XDR — что это такое: российские решения расширенного обнаружения
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
XDR — это надстройка, которая сводит сигналы от рабочих станций, сети, почты и облака в одну картину, чтобы атака была видна целиком, а не кусками. XDR (Extended Detection and Response, расширенное обнаружение и реагирование) — класс средств, которые коррелируют телеметрию из НЕСКОЛЬКИХ доменов одновременно — как минимум конечные точки (EDR-уровень) и ещё один источник (сеть/NDR, почта, облако, SIEM-логи инфраструктуры) — в единой платформе с общим механизмом реагирования и построением цепочки атаки (kill chain) между доменами.
Простое практическое правило: если продукт видит только хосты — это EDR; если он подключает как минимум сеть/почту/облако и связывает события в междоменную цепочку — это уже XDR. Это не то же самое, что SIEM: SIEM агрегирует сырые логи из десятков разнородных источников для комплаенса и ручного расследования, а XDR работает с уже обогащённой телеметрией от небольшого числа СОБСТВЕННЫХ сенсоров вендора и автоматизирует реагирование из коробки.
И не то же самое, что SOAR: SOAR оркестрирует playbook'и поверх ЧУЖИХ разнородных систем через API-интеграции, а XDR — это преимущественно автономная экосистема детектирования на технологиях одного вендора, не зависящая от внешних систем обнаружения.
Честно о состоянии рынка: по данным обзора Anti-Malware.ru «XDR в России» (обзор, актуализируется, данные 2025), первые российские XDR-решения — Kaspersky Symphony и PT XDR — вышли на рынок в 2022 году, но отечественные разработчики «пока только нащупывают нужный вектор развития», и по-настоящему самостоятельных XDR-платформ на рынке РФ на дату проверки — единицы: по буквальному совпадению слова «XDR» в ЗАРЕГИСТРИРОВАННОМ названии в Реестре российского ПО — всего 2 разных продукта у 2 вендоров (PT XDR и F6 XDR; дублирующая устаревшая запись F.A.C.C.T.
XDR не в счёт). У остальных крупных вендоров XDR — это не отдельное зарегистрированное изделие, а МАРКЕТИНГОВЫЙ ЗОНТИК (бренд) над бандлом уже существующих сертифицированных продуктов без отдельной SKU и отдельного сертификата — например, «Kaspersky Symphony» объединяет KATA + Kaspersky EDR + KUMA + SMP, а «MaxPatrol O2» — не XDR сам по себе, а «метапродукт»-автопилот, который работает НАД XDR-слоем PT.
Часть вендоров, у которых ожидаемо можно было бы искать XDR (R-Vision, BI.ZONE), либо предлагают экосистемную платформу без явного XDR-брендинга (R-Vision ЭВО), либо оказывают управляемый сервис детектирования (BI.ZONE TDR — модель MDR/SOC-as-a-service, а не лицензируемая платформа). У UserGate и Security Vision на дату проверки нет ни зарегистрированного, ни отдельно маркетируемого XDR-продукта вообще — это честно отражено в FAQ ниже, а не домыслено.
Ниже разобрано 6 наиболее заметных российских решений класса: вендор, номер реестра, статус сертификата ФСТЭК и какой зарубежный аналог заменяют. Всё на проверяемых данных.
Российский аналог зарубежного XDR
главный коммерческий интентПрямое сопоставление ушедших зарубежных решений с российскими из реестра. Маппинг — оценка редакции по классу задач и присутствию на рынке, не формальная сертификация «один-в-один».
Сравнение российских решений
6 решений · класс 03.02 / 03.06 / 03.07 (нет отдельного кода классификатора)Какие российские XDR лучшие и кто в топе рынка — ниже рейтинг 6 решений по прозрачному скору SecRadar, без пользовательских отзывов. Скор — покрытие функций, статус сертификата ФСТЭК и присутствие на рынке (оценка редакции). Реестр РПО и сертификаты ФСТЭК проверяйте по официальным реестрам — ссылки в ячейках и футере.
↔ таблицу можно прокрутить вбок
| Продукт | Вендор | Оценка | Ранг | Реестр РПО | Статус ФСТЭК | Заменяет |
|---|---|---|---|---|---|---|
| Kaspersky Symphony XDR | Лаборатория Касперского (АО «Лаборатория Касперского») | 79 | Крупнейший российский ИБ-вендор (77,3 млрд ₽ выручки FY2024, TAdviser Security 100 #1, факт), один из двух первых XDR-брендов на рынке РФ наряду с PT…Крупнейший российский ИБ-вендор (77,3 млрд ₽ выручки FY2024, TAdviser Security 100 #1, факт), один из двух первых XDR-брендов на рынке РФ наряду с PT XDR (запуск ~2022 г., по данным Anti-Malware.ru). Модель идентична подходу Microsoft Defender XDR (Microsoft) — бренд-«зонтик» над уже существующими сертифицированными продуктами вендора, а не отдельное изделие с собственным SKU | нет в реестре | см. пометку1 | Microsoft Defender XDR |
| BI.ZONE SOC (экс-TDR) | BI.ZONE (ООО «БИЗон») | 68 | Модель ближе к managed-сервису (аналог Falcon Complete / MDR у CrowdStrike), чем к самостоятельно разворачиваемой XDR-платформе (Cortex XDR, PT XDR) — важное отличие для…Модель ближе к managed-сервису (аналог Falcon Complete / MDR у CrowdStrike), чем к самостоятельно разворачиваемой XDR-платформе (Cortex XDR, PT XDR) — важное отличие для покупателя. BI.ZONE заявляет амбицию к 2027 г. собрать полноценный продуктовый XDR-стек (собственный NGFW/NSP + расширение EDR-ядра после покупки NANO Security в 2025 г.), т.е. сегодняшний TDR — переходный этап, не финальная архитектура (факт: BI.ZONE Days 2026, Anti-Malware.ru) | нет в реестре | см. пометку2 | CrowdStrike Falcon Complete (MDR) |
| MaxPatrol O2 | Positive Technologies (АО «Позитив Текнолоджиз») | 68 | «Автопилот для кибербезопасности»: автоматически детектирует и останавливает продвижение атакующего по инфраструктуре, используя граф атаки и предсказание тактик/техник поверх данных от сенсоров PT (факт: Habr,…«Автопилот для кибербезопасности»: автоматически детектирует и останавливает продвижение атакующего по инфраструктуре, используя граф атаки и предсказание тактик/техник поверх данных от сенсоров PT (факт: Habr, пресс-материалы PT, 2026). Технологически самый продвинутый по автономности продукт в подборке, но по определению НЕ XDR-платформа, а надстройка над ней — эта честная граница важнее маркетингового лейбла | реестр РПО | см. пометку3 | Trend Micro Vision One |
| PT XDR | Positive Technologies (АО «Позитив Текнолоджиз») | 63 | Единственный в РФ продукт с XDR в официальном названии Реестра ПО (наряду с F6 XDR) и отдельной архитектурной идентичностью — не просто EDR с…Единственный в РФ продукт с XDR в официальном названии Реестра ПО (наряду с F6 XDR) и отдельной архитектурной идентичностью — не просто EDR с новым лейблом. По данным обзора Anti-Malware.ru «XDR в России» (обзор, актуализируется, данные 2025), рынок XDR-решений в РФ развивают всего несколько разработчиков, и внутри линейки PT акцент сместился на MaxPatrol EDR — сам PT XDR при этом остаётся в продаже и в Реестре ПО как самостоятельная запись (не исключена) | реестр РПО | см. пометку4 | Palo Alto Cortex XDR |
| R-Vision EVO | R-Vision (ООО «Р-Вижн») | 50 | Выручка компании (вся линейка, не только ЭВО) за 2025 г. — 2,72 млрд ₽ (+8,8%), но чистая прибыль упала на 76,8% (с 769,9 млн…Выручка компании (вся линейка, не только ЭВО) за 2025 г. — 2,72 млрд ₽ (+8,8%), но чистая прибыль упала на 76,8% (с 769,9 млн до 178,4 млн ₽) — компания разместила облигации на бирже под 18,4% годовых (факт: TAdviser/Smart-Lab, 2026). Ecosystem-подход похож на Microsoft Defender XDR (бандл уже существующих продуктов вендора под одной консолью), но заметно уже по охвату доменов (нет собственных модулей для почты/облака/identity) | реестр РПО | см. пометку5 | Microsoft Defender XDR |
| F6 XDR | F6, экс-F.A.C.C.T./Group-IB (АО «Будущее») | 46 | Самая быстрорастущая выручка среди крупных ИБ-вендоров в подборке — рост в 2,5 раза (+166%) до 3,88 млрд ₽ за 2025 г., при этом зафиксирован…Самая быстрорастущая выручка среди крупных ИБ-вендоров в подборке — рост в 2,5 раза (+166%) до 3,88 млрд ₽ за 2025 г., при этом зафиксирован чистый убыток 688 млн ₽ по РСБУ (факт: TAdviser/CNews, 2026). Прямой потомок Group-IB Threat Hunting Framework — сильнее других завязан на Threat Intelligence-экспертизу, как и зарубежный аналог CrowdStrike Falcon Intelligence | реестр РПО | см. пометку6 | CrowdStrike Falcon |
Напишите на info@secradar.ru — проверим и исправим, указав дату правки. Так уже поправлены оценки нескольких вендоров.
Оценку меняем только по проверяемому источнику: ссылка на документацию, руководство администратора или отраслевое сравнение. «У нас это есть» без источника не подойдёт — по такому утверждению читатель не сможет проверить нас так же, как проверяет вендора. Место в рейтинге не продаётся, размещение значка на оценку не влияет: как мы проверяем факты.
- Kaspersky Symphony XDR — честная пометка: отдельной записи «Kaspersky Symphony XDR» в Реестре российского ПО и отдельного сертификата ФСТЭК на бандл как таковой НЕТ (research/reestr-export.xml — по истории изменений записи №9123 видно, что название «Kaspersky Symphony XDR» значится среди альтернативных наименований записи реестра с апреля 2022 г. (по editHistory), но текущее официальное название записи — иное, но текущее официальное название записи №9123 — «Kaspersky Total Security для бизнеса EDR Ready», к бандлу Symphony отношения не имеющее). При этом ВСЕ три ядровых компонента бандла сертифицированы ФСТЭК по отдельности и независимо (не через один зонтичный сертификат): Kaspersky EDR — сертификат №4597, действ. до 2027-10-14; KATA — сертификат №3854, действ. до 2030-12-27; KUMA — сертификат №4455, действ. до 2026-09-28 (валиден на дату проверки, но истекает менее чем через 3 месяца — стоит уточнять статус продления). Это сильнее, чем «модуль внутри одного зонтичного сертификата», но слабее, чем самостоятельно зарегистрированное и сертифицированное изделие «Symphony» — отсюда компромиссная, не максимальная оценка комплаенса
- BI.ZONE SOC (экс-TDR) — ПЕРЕИМЕНОВАН: в августе 2026 г. BI.ZONE TDR переименован в BI.ZONE SOC (подтверждено на сайте вендора, bi.zone/catalog/services/mdr/). важная честная оговорка: BI.ZONE TDR — это УСЛУГА (управляемый сервис детектирования и реагирования), а не лицензируемое программное изделие для самостоятельного развёртывания заказчиком — поэтому у неё, в отличие от продуктов, нет и не может быть отдельного номера в Реестре российского ПО или собственного сертификата ФСТЭК (сертификации в этом смысле подлежат программные/программно-аппаратные изделия, а не сервисная модель поставки). Сенсор, лежащий в основе сервиса — BI.ZONE EDR — сертифицирован (сертификат №5021, действ. до 2030-12-26); данных о ГОСТ/ISO-сертификации самих SOC-процессов BI.ZONE TDR не найдено (не проверялось)
- MaxPatrol O2 — реестровая запись присутствует (№17282, внесена 17.04.2023), но собственного отдельного сертификата ФСТЭК именно на MaxPatrol O2 в Госреестре СЗИ (research/fstec-certs.csv) на дату проверки не найдено — как и PT XDR, продукт опирается на зонтичный сертификат №4980 «MaxPatrol» (SIEM/VM/EDR) и сертифицированные сенсоры, но сам метапродукт-«автопилот» отдельно не сертифицирован
- PT XDR — честная пометка: действующего сертификата ФСТЭК именно на «Positive Technologies Extended Detection and Response (PT XDR)» (Реестр ПО №15328, внесён 31.10.2022) в Госреестре СЗИ (research/fstec-certs.csv, reestr.fstec.ru/reg3) на дату проверки не найдено. Продукт как коррелирующая «консоль» поверх уже сертифицированных сенсоров вендора — MaxPatrol (зонтичный сертификат №4980, действ. до 2030-09-22, покрывает SIEM/VM/EDR) и PT Network Attack Discovery (сертификат №4042, действ. до 2028-11-30) — отдельно не сертифицировался. Для закупки под КИИ статус нужно уточнять напрямую у Positive Technologies
- R-Vision EVO — реестровая запись присутствует (№20054, «Программный комплекс «Р-Вижн ЭВО»», внесена 27.11.2023), но отдельного сертификата ФСТЭК именно на «ЭВО» как единое изделие в Госреестре СЗИ (research/fstec-certs.csv) на дату проверки не найдено. При этом отдельные компоненты платформы сертифицированы независимо: R-Vision SIEM — №4888, действ. до 2029-12-10; R-Vision TIP — №4614, действ. до 2027-11-02; R-Vision UEBA — №4758, действ. до 2028-12-27; R-Vision Threat Deception Platform — №4900, действ. до 2030-01-09 — четыре независимых действующих сертификата на модули платформы, что даёт частичное, не полное косвенное покрытие
- F6 XDR — критичная честная пометка: предшествующий сертификат №4507 «Group-IB Threat Hunting Framework» ПРИОСТАНОВЛЕН 24.05.2023 и с тех пор не восстановлен; нового сертификата ФСТЭК на F6 XDR под текущим брендом в Госреестре СЗИ (research/fstec-certs.csv) на дату проверки не найдено — заявитель «АО «БУДУЩЕЕ»» в фильтрованной выгрузке действующих сертификатов не встречается вовсе (0 совпадений). В январе 2026 г. F6 Managed XDR получил сертификат только в Белоруссии — не замена сертификату ФСТЭК РФ. Дублирующая устаревшая запись Реестра ПО №5623 «F.A.C.C.T. XDR» формально не исключена, но название не обновлено на F6 — учтена как один и тот же продукт, не отдельный alt
Номера сертификатов ФСТЭК меняются при перерегистрации — проверяйте актуальный статус в источнике: Госреестр СЗИ ФСТЭК. Пользовательские отзывы в скоре не используются.
Функциональность: что подтверждено документацией
Критерии в этом классе ВЗВЕШЕНЫ: критичный весит 3, важный 2, дополнительный 1, и у каждого написано, почему ему дан такой вес. Так поддержка условия внедрения не приравнивается к редкой дополнительной функции. Вес назначает редакция — это наше решение, а не заявление вендора. Балл решения в таблице выше — редакционная оценка. Таблица ниже показывает, что из заявленного удалось подтвердить источниками. Оценка ставится только при наличии источника: ✓ — функция описана в документации вендора, ½ — описана частично или с оговоркой, «—» — искали и не нашли, «·» — не проверяли. «Не проверяли» означает, что мы не нашли публичного описания, а не что функции нет: глубина доступных источников у вендоров разная, и это само по себе результат измерения.
| Решение | Телеметрия из разных доменов | Собственные сенсоры | Кросс-доменная корреляция | Цепочка атаки | Приоритизация и снижение шума | Автоматическое реагирование | Киберразведка | Ретроспектива и поиск угроз | Сторонние источники | Модель поставки | Подтверждено |
|---|---|---|---|---|---|---|---|---|---|---|---|
| Kaspersky Symphony XDR | ✓ | ✓ | ½ | ½ | ½ | ½ | ✓ | ✓ | ✓ | ½ | 7.5 из 10 |
| MaxPatrol O2 | ✓ | ✓ | ✓ | ✓ | ✓ | ½ | ½ | ½ | — | ½ | 7 из 10 |
| BI.ZONE SOC (экс-TDR) | ✓ | ½ | ½ | ½ | ½ | ½ | ✓ | ✓ | ✓ | ½ | 7 из 10 |
| PT XDR → основная оценка в классе edr | ½ | ✓ | ✓ | ½ | ½ | ✓ | ✓ | ✓ | ½ | ½ | 7.5 из 10 |
| R-Vision EVO | ½ | ½ | ½ | — | — | ½ | ½ | ½ | ½ | ½ | 4 из 10 |
| F6 XDR → основная оценка в классе edr | · | · | · | · | · | · | · | · | · | · | не проверяли |
✓ подтверждено½ частично— не найдено— вендор заявляет осознанный отказ· не проверяли
- Телеметрия из разных доменовкритичный — Сбор данных не из одного источника. Полный балл — если названы не менее трёх доменов (конечные точки, сеть, почта, облако, приложения); частично — два
Почему такой вес: телеметрия из разных доменов — определение класса; одна конечная точка это ещё EDR - Собственные сенсорыкритичный — Полный балл — если у вендора названы свои средства сбора не менее чем в двух доменах (EDR, NDR, песочница, почтовый шлюз); частично — один
Почему такой вес: собственные сенсоры отличают платформу от надстройки над чужими продуктами - Кросс-доменная корреляциякритичный — Связывание событий разных источников между собой. Полный балл — если описан механизм связывания, а не просто «единая консоль»
Почему такой вес: кросс-доменная корреляция — то, ради чего домены и объединяют - Цепочка атакиважный — Полный балл — если система автоматически выстраивает последовательность действий злоумышленника и показывает её аналитику; частично — только группировка алертов
Почему такой вес: восстановление цепочки атаки делает результат понятным аналитику - Приоритизация и снижение шумаважный — Полный балл — если описано, как из потока срабатываний выделяются значимые: оценка захваченных ресурсов, прогноз развития атаки, ранжирование
Почему такой вес: приоритизация и снижение шума решают проблему потока оповещений - Автоматическое реагированиеважный — Полный балл — если названы конкретные действия (изоляция узла, завершение процесса, удаление файла, блокировка учётной записи); частично — реагирование заявлено общо
Почему такой вес: автоматическое реагирование ускоряет реакцию, но включается осторожно - Киберразведкаважный — Полный балл — если названы собственные данные об угрозах или интеграция с TI-платформой и репутационные проверки
Почему такой вес: киберразведка ускоряет обнаружение известных кампаний - Ретроспектива и поиск угрозважный — Полный балл — и хранение телеметрии с ретро-поиском, и инструменты проактивного поиска (threat hunting, YARA, IOC); частично — одно
Почему такой вес: ретроспектива и поиск угроз нужны зрелой команде - Сторонние источникиважный — Открытость к чужим средствам защиты. Полный балл — если прямо заявлена работа с продуктами других вендоров; частично — только через общий приём событий
Почему такой вес: поддержка сторонних источников определяет, впишется ли платформа в существующий парк - Модель поставкидополнительный — Полный балл — если доступны и продукт для самостоятельного развёртывания, и сервисная либо облачная модель; частично — одна
Почему такой вес: модель поставки — коммерческое свойство, а не функция
Проверьте нас. Под каждой оценкой ✓ и ½ ниже указан источник — конкретная страница документации вендора или отраслевого сравнения, по которой мы её поставили. Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Место в рейтинге не продаётся, и размещение значка вендором на оценку не влияет.
Источники под каждой оценкой (47)
| Решение | Признак | Чем подтверждено |
|---|---|---|
| Kaspersky Symphony XDR | Телеметрия из разных доменов | решение объединяет защиту конечных точек, сети и почты и «защищает многочисленные точки входа потенциальной угрозы»; в состав входят EDR, KATA и KUMA как ядровые компоненты; страница решения Kaspersky Symphony XDR, kaspersky.ru/enterprise-security/symphony-xdr |
| Kaspersky Symphony XDR | Собственные сенсоры | собственные сенсоры вендора в нескольких доменах: Kaspersky EDR на конечных точках, KATA для сетевого трафика и песочницы, KUMA как SIEM; страница решения Kaspersky Symphony XDR, kaspersky.ru/enterprise-security/symphony-xdr |
| Kaspersky Symphony XDR | Кросс-доменная корреляция | заявлена «мощная платформа для многоуровневого обнаружения атак» и получение «более глубокого контекста о событиях безопасности»; механизм связывания событий разных доменов отдельно не описан, поэтому 0,5; страница решения Kaspersky Symphony XDR, kaspersky.ru/enterprise-security/symphony-xdr |
| Kaspersky Symphony XDR | Цепочка атаки | заявлены расследование и мониторинг сложных инцидентов; автоматическое выстраивание цепочки действий злоумышленника прямо не описано, поэтому 0,5; страница решения Kaspersky Symphony XDR, kaspersky.ru/enterprise-security/symphony-xdr |
| Kaspersky Symphony XDR | Приоритизация и снижение шума | решение позиционируется как ответ на рост нагрузки на ИБ-команду и выгорание аналитиков; конкретный механизм приоритизации не описан, поэтому 0,5; страница решения Kaspersky Symphony XDR, kaspersky.ru/enterprise-security/symphony-xdr |
| Kaspersky Symphony XDR | Автоматическое реагирование | заявлено реагирование на сложные инциденты; конкретные действия (изоляция узла, завершение процесса) на странице решения не перечислены, поэтому 0,5; страница решения Kaspersky Symphony XDR, kaspersky.ru/enterprise-security/symphony-xdr |
| Kaspersky Symphony XDR | Киберразведка | в состав экосистемы входит KATA с песочницей и данными об угрозах «Лаборатории Касперского», отдельно заявлен проактивный поиск угроз; страница решения Kaspersky Symphony XDR, kaspersky.ru/enterprise-security/symphony-xdr |
| Kaspersky Symphony XDR | Ретроспектива и поиск угроз | «ИБ-специалисты вооружены мощной платформой для многоуровневого обнаружения атак, мониторинга, расследования, проактивного поиска угроз и реагирования»; страница решения Kaspersky Symphony XDR, kaspersky.ru/enterprise-security/symphony-xdr |
| Kaspersky Symphony XDR | Сторонние источники | «Гибкая и полнофункциональная платформа позволит выстроить защиту класса XDR как на базе продуктов от «Лаборатории Касперского», так и с добавлением сторонних»; страница решения Kaspersky Symphony XDR, kaspersky.ru/enterprise-security/symphony-xdr |
| Kaspersky Symphony XDR | Модель поставки | поставляется как набор продуктов для развёртывания у заказчика, в двух уровнях — Symphony XDR Core и Symphony XDR; сервисной или облачной модели на странице решения не заявлено, поэтому 0,5; страница решения Kaspersky Symphony XDR, kaspersky.ru/enterprise-security/symphony-xdr |
| MaxPatrol O2 | Телеметрия из разных доменов | сенсорами выступают продукты вендора в четырёх доменах: события конечных точек (MaxPatrol EDR), сетевые угрозы (PT Network Attack Discovery), веб-приложения (PT Application Firewall), файлы (PT Sandbox), плюс данные о топологии и сетевой достижимости узлов; обзор MaxPatrol O2, anti-malware.ru/reviews/MaxPatrol-O2 |
| MaxPatrol O2 | Собственные сенсоры | все сенсоры собственные: MaxPatrol SIEM, MaxPatrol EDR, PT Application Firewall, PT Network Attack Discovery, PT Sandbox; обзор MaxPatrol O2, anti-malware.ru/reviews/MaxPatrol-O2 |
| MaxPatrol O2 | Кросс-доменная корреляция | «Выявление цепочек хакерской активности осуществляется с использованием „склейки“ событий» — механизм связывания срабатываний разных СЗИ описан прямо; обзор MaxPatrol O2, anti-malware.ru/reviews/MaxPatrol-O2 |
| MaxPatrol O2 | Цепочка атаки | «сформированные MaxPatrol O2 цепочки» строят сценарий действий злоумышленника; продукт «прогнозирует возможные пути развития атаки»; обзор MaxPatrol O2, anti-malware.ru/reviews/MaxPatrol-O2 |
| MaxPatrol O2 | Приоритизация и снижение шума | метапродукт «обнаруживает и оценивает захваченные ресурсы, прогнозирует возможные пути развития атаки и своевременно её останавливает», избавляя аналитика от ручного разбора большого потока срабатываний; обзор MaxPatrol O2, anti-malware.ru/reviews/MaxPatrol-O2 |
| MaxPatrol O2 | Автоматическое реагирование | заявлена автоматическая остановка злоумышленника «с минимальным участием человека»; конкретный перечень действий реагирования в обзоре не приведён, поэтому 0,5; обзор MaxPatrol O2, anti-malware.ru/reviews/MaxPatrol-O2 |
| MaxPatrol O2 | Киберразведка | данные о проверке файлов поступают от PT Sandbox; собственной TI-платформы или репутационных сервисов в обзоре не названо, поэтому 0,5; обзор MaxPatrol O2, anti-malware.ru/reviews/MaxPatrol-O2 |
| MaxPatrol O2 | Ретроспектива и поиск угроз | построенные цепочки позволяют разобрать уже произошедшую активность; отдельных инструментов ретро-поиска и threat hunting в обзоре не описано, поэтому 0,5; обзор MaxPatrol O2, anti-malware.ru/reviews/MaxPatrol-O2 |
| MaxPatrol O2 | Модель поставки | поставляется как метапродукт для развёртывания в инфраструктуре заказчика; сервисной модели не заявлено, поэтому 0,5; обзор MaxPatrol O2, anti-malware.ru/reviews/MaxPatrol-O2 |
| BI.ZONE SOC (экс-TDR) | Телеметрия из разных доменов | «сбор и анализ событий от любых источников, сочетая агентские и безагентские механизмы», покрытие «всей инфраструктуры»; отдельно — телеметрия EDR с конечных точек; страница услуги BI.ZONE SOC, bi.zone/catalog/services/soc/ |
| BI.ZONE SOC (экс-TDR) | Собственные сенсоры | собственный сенсор один — BI.ZONE EDR на конечных точках; сетевых и почтовых сенсоров собственной разработки в описании услуги не названо, поэтому 0,5; страница услуги BI.ZONE SOC, bi.zone/catalog/services/soc/ |
| BI.ZONE SOC (экс-TDR) | Кросс-доменная корреляция | команда сервиса обрабатывает «25 млн+ сырых событий кибербезопасности в минуту» и свела за год более 620 тысяч подозрений на инциденты; механизм кросс-доменной корреляции как таковой не описан — это сервис с аналитиками, поэтому 0,5; страница услуги BI.ZONE SOC, bi.zone/catalog/services/soc/ |
| BI.ZONE SOC (экс-TDR) | Цепочка атаки | заявлено управление киберинцидентом «на всех этапах: до, во время и после»; автоматического построения цепочки атаки не описано, поэтому 0,5; страница услуги BI.ZONE SOC, bi.zone/catalog/services/soc/ |
| BI.ZONE SOC (экс-TDR) | Приоритизация и снижение шума | подозрения на инциденты фильтруются командой из 150+ экспертов до передачи заказчику; автоматического механизма приоритизации не описано, поэтому 0,5; страница услуги BI.ZONE SOC, bi.zone/catalog/services/soc/ |
| BI.ZONE SOC (экс-TDR) | Автоматическое реагирование | сервис сочетает подходы SOCaaS и MDR, то есть включает реагирование; конкретные действия на конечной точке в описании услуги не перечислены, поэтому 0,5; страница услуги BI.ZONE SOC, bi.zone/catalog/services/soc/ |
| BI.ZONE SOC (экс-TDR) | Киберразведка | у вендора собственный департамент мониторинга, реагирования и исследования киберугроз и отдельный продукт BI.ZONE Threat Intelligence, данные которого используются в сервисе; страница услуги BI.ZONE SOC, bi.zone/catalog/services/soc/ |
| BI.ZONE SOC (экс-TDR) | Ретроспектива и поиск угроз | «Выявить прошлые атаки, неактивные в настоящем — благодаря ретроспективному анализу событий и сбору криминалистических артефактов с помощью EDR»; страница услуги BI.ZONE SOC, bi.zone/catalog/services/soc/ |
| BI.ZONE SOC (экс-TDR) | Сторонние источники | «сбор и анализ событий от любых источников» — сервис не ограничен средствами защиты одного вендора; страница услуги BI.ZONE SOC, bi.zone/catalog/services/soc/ |
| BI.ZONE SOC (экс-TDR) | Модель поставки | только сервисная модель: это управляемый сервис, а не продукт для самостоятельного развёртывания, поэтому 0,5; страница услуги BI.ZONE SOC, bi.zone/catalog/services/soc/ |
| PT XDR | Телеметрия из разных доменов | основной домен — конечные точки: агент собирает телеметрию, инвентаризационные и конфигурационные данные об узлах; сетевые и почтовые источники подключаются смежными продуктами вендора, а не самим XDR, поэтому 0,5; карточка продукта PT XDR с описанием возможностей от вендора, anti-malware.ru/products/pt-xdr |
| PT XDR | Собственные сенсоры | собственные сенсоры вендора: агент PT XDR на конечных точках, PT Network Attack Discovery в сети, PT Sandbox для файлов, MaxPatrol SIEM для событий; карточка продукта PT XDR с описанием возможностей от вендора, anti-malware.ru/products/pt-xdr |
| PT XDR | Кросс-доменная корреляция | «собирает телеметрию, обогащает её дополнительным контекстом, выявляет угрозы с помощью корреляционного ядра на агенте»; инвентаризационные данные передаются в MaxPatrol VM для расчёта уязвимостей на конечных точках; карточка продукта PT XDR с описанием возможностей от вендора, anti-malware.ru/products/pt-xdr |
| PT XDR | Цепочка атаки | продукт разложен по этапам обработки инцидента (Preparation, Identification, Containment, Eradication, Recovery); автоматическое построение цепочки действий злоумышленника отдельно не описано, поэтому 0,5; карточка продукта PT XDR с описанием возможностей от вендора, anti-malware.ru/products/pt-xdr |
| PT XDR | Приоритизация и снижение шума | снижение числа потенциальных инцидентов достигается уменьшением количества уязвимостей и ошибок конфигурации; механизма ранжирования срабатываний не описано, поэтому 0,5; карточка продукта PT XDR с описанием возможностей от вендора, anti-malware.ru/products/pt-xdr |
| PT XDR | Автоматическое реагирование | перечислены конкретные действия: частичная или полная изоляция узла, завершение подозрительных и вредоносных процессов, удаление вредоносных файлов, вычистка инструментов закрепления из автозагрузки, блокировка учётных записей, выполнение произвольных консольных команд в режиме Live Response; карточка продукта PT XDR с описанием возможностей от вендора, anti-malware.ru/products/pt-xdr |
| PT XDR | Киберразведка | «дополнительный анализ файлов и процессов с помощью YARA-сканирований (в том числе с помощью пользовательских правил) и репутационных данных»; карточка продукта PT XDR с описанием возможностей от вендора, anti-malware.ru/products/pt-xdr |
| PT XDR | Ретроспектива и поиск угроз | YARA-сканирования с пользовательскими правилами и репутационные проверки дают инструмент проактивного поиска, телеметрия собирается и обогащается контекстом; карточка продукта PT XDR с описанием возможностей от вендора, anti-malware.ru/products/pt-xdr |
| PT XDR | Сторонние источники | продукт строится вокруг экосистемы Positive Technologies (MaxPatrol SIEM, VM, PT NAD, PT Sandbox); работа со средствами защиты других вендоров прямо не заявлена, поэтому 0,5; карточка продукта PT XDR с описанием возможностей от вендора, anti-malware.ru/products/pt-xdr |
| PT XDR | Модель поставки | поставляется как продукт для развёртывания у заказчика; сервисной или облачной модели не заявлено, поэтому 0,5; карточка продукта PT XDR с описанием возможностей от вендора, anti-malware.ru/products/pt-xdr |
| R-Vision EVO | Телеметрия из разных доменов | платформа объединяет продукты вендора, среди которых SIEM, UEBA, TIP и Threat Deception Platform, то есть события конечных точек, сети и приманок; сама платформа сенсоров не содержит, поэтому 0,5; страница платформы R-Vision EVO, rvision.ru/products/r-vision-evo-platform |
| R-Vision EVO | Собственные сенсоры | собственные средства сбора есть у продуктов на платформе (SIEM, UEBA, TDP), но у самой платформы EVO их нет, поэтому 0,5; страница платформы R-Vision EVO, rvision.ru/products/r-vision-evo-platform |
| R-Vision EVO | Кросс-доменная корреляция | «Общая технологическая база обеспечивает бесшовную интеграцию ИБ- и ИТ-продуктов», компоненты управляются централизованно через единый интерфейс; механизм корреляции событий разных доменов описывается на уровне продуктов, а не платформы, поэтому 0,5; страница платформы R-Vision EVO, rvision.ru/products/r-vision-evo-platform |
| R-Vision EVO | Автоматическое реагирование | реагирование обеспечивает продукт R-Vision SOAR на той же платформе; собственных действий у EVO нет, поэтому 0,5; страница платформы R-Vision EVO, rvision.ru/products/r-vision-evo-platform |
| R-Vision EVO | Киберразведка | на платформе есть продукт R-Vision TIP; у самой платформы данных об угрозах нет, поэтому 0,5; страница платформы R-Vision EVO, rvision.ru/products/r-vision-evo-platform |
| R-Vision EVO | Ретроспектива и поиск угроз | ретроспективу и поиск обеспечивают продукты платформы (SIEM, UEBA); у EVO отдельных инструментов нет, поэтому 0,5; страница платформы R-Vision EVO, rvision.ru/products/r-vision-evo-platform |
| R-Vision EVO | Сторонние источники | «Открытая архитектура позволяет добавлять новые модули и интегрировать их с другими компонентами в едином интерфейсе»; прямого заявления о работе со средствами защиты сторонних вендоров нет, поэтому 0,5; страница платформы R-Vision EVO, rvision.ru/products/r-vision-evo-platform |
| R-Vision EVO | Модель поставки | платформа разворачивается в инфраструктуре заказчика, рассчитана на высокие нагрузки и отказоустойчивость; сервисной или облачной модели не заявлено, поэтому 0,5; страница платформы R-Vision EVO, rvision.ru/products/r-vision-evo-platform |
Примечания к строкам (1)
- F6 XDR — Не оцениваем: источник недоступен. Сайт вендора f6.ru отдаёт 403 на запросы (проверено 02.09.2026), карточка продукта на Anti-Malware.ru пуста. Дополнительно: предшествующий сертификат ФСТЭК №4507 на Group-IB Threat Hunting Framework приостановлен 24.05.2023 и не восстановлен, нового сертификата под брендом F6 в Госреестре нет.
Как считаются эти таблицы и сколько функциональности российских СЗИ вообще описано публично — в исследовании «57% функциональности не описано публично».