SecRadar / Классы СЗИ / UEBA · класс 03.02 (нет отдельного кода классификатора в Реестре ПО; шесть проверенных продуктов подборки фактически зарегистрированы под РАЗНЫМИ ИБ-кодами — 03.02, 03.09, 03.14, 03.15, 03.17 — либо, в одном случае, вовсе не под ИБ-кодом)
Класс 03.02 (нет отдельного кода классификатора в Реестре ПО; шесть проверенных продуктов подборки фактически зарегистрированы под РАЗНЫМИ ИБ-кодами — 03.02, 03.09, 03.14, 03.15, 03.17 — либо, в одном случае, вовсе не под ИБ-кодом) · Реестр российского ПО

Российские UEBA-решения: поведенческая аналитика пользователей и сущностей из реестра

Это каталог класса: какие решения есть, что подтверждено документацией, что с реестром и сертификатами. Разбор оценки по осям, сетка лидеров и динамика — на радаре класса.
6решений в подборке
4с действующим сертификатом ФСТЭК
R-Vision UEBAвыше всех: 76 баллов
34-76разброс оценок в классе

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

UEBA (User and Entity Behavior Analytics, поведенческая аналитика пользователей и сущностей) — класс средств, которые строят статистические и ML-модели «нормального» поведения пользователей, устройств и других сущностей инфраструктуры и выявляют отклонения (компрометация учётной записи, инсайдерская утечка, аномальный доступ) там, где сигнатурные правила SIEM бессильны. Честно о рынке: отдельного кода классификатора «UEBA» в Реестре российского ПО нет, а самостоятельных, отдельно сертифицированных ФСТЭК UEBA-продуктов у крупных российских вендоров почти нет — на дату проверки только R-Vision UEBA имеет собственный сертификат именно под этим названием, у остальных пяти проверенных продуктов поведенческая аналитика — модуль SIEM/DLP/платформы без отдельной сертификации, а у Kaspersky, Positive Technologies и Гарда Технологии отдельного UEBA-продукта нет вовсе (см.

FAQ ниже). Это не редакционное упрощение, а общемировой тренд: в декабре 2025 г. Splunk объявил о снятии с продажи самостоятельного Splunk UBA в пользу встроенной UEBA-функции внутри Splunk Enterprise Security Premier (splunk.com, факт). Ниже разобрано 6 наиболее заметных российских решений класса: вендор, номер реестра, статус сертификата ФСТЭК и какой зарубежный аналог заменяют.

Всё на проверяемых данных.

Редакция SecRadar · как мы проверяем факты → Обновлено 8 июля 2026 данные из Реестра российского ПО и Госреестр СЗИ ФСТЭК

Российский аналог зарубежного UEBA

главный коммерческий интент

Прямое сопоставление ушедших зарубежных решений с российскими из реестра. Маппинг — оценка редакции по классу задач и присутствию на рынке, не формальная сертификация «один-в-один».

заменяем Exabeam
R-Vision UEBA (Р-Вижн) — ближайший архитектурный аналог по продуктовой идентичности: самостоятельный, отдельно зарегистрированный (реестр №19431) и отдельно сертифицированный ФСТЭК (№4758, действ. до 2028-12-27) продукт статистической + ML-поведенческой аналитики, а не модуль внутри более широкой платформы — единственный такой случай в подборке
заменяем Securonix
Ankey ASAP (Газинформсервис, «Платформа расширенной аналитики безопасности») — позиционируется вендором как самостоятельная security-analytics платформа, как и Securonix; честная оговорка — собственный сертификат ФСТЭК продукта (№4315) истёк 21.10.2025 и на дату проверки не переоформлен
заменяем Splunk UBA
Solar Dozor UBA (Ростелеком-Солар) и Security Vision UEBA (Интеллектуальная Безопасность) — тот же паттерн, что и у самого Splunk после снятия UBA с продажи в декабре 2025 г.: поведенческая аналитика как ВСТРОЕННЫЙ модуль более широкой платформы (DLP и SIEM/SOAR-экосистема соответственно), а не самостоятельное изделие с собственной сертификацией

Сравнение российских решений

6 решений · класс 03.02 (нет отдельного кода классификатора в Реестре ПО; шесть проверенных продуктов подборки фактически зарегистрированы под РАЗНЫМИ ИБ-кодами — 03.02, 03.09, 03.14, 03.15, 03.17 — либо, в одном случае, вовсе не под ИБ-кодом)

Какие российские UEBA лучшие и кто в топе рынка — ниже рейтинг 6 решений по прозрачному скору SecRadar, без пользовательских отзывов. Скор — покрытие функций, статус сертификата ФСТЭК и присутствие на рынке (оценка редакции). Реестр РПО и сертификаты ФСТЭК проверяйте по официальным реестрам — ссылки в ячейках и футере.

↔ таблицу можно прокрутить вбок

ПродуктВендорОценкаРангРеестр РПОСтатус ФСТЭКЗаменяет
R-Vision UEBAР-Вижн (R-Vision)76SecPost′26 #30 (группа, R-Vision)реестр РПОФСТЭК №4758 до 2028-12-27
Security Vision UEBAИнтеллектуальная Безопасность (Security Vision)70н/д (нет данных SecPost′26 по вендору)реестр РПОФСТЭК №4964 до 2030-08-19
Solar Dozor UBAРостелеком-Солар66SecPost′26 #4 (группа, ГК «Солар»)реестр РПОФСТЭК №4459 до 2026-09-30
Ankey ASAPГазинформсервис56SecPost′26 #2 (группа, Газинформсервис)реестр РПОсерт истёк
InfoWatch PredictionInfoWatch52SecPost′26 #18 (группа, ГК InfoWatch, выручка -14% г/г)реестр РПОФСТЭК №5034 до 2031-02-05
СёрчИнформ ProfileCenterСёрчИнформ (SearchInform)34SecPost′26 #17 (группа, СёрчИнформ, +24% г/г)реестр РПОнет серта
Видите ошибку в строке своего продукта?

Напишите на info@secradar.ru — проверим и исправим, указав дату правки. Так уже поправлены оценки нескольких вендоров.

Оценку меняем только по проверяемому источнику: ссылка на документацию, руководство администратора или отраслевое сравнение. «У нас это есть» без источника не подойдёт — по такому утверждению читатель не сможет проверить нас так же, как проверяет вендора. Место в рейтинге не продаётся, размещение значка на оценку не влияет: как мы проверяем факты.

факт проверяемый факт с источником реестр запись в госреестре, ссылка на карточку/поиск оценка редакционная оценка SecRadar

Номера сертификатов ФСТЭК меняются при перерегистрации — проверяйте актуальный статус в источнике: Госреестр СЗИ ФСТЭК. Пользовательские отзывы в скоре не используются.

Функциональность: что подтверждено документацией

Критерии в этом классе ВЗВЕШЕНЫ: критичный весит 3, важный 2, дополнительный 1, и у каждого написано, почему ему дан такой вес. Так поддержка условия внедрения не приравнивается к редкой дополнительной функции. Вес назначает редакция — это наше решение, а не заявление вендора. Ось «возможности» в рейтинге этого класса считается ПРЯМО ИЗ ЭТОЙ ТАБЛИЦЫ: доля подтверждённых признаков и есть балл, редакционной оценки здесь нет. Оценка ставится только при наличии источника: ✓ — функция описана в документации вендора, ½ — описана частично или с оговоркой, «—» — искали и не нашли, «·» — не проверяли. «Не проверяли» означает, что мы не нашли публичного описания, а не что функции нет: глубина доступных источников у вендоров разная, и это само по себе результат измерения.

РешениеПрофили нормального поведенияМетоды обнаруженияИсточники данныхОценка риска и приоритизацияГотовые сценарии обнаруженияРасследованиеРеагированиеАнализ не только пользователейОтчётностьИнтеграцииПодтверждено
R-Vision UEBA½½½7.5 из 10
Security Vision UEBA½½½½8 из 10
Solar Dozor UBA½½½½½½6 из 10
Ankey ASAP··········не проверяли
InfoWatch Prediction½½½4.5 из 10
СёрчИнформ ProfileCenter½½½½½½½½4 из 10

подтверждено½ частично не найдено вендор заявляет осознанный отказ· не проверяли

  • Профили нормального поведениякритичный — Построение базовой линии поведения объекта. Полный балл — если названо, ПО КАКИМ параметрам строится профиль (время работы, объём данных, ресурсы, протоколы); частично — профилирование заявлено без параметров
    Почему такой вес: построение профилей нормального поведения — определение класса
  • Методы обнаружениякритичный — Полный балл — если заявлены и статистические методы, и машинное обучение (либо описано, на чём модель обучается); частично — только одно
    Почему такой вес: названные методы обнаружения делают результат проверяемым, иначе это чёрный ящик
  • Источники данныхкритичный — Откуда берутся события. Полный балл — если перечислены конкретные типы источников (SIEM, прокси, каталог, конечные точки, сетевое оборудование); частично — источники названы общо
    Почему такой вес: без достаточных источников данных профиль строить не из чего
  • Оценка риска и приоритизацияважный — Полный балл — если объекту присваивается рейтинг риска И по нему выстраивается очередь разбора для аналитика
    Почему такой вес: оценка риска и приоритизация нужны, чтобы аналитик не утонул в отклонениях
  • Готовые сценарии обнаруженияважный — Полный балл — если названы конкретные детекторы (перебор паролей, DGA-домены, нетипичное время, смена учётной записи) И указано их количество либо перечень; частично — сценарии заявлены общо
    Почему такой вес: готовые сценарии обнаружения ускоряют внедрение, но настраиваются и самостоятельно
  • Расследованиеважный — Полный балл — и хронология событий по объекту, и переход к исходному событию или досье; частично — только одно
    Почему такой вес: инструменты расследования превращают сигнал в разбор
  • Реагированиеважный — Полный балл — и передача инцидента в SOAR/SIEM, и собственные блокирующие действия; частично — только передача
    Почему такой вес: реагирование в этом классе обычно передаётся смежным системам
  • Анализ не только пользователейважный — Entity в названии класса: устройства, учётные записи, процессы, сервисы. Полный балл — если явно названы объекты кроме пользователя
    Почему такой вес: анализ не только пользователей, но и сущностей расширяет охват — это вторая буква в названии
  • Отчётностьдополнительный — Полный балл — и отчёты, и дашборды либо визуальные срезы данных; частично — только одно
    Почему такой вес: отчётность второстепенна для аналитического класса
  • Интеграцииважный — Полный балл — и названные смежные системы, и открытый API либо выгрузка; частично — только одно
    Почему такой вес: интеграции определяют, попадут ли выводы в работу SOC

Проверьте нас. Под каждой оценкой ✓ и ½ ниже указан источник — конкретная страница документации вендора или отраслевого сравнения, по которой мы её поставили. Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Место в рейтинге не продаётся, и размещение значка вендором на оценку не влияет.

Источники под каждой оценкой (42)
РешениеПризнакЧем подтверждено
R-Vision UEBAПрофили нормального поведения«Изучая поведение объектов и схожих групп, формирует профили нормального поведения и фиксирует подозрительную активность при его отклонении»; конкретные параметры профиля не названы, поэтому 0,5; страница продукта R-Vision UEBA, rvision.ru/products/ueba
R-Vision UEBAМетоды обнаружения«использует алгоритмы на базе методов статистического анализа и машинного обучения (ML)»; страница продукта R-Vision UEBA, rvision.ru/products/ueba
R-Vision UEBAИсточники данных«анализируя данные из различных источников, включая системы лог-менеджмента, SIEM и конечные устройства»; страница продукта R-Vision UEBA, rvision.ru/products/ueba
R-Vision UEBAОценка риска и приоритизация«Динамическая оценка угроз и аномалий», «Приоритизация угроз на основе рейтинга опасности», «Фокус внимания аналитика на объектах с высокими показателями риска»; страница продукта R-Vision UEBA, rvision.ru/products/ueba
R-Vision UEBAГотовые сценарии обнаруженияперечислены детекторы: «запуск процессов и приложений, события авторизации, доступ к файлам, перебор паролей, определение DGA и look-a-like доменов, почтовый трафик, смену учётной записи, управление группами безопасности»; страница продукта R-Vision UEBA, rvision.ru/products/ueba
R-Vision UEBAРасследование«Подробная информация об угрозах и инцидентах сохраняется в виде временной шкалы, на которой отмечаются аномалии», и по ней анализируется вся цепочка аномальных событий; страница продукта R-Vision UEBA, rvision.ru/products/ueba
R-Vision UEBAРеагированиесформированный алерт передаётся в R-Vision SOAR для реагирования; собственных блокирующих действий у модуля нет — они выполняются смежным продуктом, но связка описана как штатная; страница продукта R-Vision UEBA, rvision.ru/products/ueba
R-Vision UEBAАнализ не только пользователейсистема говорит о «поведении объектов и схожих групп» и о контроле «всех контролируемых объектов», но какие именно сущности кроме пользователей анализируются, не названо, поэтому 0,5; страница продукта R-Vision UEBA, rvision.ru/products/ueba
R-Vision UEBAИнтеграцииназвана интеграция с R-Vision SOAR и приём данных из SIEM и лог-менеджмента; открытого API продукта не названо, поэтому 0,5; страница продукта R-Vision UEBA, rvision.ru/products/ueba
Security Vision UEBAПрофили нормального поведения«строит поведенческие профили для каждого пользователя, учетной записи, хоста и процесса, учитывая их типичную активность: время работы, объем передаваемых данных, подключаемые ресурсы, используемые протоколы, частоту действий»; страница продукта Security Vision UEBA, securityvision.ru/products/ueba/
Security Vision UEBAМетоды обнаружениятри уровня анализа: правила корреляции (около 30), математическая статистика (около 50 встроенных правил), машинное обучение с обучением на open-source датасетах и эмуляцией сценариев атак на киберполигоне вендора; страница продукта Security Vision UEBA, securityvision.ru/products/ueba/
Security Vision UEBAИсточники данных«собирает „сырые“ события из десятков источников — SIEM, NGFW, прокси, почтовых серверов, конечных точек, сетевых устройств», а также из озёр данных и Windows/Linux-хостов; страница продукта Security Vision UEBA, securityvision.ru/products/ueba/
Security Vision UEBAОценка риска и приоритизациясистема формирует инциденты по отклонениям и обогащает их контекстом; рейтинг риска объекта и очередь разбора по нему в описании прямо не названы, поэтому 0,5; страница продукта Security Vision UEBA, securityvision.ru/products/ueba/
Security Vision UEBAГотовые сценарии обнаруженияназваны и количество, и характер детекторов: около 30 правил корреляции (множественные неудачные логины, подозрительные цепочки действий) и около 50 статистических правил по хостам, процессам и командным строкам; примеры — подключение администратора к необычным серверам ночью, всплеск внешнего DNS-трафика; страница продукта Security Vision UEBA, securityvision.ru/products/ueba/
Security Vision UEBAРасследованиеинциденты обогащаются контекстом автоматически; отдельной хронологии по объекту и перехода к исходному событию в описании нет, поэтому 0,5; страница продукта Security Vision UEBA, securityvision.ru/products/ueba/
Security Vision UEBAРеагирование«Встроенные механизмы реагирования позволяют автоматически обогащать инциденты контекстом, передавать их в SOAR/SIEM и даже выполнять блокирующие действия»; страница продукта Security Vision UEBA, securityvision.ru/products/ueba/
Security Vision UEBAАнализ не только пользователейпрофили строятся не только для пользователей: «для каждого пользователя, учетной записи, хоста и процесса»; страница продукта Security Vision UEBA, securityvision.ru/products/ueba/
Security Vision UEBAОтчётностьв предустановленный контент платформы входят шаблоны отчётов, виджеты и интерактивные дашборды; для самого модуля UEBA состав отчётности отдельно не описан, поэтому 0,5; страница продукта Security Vision UEBA, securityvision.ru/products/ueba/
Security Vision UEBAИнтеграцииназваны смежные системы (SIEM, NGFW, прокси, SOAR) и передача инцидентов в них; открытого API продукта в описании не названо, поэтому 0,5; страница продукта Security Vision UEBA, securityvision.ru/products/ueba/
Solar Dozor UBAПрофили нормального поведениямодуль поведенческого анализа строит картину поведения сотрудника «в разрезе групп особого контроля и подразделений компании»; параметры профиля не названы, поэтому 0,5; страница продукта Solar Dozor, rt-solar.ru/products/solar_dozor/
Solar Dozor UBAМетоды обнаружениязаявлены запатентованные технологии поведенческого анализа и поиск аномалий; разделения на статистику и машинное обучение в описании нет, поэтому 0,5; страница продукта Solar Dozor, rt-solar.ru/products/solar_dozor/
Solar Dozor UBAИсточники данныхисточник данных — перехват самой DLP-системы Solar Dozor (каналы связи, документы, почта); внешние источники вроде SIEM или сетевого оборудования не названы, поэтому 0,5; страница продукта Solar Dozor, rt-solar.ru/products/solar_dozor/
Solar Dozor UBAОценка риска и приоритизацияесть «группы особого контроля» — выделение сотрудников с повышенным вниманием; числового рейтинга риска по объекту в описании нет, поэтому 0,5; страница продукта Solar Dozor, rt-solar.ru/products/solar_dozor/
Solar Dozor UBAГотовые сценарии обнаружения«20 встроенных паттернов поведения», среди них «Потенциальные и скрытые связи» и признаки подготовки корпоративного мошенничества; страница продукта Solar Dozor, rt-solar.ru/products/solar_dozor/
Solar Dozor UBAРасследование«Единое досье на сотрудника», «Интерактивный граф связей» и быстрый переход к интересующему событию или документу; страница продукта Solar Dozor, rt-solar.ru/products/solar_dozor/
Solar Dozor UBAРеагированиереагирование в рамках DLP — блокировка передачи и перемещение в карантин; передачи инцидента во внешние SOAR или SIEM в описании модуля UBA нет, поэтому 0,5; страница продукта Solar Dozor, rt-solar.ru/products/solar_dozor/
Solar Dozor UBAОтчётностьзаявлены визуальные срезы данных и отчётность DLP-системы, к которой относится модуль; страница продукта Solar Dozor, rt-solar.ru/products/solar_dozor/
Solar Dozor UBAИнтеграциимодуль работает внутри Solar Dozor и связан с модулем DCAP того же вендора; открытого API и выгрузки во внешние системы в описании модуля нет, поэтому 0,5; страница продукта Solar Dozor, rt-solar.ru/products/solar_dozor/
InfoWatch PredictionПрофили нормального поведениясистема «идентифицирует отклонения от нормального течения бизнес-процессов», то есть строит представление о норме; параметры профиля не названы, поэтому 0,5; страница продукта InfoWatch Prediction, infowatch.ru/zaschita-dannykh-ot-utechek/uba-sistema-prediction
InfoWatch PredictionМетоды обнаруженияпродукт заявлен как «UBA-система на основе технологий искусственного интеллекта», предиктивная аналитика; страница продукта InfoWatch Prediction, infowatch.ru/zaschita-dannykh-ot-utechek/uba-sistema-prediction
InfoWatch PredictionОценка риска и приоритизация«подсказывает, где есть риски информационной безопасности, которые еще не сработали, на что обратить внимание в первую очередь» — приоритизация заявлена, но рейтинга риска объекта нет, поэтому 0,5; страница продукта InfoWatch Prediction, infowatch.ru/zaschita-dannykh-ot-utechek/uba-sistema-prediction
InfoWatch PredictionГотовые сценарии обнаружениязаявлено обнаружение «готовящихся или скрыто протекающих нарушений» и нарушений вне зоны видимости DLP, с обновлением картины каждые 30 минут; страница продукта InfoWatch Prediction, infowatch.ru/zaschita-dannykh-ot-utechek/uba-sistema-prediction
InfoWatch PredictionРасследованиесистема показывает риски до срабатывания DLP и помогает вести расследование инцидентов; страница продукта InfoWatch Prediction, infowatch.ru/zaschita-dannykh-ot-utechek/uba-sistema-prediction
InfoWatch PredictionОтчётностьзаявлена ежедневная сводка «за 30 минут, каждый день»; состава отчётов и дашбордов не описано, поэтому 0,5; страница продукта InfoWatch Prediction, infowatch.ru/zaschita-dannykh-ot-utechek/uba-sistema-prediction
СёрчИнформ ProfileCenterПрофили нормального поведенияпродукт строит психологический портрет сотрудника и отслеживает его изменение во времени; поведенческого профиля по техническим параметрам (время работы, объём данных, ресурсы) не описано, поэтому 0,5; страница продукта «СёрчИнформ ProfileCenter», searchinform.ru/products/profilecenter/
СёрчИнформ ProfileCenterМетоды обнаружениязаявлен автоматический анализ переписки методами психолингвистики; разделения на статистику и машинное обучение нет, поэтому 0,5; страница продукта «СёрчИнформ ProfileCenter», searchinform.ru/products/profilecenter/
СёрчИнформ ProfileCenterИсточники данныхисточник данных — перехват «СёрчИнформ КИБ» (переписка сотрудников); внешние источники событий не названы, поэтому 0,5; страница продукта «СёрчИнформ ProfileCenter», searchinform.ru/products/profilecenter/
СёрчИнформ ProfileCenterОценка риска и приоритизациявыделяются группы риска среди сотрудников; числового рейтинга риска и очереди разбора не описано, поэтому 0,5; страница продукта «СёрчИнформ ProfileCenter», searchinform.ru/products/profilecenter/
СёрчИнформ ProfileCenterГотовые сценарии обнаружениядетекторы носят психологический характер (склонность к нарушениям, конфликтность, лояльность), технических сценариев вроде перебора паролей или аномального доступа нет, поэтому 0,5; страница продукта «СёрчИнформ ProfileCenter», searchinform.ru/products/profilecenter/
СёрчИнформ ProfileCenterРасследованиеведётся досье и динамика профиля сотрудника; хронологии событий и перехода к исходному событию не описано, поэтому 0,5; страница продукта «СёрчИнформ ProfileCenter», searchinform.ru/products/profilecenter/
СёрчИнформ ProfileCenterОтчётностьформируются отчёты по сотрудникам и группам; дашбордов не описано, поэтому 0,5; страница продукта «СёрчИнформ ProfileCenter», searchinform.ru/products/profilecenter/
СёрчИнформ ProfileCenterИнтеграцииработает в связке с «СёрчИнформ КИБ» и SIEM того же вендора; открытого API не названо, поэтому 0,5; страница продукта «СёрчИнформ ProfileCenter», searchinform.ru/products/profilecenter/
Примечания к строкам (6)
  • R-Vision UEBA — Публичной документации по UEBA у вендора нет: открытый портал docs.rvision.ru покрывает только SIEM и VM, адрес docs.rvision.ru/ueba отдаёт 404 (проверено 02.09.2026). Оценка снята со страницы продукта.
  • Security Vision UEBA — Публичной документации у вендора нет: доступ к базе знаний и документации входит в лицензию и выдаётся заказчикам (проверено 02.09.2026). Оценка снята со страницы продукта, которая описывает механизмы детально — с числом правил корреляции и статистических правил.
  • Solar Dozor UBA — Публичной документации у вендора нет: на rt-solar.ru в разделе поддержки выложены только политики обработки персональных данных, техническая документация выдаётся заказчикам (проверено 02.09.2026). Оценка снята со страницы продукта. Модуль UBA не самостоятельный продукт, а часть DLP-системы Solar Dozor.
  • Ankey ASAP — Не оцениваем: на 02.09.2026 продукт не подтверждается у вендора. В Реестре российского ПО запись №6651 «Ankey Advanced Security Analytics Platform» числится, но на сайте «Газинформсервиса» страница продукта отдаёт 404, в разделе «Управление ИБ» остались только Ankey IDM и Ankey SIEM NG, слова ASAP на сайте нет. Домен ankey.ru вендору не принадлежит — там магазин садовой техники.
  • InfoWatch Prediction — Публичной документации у вендора нет: поддомен help.infowatch.ru не существует, руководства выдаются заказчикам (проверено 02.09.2026). Оценка снята со страницы продукта. Продукт работает поверх DLP-системы InfoWatch.
  • СёрчИнформ ProfileCenter — Публичной технической документации у вендора нет: раздел searchinform.ru/docs/ — это обзорные статьи о профилировании (психотипы, технология, виды и направления), а не руководство администратора (проверено 02.09.2026). Оценка снята со страницы продукта.

Как считаются эти таблицы и сколько функциональности российских СЗИ вообще описано публично — в исследовании «57% функциональности не описано публично».

Частые вопросы

Что такое UEBA простыми словами?
UEBA (User and Entity Behavior Analytics) — технология, которая строит статистическую и ML-модель «нормального» поведения каждого пользователя, устройства или сервиса в инфраструктуре (в какое время он обычно работает, к каким системам обращается, какой объём данных передаёт) и поднимает сигнал, когда фактическое поведение заметно отклоняется от этой модели — например, учётная запись бухгалтера внезапно обращается к серверу разработки в 3 часа ночи. Это помогает находить угрозы, которые не описаны заранее сигнатурой или правилом: компрометацию учётной записи, инсайдерскую утечку, медленное продвижение атакующего по инфраструктуре (lateral movement).
Чем UEBA отличается от SIEM?
SIEM агрегирует и коррелирует события ИБ по ЗАРАНЕЕ заданным правилам и сигнатурам («если X событий за Y минут — тревога»), требует ручной настройки под инфраструктуру заказчика и хорошо справляется с уже известными сценариями атак. UEBA вместо жёстких правил строит статистический профиль поведения КАЖДОЙ сущности индивидуально и ищет отклонения от него без заранее описанного сценария — это сильнее там, где атака не похожа ни на что виденное раньше (0-day-инсайдер, скомпрометированная, но легитимная учётная запись). На практике эти классы не конкурируют, а дополняют друг друга: UEBA почти всегда потребляет те же события, что уже собирает SIEM.
UEBA — это всегда отдельный продукт или чаще модуль SIEM?
В большинстве случаев — модуль. Из шести проверенных для этой подборки российских решений только одно — R-Vision UEBA — самостоятельный, отдельно зарегистрированный в Реестре ПО и отдельно сертифицированный ФСТЭК продукт. Остальные пять поставляются как встроенная функция более широкой платформы: Solar Dozor UBA — модуль DLP-системы Solar Dozor, Security Vision UEBA — модуль единой low-code NG-платформы вендора (без собственной записи в реестре), Ankey ASAP — отдельно зарегистрирован, но истёкший сертификат ФСТЭК не переоформлён, InfoWatch Prediction работает поверх InfoWatch Traffic Monitor/Activity Monitor. Это не редакционное упрощение — тот же процесс идёт и на глобальном рынке: в декабре 2025 г. сам Splunk снял с продажи самостоятельный Splunk UBA в пользу встроенной UEBA-функции внутри Splunk Enterprise Security Premier.
Узкий ли рынок чистого UEBA в России?
Да, объективно узкий. Отдельного кода классификатора «UEBA» в Реестре российского ПО нет; буквальный поиск подстроки «UEBA»/«UBA» в официальном экспорте реестра даёт всего одно точное совпадение — «R-Vision UEBA». У трёх крупных вендоров, которых стоило бы ожидать в этом классе, — Kaspersky, Positive Technologies и Гарда Технологии — отдельного продукта под брендом UEBA нет вовсе: у Kaspersky поведенческая аналитика встроена как rule-pack в KUMA (SIEM); у Positive Technologies распределена между MaxPatrol SIEM, PT NAD и MaxPatrol EDR; у Гарда Технологии UBA — опция внутри «Гарда БД» (DAM/DBF), а отдельно зарегистрированная «Гарда Аналитика» — это платформа граф-анализа связей для экономической безопасности (класс 12.20, не ИБ-код), методологически ближе к OSINT/link-analysis, чем к классическому UEBA.
Обязательна ли сертификация ФСТЭК для UEBA?
Отдельного профиля защиты для класса «UEBA» у ФСТЭК не существует — как и у SOAR/IRP, это не входит в перечень обязательно сертифицируемых типов СЗИ. Из шести проверенных продуктов подборки действующий, выданный именно под UEBA-названием сертификат ФСТЭК есть только у R-Vision UEBA (№4758, до 2028-12-27); у Solar Dozor UBA, Security Vision UEBA и InfoWatch Prediction поведенческий модуль покрывается только сертификатом родительской платформы (Dozor / NG-платформы / Traffic Monitor соответственно) — не отдельно; у Ankey ASAP собственный сертификат истёк 21.10.2025 и не переоформлён; у СёрчИнформ ProfileCenter сертификата ФСТЭК нет вовсе (что ожидаемо для инструмента психолингвистического профилирования, а не технического средства защиты информации). Для закупки под КИИ статус конкретного компонента нужно проверять напрямую в Госреестре СЗИ ФСТЭК.
Правда ли, что у Kaspersky, Positive Technologies и Гарда нет отдельного UEBA-продукта?
Да, это честно проверено по официальным реестрам и сайтам вендоров, а не предположение. У Kaspersky поведенческая аналитика — встроенный набор UEBA-правил внутри KUMA (SIEM), плюс отдельно Kaspersky Fraud Prevention — но это антифрод для банков, другой рыночный класс, не UEBA. У Positive Technologies поведенческая аналитика распределена между MaxPatrol SIEM (встроенный UEBA-модуль), PT NAD (сетевой поведенческий анализ) и MaxPatrol EDR — самостоятельного «PT UEBA» с записью в Реестре ПО не существует. У Гарда Технологии UBA — встроенная опция внутри «Гарда БД» (DAM/DBF); отдельно зарегистрированная «Гарда Аналитика» (рег. №7347) — это платформа граф-анализа связей и OSINT для экономической безопасности (класс 12.20 классификатора, не ИБ-код), которая по функциональности ближе к link-analysis, чем к классическому статистическому/ML-анализу IT-телеметрии, поэтому в подборку не включена.

Как считается оценка

SecRadar Score — это сводная оценка решения по трём осям: возможности, присутствие на рынке и комплаенс. В режиме «Все» они весят 40%, 25% и 35%, а под сегмент рынка веса меняются. Возможности считаются по матрице функциональности — это доля признаков класса, подтверждённых документацией вендора или отраслевым сравнением.

Присутствие отражает позицию вендора на рынке, и там, где выручка раскрыта, она берётся из ГИР БО или публичных рейтингов. Комплаенс собран только из проверяемых фактов двух государственных реестров: запись в Реестре российского ПО и действующий сертификат ФСТЭК с номером и сроком действия. Место в рейтинге не продаётся и не зависит ни от каких договорённостей с вендором — его определяет только расчёт, а размещение значка вендором на оценку не влияет.

Как именно считается оценка

Формула и веса по сегментам

Для режима «Все» композитный балл считается так:
Score = Возможности×0,40 + Присутствие×0,25 + Комплаенс×0,35
Веса меняются под сегмент рынка. Для малого бизнеса это 50%, 10% и 40%: там важнее функциональность, а размер поставщика почти не важен. Для среднего — 40%, 25% и 35%. Для крупного бизнеса — 40%, 40% и 20%, потому что масштаб вендора влияет на поддержку и сроки.

Для госсектора и значимых объектов КИИ — 25%, 15% и 60%: там решает соответствие требованиям ФСТЭК, а не богатство функций. Переключатель сегмента над таблицей меняет и веса, и порядок решений в ней, поэтому один и тот же продукт может стоять в разных местах для разных покупателей.

Как считаются возможности

Ось возможностей собирается из трёх частей: покрытие функций класса весит 45%, зрелость продукта — 30%, экосистема и интеграции — 25%. Покрытие берётся из матрицы функциональности: мы формулируем 10 признаков, которых покупатель вправе ожидать от решения этого класса, и по каждому ищем подтверждение в открытых источниках — документации вендора, отраслевых сравнениях, независимых обзорах.

Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Источник указан под каждым подтверждённым признаком на странице класса, поэтому расчёт можно пересчитать вручную. Там, где глубина доступных источников у вендоров разная, ось остаётся оценкой редакции, и это помечено в карточке решения отдельной строкой.

Откуда берётся присутствие на рынке

Присутствие — это позиция вендора на рынке, а не качество продукта. Где выручка раскрыта, она берётся из ГИР БО ФНС России или публичных рейтингов и переводится в баллы по логарифмической шкале. Важная оговорка: это выручка юридического лица целиком, а не конкретного продукта. У вендора с широкой линейкой она завышает оценку, и в таких случаях мы применяем дисконт и помечаем значение как оценку редакции.

В зарождающихся классах, где рынка ещё нет, выручка группы не применяется вовсе: она отражала бы размер материнской компании, а не позицию в классе. Если выручка не раскрыта, ось не выставляется, и это видно в таблице прочерком.

Что в оценку не входит

В расчёте нет пользовательских отзывов, цен и результатов пилотных проектов. Оценка не заменяет тестирование под вашу инфраструктуру и не говорит, какой продукт лучше именно вам — она показывает только то, как решения соотносятся между собой по трём измеримым осям. Часть значений остаётся оценкой редакции там, где проверяемых данных не хватает; такие значения помечены, и в карточке решения написано, на чём именно основана оценка.

Мы публикуем и то, что подтвердить не удалось: прочерк в таблице означает, что покупатель не может проверить признак по открытым источникам, а не что функции нет. Нашли ошибку в данных — пришлите документы, поправим и укажем, что изменилось и когда.

Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →