SecRadar / Классы СЗИ / Anti-APT · радар · рейтинг
Рейтинг · SecRadar Score по трём осям

Радар российских Anti-APT (аналоги Trellix (FireEye) Network Security & Helix, Palo Alto Networks Cortex XDR + WildFire и др.)

Это рейтинг класса: из чего складывается оценка, кто где на сетке и как двигался за месяц. Полные описания решений, аналоги и статусы в реестрах — в каталоге класса.
5решений в подборке
3с действующим сертификатом ФСТЭК
Kaspersky Anti Target…выше всех: 97 баллов
51-97разброс оценок в классе

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

SecRadar Score сводит решение к одному баллу по трём осям: возможности, присутствие на рынке и комплаенс. Как именно считается — ниже на странице.

Присутствие отражает позицию вендора на рынке, и там, где выручка раскрыта, она берётся из ГИР БО или публичных рейтингов. Комплаенс собран только из проверяемых фактов двух государственных реестров: запись в Реестре российского ПО и действующий сертификат ФСТЭК с номером и сроком действия. Место в рейтинге не продаётся и не зависит ни от каких договорённостей с вендором — его определяет только расчёт, а размещение значка вендором на оценку не влияет.

Как именно считается оценка

Формула и веса по сегментам

Для режима «Все» композитный балл считается так:
Score = Возможности×0,40 + Присутствие×0,25 + Комплаенс×0,35
Веса меняются под сегмент рынка. Для малого бизнеса это 50%, 10% и 40%: там важнее функциональность, а размер поставщика почти не важен. Для среднего — 40%, 25% и 35%. Для крупного бизнеса — 40%, 40% и 20%, потому что масштаб вендора влияет на поддержку и сроки.

Для госсектора и значимых объектов КИИ — 25%, 15% и 60%: там решает соответствие требованиям ФСТЭК, а не богатство функций. Переключатель сегмента над таблицей меняет и веса, и порядок решений в ней, поэтому один и тот же продукт может стоять в разных местах для разных покупателей.

Как считаются возможности

Ось возможностей собирается из трёх частей: покрытие функций класса весит 45%, зрелость продукта — 30%, экосистема и интеграции — 25%. Покрытие берётся из матрицы функциональности: мы формулируем 10 признаков, которых покупатель вправе ожидать от решения этого класса, и по каждому ищем подтверждение в открытых источниках — документации вендора, отраслевых сравнениях, независимых обзорах.

Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Источник указан под каждым подтверждённым признаком на странице класса, поэтому расчёт можно пересчитать вручную. Там, где глубина доступных источников у вендоров разная, ось остаётся оценкой редакции, и это помечено в карточке решения отдельной строкой.

Откуда берётся присутствие на рынке

Присутствие — это позиция вендора на рынке, а не качество продукта. Где выручка раскрыта, она берётся из ГИР БО ФНС России или публичных рейтингов и переводится в баллы по логарифмической шкале. Важная оговорка: это выручка юридического лица целиком, а не конкретного продукта. У вендора с широкой линейкой она завышает оценку, и в таких случаях мы применяем дисконт и помечаем значение как оценку редакции.

В зарождающихся классах, где рынка ещё нет, выручка группы не применяется вовсе: она отражала бы размер материнской компании, а не позицию в классе. Если выручка не раскрыта, ось не выставляется, и это видно в таблице прочерком.

Что в оценку не входит

В расчёте нет пользовательских отзывов, цен и результатов пилотных проектов. Оценка не заменяет тестирование под вашу инфраструктуру и не говорит, какой продукт лучше именно вам — она показывает только то, как решения соотносятся между собой по трём измеримым осям. Часть значений остаётся оценкой редакции там, где проверяемых данных не хватает; такие значения помечены, и в карточке решения написано, на чём именно основана оценка.

Мы публикуем и то, что подтвердить не удалось: прочерк в таблице означает, что покупатель не может проверить признак по открытым источникам, а не что функции нет. Нашли ошибку в данных — пришлите документы, поправим и укажем, что изменилось и когда.

Рейтинг для размера рынка:

SecRadar Grid

Ось X — Возможности (capability), ось Y — Позиция на рынке (market presence). Цвет точки — уровень комплаенса (зелёный — высокий, жёлтый — средний, красный — низкий); яркая заливка = действующий сертификат ФСТЭК, приглушённая пунктирная = истёк/нет. Размер пузыря — технологичность/экосистема. Квадранты: Лидеры (право-верх), Претенденты (лево-верх), Визионеры (право-низ), Нишевые (лево-низ).
комплаенс высокийсреднийнизкийпунктир — нет действующего сертификата ФСТЭКразмер — широта экосистемы

Скоркарта · профили

Отсортировано по Score для выбранного размера рынка. Оси — мини-барами, плюс метрики вендора, статус новизны и переход на сайт.

↔ таблицу можно прокрутить вбок

ПродуктScoreВозможностиПрисутствиеКомплаенсРанг · выручкаВ реестре ПО сСертификат ФСТЭКДействия
Kaspersky Anti Targeted Attack Platform (KATA)
Лаборатория Касперского (АО «Лаборатория Касперского»)
979810095

Крупнейшая и наиболее целостная российская anti-APT платформа: единая консоль, единый сертификат на весь стек (сеть+почта+sandbox+EDR), без сборки из отдельных продуктов. Тот же продукт присутствует в профиле класса «Песочница» (sandbox-profile.json) — там оценивается только модуль детонации файлов внутри KATA, а его сетевой модуль (Kaspersky NDR) разобран на /klass/ndr-nta/ под углом класса NDR/NTA; здесь — платформа целиком как anti-APT решение (честная оговорка: намеренное пересечение, т.к. это буквально одна и та же архитектура под разным углом поиска — отсюда и разные баллы на страницах).

60 млрд ₽
2016
в реестре ПО
✓ №3854
до 27.12.2030
реестр №185
PT Anti-APT
Positive Technologies (АО «Позитив Текнолоджиз») MOEX
78708880

Официальное коммерческое название интеграционного комплекса Positive Technologies (NAD+Sandbox+экспертный сервис) — самостоятельная реестровая запись №6284, отдельная от компонентов, которые уже оценены поодиночке в sandbox-profile.json (PT Sandbox) и смежных профилях. Здесь оценивается как цельное anti-APT-решение, которое реально продаётся и закупается под этим именем.

31 млрд ₽
2020
в реестре ПО
✓ №нет единого сертификата на комплекс; действуют сертификаты компонентов — №4604 (PT Sandbox, до 2027-10-25) и №4042 (PT Network Attack Discovery, до 2028-11-30)
до 25.10.2027
реестр №6284
BI.ZONE SOC (экс-TDR)
BI.ZONE (ООО «БИЗон»)
66678850

Управляемый сервис (MDR/SOC-as-a-Service), а не самостоятельно разворачиваемая платформа — детектирует целевые атаки силами аналитиков BI.ZONE поверх собственного сертифицированного EDR-агента и сетевых сенсоров. Выручка BI.ZONE за 2025 г. — 24,9 млрд ₽ (+16,7%, факт: TAdviser) — показатель всей компании (40+ продуктов и сервисов), не отдельно сервиса TDR.

25 млрд ₽ (группа)
н/д✓ №нет собственного — сервис на базе сертифицированного продукта «BI.ZONE EDR» (сертификат №5021)
до 26.12.2030
нет в реестре ПО
Solar JSOC
АО «Солар Секьюрити» (группа «Солар», Ростелеком)
62508955

Крупнейший в РФ коммерческий SOC/MDR-центр — свыше 300 защищаемых организаций и 750+ экспертов ИБ (факт: rt-solar.ru, 2026). Выручка группы «Солар» за 2025 г. — 25,6 млрд ₽ (+15,3%), из них услуги кибербезопасности — 20,6 млрд ₽ (+15,2%, факт: TAdviser/company.rt.ru, инвесторская отчётность). Показатель ГРУППЫ целиком (Solar Dozor, Solar SIEM, Solar NGFW, JSOC и др.), не только сервиса обнаружения/реагирования.

26 млрд ₽ (группа)
2024
в реестре ПО
✕ №не подтверждён для конкретного SKU «Программный комплекс обнаружения и реагирования» (реестр ПО №24710); сертифицированы смежные продукты линейки — Solar Dozor (№4459), Solar SafeInspect (№4816), Solar NGFWреестр №24710
F6 XDR↑ Новый
F6, экс-F.A.C.C.T./Group-IB (АО «Будущее»)
5159 est6235

Самая быстрорастущая выручка в этой подборке — рост в 2,5 раза (+166%) до 3,88 млрд ₽ за 2025 г. (факт: TAdviser/CNews 2026), при этом зафиксирован чистый убыток по РСБУ, который компания объясняет погашением акционерных займов на выкуп активов. Сильная историческая экспертиза Threat Intelligence (наследие Group-IB) — но отсутствие действующего сертификата ФСТЭК ограничивает применимость для КИИ/ГИС до подтверждения статуса у вендора.

3.9 млрд ₽ (группа)
2025
в реестре ПО
✕ №нет действующего сертификата ФСТЭК на текущий бренд (предшествующий №4507 «Group-IB Threat Hunting Framework» приостановлен 24.05.2023 и не восстановлен)реестр №27752
Видите ошибку в строке своего продукта?

Напишите на info@secradar.ru — проверим и исправим, указав дату правки. Так уже поправлены оценки нескольких вендоров.

Оценку меняем только по проверяемому источнику: ссылка на документацию, руководство администратора или отраслевое сравнение. «У нас это есть» без источника не подойдёт — по такому утверждению читатель не сможет проверить нас так же, как проверяет вендора. Место в рейтинге не продаётся, размещение значка на оценку не влияет: как мы проверяем факты.

Каталог всех российских Anti-APT-решений из реестра с описаниями и сравнением — на странице класса Anti-APT.

Score — композит трёх макро-осей (возможности + присутствие + комплаенс), веса переключаются под сегмент рынка Возможности — покрытие функций + зрелость + технологичность/интеграции + развёртывание Присутствие — выручка/доля (CNews/SecPost/TAdviser) + клиенты + размер вендора Комплаенс — реестр ПО + ФСТЭК + пригодность КИИ (отдельный РФ-гейт, цвет точки на Grid) Динамика — рыночный momentum класса; метка «↑ Новый» = недавно в Реестре российского ПО Сертификат ФСТЭК — есть ли у самого решения (✓/✕, № и срок); ссылка ведёт в реестр сертифицированных СЗИ ФСТЭК
SecRadar Score v2 — методология и честные оговорки. Вместо пяти плоских осей — 2 оси Grid + комплаенс-гейт + динамика (по образцу Gartner MQ и G2 Grid, адаптировано под РФ). Возможности (capability) = взвеш. покрытие функций эталона + зрелость + технологичность/интеграции (экосистема); развёртывание, где нет отдельных данных, входит в эти под-оси — помечено est. Присутствие (market presence) — по выручке из публичных рейтингов (CNews Security 2025 = за 2024) с бонусом за размер вендора; это метрика вендора, не продукта (напр. Газинформсервис №3 — вся группа, а не Ankey SIEM). Комплаенс — реестр ПО + сертификат ФСТЭК (номер/срок) + пригодность КИИ; вынесен в отдельный гейт (в РФ это определяющий фактор, его нельзя смешивать с возможностями) и показан цветом точки на Grid. Веса композита переключаются по сегменту: Госсектор·КИИ → комплаенс максимальный; Крупный → возможности + присутствие; Малый → простота (возможности) + базовый комплаенс. «↑ Новый» — продукт включён в Реестр российского ПО за последние 18 месяцев (по официальной дате включения из выгрузки реестра Минцифры, НЕ по сигналам роста). Пользовательских отзывов в оценке нет; источники — реестр ПО, реестр ФСТЭК, публичные рэнкинги выручки.

Частые вопросы

Что такое Anti-APT и чем это решение отличается от песочницы, EDR и XDR?
Anti-APT — это не отдельная технология, а АРХИТЕКТУРА или СЕРВИС из нескольких слоёв: сетевой сенсор (NTA) видит подозрительный трафик, песочница детонирует подозрительные файлы в изоляции, EDR-агент следит за конечными точками, а корреляционный слой (часто — XDR или человеческий SOC/MDR) связывает сигналы в одну картину атаки. Anti-APT-платформа или -сервис продаёт именно эту связку целиком под единым брендом и договором — а не один из компонентов по отдельности.
Зачем нужен Anti-APT, если уже есть антивирус и EDR?
Целевые (APT) атаки часто используют неизвестное вредоносное ПО, легитимные утилиты и медленное, многоэтапное продвижение по сети — сигнатурный антивирус и точечный EDR-агент на одной машине такое не всегда видят. Anti-APT-платформа сопоставляет сетевую, почтовую и хостовую телеметрию за недели и месяцы, чтобы поймать именно длинную, целенаправленную атаку, а не разовое заражение.
Чем заменить FireEye/Trellix, Palo Alto Networks или Cisco XDR в России?
Ближе всего к архитектуре «всё в одной платформе под одним сертификатом» — Kaspersky Anti Targeted Attack Platform (KATA). Комплект из отдельно сертифицированных модулей под общим коммерческим названием — PT Anti-APT (Positive Technologies). Управляемые MDR/SOC-сервисы (аналог CrowdStrike Falcon Complete или Cisco Talos IR) — BI.ZONE TDR и Solar JSOC (группа «Солар»/Ростелеком).
Какие российские Anti-APT-платформы и MDR-сервисы есть на рынке?
Крупнейшие интегрированные решения — Kaspersky Anti Targeted Attack Platform (KATA) и PT Anti-APT (Positive Technologies) как разворачиваемые платформы; F6 XDR (наследие Group-IB Threat Detection System) и управляемые сервисы BI.ZONE TDR и Solar (Solar JSOC, группа «Солар») — как MDR/SOC-модель. Обзоры Anti-APT рынка ведёт, в частности, Jet Infosystems (с 2016 г.).
Как проверить сертификацию ФСТЭК Anti-APT-продукта перед закупкой для КИИ/ГИС?
Anti-APT-решения часто собраны из нескольких сертифицированных компонентов (сеть + песочница + EDR) или вовсе представляют собой сервис (MDR/SOC), у которого не может быть отдельного сертификата ФСТЭК — сертифицируется только сенсор/агент в его основе. Проверяйте статус каждого компонента по номеру в Госреестре сертифицированных СЗИ ФСТЭК России и уточняйте у интегратора/вендора, какой именно сертификат покрывает нужную вам конфигурацию — единый серт. «на всё решение» есть далеко не у всех вендоров.

Вендорам: если ваш продукт в тройке этого рейтинга, вы можете поставить значок SecRadar на свой сайт — бесплатно и без согласования. Место в рейтинге не продаётся. Как мы работаем с вендорами — на отдельной странице.

Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →