SecRadar / Классы СЗИ / ASOC · радар · рейтинг
Рейтинг · SecRadar Score по трём осям

Радар российских ASOC (аналоги ArmorCode / Cycode / Apiiro)

Это рейтинг класса: из чего складывается оценка, кто где на сетке и как двигался за месяц. Полные описания решений, аналоги и статусы в реестрах — в каталоге класса.
10решений в подборке
2с действующим сертификатом ФСТЭК
Solar appScreenerвыше всех: 75 баллов
36-75разброс оценок в классе

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

SecRadar Score сводит решение к одному баллу по трём осям: возможности, присутствие на рынке и комплаенс. Как именно считается — ниже на странице.

Присутствие отражает позицию вендора на рынке, и там, где выручка раскрыта, она берётся из ГИР БО или публичных рейтингов. Комплаенс собран только из проверяемых фактов двух государственных реестров: запись в Реестре российского ПО и действующий сертификат ФСТЭК с номером и сроком действия. Место в рейтинге не продаётся и не зависит ни от каких договорённостей с вендором — его определяет только расчёт, а размещение значка вендором на оценку не влияет.

Как именно считается оценка

Формула и веса по сегментам

Для режима «Все» композитный балл считается так:
Score = Возможности×0,40 + Присутствие×0,25 + Комплаенс×0,35
Веса меняются под сегмент рынка. Для малого бизнеса это 50%, 10% и 40%: там важнее функциональность, а размер поставщика почти не важен. Для среднего — 40%, 25% и 35%. Для крупного бизнеса — 40%, 40% и 20%, потому что масштаб вендора влияет на поддержку и сроки.

Для госсектора и значимых объектов КИИ — 25%, 15% и 60%: там решает соответствие требованиям ФСТЭК, а не богатство функций. Переключатель сегмента над таблицей меняет и веса, и порядок решений в ней, поэтому один и тот же продукт может стоять в разных местах для разных покупателей.

Как считаются возможности

Ось возможностей собирается из трёх частей: покрытие функций класса весит 45%, зрелость продукта — 30%, экосистема и интеграции — 25%. Покрытие берётся из матрицы функциональности: мы формулируем 10 признаков, которых покупатель вправе ожидать от решения этого класса, и по каждому ищем подтверждение в открытых источниках — документации вендора, отраслевых сравнениях, независимых обзорах.

Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Источник указан под каждым подтверждённым признаком на странице класса, поэтому расчёт можно пересчитать вручную. Там, где глубина доступных источников у вендоров разная, ось остаётся оценкой редакции, и это помечено в карточке решения отдельной строкой.

Откуда берётся присутствие на рынке

Присутствие — это позиция вендора на рынке, а не качество продукта. Где выручка раскрыта, она берётся из ГИР БО ФНС России или публичных рейтингов и переводится в баллы по логарифмической шкале. Важная оговорка: это выручка юридического лица целиком, а не конкретного продукта. У вендора с широкой линейкой она завышает оценку, и в таких случаях мы применяем дисконт и помечаем значение как оценку редакции.

В зарождающихся классах, где рынка ещё нет, выручка группы не применяется вовсе: она отражала бы размер материнской компании, а не позицию в классе. Если выручка не раскрыта, ось не выставляется, и это видно в таблице прочерком.

Что в оценку не входит

В расчёте нет пользовательских отзывов, цен и результатов пилотных проектов. Оценка не заменяет тестирование под вашу инфраструктуру и не говорит, какой продукт лучше именно вам — она показывает только то, как решения соотносятся между собой по трём измеримым осям. Часть значений остаётся оценкой редакции там, где проверяемых данных не хватает; такие значения помечены, и в карточке решения написано, на чём именно основана оценка.

Мы публикуем и то, что подтвердить не удалось: прочерк в таблице означает, что покупатель не может проверить признак по открытым источникам, а не что функции нет. Нашли ошибку в данных — пришлите документы, поправим и укажем, что изменилось и когда.

Рейтинг для размера рынка:

SecRadar Grid

Ось X — Возможности (capability), ось Y — Позиция на рынке (market presence). Цвет точки — уровень комплаенса (зелёный — высокий, жёлтый — средний, красный — низкий); яркая заливка = действующий сертификат ФСТЭК, приглушённая пунктирная = истёк/нет. Размер пузыря — технологичность/экосистема. Квадранты: Лидеры (право-верх), Претенденты (лево-верх), Визионеры (право-низ), Нишевые (лево-низ).
комплаенс высокийсреднийнизкийпунктир — нет действующего сертификата ФСТЭКразмер — широта экосистемы

Скоркарта · профили

Отсортировано по Score для выбранного размера рынка. Оси — мини-барами, плюс метрики вендора, статус новизны и переход на сайт.

↔ таблицу можно прокрутить вбок

ПродуктScoreВозможностиПрисутствиеКомплаенсРанг · выручкаВ реестре ПО сСертификат ФСТЭКДействия
Solar appScreener
Ростелеком-Солар (АО «Солар Секьюрити»)
7560 est9380

SecPost′26 (группа «Солар» — топ-5 ИБ РФ)

26 млрд ₽ (группа)
2020
в реестре ПО
✓ №4825
до 03.07.2029
реестр №7763
Security Vision ASOC
Интеллектуальная Безопасность (Security Vision)
6458 est4385

н/д (нет в публичных ИБ-рейтингах по ASOC отдельно)

1.0 млрд ₽ (оц.)
2016
в реестре ПО
✓ №4964
до 19.08.2030
реестр №364
Hexway ASOC↑ Новый
ГК «Солар» (ООО «Софт Плюс» / Hexway)
6262 est9340

SecPost′26 (группа «Солар»); поглощена ГК «Солар» 90% в 08.2025

26 млрд ₽ (группа)
2025
в реестре ПО
нет сертареестр №27364
AppSec.Hub
Swordfish Security (AppSec Solutions)
5981 est5735

флагман сегмента (cyber-index.ru: «reference point» в ASPM-классе РФ)

2.1 млрд ₽ (группа)
2021
в реестре ПО
нет сертареестр №8953
Platform V ASOC Control Center↑ Новый
Сбербанк-Технологии (Platform V)
5440 est9440

н/д (самый новый модуль экосистемы Platform V, 60+ продуктов)

28 млрд ₽ (группа)
2025
в реестре ПО
нет сертареестр №30615
AppSec.Sting
Swordfish Security (Stingray Technologies)
4547 est5735

ранее «Стингрей» — платформа для мобильного AppSec (используется, в т.ч., Сбером)

2.1 млрд ₽ (группа)
2020
в реестре ПО
нет сертареестр №7699
MTS RED ASOC
МТС RED (ООО «Серенити Сайбер Секьюрити»)
4332 est6440

н/д (нишевый продукт в портфеле MTS RED SOC/MSSP)

3.5 млрд ₽ (группа)
2024
в реестре ПО
нет сертареестр №22736
TRON.ASOC
Ксими Дата
4154 est40

н/д (молодой узкоспециализированный вендор)

36.4 млн ₽ (оц.)
2024
в реестре ПО
нет сертареестр №24230
CodeScoring
Профископ (бренд Web Control / CodeScoring)
3948 est3235

RUSSOFT 2025: «Лидеры роста — средний бизнес»

482 млн ₽
2022
в реестре ПО
нет сертареестр №13008
DerScanner↑ Новый
ДЕР ГРУП (DerSecur / DerScanner)
3647 est35

н/д (международный вендор, локализация под реестр РФ — новая)

2025
в реестре ПО
нет сертареестр №30789
Видите ошибку в строке своего продукта?

Напишите на info@secradar.ru — проверим и исправим, указав дату правки. Так уже поправлены оценки нескольких вендоров.

Оценку меняем только по проверяемому источнику: ссылка на документацию, руководство администратора или отраслевое сравнение. «У нас это есть» без источника не подойдёт — по такому утверждению читатель не сможет проверить нас так же, как проверяет вендора. Место в рейтинге не продаётся, размещение значка на оценку не влияет: как мы проверяем факты.

Каталог всех российских ASOC-решений из реестра с описаниями и сравнением — на странице класса ASOC.

Score — композит трёх макро-осей (возможности + присутствие + комплаенс), веса переключаются под сегмент рынка Возможности — покрытие функций + зрелость + технологичность/интеграции + развёртывание Присутствие — выручка/доля (CNews/SecPost/TAdviser) + клиенты + размер вендора Комплаенс — реестр ПО + ФСТЭК + пригодность КИИ (отдельный РФ-гейт, цвет точки на Grid) Динамика — рыночный momentum класса; метка «↑ Новый» = недавно в Реестре российского ПО Сертификат ФСТЭК — есть ли у самого решения (✓/✕, № и срок); ссылка ведёт в реестр сертифицированных СЗИ ФСТЭК
SecRadar Score v2 — методология и честные оговорки. Вместо пяти плоских осей — 2 оси Grid + комплаенс-гейт + динамика (по образцу Gartner MQ и G2 Grid, адаптировано под РФ). Возможности (capability) = взвеш. покрытие функций эталона + зрелость + технологичность/интеграции (экосистема); развёртывание, где нет отдельных данных, входит в эти под-оси — помечено est. Присутствие (market presence) — по выручке из публичных рейтингов (CNews Security 2025 = за 2024) с бонусом за размер вендора; это метрика вендора, не продукта (напр. Газинформсервис №3 — вся группа, а не Ankey SIEM). Комплаенс — реестр ПО + сертификат ФСТЭК (номер/срок) + пригодность КИИ; вынесен в отдельный гейт (в РФ это определяющий фактор, его нельзя смешивать с возможностями) и показан цветом точки на Grid. Веса композита переключаются по сегменту: Госсектор·КИИ → комплаенс максимальный; Крупный → возможности + присутствие; Малый → простота (возможности) + базовый комплаенс. «↑ Новый» — продукт включён в Реестр российского ПО за последние 18 месяцев (по официальной дате включения из выгрузки реестра Минцифры, НЕ по сигналам роста). Пользовательских отзывов в оценке нет; источники — реестр ПО, реестр ФСТЭК, публичные рэнкинги выручки.

Частые вопросы

Что такое ASOC и чем он отличается от ASPM?
ASOC (Application Security Orchestration and Correlation) — класс платформ, которые запускают и/или подключают разнородные сканеры (SAST, DAST, SCA, поиск секретов), собирают их результаты в едином месте, устраняют дубликаты находок и коррелируют их по общим классификаторам (CWE, CVE, OWASP Top-10), после чего приоритизированные дефекты автоматически заводятся в трекер разработки (Jira, Azure DevOps и т.п.). ASPM (Application Security Posture Management) — более широкое понятие, выросшее из ASOC примерно в 2022–2023 гг.: к оркестрации и корреляции находок добавляется проактивное управление состоянием защищённости приложения на всём жизненном цикле (архитектура, риски компонентов, бизнес-контекст), а не только реактивная обработка отчётов сканеров. На практике границу проводят нестрого: часть российских вендоров (например, AppSec.Hub) сами описывают свой продукт именно как «ASPM-платформу», выросшую из более узкой ASOC-задачи.
Как именно ASOC-платформа оркеструет SAST, DAST и SCA?
Типовой конвейер: (1) платформа запускает или принимает результаты сканеров разных классов на разных этапах CI/CD — SAST (статический анализ исходного кода) на этапе сборки, SCA (анализ состава ПО, поиск уязвимых open source компонентов) при разрешении зависимостей, DAST (динамический анализ работающего приложения) на тестовом стенде; (2) нормализует разноформатные отчёты каждого инструмента к общей модели данных; (3) дедуплицирует пересекающиеся находки (одна и та же уязвимость, найденная и SAST, и DAST, должна стать ОДНИМ дефектом, а не двумя тикетами); (4) приоритизирует по критичности, эксплуатируемости и бизнес-контексту приложения; (5) экспортирует итоговый список дефектов в таск-трекер команды разработки с привязкой к конкретной строке кода/коммиту. Без этого слоя корреляции разработчик получает несколько несвязанных отчётов от разных сканеров и вручную сводит дубликаты.
Как ASOC связан с РБПО и ГОСТ Р 56939?
ГОСТ Р 56939-2024 «Разработка безопасного программного обеспечения. Общие требования» формализует процессы безопасной разработки (РБПО): анализ исходного кода, тестирование на проникновение, управление уязвимостями компонентов и сторонних библиотек, фиксацию найденных дефектов на всех этапах жизненного цикла ПО. Стандарт описывает ТРЕБОВАНИЯ К ПРОЦЕССУ, но не предписывает конкретный инструмент — соответствовать ГОСТ формально можно и без ASOC-платформы, вручную сводя отчёты отдельных SAST/DAST/SCA-сканеров. На практике именно рост числа проектов, обязанных подтверждать соответствие РБПО (включая часть КИИ и госсектора), стал ключевым коммерческим драйвером спроса на ASOC в России — платформа автоматизирует именно ту работу по сведению и прослеживаемости находок, которую иначе пришлось бы делать вручную для прохождения аудита.
Правда ли, что рынок ASOC в России совсем молодой и узкий?
Да, и это честно видно по цифрам: отдельного кода классификатора «ASOC» в Реестре российского ПО не существует — используется общий код 03.17 «Средства автоматизации процессов информационной безопасности», под которым также регистрируются SOAR/IRP-платформы и другая автоматизация ИБ (всего 127 активных записей по этому коду на срез июля 2026 г., подавляющее большинство — не ASOC). По буквальному совпадению слова «ASOC» в зарегистрированном названии — всего 3 продукта (TRON.ASOC, MTS RED ASOC, Platform V ASOC Control Center), причём двум из них (TRON.ASOC — компания зарегистрирована в мае 2024 г.; Platform V ASOC Control Center — реестровая запись от ноября 2025 г.) на дату проверки меньше двух лет. Остальные заметные игроки (AppSec.Hub, Hexway ASOC, Security Vision ASOC, Solar appScreener, CodeScoring, DerScanner) найдены вручную по прямому позиционированию вендора, а не по формальному коду реестра — рынок реально существует и растёт, но стандартизированной реестровой категории для него пока нет.
Обязательна ли сертификация ФСТЭК для ASOC-платформы?
Нет, отдельного профиля защиты именно под класс «ASOC» в требованиях ФСТЭК не существует — как и для SOAR/IRP (см. soar-profile.json). Из 10 продуктов, рассмотренных на этой странице, действующий сертификат ФСТЭК на дату проверки нашёлся только у двух: Solar appScreener (сертификат №4825, действует до 2029-07-03 — редкий для класса случай прямой сертификации самого продукта) и Security Vision ASOC (сертификат №4964, действует до 2030-08-19, но формально выдан на базовую платформу вендора, а не на ASOC-модуль отдельно). У остальных восьми продуктов (включая флагманский AppSec.Hub) действующего сертификата ФСТЭК не найдено — это не редкость и не признак низкого качества для класса без обязательного профиля защиты, но для закупки под КИИ или требований, ссылающихся на сертифицированные СЗИ, статус нужно уточнять у вендора напрямую.
Чем ASOC отличается от SIEM и SOAR?
SIEM и SOAR/IRP работают с ИНФРАСТРУКТУРНЫМИ событиями безопасности в РАБОТАЮЩЕЙ системе (логи, алерты, инциденты) — их задача обнаружить и отреагировать на атаку здесь и сейчас. ASOC работает на этапе РАЗРАБОТКИ и до релиза: коррелирует находки статических и динамических сканеров кода, а не события в продуктивной инфраструктуре. Пересечение есть на стыке процессов — часть найденных ASOC-платформой критичных уязвимостей может попадать в тот же трекер инцидентов, что и алерты SOAR, а зрелые ASOC-хабы (AppSec.Hub, TRON.ASOC) так же, как SOAR, экспортируют приоритизированные задачи во внешние таск-трекеры — но исходные данные, этап SDLC и типовой заказчик (команда разработки против SOC-аналитика) у этих классов разные.

Вендорам: если ваш продукт в тройке этого рейтинга, вы можете поставить значок SecRadar на свой сайт — бесплатно и без согласования. Место в рейтинге не продаётся. Как мы работаем с вендорами — на отдельной странице.

Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →