публичного описания, а не что функции нет: глубина доступных источников у вендоров разная, и это само по себе результат измерения.
| Решение | Профили нормального поведения | Методы обнаружения | Источники данных | Оценка риска и приоритизация | Готовые сценарии обнаружения | Расследование | Реагирование | Анализ не только пользователей | Отчётность | Интеграции | Подтверждено |
|---|---|---|---|---|---|---|---|---|---|---|---|
| R-Vision UEBA | ½ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ½ | — | ½ | 7.5 из 10 |
| Security Vision UEBA | ✓ | ✓ | ✓ | ½ | ✓ | ½ | ✓ | ✓ | ½ | ½ | 8 из 10 |
| Solar Dozor UBA | ½ | ½ | ½ | ½ | ✓ | ✓ | ½ | — | ✓ | ½ | 6 из 10 |
| Ankey ASAP | · | · | · | · | · | · | · | · | · | · | не проверяли |
| InfoWatch Prediction | ½ | ✓ | — | ½ | ✓ | ✓ | — | — | ½ | — | 4.5 из 10 |
| СёрчИнформ ProfileCenter | ½ | ½ | ½ | ½ | ½ | ½ | — | — | ½ | ½ | 4 из 10 |
✓ подтверждено½ частично— не найдено— вендор заявляет осознанный отказ· не проверяли
- Профили нормального поведениякритичный — Построение базовой линии поведения объекта. Полный балл — если названо, ПО КАКИМ параметрам строится профиль (время работы, объём данных, ресурсы, протоколы); частично — профилирование заявлено без параметров
Почему такой вес: построение профилей нормального поведения — определение класса - Методы обнаружениякритичный — Полный балл — если заявлены и статистические методы, и машинное обучение (либо описано, на чём модель обучается); частично — только одно
Почему такой вес: названные методы обнаружения делают результат проверяемым, иначе это чёрный ящик - Источники данныхкритичный — Откуда берутся события. Полный балл — если перечислены конкретные типы источников (SIEM, прокси, каталог, конечные точки, сетевое оборудование); частично — источники названы общо
Почему такой вес: без достаточных источников данных профиль строить не из чего - Оценка риска и приоритизацияважный — Полный балл — если объекту присваивается рейтинг риска И по нему выстраивается очередь разбора для аналитика
Почему такой вес: оценка риска и приоритизация нужны, чтобы аналитик не утонул в отклонениях - Готовые сценарии обнаруженияважный — Полный балл — если названы конкретные детекторы (перебор паролей, DGA-домены, нетипичное время, смена учётной записи) И указано их количество либо перечень; частично — сценарии заявлены общо
Почему такой вес: готовые сценарии обнаружения ускоряют внедрение, но настраиваются и самостоятельно - Расследованиеважный — Полный балл — и хронология событий по объекту, и переход к исходному событию или досье; частично — только одно
Почему такой вес: инструменты расследования превращают сигнал в разбор - Реагированиеважный — Полный балл — и передача инцидента в SOAR/SIEM, и собственные блокирующие действия; частично — только передача
Почему такой вес: реагирование в этом классе обычно передаётся смежным системам - Анализ не только пользователейважный — Entity в названии класса: устройства, учётные записи, процессы, сервисы. Полный балл — если явно названы объекты кроме пользователя
Почему такой вес: анализ не только пользователей, но и сущностей расширяет охват — это вторая буква в названии - Отчётностьдополнительный — Полный балл — и отчёты, и дашборды либо визуальные срезы данных; частично — только одно
Почему такой вес: отчётность второстепенна для аналитического класса - Интеграцииважный — Полный балл — и названные смежные системы, и открытый API либо выгрузка; частично — только одно
Почему такой вес: интеграции определяют, попадут ли выводы в работу SOC
Проверьте нас. Под каждой оценкой ✓ и ½ ниже указан источник — конкретная страница документации вендора или отраслевого сравнения, по которой мы её поставили. Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Место в рейтинге не продаётся, и размещение значка вендором на оценку не влияет.
Источники под каждой оценкой (42)
| Решение | Признак | Чем подтверждено |
|---|---|---|
| R-Vision UEBA | Профили нормального поведения | «Изучая поведение объектов и схожих групп, формирует профили нормального поведения и фиксирует подозрительную активность при его отклонении»; конкретные параметры профиля не названы, поэтому 0,5; страница продукта R-Vision UEBA, rvision.ru/products/ueba |
| R-Vision UEBA | Методы обнаружения | «использует алгоритмы на базе методов статистического анализа и машинного обучения (ML)»; страница продукта R-Vision UEBA, rvision.ru/products/ueba |
| R-Vision UEBA | Источники данных | «анализируя данные из различных источников, включая системы лог-менеджмента, SIEM и конечные устройства»; страница продукта R-Vision UEBA, rvision.ru/products/ueba |
| R-Vision UEBA | Оценка риска и приоритизация | «Динамическая оценка угроз и аномалий», «Приоритизация угроз на основе рейтинга опасности», «Фокус внимания аналитика на объектах с высокими показателями риска»; страница продукта R-Vision UEBA, rvision.ru/products/ueba |
| R-Vision UEBA | Готовые сценарии обнаружения | перечислены детекторы: «запуск процессов и приложений, события авторизации, доступ к файлам, перебор паролей, определение DGA и look-a-like доменов, почтовый трафик, смену учётной записи, управление группами безопасности»; страница продукта R-Vision UEBA, rvision.ru/products/ueba |
| R-Vision UEBA | Расследование | «Подробная информация об угрозах и инцидентах сохраняется в виде временной шкалы, на которой отмечаются аномалии», и по ней анализируется вся цепочка аномальных событий; страница продукта R-Vision UEBA, rvision.ru/products/ueba |
| R-Vision UEBA | Реагирование | сформированный алерт передаётся в R-Vision SOAR для реагирования; собственных блокирующих действий у модуля нет — они выполняются смежным продуктом, но связка описана как штатная; страница продукта R-Vision UEBA, rvision.ru/products/ueba |
| R-Vision UEBA | Анализ не только пользователей | система говорит о «поведении объектов и схожих групп» и о контроле «всех контролируемых объектов», но какие именно сущности кроме пользователей анализируются, не названо, поэтому 0,5; страница продукта R-Vision UEBA, rvision.ru/products/ueba |
| R-Vision UEBA | Интеграции | названа интеграция с R-Vision SOAR и приём данных из SIEM и лог-менеджмента; открытого API продукта не названо, поэтому 0,5; страница продукта R-Vision UEBA, rvision.ru/products/ueba |
| Security Vision UEBA | Профили нормального поведения | «строит поведенческие профили для каждого пользователя, учетной записи, хоста и процесса, учитывая их типичную активность: время работы, объем передаваемых данных, подключаемые ресурсы, используемые протоколы, частоту действий»; страница продукта Security Vision UEBA, securityvision.ru/products/ueba/ |
| Security Vision UEBA | Методы обнаружения | три уровня анализа: правила корреляции (около 30), математическая статистика (около 50 встроенных правил), машинное обучение с обучением на open-source датасетах и эмуляцией сценариев атак на киберполигоне вендора; страница продукта Security Vision UEBA, securityvision.ru/products/ueba/ |
| Security Vision UEBA | Источники данных | «собирает „сырые“ события из десятков источников — SIEM, NGFW, прокси, почтовых серверов, конечных точек, сетевых устройств», а также из озёр данных и Windows/Linux-хостов; страница продукта Security Vision UEBA, securityvision.ru/products/ueba/ |
| Security Vision UEBA | Оценка риска и приоритизация | система формирует инциденты по отклонениям и обогащает их контекстом; рейтинг риска объекта и очередь разбора по нему в описании прямо не названы, поэтому 0,5; страница продукта Security Vision UEBA, securityvision.ru/products/ueba/ |
| Security Vision UEBA | Готовые сценарии обнаружения | названы и количество, и характер детекторов: около 30 правил корреляции (множественные неудачные логины, подозрительные цепочки действий) и около 50 статистических правил по хостам, процессам и командным строкам; примеры — подключение администратора к необычным серверам ночью, всплеск внешнего DNS-трафика; страница продукта Security Vision UEBA, securityvision.ru/products/ueba/ |
| Security Vision UEBA | Расследование | инциденты обогащаются контекстом автоматически; отдельной хронологии по объекту и перехода к исходному событию в описании нет, поэтому 0,5; страница продукта Security Vision UEBA, securityvision.ru/products/ueba/ |
| Security Vision UEBA | Реагирование | «Встроенные механизмы реагирования позволяют автоматически обогащать инциденты контекстом, передавать их в SOAR/SIEM и даже выполнять блокирующие действия»; страница продукта Security Vision UEBA, securityvision.ru/products/ueba/ |
| Security Vision UEBA | Анализ не только пользователей | профили строятся не только для пользователей: «для каждого пользователя, учетной записи, хоста и процесса»; страница продукта Security Vision UEBA, securityvision.ru/products/ueba/ |
| Security Vision UEBA | Отчётность | в предустановленный контент платформы входят шаблоны отчётов, виджеты и интерактивные дашборды; для самого модуля UEBA состав отчётности отдельно не описан, поэтому 0,5; страница продукта Security Vision UEBA, securityvision.ru/products/ueba/ |
| Security Vision UEBA | Интеграции | названы смежные системы (SIEM, NGFW, прокси, SOAR) и передача инцидентов в них; открытого API продукта в описании не названо, поэтому 0,5; страница продукта Security Vision UEBA, securityvision.ru/products/ueba/ |
| Solar Dozor UBA | Профили нормального поведения | модуль поведенческого анализа строит картину поведения сотрудника «в разрезе групп особого контроля и подразделений компании»; параметры профиля не названы, поэтому 0,5; страница продукта Solar Dozor, rt-solar.ru/products/solar_dozor/ |
| Solar Dozor UBA | Методы обнаружения | заявлены запатентованные технологии поведенческого анализа и поиск аномалий; разделения на статистику и машинное обучение в описании нет, поэтому 0,5; страница продукта Solar Dozor, rt-solar.ru/products/solar_dozor/ |
| Solar Dozor UBA | Источники данных | источник данных — перехват самой DLP-системы Solar Dozor (каналы связи, документы, почта); внешние источники вроде SIEM или сетевого оборудования не названы, поэтому 0,5; страница продукта Solar Dozor, rt-solar.ru/products/solar_dozor/ |
| Solar Dozor UBA | Оценка риска и приоритизация | есть «группы особого контроля» — выделение сотрудников с повышенным вниманием; числового рейтинга риска по объекту в описании нет, поэтому 0,5; страница продукта Solar Dozor, rt-solar.ru/products/solar_dozor/ |
| Solar Dozor UBA | Готовые сценарии обнаружения | «20 встроенных паттернов поведения», среди них «Потенциальные и скрытые связи» и признаки подготовки корпоративного мошенничества; страница продукта Solar Dozor, rt-solar.ru/products/solar_dozor/ |
| Solar Dozor UBA | Расследование | «Единое досье на сотрудника», «Интерактивный граф связей» и быстрый переход к интересующему событию или документу; страница продукта Solar Dozor, rt-solar.ru/products/solar_dozor/ |
| Solar Dozor UBA | Реагирование | реагирование в рамках DLP — блокировка передачи и перемещение в карантин; передачи инцидента во внешние SOAR или SIEM в описании модуля UBA нет, поэтому 0,5; страница продукта Solar Dozor, rt-solar.ru/products/solar_dozor/ |
| Solar Dozor UBA | Отчётность | заявлены визуальные срезы данных и отчётность DLP-системы, к которой относится модуль; страница продукта Solar Dozor, rt-solar.ru/products/solar_dozor/ |
| Solar Dozor UBA | Интеграции | модуль работает внутри Solar Dozor и связан с модулем DCAP того же вендора; открытого API и выгрузки во внешние системы в описании модуля нет, поэтому 0,5; страница продукта Solar Dozor, rt-solar.ru/products/solar_dozor/ |
| InfoWatch Prediction | Профили нормального поведения | система «идентифицирует отклонения от нормального течения бизнес-процессов», то есть строит представление о норме; параметры профиля не названы, поэтому 0,5; страница продукта InfoWatch Prediction, infowatch.ru/zaschita-dannykh-ot-utechek/uba-sistema-prediction |
| InfoWatch Prediction | Методы обнаружения | продукт заявлен как «UBA-система на основе технологий искусственного интеллекта», предиктивная аналитика; страница продукта InfoWatch Prediction, infowatch.ru/zaschita-dannykh-ot-utechek/uba-sistema-prediction |
| InfoWatch Prediction | Оценка риска и приоритизация | «подсказывает, где есть риски информационной безопасности, которые еще не сработали, на что обратить внимание в первую очередь» — приоритизация заявлена, но рейтинга риска объекта нет, поэтому 0,5; страница продукта InfoWatch Prediction, infowatch.ru/zaschita-dannykh-ot-utechek/uba-sistema-prediction |
| InfoWatch Prediction | Готовые сценарии обнаружения | заявлено обнаружение «готовящихся или скрыто протекающих нарушений» и нарушений вне зоны видимости DLP, с обновлением картины каждые 30 минут; страница продукта InfoWatch Prediction, infowatch.ru/zaschita-dannykh-ot-utechek/uba-sistema-prediction |
| InfoWatch Prediction | Расследование | система показывает риски до срабатывания DLP и помогает вести расследование инцидентов; страница продукта InfoWatch Prediction, infowatch.ru/zaschita-dannykh-ot-utechek/uba-sistema-prediction |
| InfoWatch Prediction | Отчётность | заявлена ежедневная сводка «за 30 минут, каждый день»; состава отчётов и дашбордов не описано, поэтому 0,5; страница продукта InfoWatch Prediction, infowatch.ru/zaschita-dannykh-ot-utechek/uba-sistema-prediction |
| СёрчИнформ ProfileCenter | Профили нормального поведения | продукт строит психологический портрет сотрудника и отслеживает его изменение во времени; поведенческого профиля по техническим параметрам (время работы, объём данных, ресурсы) не описано, поэтому 0,5; страница продукта «СёрчИнформ ProfileCenter», searchinform.ru/products/profilecenter/ |
| СёрчИнформ ProfileCenter | Методы обнаружения | заявлен автоматический анализ переписки методами психолингвистики; разделения на статистику и машинное обучение нет, поэтому 0,5; страница продукта «СёрчИнформ ProfileCenter», searchinform.ru/products/profilecenter/ |
| СёрчИнформ ProfileCenter | Источники данных | источник данных — перехват «СёрчИнформ КИБ» (переписка сотрудников); внешние источники событий не названы, поэтому 0,5; страница продукта «СёрчИнформ ProfileCenter», searchinform.ru/products/profilecenter/ |
| СёрчИнформ ProfileCenter | Оценка риска и приоритизация | выделяются группы риска среди сотрудников; числового рейтинга риска и очереди разбора не описано, поэтому 0,5; страница продукта «СёрчИнформ ProfileCenter», searchinform.ru/products/profilecenter/ |
| СёрчИнформ ProfileCenter | Готовые сценарии обнаружения | детекторы носят психологический характер (склонность к нарушениям, конфликтность, лояльность), технических сценариев вроде перебора паролей или аномального доступа нет, поэтому 0,5; страница продукта «СёрчИнформ ProfileCenter», searchinform.ru/products/profilecenter/ |
| СёрчИнформ ProfileCenter | Расследование | ведётся досье и динамика профиля сотрудника; хронологии событий и перехода к исходному событию не описано, поэтому 0,5; страница продукта «СёрчИнформ ProfileCenter», searchinform.ru/products/profilecenter/ |
| СёрчИнформ ProfileCenter | Отчётность | формируются отчёты по сотрудникам и группам; дашбордов не описано, поэтому 0,5; страница продукта «СёрчИнформ ProfileCenter», searchinform.ru/products/profilecenter/ |
| СёрчИнформ ProfileCenter | Интеграции | работает в связке с «СёрчИнформ КИБ» и SIEM того же вендора; открытого API не названо, поэтому 0,5; страница продукта «СёрчИнформ ProfileCenter», searchinform.ru/products/profilecenter/ |
Примечания к строкам (6)
- R-Vision UEBA — Публичной документации по UEBA у вендора нет: открытый портал docs.rvision.ru покрывает только SIEM и VM, адрес docs.rvision.ru/ueba отдаёт 404 (проверено 02.09.2026). Оценка снята со страницы продукта.
- Security Vision UEBA — Публичной документации у вендора нет: доступ к базе знаний и документации входит в лицензию и выдаётся заказчикам (проверено 02.09.2026). Оценка снята со страницы продукта, которая описывает механизмы детально — с числом правил корреляции и статистических правил.
- Solar Dozor UBA — Публичной документации у вендора нет: на rt-solar.ru в разделе поддержки выложены только политики обработки персональных данных, техническая документация выдаётся заказчикам (проверено 02.09.2026). Оценка снята со страницы продукта. Модуль UBA не самостоятельный продукт, а часть DLP-системы Solar Dozor.
- Ankey ASAP — Не оцениваем: на 02.09.2026 продукт не подтверждается у вендора. В Реестре российского ПО запись №6651 «Ankey Advanced Security Analytics Platform» числится, но на сайте «Газинформсервиса» страница продукта отдаёт 404, в разделе «Управление ИБ» остались только Ankey IDM и Ankey SIEM NG, слова ASAP на сайте нет. Домен ankey.ru вендору не принадлежит — там магазин садовой техники.
- InfoWatch Prediction — Публичной документации у вендора нет: поддомен help.infowatch.ru не существует, руководства выдаются заказчикам (проверено 02.09.2026). Оценка снята со страницы продукта. Продукт работает поверх DLP-системы InfoWatch.
- СёрчИнформ ProfileCenter — Публичной технической документации у вендора нет: раздел searchinform.ru/docs/ — это обзорные статьи о профилировании (психотипы, технология, виды и направления), а не руководство администратора (проверено 02.09.2026). Оценка снята со страницы продукта.
Как считаются эти таблицы и сколько функциональности российских СЗИ вообще описано публично — в исследовании «57% функциональности не описано публично».