SecRadar / Классы СЗИ / EDR · радар · рейтинг
Рейтинг · SecRadar Score по трём осям

Радар российских EDR (аналоги CrowdStrike Falcon, Microsoft Defender for Endpoint и др.)

Это рейтинг класса: из чего складывается оценка, кто где на сетке и как двигался за месяц. Полные описания решений, аналоги и статусы в реестрах — в каталоге класса.
8решений в подборке
0с действующим сертификатом ФСТЭК
Kaspersky EDR (Оптима…выше всех: 98 баллов
43-98разброс оценок в классе

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

SecRadar Score сводит решение к одному баллу по трём осям: возможности, присутствие на рынке и комплаенс. Как именно считается — ниже на странице.

Присутствие отражает позицию вендора на рынке, и там, где выручка раскрыта, она берётся из ГИР БО или публичных рейтингов. Комплаенс собран только из проверяемых фактов двух государственных реестров: запись в Реестре российского ПО и действующий сертификат ФСТЭК с номером и сроком действия. Место в рейтинге не продаётся и не зависит ни от каких договорённостей с вендором — его определяет только расчёт, а размещение значка вендором на оценку не влияет.

Как именно считается оценка

Формула и веса по сегментам

Для режима «Все» композитный балл считается так:
Score = Возможности×0,40 + Присутствие×0,25 + Комплаенс×0,35
Веса меняются под сегмент рынка. Для малого бизнеса это 50%, 10% и 40%: там важнее функциональность, а размер поставщика почти не важен. Для среднего — 40%, 25% и 35%. Для крупного бизнеса — 40%, 40% и 20%, потому что масштаб вендора влияет на поддержку и сроки.

Для госсектора и значимых объектов КИИ — 25%, 15% и 60%: там решает соответствие требованиям ФСТЭК, а не богатство функций. Переключатель сегмента над таблицей меняет и веса, и порядок решений в ней, поэтому один и тот же продукт может стоять в разных местах для разных покупателей.

Как считаются возможности

Ось возможностей собирается из трёх частей: покрытие функций класса весит 45%, зрелость продукта — 30%, экосистема и интеграции — 25%. Покрытие берётся из матрицы функциональности: мы формулируем 10 признаков, которых покупатель вправе ожидать от решения этого класса, и по каждому ищем подтверждение в открытых источниках — документации вендора, отраслевых сравнениях, независимых обзорах.

Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Источник указан под каждым подтверждённым признаком на странице класса, поэтому расчёт можно пересчитать вручную. Там, где глубина доступных источников у вендоров разная, ось остаётся оценкой редакции, и это помечено в карточке решения отдельной строкой.

Откуда берётся присутствие на рынке

Присутствие — это позиция вендора на рынке, а не качество продукта. Где выручка раскрыта, она берётся из ГИР БО ФНС России или публичных рейтингов и переводится в баллы по логарифмической шкале. Важная оговорка: это выручка юридического лица целиком, а не конкретного продукта. У вендора с широкой линейкой она завышает оценку, и в таких случаях мы применяем дисконт и помечаем значение как оценку редакции.

В зарождающихся классах, где рынка ещё нет, выручка группы не применяется вовсе: она отражала бы размер материнской компании, а не позицию в классе. Если выручка не раскрыта, ось не выставляется, и это видно в таблице прочерком.

Что в оценку не входит

В расчёте нет пользовательских отзывов, цен и результатов пилотных проектов. Оценка не заменяет тестирование под вашу инфраструктуру и не говорит, какой продукт лучше именно вам — она показывает только то, как решения соотносятся между собой по трём измеримым осям. Часть значений остаётся оценкой редакции там, где проверяемых данных не хватает; такие значения помечены, и в карточке решения написано, на чём именно основана оценка.

Мы публикуем и то, что подтвердить не удалось: прочерк в таблице означает, что покупатель не может проверить признак по открытым источникам, а не что функции нет. Нашли ошибку в данных — пришлите документы, поправим и укажем, что изменилось и когда.

Рейтинг для размера рынка:

SecRadar Grid

Ось X — Возможности (capability), ось Y — Позиция на рынке (market presence). Цвет точки — уровень комплаенса (зелёный — высокий, жёлтый — средний, красный — низкий); яркая заливка = действующий сертификат ФСТЭК, приглушённая пунктирная = истёк/нет. Размер пузыря — технологичность/экосистема. Квадранты: Лидеры (право-верх), Претенденты (лево-верх), Визионеры (право-низ), Нишевые (лево-низ).
комплаенс высокийсреднийнизкийпунктир — нет действующего сертификата ФСТЭКразмер — широта экосистемы

Скоркарта · профили

Отсортировано по Score для выбранного размера рынка. Оси — мини-барами, плюс метрики вендора, статус новизны и переход на сайт.

↔ таблицу можно прокрутить вбок

ПродуктScoreВозможностиПрисутствиеКомплаенсРанг · выручкаВ реестре ПО сСертификат ФСТЭКДействия
Kaspersky EDR (Оптимальный / Экспертный)
Лаборатория Касперского (АО «Лаборатория Касперского»)
9810010095

Лидер по совокупности критериев: крупнейший российский ИБ-вендор по выручке (77,3 млрд руб. в 2024 г., рост 15,7%, по данным TAdviser Security 100 — факт), самая длинная непрерывная линейка EDR-продуктов на рынке (SKU с 2019–2020 гг.: Kaspersky EDR Standard/Advanced Edition → нынешние «Оптимальный»/«Экспертный»), максимальная база для апсейла из уже установленного антивируса Kaspersky Endpoint Security, свыше 2100 правил обнаружения (IoA), покрывающих 490+ техник MITRE ATT&CK (факт: обзор рынка Anti-Malware.ru, 2026).

Тариф «Экспертный» технически — это Kaspersky Endpoint Security + Kaspersky Anti Targeted Attack Platform (KATA) с модулем EDR Agent, а не отдельный SKU — это честно отражено ниже, а не выдаётся за самостоятельный продукт

60 млрд ₽ (группа)
2020
в реестре ПО
✓ №4597
до 14.10.2027
реестр №7430
MaxPatrol EDR
Positive Technologies (АО «Позитив Текнолоджиз») MOEX
951009490

Самый быстрорастущий крупный продукт в линейке: по итогам 2025 г. вырос более чем вдвое год к году, входит в число самых быстрорастущих продуктов компании вместе с PT NGFW и MaxPatrol O2, в составе объединённого продукта MaxPatrol Endpoint Security (EPP+EDR) защищает свыше 155 000 конечных устройств (факт: годовой отчёт Positive Technologies 2025, апрель 2026); сама компания публична (МосБиржа), объём отгрузок за 2025 г. — 33,6 млрд руб. (+40%), выручка по МСФО — 30,9 млрд руб. (+26%), более 700 новых клиентов за год (факт: пресс-релиз PT, апрель 2026).

С 2025–2026 гг. умеет работать автономно от остальной линейки PT (раньше требовал MaxPatrol SIEM), поддерживает Astra Linux, Alt Linux, Ubuntu 25.04, Windows Server 2025

31 млрд ₽ (группа)
2023
в реестре ПО
✓ №4980
до 22.09.2030
реестр №20685
BI.ZONE EDR (Expert)
BI.ZONE (ООО «БИЗон»)
92918995

Максимальная база инсталляций среди российских EDR — свыше 900 000 агентов (факт: обзор рынка Anti-Malware.ru, 2026, число включает историю продукта с версии BI.ZONE TI.Sensors); в 2025 г. компания завершила переход к платформенному подходу, объединив 40+ продуктов и сервисов в единую экосистему, и приобрела разработчика антивирусных технологий NANO Security для встраивания собственного AV-движка в EDR — обновлённая версия с этим движком ожидается в III кв.

2026 г. (факт: анти-malware.ru, апрель 2026); выручка BI.ZONE за 2025 г. — 24,9 млрд руб. (+16,7%, факт: TAdviser). Тариф Expert зарегистрирован в Реестре ПО отдельным номером в феврале 2025 г. как более новая надстройка над базовым EDR

25 млрд ₽ (группа)
2020
в реестре ПО
✓ №5021
до 26.12.2030
реестр №6493
Security Vision EDR
Security Vision (ООО «Интеллектуальная безопасность»)
69914760

Самый новый продукт в подборке: вышел на рынок 23 апреля 2026 г. — то есть на момент проверки (2026-07-09) существует менее трёх месяцев (факт: CNews/Anti-Malware.ru, апрель 2026). Ключевое отличие — корреляция событий выполняется на самом агенте (а не только на центральном сервере), что снижает зависимость от связи с инфраструктурой; более 800 предустановленных корреляционных правил с No-Code редактором и встроенный полноценный модуль управления активами (сканирование, идентификация и инвентаризация хостов).

Публичных данных о числе внедрений или выручке именно EDR-модуля нет — статус «новый», без track record (оценка редакции)

1.0 млрд ₽ (группа)
н/д✓ №4964
до 19.08.2030
нет в реестре ПО
PT XDR
Positive Technologies (АО «Позитив Текнолоджиз») MOEX
61599440

Технологически самый зрелый российский XDR: коммерческий релиз с апреля 2022 г., ML-корреляция событий из антивирусов, МЭ, SIEM и облачных источников с привязкой к матрице MITRE ATT&CK, автоматическое реагирование (блокировка трафика, изоляция хостов) — не просто EDR с новым названием, а отдельный коррелирующий слой поверх уже сертифицированных сенсоров PT (MaxPatrol EDR, PT NAD) (оценка редакции на основе публичных обзоров Anti-Malware.ru и материалов вендора).

Публичных данных о выручке или числе внедрений именно PT XDR (отдельно от остальной линейки Positive Technologies) на дату проверки нет

31 млрд ₽ (группа)
2022
в реестре ПО
нет сертареестр №15328
F6 XDR↑ Новый
F6, экс-F.A.C.C.T./Group-IB (АО «Будущее»)
4656 est4635

Самая быстрорастущая выручка среди крупных ИБ-вендоров в этой подборке — рост в 2,5 раза (+166%) до 3,88 млрд руб. за 2025 г., хотя по РСБУ зафиксирован чистый убыток 688 млн руб., который компания объясняет погашением акционерных займов на выкуп активов при создании компании (факт: TAdviser/CNews, 2026).

Продукт — прямой потомок Group-IB Threat Hunting Framework (TDS Huntbox), унаследовавший экспертизу Threat Intelligence; после ребрендинга F.A.C.C.T. → F6 (январь 2025 г., продажа доли фонду «Сайберус») продаётся также как управляемый сервис F6 Managed XDR. Существует и отдельный продукт F6 Endpoint Detection and Response (EDR) версии 3.0 с модулем детонации вредоносных объектов, зарегистрированный отдельно (Реестр ПО №27635)

3.9 млрд ₽ (группа)
2025
в реестре ПО
нет сертареестр №27752
R-Vision Endpoint
R-Vision (ООО «Р-Вижн»)
4542 est5740

Нишевой игрок с фокусом на MSSP/госсектор: продаётся преимущественно как модуль экосистемы R-Vision EVO вместе с SIEM/SOAR/TIP, применяется в госсекторе, энергетике, логистике, промышленности и нефтегазе (факт: сайт вендора); умеет собирать инвентаризацию активов через NAT/VPN, проводить аудит соответствия по CIS-стандартам и реагировать (сетевая изоляция, завершение процессов, блокировка USB).

Выручка компании (вся линейка, не только Endpoint) за 2025 г. — 2,72 млрд руб. (+8,8%), но чистая прибыль упала на 76,8% (с 769,9 млн до 178,4 млн руб.) — компания разместила облигации на бирже под 18,4% годовых (факт: TAdviser/Smart-Lab, 2026)

2.7 млрд ₽ (группа)
2023
в реестре ПО
нет сертареестр №18790
RT Protect EDR↑ Новый
РТ-Информационная безопасность (АО)
437325

Оценка по обзору Anti-Malware «RT Protect EDR 2.0» (04.03.2024): 250 встроенных правил корреляции, низкоуровневый перехват событий драйвером агента, YARA-правила, энтропийные алгоритмы и машинное обучение, синхронная блокировка запуска процесса, защита от шифровальщиков с резервными копиями, конвертация Sigma, дерево вызовов процесса, выгрузка артефактов (triage), Windows и Linux включая Astra Linux SE и РЕД ОС, экспорт событий в SIEM.

Присутствие не оценивается: правообладателя нет в ГИР БО, выручка не раскрыта. Сертификатов ФСТЭК и ФСБ нет — прямая цитата из обзора.

н/днет сертареестр №20927
Видите ошибку в строке своего продукта?

Напишите на info@secradar.ru — проверим и исправим, указав дату правки. Так уже поправлены оценки нескольких вендоров.

Оценку меняем только по проверяемому источнику: ссылка на документацию, руководство администратора или отраслевое сравнение. «У нас это есть» без источника не подойдёт — по такому утверждению читатель не сможет проверить нас так же, как проверяет вендора. Место в рейтинге не продаётся, размещение значка на оценку не влияет: как мы проверяем факты.

Каталог всех российских EDR-решений из реестра с описаниями и сравнением — на странице класса EDR.

Score — композит трёх макро-осей (возможности + присутствие + комплаенс), веса переключаются под сегмент рынка Возможности — покрытие функций + зрелость + технологичность/интеграции + развёртывание Присутствие — выручка/доля (CNews/SecPost/TAdviser) + клиенты + размер вендора Комплаенс — реестр ПО + ФСТЭК + пригодность КИИ (отдельный РФ-гейт, цвет точки на Grid) Динамика — рыночный momentum класса; метка «↑ Новый» = недавно в Реестре российского ПО Сертификат ФСТЭК — есть ли у самого решения (✓/✕, № и срок); ссылка ведёт в реестр сертифицированных СЗИ ФСТЭК
SecRadar Score v2 — методология и честные оговорки. Вместо пяти плоских осей — 2 оси Grid + комплаенс-гейт + динамика (по образцу Gartner MQ и G2 Grid, адаптировано под РФ). Возможности (capability) = взвеш. покрытие функций эталона + зрелость + технологичность/интеграции (экосистема); развёртывание, где нет отдельных данных, входит в эти под-оси — помечено est. Присутствие (market presence) — по выручке из публичных рейтингов (CNews Security 2025 = за 2024) с бонусом за размер вендора; это метрика вендора, не продукта (напр. Газинформсервис №3 — вся группа, а не Ankey SIEM). Комплаенс — реестр ПО + сертификат ФСТЭК (номер/срок) + пригодность КИИ; вынесен в отдельный гейт (в РФ это определяющий фактор, его нельзя смешивать с возможностями) и показан цветом точки на Grid. Веса композита переключаются по сегменту: Госсектор·КИИ → комплаенс максимальный; Крупный → возможности + присутствие; Малый → простота (возможности) + базовый комплаенс. «↑ Новый» — продукт включён в Реестр российского ПО за последние 18 месяцев (по официальной дате включения из выгрузки реестра Минцифры, НЕ по сигналам роста). Пользовательских отзывов в оценке нет; источники — реестр ПО, реестр ФСТЭК, публичные рэнкинги выручки.

Частые вопросы

Что такое EDR (Endpoint Detection and Response)?
EDR — класс средств, которые устанавливают лёгкий агент на рабочие станции и серверы, непрерывно собирают телеметрию (процессы, сетевые соединения, файловую активность, изменения реестра) и с помощью поведенческой аналитики выявляют признаки атаки (IoA), которые сигнатурный антивирус пропускает, а затем позволяют среагировать — изолировать хост, завершить процесс, инициировать threat hunting по всей инфраструктуре. В отличие от антивируса, который блокирует известные угрозы ДО заражения, EDR работает ПОСЛЕ — когда атака уже прошла периметр и её нужно обнаружить по косвенным признакам и расследовать. Отдельного кода класса «EDR» в Реестре российского ПО и в классификаторе ФСТЭК нет — продукты регистрируются под кодами 03.06 (защита от вредоносного кода) или 03.07 (обнаружение вторжений) вперемешку с антивирусами и классическими IDS/IPS. По нашим данным, в Реестре российского ПО 187 записей имеют код 03.06 «Средства антивирусной защиты» и 114 — код 03.07 «Средства выявления и предотвращения целевых атак»; EDR-функциональность распределена между этими кодами, отдельного реестрового кода у класса нет. Именно поэтому в курированный профиль SecRadar отобрано 7 решений, а не сотни реестровых записей (подсчёт редакции, выгрузка Реестра от 12.08.2026).
Чем EDR отличается от антивируса (EPP)?
Антивирус / EPP (Endpoint Protection Platform) — превентивная защита: сигнатуры, эвристика, поведенческий анализ блокируют известные и частично неизвестные угрозы ДО того, как они успели навредить. EDR — реактивно-расследовательский слой ПОВЕРХ антивируса: он не столько предотвращает заражение, сколько фиксирует всю цепочку действий атакующего после проникновения (movement, persistence, exfiltration) и даёт инструменты для расследования и реагирования. На практике почти все российские EDR-продукты технически требуют установленный антивирусный агент того же вендора как базу — например, Kaspersky EDR не работает без Kaspersky Endpoint Security. Это не два конкурирующих класса, а два слоя одной защиты конечной точки — покупать EDR вместо антивируса, а не вместе с ним, обычно не имеет смысла. На практике граница размывается: все 7 решений в нашем профиле класса продаются как связка EPP+EDR либо как модуль к собственному антивирусу вендора, а не как самостоятельный агент. Например, у лидера подборки — Kaspersky EDR (SecRadar Score 92) — EDR поставляется поверх Kaspersky Endpoint Security, то есть покупка EDR почти всегда означает покупку платформы целиком.
Чем EDR отличается от XDR?
XDR (Extended Detection and Response) — логическое развитие EDR: вместо телеметрии только с конечных точек XDR коррелирует данные из нескольких доменов одновременно — конечные точки, сеть, почта, облако — в единой платформе с общим механизмом реагирования и построением междоменной цепочки атаки. Простое правило: видит только хосты — это EDR; подключает как минимум сеть/почту/облако и связывает события между доменами — это уже XDR. У части российских вендоров XDR — самостоятельный продукт с отдельным номером в Реестре ПО и собственной архитектурой (PT XDR, F6 XDR), у части — экосистемное маркетинговое название для бандла уже существующих сертифицированных продуктов без отдельной SKU (например, «Kaspersky Symphony» объединяет Kaspersky EDR + Kaspersky Anti Targeted Attack + KUMA под одним брендом, но отдельно как «Kaspersky Symphony XDR» в реестрах не зарегистрирован и не сертифицирован — это стоит понимать при выборе). В цифрах разрыв заметен: в нашем профиле класса EDR-решения занимают верх скорборда (Kaspersky EDR — 92, MaxPatrol EDR — 84, BI.ZONE EDR — 82), тогда как XDR-платформы идут ниже (PT XDR — 63, F6 XDR — 46) — класс моложе, внедрений и подтверждённой функциональности меньше. Оценки на 12.08.2026, методика — в разделе «как мы считаем».
Какие российские EDR/XDR-решения есть на рынке?
Крупнейший по узнаваемости и выручке вендора — Kaspersky EDR (Оптимальный/Экспертный тарифы Лаборатории Касперского). Самый быстрорастущий продукт крупного игрока — MaxPatrol EDR (Positive Technologies), с 2025–2026 гг. умеет работать автономно от остальной линейки PT. Максимальная база инсталляций — BI.ZONE EDR (свыше 900 000 агентов). Из специализированных XDR-платформ — PT XDR (Positive Technologies) и F6 XDR (экс-Group-IB/F.A.C.C.T., теперь под брендом F6, с самой быстрорастущей выручкой в подборке). Из новых и нишевых — только что вышедший Security Vision EDR (апрель 2026 г., корреляция на агенте) и R-Vision Endpoint (модуль экосистемы R-Vision EVO для MSSP и госсектора). У части решений (PT XDR, F6 XDR, R-Vision Endpoint, Security Vision EDR как отдельный модуль) на дату проверки нет подтверждённого отдельного сертификата ФСТЭК или номера в Реестре ПО именно на этот продукт — статус стоит уточнять перед закупкой для КИИ или ГИС.
Есть ли у UserGate собственное EDR-решение?
На дату проверки (июль 2026 г.) отдельного сертифицированного EDR- или XDR-продукта у UserGate не найдено ни в Реестре российского ПО, ни в Госреестре СЗИ ФСТЭК — портфель вендора сосредоточен на NGFW, SWG, WAF, DCFW и SIEM (сертификат №5073 от 2026-06-10). Клиентский агент UserGate Client (Реестр ПО №13087) выполняет функции клиента доступа и частично контроля конечной точки в связке с NGFW, но полноценным EDR с телеметрией, поведенческой аналитикой и threat hunting не является — это честная пометка по прямой проверке реестров, а не предположение.
Как проверить сертификацию ФСТЭК EDR/XDR-продукта?
Единый источник — государственный реестр сертифицированных СЗИ ФСТЭК, а факт включения в реестр отечественного ПО — reestr.digital.gov.ru. Отдельного профиля защиты для класса «EDR» в требованиях ФСТЭК почти нет: чаще всего продукты сертифицируются по «Требованиям доверия» (обычно уровень 4) в сочетании с Профилем защиты СОВ узла (система обнаружения вторжений уровня хоста) и/или профилями САВЗ (антивирусной защиты) — единственное упоминание отдельных «Требований к EDR» в реестре на дату проверки относится к промышленному продукту Positive Technologies ISIM, а не к типовым офисным EDR. Как показывает эта подборка, даже у крупных и быстрорастущих вендоров сертификат может быть приостановлен (F6/экс-Group-IB — с мая 2023 г.) или не найден вовсе на конкретный продукт (PT XDR, R-Vision Endpoint) — доверять названию продукта на сайте вендора недостаточно, номер и статус сертификата нужно проверять напрямую в реестре.

Вендорам: если ваш продукт в тройке этого рейтинга, вы можете поставить значок SecRadar на свой сайт — бесплатно и без согласования. Место в рейтинге не продаётся. Как мы работаем с вендорами — на отдельной странице.

Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →