SecRadar / Классы СЗИ / ASM/EASM · радар · рейтинг
Рейтинг · SecRadar Score по трём осям

Радар российских ASM/EASM (аналоги Palo Alto Cortex Xpanse, Microsoft Defender EASM и др.)

Это рейтинг класса: из чего складывается оценка, кто где на сетке и как двигался за месяц. Полные описания решений, аналоги и статусы в реестрах — в каталоге класса.
8решений в подборке
0с действующим сертификатом ФСТЭК
BI.ZONE EASM (Externa…выше всех: 65 баллов
31-65разброс оценок в классе

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

SecRadar Score сводит решение к одному баллу по трём осям: возможности, присутствие на рынке и комплаенс. Как именно считается — ниже на странице.

Присутствие отражает позицию вендора на рынке, и там, где выручка раскрыта, она берётся из ГИР БО или публичных рейтингов. Комплаенс собран только из проверяемых фактов двух государственных реестров: запись в Реестре российского ПО и действующий сертификат ФСТЭК с номером и сроком действия. Место в рейтинге не продаётся и не зависит ни от каких договорённостей с вендором — его определяет только расчёт, а размещение значка вендором на оценку не влияет.

Как именно считается оценка

Формула и веса по сегментам

Для режима «Все» композитный балл считается так:
Score = Возможности×0,40 + Присутствие×0,25 + Комплаенс×0,35
Веса меняются под сегмент рынка. Для малого бизнеса это 50%, 10% и 40%: там важнее функциональность, а размер поставщика почти не важен. Для среднего — 40%, 25% и 35%. Для крупного бизнеса — 40%, 40% и 20%, потому что масштаб вендора влияет на поддержку и сроки.

Для госсектора и значимых объектов КИИ — 25%, 15% и 60%: там решает соответствие требованиям ФСТЭК, а не богатство функций. Переключатель сегмента над таблицей меняет и веса, и порядок решений в ней, поэтому один и тот же продукт может стоять в разных местах для разных покупателей.

Как считаются возможности

Ось возможностей собирается из трёх частей: покрытие функций класса весит 45%, зрелость продукта — 30%, экосистема и интеграции — 25%. Покрытие берётся из матрицы функциональности: мы формулируем 10 признаков, которых покупатель вправе ожидать от решения этого класса, и по каждому ищем подтверждение в открытых источниках — документации вендора, отраслевых сравнениях, независимых обзорах.

Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Источник указан под каждым подтверждённым признаком на странице класса, поэтому расчёт можно пересчитать вручную. Там, где глубина доступных источников у вендоров разная, ось остаётся оценкой редакции, и это помечено в карточке решения отдельной строкой.

Откуда берётся присутствие на рынке

Присутствие — это позиция вендора на рынке, а не качество продукта. Где выручка раскрыта, она берётся из ГИР БО ФНС России или публичных рейтингов и переводится в баллы по логарифмической шкале. Важная оговорка: это выручка юридического лица целиком, а не конкретного продукта. У вендора с широкой линейкой она завышает оценку, и в таких случаях мы применяем дисконт и помечаем значение как оценку редакции.

В зарождающихся классах, где рынка ещё нет, выручка группы не применяется вовсе: она отражала бы размер материнской компании, а не позицию в классе. Если выручка не раскрыта, ось не выставляется, и это видно в таблице прочерком.

Что в оценку не входит

В расчёте нет пользовательских отзывов, цен и результатов пилотных проектов. Оценка не заменяет тестирование под вашу инфраструктуру и не говорит, какой продукт лучше именно вам — она показывает только то, как решения соотносятся между собой по трём измеримым осям. Часть значений остаётся оценкой редакции там, где проверяемых данных не хватает; такие значения помечены, и в карточке решения написано, на чём именно основана оценка.

Мы публикуем и то, что подтвердить не удалось: прочерк в таблице означает, что покупатель не может проверить признак по открытым источникам, а не что функции нет. Нашли ошибку в данных — пришлите документы, поправим и укажем, что изменилось и когда.

Рейтинг для размера рынка:

SecRadar Grid

Ось X — Возможности (capability), ось Y — Позиция на рынке (market presence). Цвет точки — уровень комплаенса (зелёный — высокий, жёлтый — средний, красный — низкий); яркая заливка = действующий сертификат ФСТЭК, приглушённая пунктирная = истёк/нет. Размер пузыря — технологичность/экосистема. Квадранты: Лидеры (право-верх), Претенденты (лево-верх), Визионеры (право-низ), Нишевые (лево-низ).
комплаенс высокийсреднийнизкийпунктир — нет действующего сертификата ФСТЭКразмер — широта экосистемы

Скоркарта · профили

Отсортировано по Score для выбранного размера рынка. Оси — мини-барами, плюс метрики вендора, статус новизны и переход на сайт.

↔ таблицу можно прокрутить вбок

ПродуктScoreВозможностиПрисутствиеКомплаенсРанг · выручкаВ реестре ПО сСертификат ФСТЭКДействия
BI.ZONE EASM (External Attack Surface Management)
BI.ZONE (ООО «БИЗон»)
65808832

Крупнейший и самый ресурсный игрок класса: платформа существует с 2021 г. под именем BI.ZONE CPT (Continuous Penetration Testing) и 10 апреля 2026 г. перезапущена под брендом BI.ZONE EASM — единое окно контроля внешнего периметра с приоритизацией по данным Threat Intelligence (эксплуатация в реальных атаках, обсуждения в даркнете, наличие эксплойта) и работой со списками запрещённых сервисов (факт: bi.zone/news, CNews, апрель 2026); кейс МТС Банка — вдвое ускорил анализ угроз внешнего IT-периметра (факт: itsec.ru).

Выручка BI.ZONE за 2025 г. — 24,9 млрд руб. (+16,7%, факт: TAdviser) — это выручка всей компании (40+ продуктов и сервисов), не разбивка по EASM-продукту отдельно.

25 млрд ₽ (группа)
2021
в реестре ПО
нет сертареестр №9065
Kaspersky Digital Footprint Intelligence (ASM-модуль)
Лаборатория Касперского (АО «Лаборатория Касперского»)
57659520

Функциональность ASM продаётся не отдельным продуктом, а новым модулем непрерывного мониторинга поверхности атаки внутри Kaspersky Digital Footprint Intelligence (ранее — Kaspersky Brand Monitoring / Digital Footprint Monitoring MSSP, факт: previousAlternativeName в Реестре ПО): модуль отслеживает доступные извне хосты и сервисы, находит связанные уязвимости и слабые места (факт: пресс-релиз kaspersky.ru).

Крупнейший по общей выручке российский ИБ-вендор — высокая узнаваемость даже при отсутствии отдельной регистрации именно ASM-функции; параллельно в 2026 г. Kaspersky вывела на рынок отдельный Kaspersky Vulnerability Management (VM, не ASM) — см. отдельный профиль /radar/vm/.

60 млрд ₽ (группа)
2021
в реестре ПО
нет сертареестр №10166
F6 Attack Surface Management↑ Новый
F6, экс-F.A.C.C.T./Group-IB (АО «Будущее»)
56854828

Продукт с 2021 г. (по данным Anti-Malware.ru — «относительно молодой продукт»), унаследовавший экспертизу Threat Intelligence Group-IB: единственное в подборке решение, обогащённое данными из ботнетов, исследований вредоносного ПО и даркнета (позиционирование вендора, facct-asm.pdf/f6.ru). После ребрендинга F.A.C.C.T. → F6 (январь 2025 г., продажа доли фонду «Сайберус») продаётся также как управляемый сервис F6 Managed ASM.

Выручка F6 за 2025 г. выросла в 2,5 раза (+166%) до 3,88 млрд руб., хотя по РСБУ зафиксирован чистый убыток 688 млн руб. (факт: TAdviser/CNews) — цифра по всей компании, не по ASM-продукту отдельно.

3.9 млрд ₽ (группа)
2025
в реестре ПО
нет сертареестр №27441
SKIPA (CyberOK EASM/CTEM)
CyberOK (АО «Сайбер ОК»)
52753040

Технологический новатор класса: компания создана в мае 2022 г. выходцами из Positive Technologies (экс-замглавы PT Сергей Гордейчик — гендиректор); позиционируется как первопроходец EASM/CTEM в РФ, ведёт ежедневный анализ до 47 млн сетевых адресов и 150 млн полных доменных имён (FQDN), более 10 000 проверок на уязвимости и ошибки конфигурации, имеет собственный исследовательский центр и экспертизу по уязвимостям нулевого дня, а также Offensive SOC (факт: cyberok.ru).

Публичных данных о выручке и числе клиентов компания не раскрывает.

41.4 млн ₽ (оц.)
2023
в реестре ПО
нет сертареестр №18867
DeteAct EASM↑ Новый
DeteAct (ООО «Непрерывные технологии»)
49901825

Облачная платформа непрерывного анализа защищённости от пентест/bug bounty-бутика DeteAct: круглосуточный мониторинг доменов, IP, облачных сервисов, веб-приложений и API, объединяет 20+ инструментов (open-source и собственные) для инвентаризации теневой инфраструктуры (факт: anti-malware.ru, обзор платформы). Ограничения по данным обзора: нет отслеживания аккаунтов/e-mail как активов и нет варианта on-premise-развёртывания (факт: anti-malware.ru).

Публичных данных о выручке и числе клиентов не раскрывается.

108.4 млн ₽ (оц.)
2025
в реестре ПО
нет сертареестр №30000
Metascan
Метаскан (ООО «МЕТАСКАН»)
40602725

Облачный сканер внешнего периметра с экспертной поддержкой (команда пентестеров разбирает найденные уязвимости вместе с заказчиком) для Enterprise-сегмента (от 500+ IP/доменов): распределённая архитектура проверяет десятки тысяч хостов за несколько часов, среди клиентов — МТС, «Медси», Россельхозбанк (факт: TAdviser). Выручка за 2025 г. — 362,4 млн руб., это снижение на 33% год к году (факт: TAdviser/checko) — единственный вендор в подборке с зафиксированным падением выручки, стоит учитывать при оценке момента.

362 млн ₽
2023
в реестре ПО
нет сертареестр №19437
ViScan↑ Новый
Визум (ООО «ВИЗУМ»)
3642 est3828

«Средство анализа защищённости внешнего периметра» от пентест-компании «Визум» (на рынке ИБ с 2015 г., лидер по услугам анализа защищённости, по собственному позиционированию): среди референс-проектов — Правительство Москвы, МЧС России, Счётная палата (факт: TAdviser). Выручка компании «Визум» за 2024 г. — 1,845 млрд руб. (+97% г/г), но это выручка всей компании (тесты на проникновение, мониторинг инцидентов и др. услуги), а не ViScan как отдельного продукта — детальной разбивки нет (факт: TAdviser).

1.8 млрд ₽
2025
в реестре ПО
нет сертареестр №28404
Start EASM↑ Новый
Start X, экс-«Антифишинг» (ООО «Антифишинг»)
3143 est2225

Запущен 14 июня 2024 г. компанией Start X (ex-«Антифишинг», на рынке с 2016 г., специализация — человеческий фактор в ИБ) как продукт «для управления публичными техническими И человеческими активами» — уникальный для класса фокус: помимо доменов/IP находит публично доступные корпоративные логины/пароли, забытые служебные домены, тестовые среды, файлы с ПДн (факт: anti-malware.ru, TAdviser, июнь 2024).

Выручка Start X за 2025 г. — 427,98 млн руб. (+37% г/г), но чистая прибыль упала на 90,8% (факт: TAdviser) — это выручка всей экосистемы Start X, не EASM-продукта отдельно.

428.0 млн ₽
2025
в реестре ПО
нет сертареестр №29515
Видите ошибку в строке своего продукта?

Напишите на info@secradar.ru — проверим и исправим, указав дату правки. Так уже поправлены оценки нескольких вендоров.

Оценку меняем только по проверяемому источнику: ссылка на документацию, руководство администратора или отраслевое сравнение. «У нас это есть» без источника не подойдёт — по такому утверждению читатель не сможет проверить нас так же, как проверяет вендора. Место в рейтинге не продаётся, размещение значка на оценку не влияет: как мы проверяем факты.

Каталог всех российских ASM/EASM-решений из реестра с описаниями и сравнением — на странице класса ASM/EASM.

Score — композит трёх макро-осей (возможности + присутствие + комплаенс), веса переключаются под сегмент рынка Возможности — покрытие функций + зрелость + технологичность/интеграции + развёртывание Присутствие — выручка/доля (CNews/SecPost/TAdviser) + клиенты + размер вендора Комплаенс — реестр ПО + ФСТЭК + пригодность КИИ (отдельный РФ-гейт, цвет точки на Grid) Динамика — рыночный momentum класса; метка «↑ Новый» = недавно в Реестре российского ПО Сертификат ФСТЭК — есть ли у самого решения (✓/✕, № и срок); ссылка ведёт в реестр сертифицированных СЗИ ФСТЭК
SecRadar Score v2 — методология и честные оговорки. Вместо пяти плоских осей — 2 оси Grid + комплаенс-гейт + динамика (по образцу Gartner MQ и G2 Grid, адаптировано под РФ). Возможности (capability) = взвеш. покрытие функций эталона + зрелость + технологичность/интеграции (экосистема); развёртывание, где нет отдельных данных, входит в эти под-оси — помечено est. Присутствие (market presence) — по выручке из публичных рейтингов (CNews Security 2025 = за 2024) с бонусом за размер вендора; это метрика вендора, не продукта (напр. Газинформсервис №3 — вся группа, а не Ankey SIEM). Комплаенс — реестр ПО + сертификат ФСТЭК (номер/срок) + пригодность КИИ; вынесен в отдельный гейт (в РФ это определяющий фактор, его нельзя смешивать с возможностями) и показан цветом точки на Grid. Веса композита переключаются по сегменту: Госсектор·КИИ → комплаенс максимальный; Крупный → возможности + присутствие; Малый → простота (возможности) + базовый комплаенс. «↑ Новый» — продукт включён в Реестр российского ПО за последние 18 месяцев (по официальной дате включения из выгрузки реестра Минцифры, НЕ по сигналам роста). Пользовательских отзывов в оценке нет; источники — реестр ПО, реестр ФСТЭК, публичные рэнкинги выручки.

Частые вопросы

Что такое ASM/EASM (управление внешней поверхностью атаки)?
ASM/EASM (Attack/External Attack Surface Management) — класс средств, которые смотрят на организацию глазами атакующего и непрерывно находят снаружи все её цифровые активы: домены, поддомены, IP-адреса, облачные сервисы, веб-приложения, API, забытые тестовые стенды и теневой IT. Найденные активы оцениваются по доступности и риску, а устранение уязвимостей приоритизируется — часто с обогащением данными Threat Intelligence (эксплуатация в реальных атаках, обсуждения в даркнете). По данным исследования «РТ-Солар», у 91% российских компаний есть уязвимости на внешнем сетевом периметре — обнаружение и устранение таких точек входа и есть зона ответственности ASM.
Чем ASM/EASM отличается от VM (управления уязвимостями)?
Ключевое отличие — в отправной точке. VM (Vulnerability Management) сканирует на CVE уже ИЗВЕСТНЫЙ, заранее заведённый в систему список активов — серверы, рабочие станции, приложения — по расписанию, изнутри контролируемой инфраструктуры. ASM/EASM сначала сам ОБНАРУЖИВАЕТ активы снаружи, без готового списка — включая забытые поддомены, тестовые окружения, теневой IT, о которых организация могла не знать. Иначе говоря: VM отвечает на вопрос «насколько уязвимо то, что мы уже знаем», а ASM — «что из нашего вообще видно и доступно снаружи». На практике зрелые организации используют оба класса параллельно, а часть вендоров (Positive Technologies через MaxPatrol 360, CyberOK/SKIPA) постепенно сближают функциональность в рамках единых exposure-management платформ.
Чем заменить зарубежные Cortex Xpanse, Defender EASM, CyCognito, Randori в России?
Прямых зеркальных копий по масштабу глобального интернет-сканирования нет, но по функциональному классу — есть рабочие замены: самая полная и ресурсная платформа — BI.ZONE EASM (ближе всего к Cortex Xpanse); модуль внутри более широкой платформы Threat Intelligence — Kaspersky Digital Footprint Intelligence (аналогично Defender EASM внутри Microsoft Defender); TI-обогащённый подход — F6 Attack Surface Management (ближе к CyCognito); для сценариев «наступательного» позиционирования и предельного масштаба сканирования — SKIPA (CyberOK), хотя точного аналога Randori (актив IBM с автоматизированной эксплуатацией найденного) в РФ на дату проверки нет.
Какие российские ASM/EASM-решения есть на рынке?
SecRadar вручную проверил 8 продуктов, зарегистрированных в Реестре российского ПО и позиционируемых вендорами именно как ASM/EASM: BI.ZONE EASM (лидер по ресурсам и функциональности, ребрендинг из BI.ZONE CPT в апреле 2026 г.), Kaspersky Digital Footprint Intelligence (ASM-модуль крупнейшего по выручке вендора), F6 Attack Surface Management (экс-F.A.C.C.T./Group-IB, TI-обогащение из даркнета/ботнетов), SKIPA (CyberOK — команда выходцев из Positive Technologies, позиционирует себя первопроходцем EASM/CTEM в РФ), ViScan (Визум — от пентест-компании с гос. референсами), Metascan (SaaS-сканер для Enterprise с экспертной поддержкой), Start EASM (Start X — уникальный фокус на «человеческих» активах наряду с техническими) и DeteAct EASM (пентест-бутик, 20+ инструментов в одной платформе). Отраслевые обзоры (itsec.ru) оценивают весь российский рынок ASM/EASM-услуг шире — около 15 игроков, включая MSSP-сервисы и услуги continuous penetration testing, которые не всегда оформлены как отдельный программный продукт в Реестре.
Как сертифицируются ASM/EASM во ФСТЭК России?
Отдельного профиля защиты для класса ASM/EASM в требованиях ФСТЭК нет, а сам класс не имеет отдельного кода в Реестре российского ПО — найденные продукты зарегистрированы под разными кодами (03.06, 03.09, 03.15, 03.17). SecRadar проверил все 8 продуктов подборки по государственному реестру сертифицированных СЗИ ФСТЭК (reestr.fstec.ru/reg3) — ни у одного на дату проверки НЕТ отдельного действующего сертификата ФСТЭК именно на ASM/EASM-продукт. Это системная особенность класса: большинство решений поставляются как облачный SaaS-сервис мониторинга и аналитики, а не как классическое устанавливаемое СЗИ, поэтому обязательная сертификация на них исторически не распространялась так, как на межсетевые экраны или антивирусы. Для закупки под КИИ/ГИС статус нужно обязательно уточнять у вендора напрямую, а не полагаться на факт включения в Реестр ПО.

Вендорам: если ваш продукт в тройке этого рейтинга, вы можете поставить значок SecRadar на свой сайт — бесплатно и без согласования. Место в рейтинге не продаётся. Как мы работаем с вендорами — на отдельной странице.

Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →