SecRadar / Классы СЗИ / VM · класс 03.17
Класс 03.17 · Реестр российского ПО

Российские VM-решения: сканеры и управление уязвимостями из реестра

Это каталог класса: какие решения есть, что подтверждено документацией, что с реестром и сертификатами. Разбор оценки по осям, сетка лидеров и динамика — на радаре класса.
9решений в подборке
7с действующим сертификатом ФСТЭК
MaxPatrol VMвыше всех: 85 баллов
28-85разброс оценок в классе

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

VM (Vulnerability Management, управление уязвимостями) — класс средств, которые непрерывно инвентаризируют ИТ-активы (серверы, рабочие станции, сетевое оборудование, веб-приложения, облачные ресурсы), сканируют их на известные уязвимости (CVE) и ошибки конфигурации, приоритизируют найденное по реальному риску (эксплуатируемость, критичность актива, наличие публичного эксплойта) и отслеживают процесс устранения (патч-менеджмент, компенсирующие меры) до закрытия.

Часть российских сканеров дополнительно сверяется с БДУ ФСТЭК (Банк данных угроз безопасности информации) — национальной базой уязвимостей и угроз, что даёт локальное регуляторное преимущество перед Nessus/Qualys с их упором на NVD/CVE. VM — не то же самое, что платформы пентеста (человек или автоматизированный агент разово и вручную эксплуатирует найденные уязвимости и выстраивает цепочки атаки, а не непрерывно сканирует весь периметр по расписанию), не то же самое, что BAS (Breach and Attack Simulation имитирует техники конкретных группировок атакующих по матрице MITRE ATT&CK и проверяет, сработают ли уже установленные защитные средства, а не ищет CVE в активах), и не то же самое, что SAST / DAST (статический и динамический анализ безопасности исходного кода и работающих приложений на этапе разработки — часть процесса безопасной разработки (RBPO/DevSecOps), а не сканирование уже развёрнутой инфраструктуры на продакшене).

Некоторые вендоры (Positive Technologies, R-Vision) продают VM в связке с TIP/SOAR/SGRC на единой платформе — в подборке ниже показаны именно VM-продукты или VM-модули таких платформ, а не платформа целиком. Ниже разобрано 9 наиболее заметных российских решений класса: вендор, номер реестра, статус сертификата ФСТЭК и какой зарубежный аналог заменяют.

Всё на проверяемых данных.

Редакция SecRadar · как мы проверяем факты → Обновлено 8 июля 2026 данные из Реестра российского ПО и Госреестр СЗИ ФСТЭК

Российский аналог зарубежного VM

главный коммерческий интент

Прямое сопоставление ушедших зарубежных решений с российскими из реестра. Маппинг — оценка редакции по классу задач и присутствию на рынке, не формальная сертификация «один-в-один».

заменяем Tenable Nessus
XSpider PRO (Positive Technologies) — исторически первый и самый узнаваемый российский сетевой сканер уязвимостей (базовая версия XSpider — с 1998 года (создан Д. Максимовым, лёг в основу Positive Technologies)), в конце 2025 г. перезапущен как отдельный продукт XSpider PRO; ближе всего к Nessus по архитектуре — компактный однопрофильный сканер сети, а не полная VM-платформа с приоритизацией и контролем устранения
заменяем Qualys
MaxPatrol VM (Positive Technologies) — лидер российского рынка VM по выручке и известности, полноценная enterprise-платформа (инвентаризация активов + сканирование + приоритизация по эксплуатируемости + контроль устранения), как и Qualys VMDR, чаще всего продаётся крупным заказчикам и КИИ
заменяем Rapid7 InsightVM
R-Vision VM (Р-Вижн) — как и InsightVM в экосистеме Rapid7 Insight, продаётся в связке с более широкой платформой автоматизации ИБ вендора (R-Vision SOAR/TIP/SGRC/UEBA), с акцентом на прослеживаемость процесса устранения уязвимостей, а не только на сканирование
заменяем Microsoft Defender VM
Kaspersky Vulnerability and Patch Management (Лаборатория Касперского) — как и Defender VM, работает не отдельным сканером, а модулем внутри более широкой платформы защиты конечных точек (Kaspersky Security Center), агентная модель, тесная интеграция с патч-менеджментом
заменяем Greenbone (OpenVAS)
честная пометка: полноценного открытого (open-source) VM-решения с сопоставимым статусом на российском рынке нет — ближе всего по архитектуре ScanFactory (СканФэктори), мультивендорный агрегатор из 21 коммерческого и open-source сканера (в том числе сам OpenVAS используется как один из движков внутри платформы), а не отдельный движок собственной разработки

Сравнение российских решений

9 решений · класс 03.17

Какие российские VM лучшие и кто в топе рынка — ниже рейтинг 9 решений по прозрачному скору SecRadar, без пользовательских отзывов. Скор — покрытие функций, статус сертификата ФСТЭК и присутствие на рынке (оценка редакции). Реестр РПО и сертификаты ФСТЭК проверяйте по официальным реестрам — ссылки в ячейках и футере.

↔ таблицу можно прокрутить вбок

ПродуктВендорОценкаРангРеестр РПОСтатус ФСТЭКЗаменяет
MaxPatrol VMPositive Technologies (АО «Позитив Текнолоджиз»)85
Лидер российского рынка VM по выручке и узнаваемости: по данным годового отчёта Positive Technologies, MaxPatrol VM обеспечил 16% отгрузок компании за 2025 г. (при…Лидер российского рынка VM по выручке и узнаваемости: по данным годового отчёта Positive Technologies, MaxPatrol VM обеспечил 16% отгрузок компании за 2025 г. (при общем объёме отгрузок ₽33,6 млрд, +40% год к году) — то есть ориентировочно ₽5+ млрд именно по этому продукту (факт: годовой отчёт PT, CNews); в марте 2026 г. в Реестр российского ПО внесена MaxPatrol 360 — новая объединённая платформа экспозиции атак (VM + управление поверхностью атаки), развивающая линейку дальше (факт: реестр росПО)
реестр РПОФСТЭК №4980 до 2030-09-221Qualys
Efros Defence OperationsГазинформсервис (ООО «Газинформсервис»)78
Модуль контроля защищённости и конфигураций в составе более широкой платформы Efros DefOps группы «Газинформсервис» (на рынке ИБ с 2004 г.); активная разработка — релизы…Модуль контроля защищённости и конфигураций в составе более широкой платформы Efros DefOps группы «Газинформсервис» (на рынке ИБ с 2004 г.); активная разработка — релизы 2.12 (март 2025) и 2.13 (август 2025), клиенты в финансовом секторе, энергетике, промышленности и госорганах по заявлению вендора (оценка редакции по открытым источникам — TAdviser, gaz-is.ru)
реестр РПОФСТЭК №4618 до 2027-12-072Rapid7 InsightVM
RedCheckАлтэкс-Софт (АО «АЛТЭКС-СОФТ»)71Специализированный «чистый» VM-игрок с фокусом на compliance-сканирование (SCAP/OVAL, собственный открытый репозиторий OVALdb): выручка выросла на 56% до ₽553,8 млн в 2025 г. (с ₽354,2 млн в 2024 г.), более 4500 коммерческих и государственных заказчиков, дилерская сеть свыше 70 компаний по всей России (факт: TAdviser)реестр РПОФСТЭК №3172 до 2030-06-233Tenable Nessus
Сканер-ВСНПО Эшелон (АО «НПО «Эшелон»)66
Нишевой игрок для сертифицированных сценариев КИИ и гостайны: разработка на рынке с 2010 г.; выручка головной компании «Эшелон Технологии» выросла на 40% до ₽229,6…Нишевой игрок для сертифицированных сценариев КИИ и гостайны: разработка на рынке с 2010 г.; выручка головной компании «Эшелон Технологии» выросла на 40% до ₽229,6 млн в 2025 г. (не в разбивке по продукту), но 8 сентября 2025 г. вендор официально снял с продаж версии «Сканер-ВС 5» и «Сканер-ВС 6», покрытые действующим сертификатом, в пользу более новых решений линейки — при закупке стоит уточнять у вендора, какая версия сейчас актуальна и покрывается ли она тем же сертификатом (факт: TAdviser, npo-echelon.ru)
реестр РПОФСТЭК №2204 до 2029-11-134Tenable Nessus
R-Vision VMР-Вижн (ООО «Р-Вижн»)64
Часть широкой платформы автоматизации процессов ИБ Р-Вижн (SOAR/TIP/SGRC/UEBA/VM в одной экосистеме); выручка всей группы Р-Вижн выросла на 8-9% до ₽2,72 млрд в 2025 г.,…Часть широкой платформы автоматизации процессов ИБ Р-Вижн (SOAR/TIP/SGRC/UEBA/VM в одной экосистеме); выручка всей группы Р-Вижн выросла на 8-9% до ₽2,72 млрд в 2025 г., клиентская база — со 147 до 187 компаний (в их числе Транснефть, Газпром, Лукойл, ВТБ, ФосАгро — но это заказчики группы в целом, не обязательно именно модуля VM), кредитный рейтинг «Эксперт РА» — ruA+ (факт: TAdviser, Эксперт РА)
реестр РПОФСТЭК №4782 до 2029-03-055Rapid7 InsightVM
Kaspersky Vulnerability and Patch ManagementЛаборатория Касперского (АО «Лаборатория Касперского»)62
Функциональность управления уязвимостями и патчами продаётся не отдельным продуктом, а модулем внутри Kaspersky Security Center (входит в состав Kaspersky Symphony/Optimum и решений класса Systems…Функциональность управления уязвимостями и патчами продаётся не отдельным продуктом, а модулем внутри Kaspersky Security Center (входит в состав Kaspersky Symphony/Optimum и решений класса Systems Management); модуль ориентирован на массовую установку обновлений и обнаружение устаревшего ПО в корпоративном парке (оценка редакции по документации вендора); крупнейший по общей выручке российский ИБ-вендор, что даёт высокую рыночную узнаваемость даже при отсутствии отдельной регистрации именно VM-модуля
нет в реестреФСТЭК №3155 до 2030-05-066Microsoft Defender VM
Security Vision VMИнтеллектуальная безопасность (ООО «Интеллектуальная безопасность», бренд Security Vision)55
VM заявлен как один из модулей low-code платформы Security Vision (наряду с SOAR/IRP/TIP/SGRC/Cyber Risk System) — широкая база клиентов всей платформы (по данным компании…VM заявлен как один из модулей low-code платформы Security Vision (наряду с SOAR/IRP/TIP/SGRC/Cyber Risk System) — широкая база клиентов всей платформы (по данным компании — Сбербанк, Альфа-Банк, Евраз, Тинькофф Банк, Газпромбанк, Северсталь, Норникель, Совет Федерации, Гознак, Почта России и другие), но публичных данных именно о выручке или отдельных внедрениях VM-модуля на дату проверки нет (оценка редакции)
нет в реестреФСТЭК №4964 до 2030-08-197Microsoft Defender VM
XSpider PROPositive Technologies (АО «Позитив Текнолоджиз»)51
Перезапуск в конце 2025 г. самого узнаваемого российского сетевого сканера уязвимостей (легаси-бренд XSpider — с 1998 года (создан Д. Максимовым, лёг в основу Positive…Перезапуск в конце 2025 г. самого узнаваемого российского сетевого сканера уязвимостей (легаси-бренд XSpider — с 1998 года (создан Д. Максимовым, лёг в основу Positive Technologies)) как отдельного современного продукта; узнаваемость бренда высокая, но по функциональной полноте это компактный сетевой сканер, а не полноценная enterprise VM-платформа уровня MaxPatrol VM (оценка редакции)
реестр РПОсерт истёк8Tenable Nessus
ScanFactoryСканФэктори (ООО «СканФэктори»)28
Нишевой независимый VM-стартап (компания основана в 2021 г.): мультивендорная платформа, объединяющая 21 коммерческий и open-source сканер (включая OpenVAS) для контроля внешнего периметра, веб-приложений и…Нишевой независимый VM-стартап (компания основана в 2021 г.): мультивендорная платформа, объединяющая 21 коммерческий и open-source сканер (включая OpenVAS) для контроля внешнего периметра, веб-приложений и утечек паролей; по данным индустриальных обзоров — единственный российский VM-вендор, прошедший критерии Т-Банка по комплексному контролю защищённости (оценка редакции по открытым источникам — Anti-Malware.ru, cisoclub.ru); публичных данных о выручке или раунде инвестиций на дату проверки нет
реестр РПОнет серта9Greenbone (OpenVAS)
Видите ошибку в строке своего продукта?

Напишите на info@secradar.ru — проверим и исправим, указав дату правки. Так уже поправлены оценки нескольких вендоров.

Оценку меняем только по проверяемому источнику: ссылка на документацию, руководство администратора или отраслевое сравнение. «У нас это есть» без источника не подойдёт — по такому утверждению читатель не сможет проверить нас так же, как проверяет вендора. Место в рейтинге не продаётся, размещение значка на оценку не влияет: как мы проверяем факты.

Пометки к статусам ФСТЭК
  1. MaxPatrol VM — Действующий сертификат ФСТЭК №4980 (внесён 2025-09-22, действ. до 2030-09-22, Требования доверия, уровень 4; ТУ, схема «серия») выдан на линейку «Средство обеспечения безопасности информационных систем MaxPatrol» (АО «Позитив Текнолоджиз») и, по позиции вендора, покрывает всю линейку MaxPatrol, включая VM; отдельного сертификата строго под именем «MaxPatrol VM» нет. Более ранние сертификаты линейки — №2922 (завершён 2024-07-08) и №3734 (завершён 2025-04-12). В Реестре российского ПО две действующие записи: №10583 (АО «Позитив Текнолоджиз», с 2021-05-27) и №11953 (ООО «Прорывные технологии» — связанное юрлицо группы, с 2021-10-28).
  2. Efros Defence Operations — №4618, внесён в Госреестр СЗИ ФСТЭК 2022-12-07, действ. до 2027-12-07 (Требования доверия, уровень 4; ТУ) — факт по данным reestr.fstec.ru/reg3 (research/reg3.csv), правообладатель ООО «Газинформсервис». У смежного продукта той же линейки «Efros Config Inspector» — отдельный сертификат №4361 (завершён 2026-01-14)
  3. RedCheck — №3172, внесён в Госреестр СЗИ ФСТЭК 2014-06-23, действ. до 2030-06-23 (Требования доверия, уровень 4; ТУ) — факт по данным reestr.fstec.ru/reg3 (research/reg3.csv), правообладатель АО «АЛТЭКС-СОФТ»
  4. Сканер-ВС — №2204, внесён в Госреестр СЗИ ФСТЭК 2010-11-13, действ. до 2029-11-13 (Требования доверия, уровень 4; ТУ, схема «серия» — допускает обновление версий без замены номера сертификата) — факт по данным reestr.fstec.ru/reg3 (research/reg3.csv), правообладатель АО «НПО «Эшелон». Честная пометка: отдельной записи в Реестре российского ПО под названием «Сканер-ВС Инспектор» (продукт, анонсированный вендором взамен версий 5/6) на дату проверки не найдено — вероятно, обновления идут в рамках той же серии сертификации №231/2204 без отдельной регистрации
  5. R-Vision VM — честная пометка: сертификата ФСТЭК именно под названием «R-Vision VM» в Госреестре СЗИ (research/reg3.csv, reestr.fstec.ru/reg3) на дату проверки не найдено. Действующий сертификат №4782 (внесён 2024-03-05, действ. до 2029-03-05, Требования доверия, уровень 4; ТУ) выдан на более общий «программный комплекс «Центр контроля информационной безопасности Р-Вижн»» — покрывает ли он функциональность именно VM-модуля, по открытым данным не определить, статус стоит уточнять у вендора перед закупкой для КИИ. В Реестре российского ПО продукт зарегистрирован под №21948 от 20.03.2024 (предыдущее название — «Система автоматизации процесса управления уязвимостями R-Vision Vulnerability Management»)
  6. Kaspersky Vulnerability and Patch Management — честная пометка: отдельной записи в Реестре российского ПО и отдельного сертификата ФСТЭК под названием «Kaspersky Vulnerability and Patch Management» не найдено — модуль не регистрируется как самостоятельный продукт. Среди 16 продуктов АО «Лаборатория Касперского», найденных в актуальном экспорте Реестра росПО (research/«Экспорт Реестра...xml»), нет ни «Kaspersky Security Center», ни VM/patch-модуля отдельно — при этом у самого Kaspersky Security Center есть действующий сертификат ФСТЭК №3155 (внесён 2014-05-06, действ. до 2030-05-06), в рамках которого вендор и предлагает функциональность управления уязвимостями (факт по данным reestr.fstec.ru/reg3, research/reg3.csv)
  7. Security Vision VM — честная пометка: отдельной записи «Security Vision VM» в Реестре российского ПО и отдельного сертификата ФСТЭК на VM-функциональность не найдено. Платформа в целом зарегистрирована под несколькими записями (в т.ч. №364 «Security Vision: Центр интеллектуального мониторинга и управления информационной безопасностью») и сертифицирована как единый комплекс — действующий сертификат №4964 (внесён 2025-08-19, действ. до 2030-08-19, Требования доверия, уровень 4; ТУ), сменивший истёкший №4194 (истёк 2024-12-19); отдельного профиля защиты именно для VM-модуля в этой сертификации не выделено (факт по данным reestr.fstec.ru/reg3, research/reg3.csv)
  8. XSpider PRO — честная пометка: действующего сертификата ФСТЭК на дату проверки (2026-07-09) не найдено. Предыдущий сертификат №3247 (внесён 2014-10-24) на «программное изделие «Сетевой сканер безопасности XSpider 7.8.25»» истёк 2025-10-24 — новый сертификат под именем XSpider PRO в Госреестре СЗИ (research/reg3.csv, reestr.fstec.ru/reg3) не найден. В Реестре российского ПО продукт зарегистрирован свежей отдельной записью №31606 от 30.12.2025 (легаси-версия «XSpider» — записи №786/2016 г. и №12119/2021 г. под АО «Позитив Текнолоджиз» и ООО «Прорывные технологии» соответственно)
  9. ScanFactory — честная пометка: действующего сертификата ФСТЭК в Госреестре СЗИ (research/reg3.csv, reestr.fstec.ru/reg3) на дату проверки не найдено, хотя партнёрские материалы вендора упоминают общее «соответствие требованиям ТЗКИ/СЗКИ» без указания номера сертификата — статус нужно проверять напрямую перед закупкой. В Реестре российского ПО запись №14815 от 12.09.2022 зарегистрирована под названием «ПО «Сканфэктори. Мониторинг сайтов и серверов»» и классом 12.20 «Информационные системы для решения специфических отраслевых задач» — не под профильным ИБ-кодом 03.xx, что стоит иметь в виду при формальной проверке по реестру
факт проверяемый факт с источником реестр запись в госреестре, ссылка на карточку/поиск оценка редакционная оценка SecRadar

Номера сертификатов ФСТЭК меняются при перерегистрации — проверяйте актуальный статус в источнике: Госреестр СЗИ ФСТЭК. Пользовательские отзывы в скоре не используются.

Функциональность: что подтверждено документацией

Критерии в этом классе ВЗВЕШЕНЫ: критичный весит 3, важный 2, дополнительный 1, и у каждого написано, почему ему дан такой вес. Так поддержка условия внедрения не приравнивается к редкой дополнительной функции. Вес назначает редакция — это наше решение, а не заявление вендора. Балл решения в таблице выше — редакционная оценка. Таблица ниже показывает, что из заявленного удалось подтвердить источниками. Оценка ставится только при наличии источника: ✓ — функция описана в документации вендора, ½ — описана частично или с оговоркой, «—» — искали и не нашли, «·» — не проверяли. «Не проверяли» означает, что мы не нашли публичного описания, а не что функции нет: глубина доступных источников у вендоров разная, и это само по себе результат измерения.

РешениеИнвентаризация активовПоиск уязвимостейАудит конфигурацийПриоритизация по рискуСобственная база уязвимостейСвязь с БДУ ФСТЭКУправление устранениемУстановка обновленийОхват целейОтчётность и интеграцииПодтверждено
MaxPatrol VM½7.5 из 10
Efros Defence Operations½5.5 из 10
RedCheck½6.5 из 10
Сканер-ВС8 из 10
R-Vision VM8 из 10
Kaspersky Vulnerability and Patch Management··········не проверяли
Security Vision VM7 из 10
XSpider PRO··········не проверяли
ScanFactory4 из 10

подтверждено½ частично не найдено вендор заявляет осознанный отказ· не проверяли

  • Инвентаризация активовкритичный — Автоматический учёт узлов, ПО и оборудования, а не только результат разового сканирования
    Почему такой вес: инвентаризация активов — то, без чего сканировать нечего
  • Поиск уязвимостейкритичный — Сканирование инфраструктуры с аутентификацией или без, с настраиваемыми профилями
    Почему такой вес: поиск уязвимостей — определение класса
  • Аудит конфигурацийкритичный — Проверка настроек на соответствие стандартам безопасности, а не только поиск CVE
    Почему такой вес: аудит конфигураций находит то, что не является уязвимостью, но эксплуатируется чаще: слабые настройки
  • Приоритизация по рискуважный — Ранжирование по эксплуатируемости и значимости актива, а не только по баллу CVSS
    Почему такой вес: приоритизация по риску решает главную проблему класса — что чинить первым из тысяч находок
  • Собственная база уязвимостейважный — Ведение и обновление базы знаний вендором, а не только импорт чужих данных
    Почему такой вес: собственная база уязвимостей отличает вендора с экспертизой от обёртки вокруг открытых источников
  • Связь с БДУ ФСТЭКважный — Использование банка данных угроз ФСТЭК России как источника
    Почему такой вес: связь с БДУ ФСТЭК нужна для отчётности российским регуляторам
  • Управление устранениемважный — Задачи на исправление, контроль сроков и повторная проверка результата
    Почему такой вес: управление устранением превращает список находок в процесс
  • Установка обновленийдополнительный — Продукт сам устанавливает патчи или запускает обновление, а не только сообщает о них
    Почему такой вес: установка обновлений — задача систем управления конфигурациями, здесь дополнение
  • Охват целейважный — ОС, стороннее ПО, сетевое оборудование, СУБД, контейнеры, веб-приложения — не только рабочие станции
    Почему такой вес: охват целей определяет применимость к инфраструктуре заказчика
  • Отчётность и интеграцииважный — Отчёты, открытый API, выгрузка во внешние системы
    Почему такой вес: отчётность и интеграции определяют, дойдут ли находки до исполнителей

Проверьте нас. Под каждой оценкой ✓ и ½ ниже указан источник — конкретная страница документации вендора или отраслевого сравнения, по которой мы её поставили. Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Место в рейтинге не продаётся, и размещение значка вендором на оценку не влияет.

Источники под каждой оценкой (48)
РешениеПризнакЧем подтверждено
MaxPatrol VMИнвентаризация активов«подсистемы инвентаризации ИТ-активов и расчёта уязвимостей разделены, что позволяет делать перерасчёт без повторного сканирования»; обзор Anti-Malware «MaxPatrol VM», anti-malware.ru/reviews/MaxPatrol-VM
MaxPatrol VMПоиск уязвимостейсканирование с последующим перерасчётом уязвимостей без повторного обхода инфраструктуры; обзор Anti-Malware «MaxPatrol VM», anti-malware.ru/reviews/MaxPatrol-VM
MaxPatrol VMПриоритизация по рискувиджет «Трендовые уязвимости», разделы «Выявление и управление» уязвимостями; обзор Anti-Malware «MaxPatrol VM», anti-malware.ru/reviews/MaxPatrol-VM
MaxPatrol VMСобственная база уязвимостей«автоматического пересчёта уязвимостей при обновлении базы знаний» вендора; обзор Anti-Malware «MaxPatrol VM», anti-malware.ru/reviews/MaxPatrol-VM
MaxPatrol VMУправление устранениемотдельный раздел «Устранение уязвимостей»; обзор Anti-Malware «MaxPatrol VM», anti-malware.ru/reviews/MaxPatrol-VM
MaxPatrol VMУстановка обновленийописаны «договорённости с ИТ-подразделениями по проактивному обновлению версий ПО и установке патчей» — это процесс вокруг продукта, а не его функция; обзор Anti-Malware «MaxPatrol VM», anti-malware.ru/reviews/MaxPatrol-VM
MaxPatrol VMОхват целейохват включает гипервизоры и сетевое оборудование; обзор Anti-Malware «MaxPatrol VM», anti-malware.ru/reviews/MaxPatrol-VM
MaxPatrol VMОтчётность и интеграцииразделы «Визуализация информации» и «Отчётность в MaxPatrol VM»; обзор Anti-Malware «MaxPatrol VM», anti-malware.ru/reviews/MaxPatrol-VM
Efros Defence OperationsПоиск уязвимостеймодуль Vulnerability Control в составе продукта; режимы сканирования отдельно не описаны; обзор Anti-Malware «EFROS DefOps 2.6», anti-malware.ru/reviews/EFROS-DefOps-2-6
Efros Defence OperationsАудит конфигурациймодули Integrity Check Compliance и Config Inspector — контроль конфигураций и целостности; обзор Anti-Malware «EFROS DefOps 2.6», anti-malware.ru/reviews/EFROS-DefOps-2-6
Efros Defence OperationsПриоритизация по риску«градацию, приоритизацию уязвимостей; отображение цепочки уязвимостей, которая может быть использована в реальных атаках»; обзор Anti-Malware «EFROS DefOps 2.6», anti-malware.ru/reviews/EFROS-DefOps-2-6
Efros Defence OperationsУправление устранением«контроль выполнения работ по устранению уязвимостей»; обзор Anti-Malware «EFROS DefOps 2.6», anti-malware.ru/reviews/EFROS-DefOps-2-6
Efros Defence OperationsОхват целейсовместимость «с сертифицированными отечественными операционными системами Astra Linux и РЕД ОС, а также российскими СУБД», поддержка сетевого оборудования (Eltex ESR, UserGate и др.); обзор Anti-Malware «EFROS DefOps 2.6», anti-malware.ru/reviews/EFROS-DefOps-2-6
Efros Defence OperationsОтчётность и интеграции«позволяет выполнять анализ и генерировать отчёты по правилам межсетевого экранирования»; обзор Anti-Malware «EFROS DefOps 2.6», anti-malware.ru/reviews/EFROS-DefOps-2-6
RedCheckИнвентаризация активов«проводит инвентаризацию и контроль целостности активов»; обзор Anti-Malware «RedCheck 2.13», anti-malware.ru/reviews/RedCheck-2-13
RedCheckПоиск уязвимостей«Выявляет уязвимости», сканирование по сегментам с историей сканирований; обзор Anti-Malware «RedCheck 2.13», anti-malware.ru/reviews/RedCheck-2-13
RedCheckАудит конфигураций«проверяет конфигурации по стандартам ИБ», «соответствие конфигурациям безопасности»; обзор Anti-Malware «RedCheck 2.13», anti-malware.ru/reviews/RedCheck-2-13
RedCheckПриоритизация по рискузаявлено, что продукт позволяет «расставить приоритеты и сосредоточиться на устранении тех рисков, которые представляют наибольшую опасность»; механизм ранжирования не описан; обзор Anti-Malware «RedCheck 2.13», anti-malware.ru/reviews/RedCheck-2-13
RedCheckУправление устранениемуправление уязвимостями с задачами и контролем; обзор Anti-Malware «RedCheck 2.13», anti-malware.ru/reviews/RedCheck-2-13
RedCheckОхват целей«оценки защищённости СУБД, виртуальных сред и контейнеризации, контроля целостности»; обзор Anti-Malware «RedCheck 2.13», anti-malware.ru/reviews/RedCheck-2-13
RedCheckОтчётность и интеграцииразделы «Отчёты», «Задания», «Управление сегментами»; обзор Anti-Malware «RedCheck 2.13», anti-malware.ru/reviews/RedCheck-2-13
Сканер-ВСИнвентаризация активовразделы «Инвентаризация» и «Управление активами»; обзор Anti-Malware «Сканер-ВС 7», anti-malware.ru/reviews/Scanner-VS-7
Сканер-ВСПоиск уязвимостейразделы «Исследование сети», «Поиск уязвимостей», «Подбор паролей»; обзор Anti-Malware «Сканер-ВС 7», anti-malware.ru/reviews/Scanner-VS-7
Сканер-ВСАудит конфигурацийотдельный раздел «Аудит конфигураций»; обзор Anti-Malware «Сканер-ВС 7», anti-malware.ru/reviews/Scanner-VS-7
Сканер-ВСПриоритизация по риску«балл по CVSS2 / CVSS3 / CVSS4; вектор CVSS с описанием компонентов; оценка эксплуатируемости по EPSS»; обзор Anti-Malware «Сканер-ВС 7», anti-malware.ru/reviews/Scanner-VS-7
Сканер-ВССобственная база уязвимостей«Обновление баз уязвимостей в «Сканере-ВС» возможно проводить как автоматически — из интернета, — так и вручную»; обзор Anti-Malware «Сканер-ВС 7», anti-malware.ru/reviews/Scanner-VS-7
Сканер-ВСУправление устранением«рекомендации по устранению уязвимости в текстовом виде и в виде ссылок», ссылка на эксплойт; обзор Anti-Malware «Сканер-ВС 7», anti-malware.ru/reviews/Scanner-VS-7
Сканер-ВСОхват целейработа в «Astra Linux 1.6 / 1.7 / 1.8, РЕД ОС 8, «Альт Рабочая станция 10», Windows 10 / 11 / Server 2022»; обзор Anti-Malware «Сканер-ВС 7», anti-malware.ru/reviews/Scanner-VS-7
Сканер-ВСОтчётность и интеграции«Открытый API — набор методов для автоматизации работы, управления задачами и выгрузки данных», экспорт в CSV; обзор Anti-Malware «Сканер-ВС 7», anti-malware.ru/reviews/Scanner-VS-7
R-Vision VMИнвентаризация активовраздел «Инвентаризация активов и выявление уязвимостей»; обзор Anti-Malware «R-Vision VM 5.4» (сертификат AM Test Lab №488), anti-malware.ru/reviews/R-Vision-VM-5-4
R-Vision VMПоиск уязвимостей«Аудит устройств с ОС Windows», «Профили сканирования»; обзор Anti-Malware «R-Vision VM 5.4» (сертификат AM Test Lab №488), anti-malware.ru/reviews/R-Vision-VM-5-4
R-Vision VMПриоритизация по риску«Рейтинг уязвимостей» и «Мониторинг активно эксплуатируемых уязвимостей»; обзор Anti-Malware «R-Vision VM 5.4» (сертификат AM Test Lab №488), anti-malware.ru/reviews/R-Vision-VM-5-4
R-Vision VMСвязь с БДУ ФСТЭК«взаимодействие с БДУ ФСТЭК России и выявление активно эксплуатируемых уязвимостей»; обзор Anti-Malware «R-Vision VM 5.4» (сертификат AM Test Lab №488), anti-malware.ru/reviews/R-Vision-VM-5-4
R-Vision VMУправление устранениемразделы «Устранение уязвимостей и контроль» и «Задачи на устранение уязвимостей»; обзор Anti-Malware «R-Vision VM 5.4» (сертификат AM Test Lab №488), anti-malware.ru/reviews/R-Vision-VM-5-4
R-Vision VMУстановка обновлений«Устранение брешей включает в себя установку обновлений и / или внедрение компенсирующих мер»; обзор Anti-Malware «R-Vision VM 5.4» (сертификат AM Test Lab №488), anti-malware.ru/reviews/R-Vision-VM-5-4
R-Vision VMОхват целей«Аудит стороннего программного обеспечения», «Аудит сетевого оборудования»; обзор Anti-Malware «R-Vision VM 5.4» (сертификат AM Test Lab №488), anti-malware.ru/reviews/R-Vision-VM-5-4
R-Vision VMОтчётность и интеграциираздел «Взаимодействие со внешними системами», дашборды; обзор Anti-Malware «R-Vision VM 5.4» (сертификат AM Test Lab №488), anti-malware.ru/reviews/R-Vision-VM-5-4
Security Vision VMИнвентаризация активовсценарий применения «Инвентаризация активов»; обзор Anti-Malware «Security Vision 5 VM», anti-malware.ru/reviews/Security-Vision-5-VM
Security Vision VMПоиск уязвимостейсценарий «Поиск уязвимостей», разделы «Режимы сканирования» и «Настройки и объекты сканирования»; обзор Anti-Malware «Security Vision 5 VM», anti-malware.ru/reviews/Security-Vision-5-VM
Security Vision VMПриоритизация по рискуцикл включает «Приоритизацию рисков и угроз»; обзор Anti-Malware «Security Vision 5 VM», anti-malware.ru/reviews/Security-Vision-5-VM
Security Vision VMУправление устранением«Политики управления уязвимостями», «Задачи на устранение уязвимостей», «Повторное сканирование и отчётность»; обзор Anti-Malware «Security Vision 5 VM», anti-malware.ru/reviews/Security-Vision-5-VM
Security Vision VMУстановка обновлений«запуск обновления ПО или выключение хоста удалённо по кнопке в интерфейсе»; обзор Anti-Malware «Security Vision 5 VM», anti-malware.ru/reviews/Security-Vision-5-VM
Security Vision VMОхват целей«поиск уязвимостей на Windows- / Linux-хостах, в средах контейнеризации, в прикладном ПО, на сетевых устройствах, в базах данных»; обзор Anti-Malware «Security Vision 5 VM», anti-malware.ru/reviews/Security-Vision-5-VM
Security Vision VMОтчётность и интеграциицикл завершается «повторным сканированием и отчётностью»; обзор Anti-Malware «Security Vision 5 VM», anti-malware.ru/reviews/Security-Vision-5-VM
ScanFactoryПоиск уязвимостей«Система объединяет 22 инструмента», сканирование инфраструктуры и веб-приложений; обзор Anti-Malware «ScanFactory VM 7», anti-malware.ru/reviews/ScanFactory-VM-7
ScanFactoryУправление устранением«в платформу ScanFactory VM внедрён ИИ, который выполняет эти задачи автоматически» — поиск данных об уязвимости и «написание понятных рекомендаций для устранения проблем»; обзор Anti-Malware «ScanFactory VM 7», anti-malware.ru/reviews/ScanFactory-VM-7
ScanFactoryОхват целей«управление уязвимостями инфраструктуры, сканирование веб-приложений и обнаружение утечек паролей»; обзор Anti-Malware «ScanFactory VM 7», anti-malware.ru/reviews/ScanFactory-VM-7
ScanFactoryОтчётность и интеграцииразделы «Работа с отчётами», «История проверок», «Личный кабинет и настройки»; обзор Anti-Malware «ScanFactory VM 7», anti-malware.ru/reviews/ScanFactory-VM-7
Примечания к строкам (2)
  • Kaspersky Vulnerability and Patch Management — Проверка не выполнена: обзора продукта нет, а сайт вендора нашему агенту недоступен (kaspersky.ru отдаёт 404 на странице продукта, ptsecurity.com не отвечает). Ось «возможности» остаётся редакционной.
  • XSpider PRO — Проверка не выполнена: обзора продукта нет, а сайт вендора нашему агенту недоступен (kaspersky.ru отдаёт 404 на странице продукта, ptsecurity.com не отвечает). Ось «возможности» остаётся редакционной.

Как считаются эти таблицы и сколько функциональности российских СЗИ вообще описано публично — в исследовании «57% функциональности не описано публично».

Частые вопросы

Что такое VM (управление уязвимостями)?
VM (Vulnerability Management) — класс средств, которые непрерывно инвентаризируют ИТ-активы (серверы, рабочие станции, сетевое оборудование, веб-приложения, облачные ресурсы), сканируют их на известные уязвимости (CVE) и ошибки конфигурации, приоритизируют найденное по реальному риску и отслеживают процесс устранения до закрытия. В отличие от разового аудита, это непрерывный цикл: инвентаризация → сканирование → приоритизация → контроль устранения → повторное сканирование. Часть российских VM-решений дополнительно сверяется с БДУ ФСТЭК (Банк данных угроз безопасности информации) — национальной базой, что даёт локальное регуляторное преимущество для КИИ и ГИС.
Чем VM отличается от пентеста и BAS?
VM непрерывно и автоматически сканирует весь периметр на известные уязвимости (CVE) по расписанию — это широкий, но неглубокий охват. Пентест-платформы — это разовая, глубокая, часто ручная проверка: специалист (или автоматизированный агент) активно эксплуатирует найденные уязвимости и выстраивает цепочки атаки, чтобы показать реальные последствия взлома. BAS (Breach and Attack Simulation) занимает промежуточное место — имитирует конкретные техники атакующих групп по матрице MITRE ATT&CK в автоматическом режиме, чтобы проверить, сработают ли уже установленные защитные средства (SIEM, EDR, NGFW), а не ищет новые CVE в активах. Все три класса дополняют друг друга в цикле управления уязвимостями и рисками, но решают разные задачи и обычно продаются как разные продукты (хотя один вендор может предлагать несколько из них).
Чем VM отличается от SAST/DAST?
SAST (статический анализ) и DAST (динамический анализ) ищут уязвимости в собственном коде приложения на этапе разработки — это часть процесса безопасной разработки (RBPO/DevSecOps), встроенная в CI/CD. VM сканирует уже развёрнутую, работающую инфраструктуру и готовое ПО (в том числе стороннее и open-source) на известные, опубликованные уязвимости — это эксплуатационный, а не разработческий процесс. На практике зрелые организации используют оба класса параллельно: SAST/DAST — до релиза, VM — после, на проде.
Какие российские VM-решения есть на рынке?
Лидер рынка по выручке и функциональной полноте — MaxPatrol VM (Positive Technologies), обеспечивший 16% отгрузок компании в 2025 г. Специализированный «чистый» VM-игрок с фокусом на compliance-сканирование (SCAP/OVAL) — RedCheck (Алтэкс-Софт), стабильно растущий по выручке и клиентской базе. Из платформенных игроков — Efros Defence Operations (Газинформсервис) и R-Vision VM (Р-Вижн, часть более широкой SOAR/SGRC-экосистемы). Нишевые решения для сертифицированных сценариев КИИ и гостайны — «Сканер-ВС» (НПО Эшелон). Перезапущенный в конце 2025 г. легаси-сканер — XSpider PRO (тоже Positive Technologies). Независимый нишевой стартап-агрегатор — ScanFactory. У модулей крупных экосистемных вендоров — Kaspersky Vulnerability and Patch Management и Security Vision VM — на дату проверки нет отдельной регистрации в реестре и отдельного сертификата ФСТЭК именно на VM-функциональность: она сертифицируется в составе более широкой платформы.
Как сертифицируются сканеры уязвимостей во ФСТЭК России?
Отдельного профиля защиты именно для класса «VM» / «сканер уязвимостей» в требованиях ФСТЭК нет. Продукты сертифицируются как «средства анализа (контроля) защищённости» или в составе более широких «средств автоматизации процессов информационной безопасности» — обычно по «Требованиям доверия» (чаще уровень 4) с указанием технических условий (ТУ). Единый источник для проверки — государственный реестр сертифицированных СЗИ ФСТЭК, а для факта включения в реестр отечественного ПО — reestr.digital.gov.ru. Как показывает эта подборка, сертификат часто выдаётся не на конкретное коммерческое название продукта (например, «MaxPatrol VM» или «R-Vision VM»), а на более общую линейку или платформу вендора, а у части продуктов (XSpider PRO, ScanFactory) на дату проверки действующего сертификата вообще не найдено — перед закупкой для КИИ или ГИС номер и объём сертификации стоит запрашивать у вендора напрямую.

Как считается оценка

SecRadar Score — это сводная оценка решения по трём осям: возможности, присутствие на рынке и комплаенс. В режиме «Все» они весят 40%, 25% и 35%, а под сегмент рынка веса меняются. Возможности считаются по матрице функциональности — это доля признаков класса, подтверждённых документацией вендора или отраслевым сравнением.

Присутствие отражает позицию вендора на рынке, и там, где выручка раскрыта, она берётся из ГИР БО или публичных рейтингов. Комплаенс собран только из проверяемых фактов двух государственных реестров: запись в Реестре российского ПО и действующий сертификат ФСТЭК с номером и сроком действия. Место в рейтинге не продаётся и не зависит ни от каких договорённостей с вендором — его определяет только расчёт, а размещение значка вендором на оценку не влияет.

Как именно считается оценка

Формула и веса по сегментам

Для режима «Все» композитный балл считается так:
Score = Возможности×0,40 + Присутствие×0,25 + Комплаенс×0,35
Веса меняются под сегмент рынка. Для малого бизнеса это 50%, 10% и 40%: там важнее функциональность, а размер поставщика почти не важен. Для среднего — 40%, 25% и 35%. Для крупного бизнеса — 40%, 40% и 20%, потому что масштаб вендора влияет на поддержку и сроки.

Для госсектора и значимых объектов КИИ — 25%, 15% и 60%: там решает соответствие требованиям ФСТЭК, а не богатство функций. Переключатель сегмента над таблицей меняет и веса, и порядок решений в ней, поэтому один и тот же продукт может стоять в разных местах для разных покупателей.

Как считаются возможности

Ось возможностей собирается из трёх частей: покрытие функций класса весит 45%, зрелость продукта — 30%, экосистема и интеграции — 25%. Покрытие берётся из матрицы функциональности: мы формулируем 10 признаков, которых покупатель вправе ожидать от решения этого класса, и по каждому ищем подтверждение в открытых источниках — документации вендора, отраслевых сравнениях, независимых обзорах.

Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Источник указан под каждым подтверждённым признаком на странице класса, поэтому расчёт можно пересчитать вручную. Там, где глубина доступных источников у вендоров разная, ось остаётся оценкой редакции, и это помечено в карточке решения отдельной строкой.

Откуда берётся присутствие на рынке

Присутствие — это позиция вендора на рынке, а не качество продукта. Где выручка раскрыта, она берётся из ГИР БО ФНС России или публичных рейтингов и переводится в баллы по логарифмической шкале. Важная оговорка: это выручка юридического лица целиком, а не конкретного продукта. У вендора с широкой линейкой она завышает оценку, и в таких случаях мы применяем дисконт и помечаем значение как оценку редакции.

В зарождающихся классах, где рынка ещё нет, выручка группы не применяется вовсе: она отражала бы размер материнской компании, а не позицию в классе. Если выручка не раскрыта, ось не выставляется, и это видно в таблице прочерком.

Что в оценку не входит

В расчёте нет пользовательских отзывов, цен и результатов пилотных проектов. Оценка не заменяет тестирование под вашу инфраструктуру и не говорит, какой продукт лучше именно вам — она показывает только то, как решения соотносятся между собой по трём измеримым осям. Часть значений остаётся оценкой редакции там, где проверяемых данных не хватает; такие значения помечены, и в карточке решения написано, на чём именно основана оценка.

Мы публикуем и то, что подтвердить не удалось: прочерк в таблице означает, что покупатель не может проверить признак по открытым источникам, а не что функции нет. Нашли ошибку в данных — пришлите документы, поправим и укажем, что изменилось и когда.

Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →