SecRadar / Классы СЗИ / XDR · класс 03.02 / 03.06 / 03.07 (нет отдельного кода классификатора)
Класс 03.02 / 03.06 / 03.07 (нет отдельного кода классификатора) · Реестр российского ПО

XDR — что это такое: российские решения расширенного обнаружения

Это каталог класса: какие решения есть, что подтверждено документацией, что с реестром и сертификатами. Разбор оценки по осям, сетка лидеров и динамика — на радаре класса.
6решений в подборке
0с действующим сертификатом ФСТЭК
Kaspersky Symphony XDRвыше всех: 79 баллов
46-79разброс оценок в классе

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

XDR — это надстройка, которая сводит сигналы от рабочих станций, сети, почты и облака в одну картину, чтобы атака была видна целиком, а не кусками. XDR (Extended Detection and Response, расширенное обнаружение и реагирование) — класс средств, которые коррелируют телеметрию из НЕСКОЛЬКИХ доменов одновременно — как минимум конечные точки (EDR-уровень) и ещё один источник (сеть/NDR, почта, облако, SIEM-логи инфраструктуры) — в единой платформе с общим механизмом реагирования и построением цепочки атаки (kill chain) между доменами.

Простое практическое правило: если продукт видит только хосты — это EDR; если он подключает как минимум сеть/почту/облако и связывает события в междоменную цепочку — это уже XDR. Это не то же самое, что SIEM: SIEM агрегирует сырые логи из десятков разнородных источников для комплаенса и ручного расследования, а XDR работает с уже обогащённой телеметрией от небольшого числа СОБСТВЕННЫХ сенсоров вендора и автоматизирует реагирование из коробки.

И не то же самое, что SOAR: SOAR оркестрирует playbook'и поверх ЧУЖИХ разнородных систем через API-интеграции, а XDR — это преимущественно автономная экосистема детектирования на технологиях одного вендора, не зависящая от внешних систем обнаружения.

Честно о состоянии рынка: по данным обзора Anti-Malware.ru «XDR в России» (обзор, актуализируется, данные 2025), первые российские XDR-решения — Kaspersky Symphony и PT XDR — вышли на рынок в 2022 году, но отечественные разработчики «пока только нащупывают нужный вектор развития», и по-настоящему самостоятельных XDR-платформ на рынке РФ на дату проверки — единицы: по буквальному совпадению слова «XDR» в ЗАРЕГИСТРИРОВАННОМ названии в Реестре российского ПО — всего 2 разных продукта у 2 вендоров (PT XDR и F6 XDR; дублирующая устаревшая запись F.A.C.C.T.

XDR не в счёт). У остальных крупных вендоров XDR — это не отдельное зарегистрированное изделие, а МАРКЕТИНГОВЫЙ ЗОНТИК (бренд) над бандлом уже существующих сертифицированных продуктов без отдельной SKU и отдельного сертификата — например, «Kaspersky Symphony» объединяет KATA + Kaspersky EDR + KUMA + SMP, а «MaxPatrol O2» — не XDR сам по себе, а «метапродукт»-автопилот, который работает НАД XDR-слоем PT.

Часть вендоров, у которых ожидаемо можно было бы искать XDR (R-Vision, BI.ZONE), либо предлагают экосистемную платформу без явного XDR-брендинга (R-Vision ЭВО), либо оказывают управляемый сервис детектирования (BI.ZONE TDR — модель MDR/SOC-as-a-service, а не лицензируемая платформа). У UserGate и Security Vision на дату проверки нет ни зарегистрированного, ни отдельно маркетируемого XDR-продукта вообще — это честно отражено в FAQ ниже, а не домыслено.

Ниже разобрано 6 наиболее заметных российских решений класса: вендор, номер реестра, статус сертификата ФСТЭК и какой зарубежный аналог заменяют. Всё на проверяемых данных.

Редакция SecRadar · как мы проверяем факты → Обновлено 8 июля 2026 данные из Реестра российского ПО и Госреестр СЗИ ФСТЭК

Российский аналог зарубежного XDR

главный коммерческий интент

Прямое сопоставление ушедших зарубежных решений с российскими из реестра. Маппинг — оценка редакции по классу задач и присутствию на рынке, не формальная сертификация «один-в-один».

заменяем Palo Alto Cortex XDR
PT XDR (Positive Technologies) — прямой аналог по архитектуре и продуктовой идентичности: самостоятельный коррелирующий слой с собственным ML-движком и MITRE ATT&CK-картированием поверх сенсоров вендора (антивирус, МЭ, SIEM, облако), в продаже с апреля 2022 г., зарегистрирован в Реестре ПО отдельной записью №15328 (факт: reestr-export.xml)
заменяем Microsoft Defender XDR
Kaspersky Symphony XDR (Лаборатория Касперского) — та же модель, что у Microsoft: бренд-«зонтик» над уже существующими сертифицированными продуктами вендора (KATA+Kaspersky EDR+KUMA+SMP), а не отдельное изделие с собственным SKU; крупнейший ИБ-вендор РФ (77,3 млрд ₽ выручки FY2024, TAdviser Security 100 #1, факт)
заменяем Trend Micro Vision One
MaxPatrol O2 (Positive Technologies) — как и Trend Vision One с его риск-ориентированным автоматическим реагированием, MaxPatrol O2 позиционируется как автономный «автопилот»: детектирует и останавливает продвижение атакующего по инфраструктуре без участия аналитика, используя граф атаки и предсказание тактик (факт: пресс-материалы PT, Habr, 2026); честная оговорка — технически это метапродукт НАД XDR-слоем, а не сама XDR-платформа
заменяем CrowdStrike Falcon
F6 XDR (АО «Будущее», бренд F6, экс-Group-IB/F.A.C.C.T.) — как и у CrowdStrike, ядро продукта — экспертиза Threat Intelligence и Threat Hunting (наследие Group-IB Threat Hunting Framework/TDS Huntbox); самая быстрорастущая выручка среди крупных российских ИБ-вендоров в подборке — рост в 2,5 раза (+166%) до 3,88 млрд ₽ за 2025 г. (факт: TAdviser/CNews)

Сравнение российских решений

6 решений · класс 03.02 / 03.06 / 03.07 (нет отдельного кода классификатора)

Какие российские XDR лучшие и кто в топе рынка — ниже рейтинг 6 решений по прозрачному скору SecRadar, без пользовательских отзывов. Скор — покрытие функций, статус сертификата ФСТЭК и присутствие на рынке (оценка редакции). Реестр РПО и сертификаты ФСТЭК проверяйте по официальным реестрам — ссылки в ячейках и футере.

↔ таблицу можно прокрутить вбок

ПродуктВендорОценкаРангРеестр РПОСтатус ФСТЭКЗаменяет
Kaspersky Symphony XDRЛаборатория Касперского (АО «Лаборатория Касперского»)79
Крупнейший российский ИБ-вендор (77,3 млрд ₽ выручки FY2024, TAdviser Security 100 #1, факт), один из двух первых XDR-брендов на рынке РФ наряду с PT…Крупнейший российский ИБ-вендор (77,3 млрд ₽ выручки FY2024, TAdviser Security 100 #1, факт), один из двух первых XDR-брендов на рынке РФ наряду с PT XDR (запуск ~2022 г., по данным Anti-Malware.ru). Модель идентична подходу Microsoft Defender XDR (Microsoft) — бренд-«зонтик» над уже существующими сертифицированными продуктами вендора, а не отдельное изделие с собственным SKU
нет в реестресм. пометку1Microsoft Defender XDR
BI.ZONE SOC (экс-TDR)BI.ZONE (ООО «БИЗон»)68
Модель ближе к managed-сервису (аналог Falcon Complete / MDR у CrowdStrike), чем к самостоятельно разворачиваемой XDR-платформе (Cortex XDR, PT XDR) — важное отличие для…Модель ближе к managed-сервису (аналог Falcon Complete / MDR у CrowdStrike), чем к самостоятельно разворачиваемой XDR-платформе (Cortex XDR, PT XDR) — важное отличие для покупателя. BI.ZONE заявляет амбицию к 2027 г. собрать полноценный продуктовый XDR-стек (собственный NGFW/NSP + расширение EDR-ядра после покупки NANO Security в 2025 г.), т.е. сегодняшний TDR — переходный этап, не финальная архитектура (факт: BI.ZONE Days 2026, Anti-Malware.ru)
нет в реестресм. пометку2CrowdStrike Falcon Complete (MDR)
MaxPatrol O2Positive Technologies (АО «Позитив Текнолоджиз»)68
«Автопилот для кибербезопасности»: автоматически детектирует и останавливает продвижение атакующего по инфраструктуре, используя граф атаки и предсказание тактик/техник поверх данных от сенсоров PT (факт: Habr,…«Автопилот для кибербезопасности»: автоматически детектирует и останавливает продвижение атакующего по инфраструктуре, используя граф атаки и предсказание тактик/техник поверх данных от сенсоров PT (факт: Habr, пресс-материалы PT, 2026). Технологически самый продвинутый по автономности продукт в подборке, но по определению НЕ XDR-платформа, а надстройка над ней — эта честная граница важнее маркетингового лейбла
реестр РПОсм. пометку3Trend Micro Vision One
PT XDRPositive Technologies (АО «Позитив Текнолоджиз»)63
Единственный в РФ продукт с XDR в официальном названии Реестра ПО (наряду с F6 XDR) и отдельной архитектурной идентичностью — не просто EDR с…Единственный в РФ продукт с XDR в официальном названии Реестра ПО (наряду с F6 XDR) и отдельной архитектурной идентичностью — не просто EDR с новым лейблом. По данным обзора Anti-Malware.ru «XDR в России» (обзор, актуализируется, данные 2025), рынок XDR-решений в РФ развивают всего несколько разработчиков, и внутри линейки PT акцент сместился на MaxPatrol EDR — сам PT XDR при этом остаётся в продаже и в Реестре ПО как самостоятельная запись (не исключена)
реестр РПОсм. пометку4Palo Alto Cortex XDR
R-Vision EVOR-Vision (ООО «Р-Вижн»)50
Выручка компании (вся линейка, не только ЭВО) за 2025 г. — 2,72 млрд ₽ (+8,8%), но чистая прибыль упала на 76,8% (с 769,9 млн…Выручка компании (вся линейка, не только ЭВО) за 2025 г. — 2,72 млрд ₽ (+8,8%), но чистая прибыль упала на 76,8% (с 769,9 млн до 178,4 млн ₽) — компания разместила облигации на бирже под 18,4% годовых (факт: TAdviser/Smart-Lab, 2026). Ecosystem-подход похож на Microsoft Defender XDR (бандл уже существующих продуктов вендора под одной консолью), но заметно уже по охвату доменов (нет собственных модулей для почты/облака/identity)
реестр РПОсм. пометку5Microsoft Defender XDR
F6 XDRF6, экс-F.A.C.C.T./Group-IB (АО «Будущее»)46
Самая быстрорастущая выручка среди крупных ИБ-вендоров в подборке — рост в 2,5 раза (+166%) до 3,88 млрд ₽ за 2025 г., при этом зафиксирован…Самая быстрорастущая выручка среди крупных ИБ-вендоров в подборке — рост в 2,5 раза (+166%) до 3,88 млрд ₽ за 2025 г., при этом зафиксирован чистый убыток 688 млн ₽ по РСБУ (факт: TAdviser/CNews, 2026). Прямой потомок Group-IB Threat Hunting Framework — сильнее других завязан на Threat Intelligence-экспертизу, как и зарубежный аналог CrowdStrike Falcon Intelligence
реестр РПОсм. пометку6CrowdStrike Falcon
Видите ошибку в строке своего продукта?

Напишите на info@secradar.ru — проверим и исправим, указав дату правки. Так уже поправлены оценки нескольких вендоров.

Оценку меняем только по проверяемому источнику: ссылка на документацию, руководство администратора или отраслевое сравнение. «У нас это есть» без источника не подойдёт — по такому утверждению читатель не сможет проверить нас так же, как проверяет вендора. Место в рейтинге не продаётся, размещение значка на оценку не влияет: как мы проверяем факты.

Пометки к статусам ФСТЭК
  1. Kaspersky Symphony XDR — честная пометка: отдельной записи «Kaspersky Symphony XDR» в Реестре российского ПО и отдельного сертификата ФСТЭК на бандл как таковой НЕТ (research/reestr-export.xml — по истории изменений записи №9123 видно, что название «Kaspersky Symphony XDR» значится среди альтернативных наименований записи реестра с апреля 2022 г. (по editHistory), но текущее официальное название записи — иное, но текущее официальное название записи №9123 — «Kaspersky Total Security для бизнеса EDR Ready», к бандлу Symphony отношения не имеющее). При этом ВСЕ три ядровых компонента бандла сертифицированы ФСТЭК по отдельности и независимо (не через один зонтичный сертификат): Kaspersky EDR — сертификат №4597, действ. до 2027-10-14; KATA — сертификат №3854, действ. до 2030-12-27; KUMA — сертификат №4455, действ. до 2026-09-28 (валиден на дату проверки, но истекает менее чем через 3 месяца — стоит уточнять статус продления). Это сильнее, чем «модуль внутри одного зонтичного сертификата», но слабее, чем самостоятельно зарегистрированное и сертифицированное изделие «Symphony» — отсюда компромиссная, не максимальная оценка комплаенса
  2. BI.ZONE SOC (экс-TDR) — ПЕРЕИМЕНОВАН: в августе 2026 г. BI.ZONE TDR переименован в BI.ZONE SOC (подтверждено на сайте вендора, bi.zone/catalog/services/mdr/). важная честная оговорка: BI.ZONE TDR — это УСЛУГА (управляемый сервис детектирования и реагирования), а не лицензируемое программное изделие для самостоятельного развёртывания заказчиком — поэтому у неё, в отличие от продуктов, нет и не может быть отдельного номера в Реестре российского ПО или собственного сертификата ФСТЭК (сертификации в этом смысле подлежат программные/программно-аппаратные изделия, а не сервисная модель поставки). Сенсор, лежащий в основе сервиса — BI.ZONE EDR — сертифицирован (сертификат №5021, действ. до 2030-12-26); данных о ГОСТ/ISO-сертификации самих SOC-процессов BI.ZONE TDR не найдено (не проверялось)
  3. MaxPatrol O2 — реестровая запись присутствует (№17282, внесена 17.04.2023), но собственного отдельного сертификата ФСТЭК именно на MaxPatrol O2 в Госреестре СЗИ (research/fstec-certs.csv) на дату проверки не найдено — как и PT XDR, продукт опирается на зонтичный сертификат №4980 «MaxPatrol» (SIEM/VM/EDR) и сертифицированные сенсоры, но сам метапродукт-«автопилот» отдельно не сертифицирован
  4. PT XDR — честная пометка: действующего сертификата ФСТЭК именно на «Positive Technologies Extended Detection and Response (PT XDR)» (Реестр ПО №15328, внесён 31.10.2022) в Госреестре СЗИ (research/fstec-certs.csv, reestr.fstec.ru/reg3) на дату проверки не найдено. Продукт как коррелирующая «консоль» поверх уже сертифицированных сенсоров вендора — MaxPatrol (зонтичный сертификат №4980, действ. до 2030-09-22, покрывает SIEM/VM/EDR) и PT Network Attack Discovery (сертификат №4042, действ. до 2028-11-30) — отдельно не сертифицировался. Для закупки под КИИ статус нужно уточнять напрямую у Positive Technologies
  5. R-Vision EVO — реестровая запись присутствует (№20054, «Программный комплекс «Р-Вижн ЭВО»», внесена 27.11.2023), но отдельного сертификата ФСТЭК именно на «ЭВО» как единое изделие в Госреестре СЗИ (research/fstec-certs.csv) на дату проверки не найдено. При этом отдельные компоненты платформы сертифицированы независимо: R-Vision SIEM — №4888, действ. до 2029-12-10; R-Vision TIP — №4614, действ. до 2027-11-02; R-Vision UEBA — №4758, действ. до 2028-12-27; R-Vision Threat Deception Platform — №4900, действ. до 2030-01-09 — четыре независимых действующих сертификата на модули платформы, что даёт частичное, не полное косвенное покрытие
  6. F6 XDR — критичная честная пометка: предшествующий сертификат №4507 «Group-IB Threat Hunting Framework» ПРИОСТАНОВЛЕН 24.05.2023 и с тех пор не восстановлен; нового сертификата ФСТЭК на F6 XDR под текущим брендом в Госреестре СЗИ (research/fstec-certs.csv) на дату проверки не найдено — заявитель «АО «БУДУЩЕЕ»» в фильтрованной выгрузке действующих сертификатов не встречается вовсе (0 совпадений). В январе 2026 г. F6 Managed XDR получил сертификат только в Белоруссии — не замена сертификату ФСТЭК РФ. Дублирующая устаревшая запись Реестра ПО №5623 «F.A.C.C.T. XDR» формально не исключена, но название не обновлено на F6 — учтена как один и тот же продукт, не отдельный alt
факт проверяемый факт с источником реестр запись в госреестре, ссылка на карточку/поиск оценка редакционная оценка SecRadar

Номера сертификатов ФСТЭК меняются при перерегистрации — проверяйте актуальный статус в источнике: Госреестр СЗИ ФСТЭК. Пользовательские отзывы в скоре не используются.

Функциональность: что подтверждено документацией

Критерии в этом классе ВЗВЕШЕНЫ: критичный весит 3, важный 2, дополнительный 1, и у каждого написано, почему ему дан такой вес. Так поддержка условия внедрения не приравнивается к редкой дополнительной функции. Вес назначает редакция — это наше решение, а не заявление вендора. Балл решения в таблице выше — редакционная оценка. Таблица ниже показывает, что из заявленного удалось подтвердить источниками. Оценка ставится только при наличии источника: ✓ — функция описана в документации вендора, ½ — описана частично или с оговоркой, «—» — искали и не нашли, «·» — не проверяли. «Не проверяли» означает, что мы не нашли публичного описания, а не что функции нет: глубина доступных источников у вендоров разная, и это само по себе результат измерения.

РешениеТелеметрия из разных доменовСобственные сенсорыКросс-доменная корреляцияЦепочка атакиПриоритизация и снижение шумаАвтоматическое реагированиеКиберразведкаРетроспектива и поиск угрозСторонние источникиМодель поставкиПодтверждено
Kaspersky Symphony XDR½½½½½7.5 из 10
MaxPatrol O2½½½½7 из 10
BI.ZONE SOC (экс-TDR)½½½½½½7 из 10
PT XDR → основная оценка в классе edr½½½½½7.5 из 10
R-Vision EVO½½½½½½½½4 из 10
F6 XDR → основная оценка в классе edr··········не проверяли

подтверждено½ частично не найдено вендор заявляет осознанный отказ· не проверяли

  • Телеметрия из разных доменовкритичный — Сбор данных не из одного источника. Полный балл — если названы не менее трёх доменов (конечные точки, сеть, почта, облако, приложения); частично — два
    Почему такой вес: телеметрия из разных доменов — определение класса; одна конечная точка это ещё EDR
  • Собственные сенсорыкритичный — Полный балл — если у вендора названы свои средства сбора не менее чем в двух доменах (EDR, NDR, песочница, почтовый шлюз); частично — один
    Почему такой вес: собственные сенсоры отличают платформу от надстройки над чужими продуктами
  • Кросс-доменная корреляциякритичный — Связывание событий разных источников между собой. Полный балл — если описан механизм связывания, а не просто «единая консоль»
    Почему такой вес: кросс-доменная корреляция — то, ради чего домены и объединяют
  • Цепочка атакиважный — Полный балл — если система автоматически выстраивает последовательность действий злоумышленника и показывает её аналитику; частично — только группировка алертов
    Почему такой вес: восстановление цепочки атаки делает результат понятным аналитику
  • Приоритизация и снижение шумаважный — Полный балл — если описано, как из потока срабатываний выделяются значимые: оценка захваченных ресурсов, прогноз развития атаки, ранжирование
    Почему такой вес: приоритизация и снижение шума решают проблему потока оповещений
  • Автоматическое реагированиеважный — Полный балл — если названы конкретные действия (изоляция узла, завершение процесса, удаление файла, блокировка учётной записи); частично — реагирование заявлено общо
    Почему такой вес: автоматическое реагирование ускоряет реакцию, но включается осторожно
  • Киберразведкаважный — Полный балл — если названы собственные данные об угрозах или интеграция с TI-платформой и репутационные проверки
    Почему такой вес: киберразведка ускоряет обнаружение известных кампаний
  • Ретроспектива и поиск угрозважный — Полный балл — и хранение телеметрии с ретро-поиском, и инструменты проактивного поиска (threat hunting, YARA, IOC); частично — одно
    Почему такой вес: ретроспектива и поиск угроз нужны зрелой команде
  • Сторонние источникиважный — Открытость к чужим средствам защиты. Полный балл — если прямо заявлена работа с продуктами других вендоров; частично — только через общий приём событий
    Почему такой вес: поддержка сторонних источников определяет, впишется ли платформа в существующий парк
  • Модель поставкидополнительный — Полный балл — если доступны и продукт для самостоятельного развёртывания, и сервисная либо облачная модель; частично — одна
    Почему такой вес: модель поставки — коммерческое свойство, а не функция

Проверьте нас. Под каждой оценкой ✓ и ½ ниже указан источник — конкретная страница документации вендора или отраслевого сравнения, по которой мы её поставили. Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Место в рейтинге не продаётся, и размещение значка вендором на оценку не влияет.

Источники под каждой оценкой (47)
РешениеПризнакЧем подтверждено
Kaspersky Symphony XDRТелеметрия из разных доменоврешение объединяет защиту конечных точек, сети и почты и «защищает многочисленные точки входа потенциальной угрозы»; в состав входят EDR, KATA и KUMA как ядровые компоненты; страница решения Kaspersky Symphony XDR, kaspersky.ru/enterprise-security/symphony-xdr
Kaspersky Symphony XDRСобственные сенсорысобственные сенсоры вендора в нескольких доменах: Kaspersky EDR на конечных точках, KATA для сетевого трафика и песочницы, KUMA как SIEM; страница решения Kaspersky Symphony XDR, kaspersky.ru/enterprise-security/symphony-xdr
Kaspersky Symphony XDRКросс-доменная корреляциязаявлена «мощная платформа для многоуровневого обнаружения атак» и получение «более глубокого контекста о событиях безопасности»; механизм связывания событий разных доменов отдельно не описан, поэтому 0,5; страница решения Kaspersky Symphony XDR, kaspersky.ru/enterprise-security/symphony-xdr
Kaspersky Symphony XDRЦепочка атакизаявлены расследование и мониторинг сложных инцидентов; автоматическое выстраивание цепочки действий злоумышленника прямо не описано, поэтому 0,5; страница решения Kaspersky Symphony XDR, kaspersky.ru/enterprise-security/symphony-xdr
Kaspersky Symphony XDRПриоритизация и снижение шумарешение позиционируется как ответ на рост нагрузки на ИБ-команду и выгорание аналитиков; конкретный механизм приоритизации не описан, поэтому 0,5; страница решения Kaspersky Symphony XDR, kaspersky.ru/enterprise-security/symphony-xdr
Kaspersky Symphony XDRАвтоматическое реагированиезаявлено реагирование на сложные инциденты; конкретные действия (изоляция узла, завершение процесса) на странице решения не перечислены, поэтому 0,5; страница решения Kaspersky Symphony XDR, kaspersky.ru/enterprise-security/symphony-xdr
Kaspersky Symphony XDRКиберразведкав состав экосистемы входит KATA с песочницей и данными об угрозах «Лаборатории Касперского», отдельно заявлен проактивный поиск угроз; страница решения Kaspersky Symphony XDR, kaspersky.ru/enterprise-security/symphony-xdr
Kaspersky Symphony XDRРетроспектива и поиск угроз«ИБ-специалисты вооружены мощной платформой для многоуровневого обнаружения атак, мониторинга, расследования, проактивного поиска угроз и реагирования»; страница решения Kaspersky Symphony XDR, kaspersky.ru/enterprise-security/symphony-xdr
Kaspersky Symphony XDRСторонние источники«Гибкая и полнофункциональная платформа позволит выстроить защиту класса XDR как на базе продуктов от «Лаборатории Касперского», так и с добавлением сторонних»; страница решения Kaspersky Symphony XDR, kaspersky.ru/enterprise-security/symphony-xdr
Kaspersky Symphony XDRМодель поставкипоставляется как набор продуктов для развёртывания у заказчика, в двух уровнях — Symphony XDR Core и Symphony XDR; сервисной или облачной модели на странице решения не заявлено, поэтому 0,5; страница решения Kaspersky Symphony XDR, kaspersky.ru/enterprise-security/symphony-xdr
MaxPatrol O2Телеметрия из разных доменовсенсорами выступают продукты вендора в четырёх доменах: события конечных точек (MaxPatrol EDR), сетевые угрозы (PT Network Attack Discovery), веб-приложения (PT Application Firewall), файлы (PT Sandbox), плюс данные о топологии и сетевой достижимости узлов; обзор MaxPatrol O2, anti-malware.ru/reviews/MaxPatrol-O2
MaxPatrol O2Собственные сенсорывсе сенсоры собственные: MaxPatrol SIEM, MaxPatrol EDR, PT Application Firewall, PT Network Attack Discovery, PT Sandbox; обзор MaxPatrol O2, anti-malware.ru/reviews/MaxPatrol-O2
MaxPatrol O2Кросс-доменная корреляция«Выявление цепочек хакерской активности осуществляется с использованием „склейки“ событий» — механизм связывания срабатываний разных СЗИ описан прямо; обзор MaxPatrol O2, anti-malware.ru/reviews/MaxPatrol-O2
MaxPatrol O2Цепочка атаки«сформированные MaxPatrol O2 цепочки» строят сценарий действий злоумышленника; продукт «прогнозирует возможные пути развития атаки»; обзор MaxPatrol O2, anti-malware.ru/reviews/MaxPatrol-O2
MaxPatrol O2Приоритизация и снижение шумаметапродукт «обнаруживает и оценивает захваченные ресурсы, прогнозирует возможные пути развития атаки и своевременно её останавливает», избавляя аналитика от ручного разбора большого потока срабатываний; обзор MaxPatrol O2, anti-malware.ru/reviews/MaxPatrol-O2
MaxPatrol O2Автоматическое реагированиезаявлена автоматическая остановка злоумышленника «с минимальным участием человека»; конкретный перечень действий реагирования в обзоре не приведён, поэтому 0,5; обзор MaxPatrol O2, anti-malware.ru/reviews/MaxPatrol-O2
MaxPatrol O2Киберразведкаданные о проверке файлов поступают от PT Sandbox; собственной TI-платформы или репутационных сервисов в обзоре не названо, поэтому 0,5; обзор MaxPatrol O2, anti-malware.ru/reviews/MaxPatrol-O2
MaxPatrol O2Ретроспектива и поиск угрозпостроенные цепочки позволяют разобрать уже произошедшую активность; отдельных инструментов ретро-поиска и threat hunting в обзоре не описано, поэтому 0,5; обзор MaxPatrol O2, anti-malware.ru/reviews/MaxPatrol-O2
MaxPatrol O2Модель поставкипоставляется как метапродукт для развёртывания в инфраструктуре заказчика; сервисной модели не заявлено, поэтому 0,5; обзор MaxPatrol O2, anti-malware.ru/reviews/MaxPatrol-O2
BI.ZONE SOC (экс-TDR)Телеметрия из разных доменов«сбор и анализ событий от любых источников, сочетая агентские и безагентские механизмы», покрытие «всей инфраструктуры»; отдельно — телеметрия EDR с конечных точек; страница услуги BI.ZONE SOC, bi.zone/catalog/services/soc/
BI.ZONE SOC (экс-TDR)Собственные сенсорысобственный сенсор один — BI.ZONE EDR на конечных точках; сетевых и почтовых сенсоров собственной разработки в описании услуги не названо, поэтому 0,5; страница услуги BI.ZONE SOC, bi.zone/catalog/services/soc/
BI.ZONE SOC (экс-TDR)Кросс-доменная корреляциякоманда сервиса обрабатывает «25 млн+ сырых событий кибербезопасности в минуту» и свела за год более 620 тысяч подозрений на инциденты; механизм кросс-доменной корреляции как таковой не описан — это сервис с аналитиками, поэтому 0,5; страница услуги BI.ZONE SOC, bi.zone/catalog/services/soc/
BI.ZONE SOC (экс-TDR)Цепочка атакизаявлено управление киберинцидентом «на всех этапах: до, во время и после»; автоматического построения цепочки атаки не описано, поэтому 0,5; страница услуги BI.ZONE SOC, bi.zone/catalog/services/soc/
BI.ZONE SOC (экс-TDR)Приоритизация и снижение шумаподозрения на инциденты фильтруются командой из 150+ экспертов до передачи заказчику; автоматического механизма приоритизации не описано, поэтому 0,5; страница услуги BI.ZONE SOC, bi.zone/catalog/services/soc/
BI.ZONE SOC (экс-TDR)Автоматическое реагированиесервис сочетает подходы SOCaaS и MDR, то есть включает реагирование; конкретные действия на конечной точке в описании услуги не перечислены, поэтому 0,5; страница услуги BI.ZONE SOC, bi.zone/catalog/services/soc/
BI.ZONE SOC (экс-TDR)Киберразведкау вендора собственный департамент мониторинга, реагирования и исследования киберугроз и отдельный продукт BI.ZONE Threat Intelligence, данные которого используются в сервисе; страница услуги BI.ZONE SOC, bi.zone/catalog/services/soc/
BI.ZONE SOC (экс-TDR)Ретроспектива и поиск угроз«Выявить прошлые атаки, неактивные в настоящем — благодаря ретроспективному анализу событий и сбору криминалистических артефактов с помощью EDR»; страница услуги BI.ZONE SOC, bi.zone/catalog/services/soc/
BI.ZONE SOC (экс-TDR)Сторонние источники«сбор и анализ событий от любых источников» — сервис не ограничен средствами защиты одного вендора; страница услуги BI.ZONE SOC, bi.zone/catalog/services/soc/
BI.ZONE SOC (экс-TDR)Модель поставкитолько сервисная модель: это управляемый сервис, а не продукт для самостоятельного развёртывания, поэтому 0,5; страница услуги BI.ZONE SOC, bi.zone/catalog/services/soc/
PT XDRТелеметрия из разных доменовосновной домен — конечные точки: агент собирает телеметрию, инвентаризационные и конфигурационные данные об узлах; сетевые и почтовые источники подключаются смежными продуктами вендора, а не самим XDR, поэтому 0,5; карточка продукта PT XDR с описанием возможностей от вендора, anti-malware.ru/products/pt-xdr
PT XDRСобственные сенсорысобственные сенсоры вендора: агент PT XDR на конечных точках, PT Network Attack Discovery в сети, PT Sandbox для файлов, MaxPatrol SIEM для событий; карточка продукта PT XDR с описанием возможностей от вендора, anti-malware.ru/products/pt-xdr
PT XDRКросс-доменная корреляция«собирает телеметрию, обогащает её дополнительным контекстом, выявляет угрозы с помощью корреляционного ядра на агенте»; инвентаризационные данные передаются в MaxPatrol VM для расчёта уязвимостей на конечных точках; карточка продукта PT XDR с описанием возможностей от вендора, anti-malware.ru/products/pt-xdr
PT XDRЦепочка атакипродукт разложен по этапам обработки инцидента (Preparation, Identification, Containment, Eradication, Recovery); автоматическое построение цепочки действий злоумышленника отдельно не описано, поэтому 0,5; карточка продукта PT XDR с описанием возможностей от вендора, anti-malware.ru/products/pt-xdr
PT XDRПриоритизация и снижение шумаснижение числа потенциальных инцидентов достигается уменьшением количества уязвимостей и ошибок конфигурации; механизма ранжирования срабатываний не описано, поэтому 0,5; карточка продукта PT XDR с описанием возможностей от вендора, anti-malware.ru/products/pt-xdr
PT XDRАвтоматическое реагированиеперечислены конкретные действия: частичная или полная изоляция узла, завершение подозрительных и вредоносных процессов, удаление вредоносных файлов, вычистка инструментов закрепления из автозагрузки, блокировка учётных записей, выполнение произвольных консольных команд в режиме Live Response; карточка продукта PT XDR с описанием возможностей от вендора, anti-malware.ru/products/pt-xdr
PT XDRКиберразведка«дополнительный анализ файлов и процессов с помощью YARA-сканирований (в том числе с помощью пользовательских правил) и репутационных данных»; карточка продукта PT XDR с описанием возможностей от вендора, anti-malware.ru/products/pt-xdr
PT XDRРетроспектива и поиск угрозYARA-сканирования с пользовательскими правилами и репутационные проверки дают инструмент проактивного поиска, телеметрия собирается и обогащается контекстом; карточка продукта PT XDR с описанием возможностей от вендора, anti-malware.ru/products/pt-xdr
PT XDRСторонние источникипродукт строится вокруг экосистемы Positive Technologies (MaxPatrol SIEM, VM, PT NAD, PT Sandbox); работа со средствами защиты других вендоров прямо не заявлена, поэтому 0,5; карточка продукта PT XDR с описанием возможностей от вендора, anti-malware.ru/products/pt-xdr
PT XDRМодель поставкипоставляется как продукт для развёртывания у заказчика; сервисной или облачной модели не заявлено, поэтому 0,5; карточка продукта PT XDR с описанием возможностей от вендора, anti-malware.ru/products/pt-xdr
R-Vision EVOТелеметрия из разных доменовплатформа объединяет продукты вендора, среди которых SIEM, UEBA, TIP и Threat Deception Platform, то есть события конечных точек, сети и приманок; сама платформа сенсоров не содержит, поэтому 0,5; страница платформы R-Vision EVO, rvision.ru/products/r-vision-evo-platform
R-Vision EVOСобственные сенсорысобственные средства сбора есть у продуктов на платформе (SIEM, UEBA, TDP), но у самой платформы EVO их нет, поэтому 0,5; страница платформы R-Vision EVO, rvision.ru/products/r-vision-evo-platform
R-Vision EVOКросс-доменная корреляция«Общая технологическая база обеспечивает бесшовную интеграцию ИБ- и ИТ-продуктов», компоненты управляются централизованно через единый интерфейс; механизм корреляции событий разных доменов описывается на уровне продуктов, а не платформы, поэтому 0,5; страница платформы R-Vision EVO, rvision.ru/products/r-vision-evo-platform
R-Vision EVOАвтоматическое реагированиереагирование обеспечивает продукт R-Vision SOAR на той же платформе; собственных действий у EVO нет, поэтому 0,5; страница платформы R-Vision EVO, rvision.ru/products/r-vision-evo-platform
R-Vision EVOКиберразведкана платформе есть продукт R-Vision TIP; у самой платформы данных об угрозах нет, поэтому 0,5; страница платформы R-Vision EVO, rvision.ru/products/r-vision-evo-platform
R-Vision EVOРетроспектива и поиск угрозретроспективу и поиск обеспечивают продукты платформы (SIEM, UEBA); у EVO отдельных инструментов нет, поэтому 0,5; страница платформы R-Vision EVO, rvision.ru/products/r-vision-evo-platform
R-Vision EVOСторонние источники«Открытая архитектура позволяет добавлять новые модули и интегрировать их с другими компонентами в едином интерфейсе»; прямого заявления о работе со средствами защиты сторонних вендоров нет, поэтому 0,5; страница платформы R-Vision EVO, rvision.ru/products/r-vision-evo-platform
R-Vision EVOМодель поставкиплатформа разворачивается в инфраструктуре заказчика, рассчитана на высокие нагрузки и отказоустойчивость; сервисной или облачной модели не заявлено, поэтому 0,5; страница платформы R-Vision EVO, rvision.ru/products/r-vision-evo-platform
Примечания к строкам (1)
  • F6 XDR — Не оцениваем: источник недоступен. Сайт вендора f6.ru отдаёт 403 на запросы (проверено 02.09.2026), карточка продукта на Anti-Malware.ru пуста. Дополнительно: предшествующий сертификат ФСТЭК №4507 на Group-IB Threat Hunting Framework приостановлен 24.05.2023 и не восстановлен, нового сертификата под брендом F6 в Госреестре нет.

Как считаются эти таблицы и сколько функциональности российских СЗИ вообще описано публично — в исследовании «57% функциональности не описано публично».

Частые вопросы

Что такое XDR (Extended Detection and Response)?
XDR — класс средств, которые коррелируют телеметрию из нескольких доменов одновременно (как минимум конечные точки и ещё один источник — сеть, почта, облако, SIEM-логи) в единой платформе с общим механизмом реагирования и построением цепочки атаки между доменами. Простое правило: видит только хосты — это EDR; подключает как минимум сеть/почту/облако и связывает события между доменами — это уже XDR. У части российских вендоров XDR — самостоятельный продукт с отдельной записью в Реестре ПО (PT XDR, F6 XDR), у части — маркетинговый бренд-«зонтик» для бандла уже сертифицированных продуктов без отдельной SKU (Kaspersky Symphony XDR).
Чем XDR отличается от SIEM и SOAR?
SIEM агрегирует сырые логи из десятков разнородных источников (для комплаенса, ретроспективного расследования, хранения событий годами) и почти всегда требует ручной настройки правил корреляции под конкретную инфраструктуру заказчика. XDR работает с уже обогащённой телеметрией от небольшого числа СОБСТВЕННЫХ сенсоров вендора (обычно того же производителя) и предлагает автоматизированное реагирование «из коробки», без глубокой кастомизации. SOAR — оркестрация playbook'ов поверх ЧУЖИХ разнородных систем через API-интеграции (это инструмент автоматизации процесса, а не источник обнаружения); XDR — преимущественно автономная экосистема детектирования на технологиях одного вендора. На практике грани размыты: часть российских «SIEM» (BI.ZONE SIEM, R-Vision SIEM) фактически участвуют в тех же XDR-бандлах вендора.
Какие российские XDR-решения есть на рынке?
По буквальному совпадению слова «XDR» в зарегистрированном названии в Реестре российского ПО — всего 2 самостоятельных продукта: PT XDR (Positive Technologies, в продаже с 2022 г.) и F6 XDR (F6, экс-Group-IB/F.A.C.C.T., самая быстрорастущая выручка в подборке). У Kaspersky аналогичную роль играет бренд-бандл Kaspersky Symphony XDR (KATA+EDR+KUMA+SMP) — без отдельной регистрации, но с тремя независимо сертифицированными компонентами. Positive Technologies дополнительно предлагает MaxPatrol O2 — технологически продвинутый «автопилот», который честно правильнее классифицировать как метапродукт НАД XDR, а не саму XDR-платформу. BI.ZONE предлагает управляемый сервис BI.ZONE SOC (до августа 2026 г. — BI.ZONE TDR) (модель MDR/SOC-as-a-service, не лицензируемая платформа) и заявляет амбицию собрать полноценный продуктовый XDR-стек к 2027 г. R-Vision позиционирует экосистемную платформу «Р-Вижн ЭВО» (SIEM+SOAR+UEBA+TIP+Deception+Endpoint), хотя сам вендор не брендирует её как «XDR».
Есть ли у UserGate или Security Vision собственное XDR-решение?
На дату проверки (июль 2026 г.) — нет ни у одного из двух вендоров отдельного зарегистрированного или самостоятельно маркетируемого XDR-продукта. У UserGate портфель сосредоточен на NGFW/SWG/WAF/DCFW/SIEM/OS/Client — в блог-материалах компании встречается фраза о реализации «концепции XDR» через связку SIEM+Client, но отдельного продукта, SKU или сертификата ФСТЭК под названием «UserGate XDR» в Реестре ПО и Госреестре СЗИ не найдено. У Security Vision портфель — SOAR/SIEM/GRC/IRP/КИИ-модули на базе no-code платформы «Центр интеллектуального мониторинга и управления ИБ» (сертификат №4964, действ. до 2030-08-19); собственный EDR-модуль появился только в апреле 2026 г. как надстройка этой же платформы, а термин «XDR» вендор для своих продуктов не использует. Это честная пометка по прямой проверке реестров и сайтов вендоров, а не предположение.
Как проверить сертификацию ФСТЭК XDR-продукта?
Единый источник — государственный реестр сертифицированных СЗИ ФСТЭК, а факт включения в реестр отечественного ПО — reestr.digital.gov.ru. Отдельного профиля защиты для класса «XDR» в требованиях ФСТЭК нет вовсе. Как показывает эта подборка, самостоятельного сертификата на продукт под брендом «XDR» на дату проверки нет ни у одного из шести проверенных решений — вместо этого сертифицированы отдельные компоненты (сенсоры), из которых XDR-бандл собран (у Kaspersky Symphony — независимо все три ключевых компонента; у PT XDR/MaxPatrol O2 — общий зонтичный сертификат линейки MaxPatrol; у F6 XDR — действующего сертификата нет вовсе, предыдущий приостановлен в 2023 г.). Для закупки под КИИ/ГИС статус конкретного компонента нужно обязательно проверять напрямую в реестре, а не доверять названию продукта на сайте вендора.

Как считается оценка

SecRadar Score — это сводная оценка решения по трём осям: возможности, присутствие на рынке и комплаенс. В режиме «Все» они весят 40%, 25% и 35%, а под сегмент рынка веса меняются. Возможности считаются по матрице функциональности — это доля признаков класса, подтверждённых документацией вендора или отраслевым сравнением.

Присутствие отражает позицию вендора на рынке, и там, где выручка раскрыта, она берётся из ГИР БО или публичных рейтингов. Комплаенс собран только из проверяемых фактов двух государственных реестров: запись в Реестре российского ПО и действующий сертификат ФСТЭК с номером и сроком действия. Место в рейтинге не продаётся и не зависит ни от каких договорённостей с вендором — его определяет только расчёт, а размещение значка вендором на оценку не влияет.

Как именно считается оценка

Формула и веса по сегментам

Для режима «Все» композитный балл считается так:
Score = Возможности×0,40 + Присутствие×0,25 + Комплаенс×0,35
Веса меняются под сегмент рынка. Для малого бизнеса это 50%, 10% и 40%: там важнее функциональность, а размер поставщика почти не важен. Для среднего — 40%, 25% и 35%. Для крупного бизнеса — 40%, 40% и 20%, потому что масштаб вендора влияет на поддержку и сроки.

Для госсектора и значимых объектов КИИ — 25%, 15% и 60%: там решает соответствие требованиям ФСТЭК, а не богатство функций. Переключатель сегмента над таблицей меняет и веса, и порядок решений в ней, поэтому один и тот же продукт может стоять в разных местах для разных покупателей.

Как считаются возможности

Ось возможностей собирается из трёх частей: покрытие функций класса весит 45%, зрелость продукта — 30%, экосистема и интеграции — 25%. Покрытие берётся из матрицы функциональности: мы формулируем 10 признаков, которых покупатель вправе ожидать от решения этого класса, и по каждому ищем подтверждение в открытых источниках — документации вендора, отраслевых сравнениях, независимых обзорах.

Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Источник указан под каждым подтверждённым признаком на странице класса, поэтому расчёт можно пересчитать вручную. Там, где глубина доступных источников у вендоров разная, ось остаётся оценкой редакции, и это помечено в карточке решения отдельной строкой.

Откуда берётся присутствие на рынке

Присутствие — это позиция вендора на рынке, а не качество продукта. Где выручка раскрыта, она берётся из ГИР БО ФНС России или публичных рейтингов и переводится в баллы по логарифмической шкале. Важная оговорка: это выручка юридического лица целиком, а не конкретного продукта. У вендора с широкой линейкой она завышает оценку, и в таких случаях мы применяем дисконт и помечаем значение как оценку редакции.

В зарождающихся классах, где рынка ещё нет, выручка группы не применяется вовсе: она отражала бы размер материнской компании, а не позицию в классе. Если выручка не раскрыта, ось не выставляется, и это видно в таблице прочерком.

Что в оценку не входит

В расчёте нет пользовательских отзывов, цен и результатов пилотных проектов. Оценка не заменяет тестирование под вашу инфраструктуру и не говорит, какой продукт лучше именно вам — она показывает только то, как решения соотносятся между собой по трём измеримым осям. Часть значений остаётся оценкой редакции там, где проверяемых данных не хватает; такие значения помечены, и в карточке решения написано, на чём именно основана оценка.

Мы публикуем и то, что подтвердить не удалось: прочерк в таблице означает, что покупатель не может проверить признак по открытым источникам, а не что функции нет. Нашли ошибку в данных — пришлите документы, поправим и укажем, что изменилось и когда.

Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →