разбор · оценка: ОЦЕНКА: структурно значимое регуляторное событие для всего рынка детектирования (EDR/NDR/Anti-APT), но формально сертифицирован EDR-продукт, не Anti-APT-платформа; за категорией стоит следить в следующих отчётах.
Радар российских Anti-APT (аналоги Trellix (FireEye) Network Security & Helix, Palo Alto Networks Cortex XDR + WildFire и др.)
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
SecRadar Score сводит решение к одному баллу по трём осям: возможности, присутствие на рынке и комплаенс. Как именно считается — ниже на странице.
Присутствие отражает позицию вендора на рынке, и там, где выручка раскрыта, она берётся из ГИР БО или публичных рейтингов. Комплаенс собран только из проверяемых фактов двух государственных реестров: запись в Реестре российского ПО и действующий сертификат ФСТЭК с номером и сроком действия. Место в рейтинге не продаётся и не зависит ни от каких договорённостей с вендором — его определяет только расчёт, а размещение значка вендором на оценку не влияет.
Как именно считается оценка
Формула и веса по сегментам
Для режима «Все» композитный балл считается так:Score = Возможности×0,40 + Присутствие×0,25 + Комплаенс×0,35
Веса меняются под сегмент рынка. Для малого бизнеса это 50%, 10% и 40%: там важнее функциональность, а размер поставщика почти не важен. Для среднего — 40%, 25% и 35%. Для крупного бизнеса — 40%, 40% и 20%, потому что масштаб вендора влияет на поддержку и сроки.
Для госсектора и значимых объектов КИИ — 25%, 15% и 60%: там решает соответствие требованиям ФСТЭК, а не богатство функций. Переключатель сегмента над таблицей меняет и веса, и порядок решений в ней, поэтому один и тот же продукт может стоять в разных местах для разных покупателей.
Как считаются возможности
Ось возможностей собирается из трёх частей: покрытие функций класса весит 45%, зрелость продукта — 30%, экосистема и интеграции — 25%. Покрытие берётся из матрицы функциональности: мы формулируем 10 признаков, которых покупатель вправе ожидать от решения этого класса, и по каждому ищем подтверждение в открытых источниках — документации вендора, отраслевых сравнениях, независимых обзорах.
Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Источник указан под каждым подтверждённым признаком на странице класса, поэтому расчёт можно пересчитать вручную. Там, где глубина доступных источников у вендоров разная, ось остаётся оценкой редакции, и это помечено в карточке решения отдельной строкой.
Откуда берётся присутствие на рынке
Присутствие — это позиция вендора на рынке, а не качество продукта. Где выручка раскрыта, она берётся из ГИР БО ФНС России или публичных рейтингов и переводится в баллы по логарифмической шкале. Важная оговорка: это выручка юридического лица целиком, а не конкретного продукта. У вендора с широкой линейкой она завышает оценку, и в таких случаях мы применяем дисконт и помечаем значение как оценку редакции.
В зарождающихся классах, где рынка ещё нет, выручка группы не применяется вовсе: она отражала бы размер материнской компании, а не позицию в классе. Если выручка не раскрыта, ось не выставляется, и это видно в таблице прочерком.
Что в оценку не входит
В расчёте нет пользовательских отзывов, цен и результатов пилотных проектов. Оценка не заменяет тестирование под вашу инфраструктуру и не говорит, какой продукт лучше именно вам — она показывает только то, как решения соотносятся между собой по трём измеримым осям. Часть значений остаётся оценкой редакции там, где проверяемых данных не хватает; такие значения помечены, и в карточке решения написано, на чём именно основана оценка.
Мы публикуем и то, что подтвердить не удалось: прочерк в таблице означает, что покупатель не может проверить признак по открытым источникам, а не что функции нет. Нашли ошибку в данных — пришлите документы, поправим и укажем, что изменилось и когда.
SecRadar Grid
Скоркарта · профили
↔ таблицу можно прокрутить вбок
| Продукт | Score | Возможности | Присутствие | Комплаенс | Ранг · выручка | В реестре ПО с | Сертификат ФСТЭК | Действия |
|---|---|---|---|---|---|---|---|---|
| Kaspersky Anti Targeted Attack Platform (KATA) Лаборатория Касперского (АО «Лаборатория Касперского») | 97 | 98 | 100 | 95 | Крупнейшая и наиболее целостная российская anti-APT платформа: единая консоль, единый сертификат на весь стек (сеть+почта+sandbox+EDR), без сборки из отдельных продуктов. Тот же продукт присутствует в профиле класса «Песочница» (sandbox-profile.json) — там оценивается только модуль детонации файлов внутри KATA, а его сетевой модуль (Kaspersky NDR) разобран на /klass/ndr-nta/ под углом класса NDR/NTA; здесь — платформа целиком как anti-APT решение (честная оговорка: намеренное пересечение, т.к. это буквально одна и та же архитектура под разным углом поиска — отсюда и разные баллы на страницах). 60 млрд ₽ | 2016 в реестре ПО | ✓ №3854 до 27.12.2030 | реестр №185 |
| PT Anti-APT Positive Technologies (АО «Позитив Текнолоджиз») MOEX | 78 | 70 | 88 | 80 | Официальное коммерческое название интеграционного комплекса Positive Technologies (NAD+Sandbox+экспертный сервис) — самостоятельная реестровая запись №6284, отдельная от компонентов, которые уже оценены поодиночке в sandbox-profile.json (PT Sandbox) и смежных профилях. Здесь оценивается как цельное anti-APT-решение, которое реально продаётся и закупается под этим именем. 31 млрд ₽ | 2020 в реестре ПО | ✓ №нет единого сертификата на комплекс; действуют сертификаты компонентов — №4604 (PT Sandbox, до 2027-10-25) и №4042 (PT Network Attack Discovery, до 2028-11-30) до 25.10.2027 | реестр №6284 |
| BI.ZONE SOC (экс-TDR) BI.ZONE (ООО «БИЗон») | 66 | 67 | 88 | 50 | Управляемый сервис (MDR/SOC-as-a-Service), а не самостоятельно разворачиваемая платформа — детектирует целевые атаки силами аналитиков BI.ZONE поверх собственного сертифицированного EDR-агента и сетевых сенсоров. Выручка BI.ZONE за 2025 г. — 24,9 млрд ₽ (+16,7%, факт: TAdviser) — показатель всей компании (40+ продуктов и сервисов), не отдельно сервиса TDR. 25 млрд ₽ (группа) | н/д | ✓ №нет собственного — сервис на базе сертифицированного продукта «BI.ZONE EDR» (сертификат №5021) до 26.12.2030 | нет в реестре ПО |
| Solar JSOC АО «Солар Секьюрити» (группа «Солар», Ростелеком) | 62 | 50 | 89 | 55 | Крупнейший в РФ коммерческий SOC/MDR-центр — свыше 300 защищаемых организаций и 750+ экспертов ИБ (факт: rt-solar.ru, 2026). Выручка группы «Солар» за 2025 г. — 25,6 млрд ₽ (+15,3%), из них услуги кибербезопасности — 20,6 млрд ₽ (+15,2%, факт: TAdviser/company.rt.ru, инвесторская отчётность). Показатель ГРУППЫ целиком (Solar Dozor, Solar SIEM, Solar NGFW, JSOC и др.), не только сервиса обнаружения/реагирования. 26 млрд ₽ (группа) | 2024 в реестре ПО | ✕ №не подтверждён для конкретного SKU «Программный комплекс обнаружения и реагирования» (реестр ПО №24710); сертифицированы смежные продукты линейки — Solar Dozor (№4459), Solar SafeInspect (№4816), Solar NGFW | реестр №24710 |
| F6 XDR↑ Новый F6, экс-F.A.C.C.T./Group-IB (АО «Будущее») | 51 | 59 est | 62 | 35 | Самая быстрорастущая выручка в этой подборке — рост в 2,5 раза (+166%) до 3,88 млрд ₽ за 2025 г. (факт: TAdviser/CNews 2026), при этом зафиксирован чистый убыток по РСБУ, который компания объясняет погашением акционерных займов на выкуп активов. Сильная историческая экспертиза Threat Intelligence (наследие Group-IB) — но отсутствие действующего сертификата ФСТЭК ограничивает применимость для КИИ/ГИС до подтверждения статуса у вендора. 3.9 млрд ₽ (группа) | 2025 в реестре ПО | ✕ №нет действующего сертификата ФСТЭК на текущий бренд (предшествующий №4507 «Group-IB Threat Hunting Framework» приостановлен 24.05.2023 и не восстановлен) | реестр №27752 |
Напишите на info@secradar.ru — проверим и исправим, указав дату правки. Так уже поправлены оценки нескольких вендоров.
Оценку меняем только по проверяемому источнику: ссылка на документацию, руководство администратора или отраслевое сравнение. «У нас это есть» без источника не подойдёт — по такому утверждению читатель не сможет проверить нас так же, как проверяет вендора. Место в рейтинге не продаётся, размещение значка на оценку не влияет: как мы проверяем факты.
Каталог всех российских Anti-APT-решений из реестра с описаниями и сравнением — на странице класса Anti-APT.
Тренды · Anti-APT
Динамика за месяц 15/100 оц.Зрелый (устоявшийся класс с известными игроками — Kaspersky KATA, PT Anti-APT/PT Sandbox, BI.ZONE — но за пределами месячного окна класс размыт соседними XDR/EDR/NDR-продуктами)обновлено 8 сентября 2026ЧЕСТНО: за период 13.08–08.09.2026 не найдено ни одного самостоятельного продуктового релиза, новой версии песочницы или нового вендора с явной меткой Anti-APT. Категория Anti-Malware.ru «Сетевые песочницы» (security/network-sandbox/news) на дату проверки (08.09.2026) показывает последнее релевантное обновление песочницы 10.09.2025 (ML-модель в PT Sandbox) — единственная более свежая запись (01.09.2026) касается изолированной среды Android 17 QPR2 Beta 4 (Private…
Показать полный разбор трендов →
ЧЕСТНО: за период 13.08–08.09.2026 не найдено ни одного самостоятельного продуктового релиза, новой версии песочницы или нового вендора с явной меткой Anti-APT. Категория Anti-Malware.ru «Сетевые песочницы» (security/network-sandbox/news) на дату проверки (08.09.2026) показывает последнее релевантное обновление песочницы 10.09.2025 (ML-модель в PT Sandbox) — единственная более свежая запись (01.09.2026) касается изолированной среды Android 17 QPR2 Beta 4 (Private Compute Core), не имеет отношения к корпоративным СЗИ.
Однако за период найдено РЕГУЛЯТОРНОЕ событие, структурно важное для соседнего рынка детектирования: 01.09.2026 ФСТЭК России впервые сертифицировала продукт по НОВОМУ классу «средства обнаружения и реагирования» (СОР) — сертификат получил MaxPatrol EDR (Positive Technologies), одновременно MaxPatrol EPP сертифицирован как средство антивирусной защиты (САВЗ). СОР определён регулятором как программные средства, способные выявлять на узлах признаки вредоносного ПО и компьютерных атак и затем нейтрализовать угрозы — по формулировке это близко к функциональному ядру Anti-APT (обнаружение сложных, целевых атак), но формально сертифицирован именно EDR-продукт, работающий на конечных точках, а не сетевая песочница/Anti-APT-платформа как таковая.
Отдельно ни один продукт класса Anti-APT (Kaspersky KATA, PT Anti-APT/PT Sandbox, BI.ZONE) в новую категорию СОР пока не входит — проверка подтверждает, что сертификат №СОР получил только MaxPatrol EDR. ОЦЕНКА: индекс месячной динамики не меняется (14→15, в пределах погрешности) — сам класс Anti-APT остаётся без продуктовых событий второй отчётный период подряд, но появление новой сертификационной категории СОР — потенциально значимый структурный сдвиг для всего рынка детектирования и реагирования (EDR/NDR/Anti-APT/XDR), за которым стоит следить в следующих периодах: если категория расширится на сетевые/песочничные продукты, это станет прямым регуляторным драйвером для Anti-APT.
Свежие сигналы
- 01.09.2026 ФСТЭК России впервые сертифицировала продукт по новому классу «средства обнаружения и реагирования» (СОР) — сертификат получил MaxPatrol EDR (Positive Technologies); одновременно MaxPatrol EPP сертифицирован как САВЗ (антивирус). СОР определён как ПО, способное выявлять признаки вредоносной активности на узлах и нейтрализовать угрозы — функционально близко к ядру Anti-APT, но сертифицирован именно EDR-продукт для конечных точек, не сетевая песочница/Anti-APT-платформа. источник ↗
- Категория Anti-Malware.ru «Сетевые песочницы» не показывает релевантных корпоративных релизов после 10.09.2025 (ML-модель в PT Sandbox) — единственная более свежая запись (01.09.2026) касается потребительской песочницы Android, не относится к классу. источник ↗
- Проверка не выявила продуктов класса Anti-APT (Kaspersky KATA, PT Anti-APT/PT Sandbox, BI.ZONE), сертифицированных по новой категории СОР — на дату проверки (08.09.2026) единственный обладатель сертификата СОР — MaxPatrol EDR. источник ↗
Регуляторные драйверы
- 2026-09-01Действует (первый сертификат выдан)Новая категория сертификации ФСТЭК России «Средства обнаружения и реагирования» (СОР) — Впервые выделена ФСТЭК как отдельный сертификационный класс; первый сертификат — у MaxPatrol EDR (Positive Technologies), объявлено 01.09.2026. Категория формально относится к EDR-продуктам конечных точек, но по функциональному определению регулятора (выявление признаков атак и нейтрализация угроз) концептуально пересекается с задачами Anti-APT и NDR/NTA. На дату проверки (08.09.2026) в выгрузке Госреестра СЗИ (research/reg3.csv, срез 05.09.2026) новая категория ещё не отражена. Если категория расширится на сетевые/песочничные продукты — это станет прямым регуляторным драйвером для класса Anti-APT. ↗
Новости класса
Динамика за месяц — композит свежих рыночных сигналов класса за последние ~30 дней (новые продукты и релизы, сертификация ФСТЭК, записи в реестре, объём анонсов), обновляется агентами trend-radar / news-analyst. Это НЕ то же самое, что «Потенциал класса» на радаре рынка: там оценивается структурная привлекательность класса (размер ниши, импортозамещение, регуляторное давление), поэтому у зрелого класса потенциал может быть высоким при низкой месячной динамике — и наоборот.
«оц.» — оценка при отсутствии прямых рыночных цифр. У каждого сигнала — источник.