разбор · оценка: ОЦЕНКА: EDR всё активнее становится исполнительным слоем автоматизированного SOAR-контура, а не отдельным инструментом с ручным реагированием — логичное продолжение тренда «EDR как база SOC-архитектуры», отмеченного в пересказе Gartner в июле.
Радар российских EDR (аналоги CrowdStrike Falcon, Microsoft Defender for Endpoint и др.)
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
SecRadar Score сводит решение к одному баллу по трём осям: возможности, присутствие на рынке и комплаенс. Как именно считается — ниже на странице.
Присутствие отражает позицию вендора на рынке, и там, где выручка раскрыта, она берётся из ГИР БО или публичных рейтингов. Комплаенс собран только из проверяемых фактов двух государственных реестров: запись в Реестре российского ПО и действующий сертификат ФСТЭК с номером и сроком действия. Место в рейтинге не продаётся и не зависит ни от каких договорённостей с вендором — его определяет только расчёт, а размещение значка вендором на оценку не влияет.
Как именно считается оценка
Формула и веса по сегментам
Для режима «Все» композитный балл считается так:Score = Возможности×0,40 + Присутствие×0,25 + Комплаенс×0,35
Веса меняются под сегмент рынка. Для малого бизнеса это 50%, 10% и 40%: там важнее функциональность, а размер поставщика почти не важен. Для среднего — 40%, 25% и 35%. Для крупного бизнеса — 40%, 40% и 20%, потому что масштаб вендора влияет на поддержку и сроки.
Для госсектора и значимых объектов КИИ — 25%, 15% и 60%: там решает соответствие требованиям ФСТЭК, а не богатство функций. Переключатель сегмента над таблицей меняет и веса, и порядок решений в ней, поэтому один и тот же продукт может стоять в разных местах для разных покупателей.
Как считаются возможности
Ось возможностей собирается из трёх частей: покрытие функций класса весит 45%, зрелость продукта — 30%, экосистема и интеграции — 25%. Покрытие берётся из матрицы функциональности: мы формулируем 10 признаков, которых покупатель вправе ожидать от решения этого класса, и по каждому ищем подтверждение в открытых источниках — документации вендора, отраслевых сравнениях, независимых обзорах.
Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Источник указан под каждым подтверждённым признаком на странице класса, поэтому расчёт можно пересчитать вручную. Там, где глубина доступных источников у вендоров разная, ось остаётся оценкой редакции, и это помечено в карточке решения отдельной строкой.
Откуда берётся присутствие на рынке
Присутствие — это позиция вендора на рынке, а не качество продукта. Где выручка раскрыта, она берётся из ГИР БО ФНС России или публичных рейтингов и переводится в баллы по логарифмической шкале. Важная оговорка: это выручка юридического лица целиком, а не конкретного продукта. У вендора с широкой линейкой она завышает оценку, и в таких случаях мы применяем дисконт и помечаем значение как оценку редакции.
В зарождающихся классах, где рынка ещё нет, выручка группы не применяется вовсе: она отражала бы размер материнской компании, а не позицию в классе. Если выручка не раскрыта, ось не выставляется, и это видно в таблице прочерком.
Что в оценку не входит
В расчёте нет пользовательских отзывов, цен и результатов пилотных проектов. Оценка не заменяет тестирование под вашу инфраструктуру и не говорит, какой продукт лучше именно вам — она показывает только то, как решения соотносятся между собой по трём измеримым осям. Часть значений остаётся оценкой редакции там, где проверяемых данных не хватает; такие значения помечены, и в карточке решения написано, на чём именно основана оценка.
Мы публикуем и то, что подтвердить не удалось: прочерк в таблице означает, что покупатель не может проверить признак по открытым источникам, а не что функции нет. Нашли ошибку в данных — пришлите документы, поправим и укажем, что изменилось и когда.
SecRadar Grid
Скоркарта · профили
↔ таблицу можно прокрутить вбок
| Продукт | Score | Возможности | Присутствие | Комплаенс | Ранг · выручка | В реестре ПО с | Сертификат ФСТЭК | Действия |
|---|---|---|---|---|---|---|---|---|
| Kaspersky EDR (Оптимальный / Экспертный) Лаборатория Касперского (АО «Лаборатория Касперского») | 98 | 100 | 100 | 95 | Лидер по совокупности критериев: крупнейший российский ИБ-вендор по выручке (77,3 млрд руб. в 2024 г., рост 15,7%, по данным TAdviser Security 100 — факт), самая длинная непрерывная линейка EDR-продуктов на рынке (SKU с 2019–2020 гг.: Kaspersky EDR Standard/Advanced Edition → нынешние «Оптимальный»/«Экспертный»), максимальная база для апсейла из уже установленного антивируса Kaspersky Endpoint Security, свыше 2100 правил обнаружения (IoA), покрывающих 490+ техник MITRE ATT&CK (факт: обзор рынка Anti-Malware.ru, 2026). Тариф «Экспертный» технически — это Kaspersky Endpoint Security + Kaspersky Anti Targeted Attack Platform (KATA) с модулем EDR Agent, а не отдельный SKU — это честно отражено ниже, а не выдаётся за самостоятельный продукт 60 млрд ₽ (группа) | 2020 в реестре ПО | ✓ №4597 до 14.10.2027 | реестр №7430 |
| MaxPatrol EDR Positive Technologies (АО «Позитив Текнолоджиз») MOEX | 95 | 100 | 94 | 90 | Самый быстрорастущий крупный продукт в линейке: по итогам 2025 г. вырос более чем вдвое год к году, входит в число самых быстрорастущих продуктов компании вместе с PT NGFW и MaxPatrol O2, в составе объединённого продукта MaxPatrol Endpoint Security (EPP+EDR) защищает свыше 155 000 конечных устройств (факт: годовой отчёт Positive Technologies 2025, апрель 2026); сама компания публична (МосБиржа), объём отгрузок за 2025 г. — 33,6 млрд руб. (+40%), выручка по МСФО — 30,9 млрд руб. (+26%), более 700 новых клиентов за год (факт: пресс-релиз PT, апрель 2026). С 2025–2026 гг. умеет работать автономно от остальной линейки PT (раньше требовал MaxPatrol SIEM), поддерживает Astra Linux, Alt Linux, Ubuntu 25.04, Windows Server 2025 31 млрд ₽ (группа) | 2023 в реестре ПО | ✓ №4980 до 22.09.2030 | реестр №20685 |
| BI.ZONE EDR (Expert) BI.ZONE (ООО «БИЗон») | 92 | 91 | 89 | 95 | Максимальная база инсталляций среди российских EDR — свыше 900 000 агентов (факт: обзор рынка Anti-Malware.ru, 2026, число включает историю продукта с версии BI.ZONE TI.Sensors); в 2025 г. компания завершила переход к платформенному подходу, объединив 40+ продуктов и сервисов в единую экосистему, и приобрела разработчика антивирусных технологий NANO Security для встраивания собственного AV-движка в EDR — обновлённая версия с этим движком ожидается в III кв. 2026 г. (факт: анти-malware.ru, апрель 2026); выручка BI.ZONE за 2025 г. — 24,9 млрд руб. (+16,7%, факт: TAdviser). Тариф Expert зарегистрирован в Реестре ПО отдельным номером в феврале 2025 г. как более новая надстройка над базовым EDR 25 млрд ₽ (группа) | 2020 в реестре ПО | ✓ №5021 до 26.12.2030 | реестр №6493 |
| Security Vision EDR Security Vision (ООО «Интеллектуальная безопасность») | 69 | 91 | 47 | 60 | Самый новый продукт в подборке: вышел на рынок 23 апреля 2026 г. — то есть на момент проверки (2026-07-09) существует менее трёх месяцев (факт: CNews/Anti-Malware.ru, апрель 2026). Ключевое отличие — корреляция событий выполняется на самом агенте (а не только на центральном сервере), что снижает зависимость от связи с инфраструктурой; более 800 предустановленных корреляционных правил с No-Code редактором и встроенный полноценный модуль управления активами (сканирование, идентификация и инвентаризация хостов). Публичных данных о числе внедрений или выручке именно EDR-модуля нет — статус «новый», без track record (оценка редакции) 1.0 млрд ₽ (группа) | н/д | ✓ №4964 до 19.08.2030 | нет в реестре ПО |
| PT XDR Positive Technologies (АО «Позитив Текнолоджиз») MOEX | 61 | 59 | 94 | 40 | Технологически самый зрелый российский XDR: коммерческий релиз с апреля 2022 г., ML-корреляция событий из антивирусов, МЭ, SIEM и облачных источников с привязкой к матрице MITRE ATT&CK, автоматическое реагирование (блокировка трафика, изоляция хостов) — не просто EDR с новым названием, а отдельный коррелирующий слой поверх уже сертифицированных сенсоров PT (MaxPatrol EDR, PT NAD) (оценка редакции на основе публичных обзоров Anti-Malware.ru и материалов вендора). Публичных данных о выручке или числе внедрений именно PT XDR (отдельно от остальной линейки Positive Technologies) на дату проверки нет 31 млрд ₽ (группа) | 2022 в реестре ПО | нет серта | реестр №15328 |
| F6 XDR↑ Новый F6, экс-F.A.C.C.T./Group-IB (АО «Будущее») | 46 | 56 est | 46 | 35 | Самая быстрорастущая выручка среди крупных ИБ-вендоров в этой подборке — рост в 2,5 раза (+166%) до 3,88 млрд руб. за 2025 г., хотя по РСБУ зафиксирован чистый убыток 688 млн руб., который компания объясняет погашением акционерных займов на выкуп активов при создании компании (факт: TAdviser/CNews, 2026). Продукт — прямой потомок Group-IB Threat Hunting Framework (TDS Huntbox), унаследовавший экспертизу Threat Intelligence; после ребрендинга F.A.C.C.T. → F6 (январь 2025 г., продажа доли фонду «Сайберус») продаётся также как управляемый сервис F6 Managed XDR. Существует и отдельный продукт F6 Endpoint Detection and Response (EDR) версии 3.0 с модулем детонации вредоносных объектов, зарегистрированный отдельно (Реестр ПО №27635) 3.9 млрд ₽ (группа) | 2025 в реестре ПО | нет серта | реестр №27752 |
| R-Vision Endpoint R-Vision (ООО «Р-Вижн») | 45 | 42 est | 57 | 40 | Нишевой игрок с фокусом на MSSP/госсектор: продаётся преимущественно как модуль экосистемы R-Vision EVO вместе с SIEM/SOAR/TIP, применяется в госсекторе, энергетике, логистике, промышленности и нефтегазе (факт: сайт вендора); умеет собирать инвентаризацию активов через NAT/VPN, проводить аудит соответствия по CIS-стандартам и реагировать (сетевая изоляция, завершение процессов, блокировка USB). Выручка компании (вся линейка, не только Endpoint) за 2025 г. — 2,72 млрд руб. (+8,8%), но чистая прибыль упала на 76,8% (с 769,9 млн до 178,4 млн руб.) — компания разместила облигации на бирже под 18,4% годовых (факт: TAdviser/Smart-Lab, 2026) 2.7 млрд ₽ (группа) | 2023 в реестре ПО | нет серта | реестр №18790 |
| RT Protect EDR↑ Новый РТ-Информационная безопасность (АО) | 43 | 73 | — | 25 | Оценка по обзору Anti-Malware «RT Protect EDR 2.0» (04.03.2024): 250 встроенных правил корреляции, низкоуровневый перехват событий драйвером агента, YARA-правила, энтропийные алгоритмы и машинное обучение, синхронная блокировка запуска процесса, защита от шифровальщиков с резервными копиями, конвертация Sigma, дерево вызовов процесса, выгрузка артефактов (triage), Windows и Linux включая Astra Linux SE и РЕД ОС, экспорт событий в SIEM. Присутствие не оценивается: правообладателя нет в ГИР БО, выручка не раскрыта. Сертификатов ФСТЭК и ФСБ нет — прямая цитата из обзора. | н/д | нет серта | реестр №20927 |
Напишите на info@secradar.ru — проверим и исправим, указав дату правки. Так уже поправлены оценки нескольких вендоров.
Оценку меняем только по проверяемому источнику: ссылка на документацию, руководство администратора или отраслевое сравнение. «У нас это есть» без источника не подойдёт — по такому утверждению читатель не сможет проверить нас так же, как проверяет вендора. Место в рейтинге не продаётся, размещение значка на оценку не влияет: как мы проверяем факты.
Каталог всех российских EDR-решений из реестра с описаниями и сравнением — на странице класса EDR.
Тренды · EDR
Динамика за месяц 63/100 оц.Растущийобновлено 17 августа 2026Проникновение EDR в российских компаниях выросло с 14% (2023) до 58% (2025) по опросу Positive Technologies (Anti-Malware.ru, 13.04.2026) — эта опросная цифра держится без обновления уже четыре месяца, новых количественных замеров проникновения за период не выходило. ПЕРИОД 28.07–17.08.2026: после насыщенного июля (финансовая метрика PT по устройствам/клиентам, клиентский кейс BI.ZONE/Directum RX, открытый red-team на Standoff 17…
Показать полный разбор трендов →
Проникновение EDR в российских компаниях выросло с 14% (2023) до 58% (2025) по опросу Positive Technologies (Anti-Malware.ru, 13.04.2026) — эта опросная цифра держится без обновления уже четыре месяца, новых количественных замеров проникновения за период не выходило. ПЕРИОД 28.07–17.08.2026: после насыщенного июля (финансовая метрика PT по устройствам/клиентам, клиентский кейс BI.ZONE/Directum RX, открытый red-team на Standoff 17, оценка Gartner о «смерти» XDR в пересказе Лукацкого) три недели прошли заметно тише.
За весь период не нашлось ни одного нового сертификата ФСТЭК по коду EDR (03.06/03.07) — сверка локального среза Госреестра СЗИ (source-raw/fstec_reg3.csv, снапшоты 30.07 и 05.08) новых EDR-сертификатов не показала, — ни одного нового вендора, ни одного клиентского кейса или финансового раскрытия конкретно по направлению защиты конечных точек (в отличие от ГК «Солар», которая 12.08.2026 раскрыла выручку за 1 полугодие 2026 — 9,6 млрд руб., +13,2% год к году, — но без разбивки по продуктовым линиям, поэтому вклад Solar Endpoint Security/EDR в эту цифру не виден и в трендовый слой класса не включён).
Из содержательного за период — два сигнала.
04.08.2026 Positive Technologies выпустила версию MaxPatrol 360 2026.2 с автоматическим запуском реагирования без участия человека через прямую интеграцию с MaxPatrol EDR (изоляция узла/завершение вредоносного процесса по заданным условиям без переключения консолей) — маркер того, что EDR всё больше встраивается в SOAR-контур как исполнительный слой, а не остаётся отдельным инструментом с ручным реагированием.
Более заметный сигнал — 10.08.2026 BI.ZONE опубликовала разбор того, как EDR используется для обнаружения и контроля локальных ИИ-агентов (shadow AI) на рабочих станциях, независимо подтверждённый развёрнутым репостом true_secator 12.08.2026: по данным BI.ZONE SOC не менее 72% организаций уже используют ИИ-агентов на рабочих местах (чаще всего Cursor и Codex — по 24%, Copilot — 17%, Claude Code — 8%), при этом наличие агента на станции не гарантирует его отражения в CMDB.
ОЦЕНКА: это первый для класса за весь период наблюдения предметный сигнал расширения ценностного предложения EDR в сторону нового типа теневой активности (agentic shadow IT), а не просто индикатор общей зрелости рынка — потенциально значимая история для следующих месяцев, но пока это content-маркетинг вендора с реальными цифрами, а не новый сертифицированный продукт или подтверждённое внедрение.
Отдельно 14.08.2026 BI.ZONE подтвердила совместимость своей линейки (включая EDR, наряду с PAM/WAF/DNS/secure email gateway) с отечественной СУБД Postgres Pro — рутинный, но реальный шаг технологического импортозамещения инфраструктурного стека.
ОЦЕНКА: индекс роста скорректирован вниз относительно предыдущего замера, поскольку за три недели не было ни одного из типов событий, которые двигали его вверх в июле (новые сертификаты, клиентские кейсы, финансовые раскрытия, открытые red-team тесты) — только один автоматизационный релиз и одна пусть содержательная, но маркетинговая публикация.
Для класса, который, по собственной оценке участников рынка (пересказ отчёта Gartner Алексеем Лукацким, 27.07.2026), уже прошёл фазу бурного роста и консолидируется в базовый слой SOC-архитектуры, такое затишье — ожидаемый и честный результат, а не сбой замера.
Свежие сигналы
- 04.08.2026 Positive Technologies выпустила версию MaxPatrol 360 2026.2 с новой подсистемой интеграций: одна из первых доступных связок — с MaxPatrol EDR, позволяющая задать условия автоматической изоляции узла или завершения вредоносного процесса без участия аналитика (плюс отправка уведомлений об инцидентах в мессенджеры). Подтверждено независимо Anti-Malware.ru и CNews. источник ↗
- 10.08.2026 в TG-канале @bizone_channel вышел анонс статьи BI.ZONE о применении EDR для обнаружения и контроля локальных ИИ-агентов (shadow AI) на конечных точках: по данным BI.ZONE SOC не менее 72% организаций используют ИИ-агентов на рабочих станциях, в инфраструктуре чаще всего встречаются Cursor и Codex (по 24%), Copilot (17%), Claude Code (8%); по фактической активности лидируют Codex (54%) и Claude Code (13%). 12.08.2026 материал независимо и развёрнуто перепостил TG-канал @true_secator с тем же выводом: EDR — практический инструмент против agentic shadow IT, а не только классических вредоносных программ. источник ↗
- 14.08.2026 BI.ZONE (через @bizone_channel) сообщила, что испытания подтвердили совместимость поддерживаемых редакций отечественной СУБД Postgres Professional с решениями компании классов EDR, PAM, WAF, DNS и secure email gateway — можно использовать в одной инфраструктуре без дополнительной проверки взаимодействия. источник ↗
- Проверка локального среза Госреестра сертифицированных СЗИ ФСТЭК (source-raw/fstec_reg3.csv, снапшоты от 30.07.2026 и 05.08.2026; прямой доступ к reestr.fstec.ru из окружения агента заблокирован на сетевом уровне, как и в прогоне 19.07.2026, — сверка велась по локальным CSV-снапшотам) не выявила ни одного нового сертификата по кодам EDR (03.06/03.07) за период — честная фиксация отсутствия сигнала, а не пропуск в мониторинге. Актуальный агрегированный реестр сертификатов по классу EDR доступен на Anti-Malware.ru. источник ↗
Регуляторные драйверы
- 2026-04-12ДействуетМетодический документ ФСТЭК России «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах» — Меры ЗКУ.3 (усиление для К1/К2: «обнаружение вторжений... и реагирование на них... средствами обнаружения и реагирования на уровне узла»), ЗКУ.4 и ЗКУ.6 фактически описывают функциональность класса EDR и делают его де-факто необходимым инструментом выполнения регуляторных мер, не вводя формальной обязанности использовать конкретно EDR. Изменений за период 28.07–17.08.2026 не зафиксировано. ↗
- 2026-01-13ДействуетСертификат соответствия ФСТЭК России на BI.ZONE EDR — BI.ZONE EDR получил сертификат ФСТЭК России и допущен к работе в ГИС и на объектах КИИ — ещё один продукт вне «большой тройки» (Kaspersky/PT/Dr.Web) закрыл регуляторный барьер входа в госсектор и КИИ. Статус не менялся за период 28.07–17.08.2026. ↗
Новости класса
разбор · оценка: ОЦЕНКА: первое за весь период наблюдения предметное расширение ценностного предложения EDR на новый тип теневой активности (agentic shadow IT) — независимо усилено репостом true_secator 12.08.2026, но по формату это content-маркетинг вендора с реальными цифрами, а не новый продукт или подтверждённое внедрение; наблюдать, появится ли из этого отдельная функциональность в релизах.
разбор · оценка: ОЦЕНКА: рутинный, но реальный шаг технологического импортозамещения инфраструктурного стека вокруг EDR — снижает интеграционные риски для клиентов, уже перешедших на Postgres Pro, слабый, но честный сигнал.
Динамика за месяц — композит свежих рыночных сигналов класса за последние ~30 дней (новые продукты и релизы, сертификация ФСТЭК, записи в реестре, объём анонсов), обновляется агентами trend-radar / news-analyst. Это НЕ то же самое, что «Потенциал класса» на радаре рынка: там оценивается структурная привлекательность класса (размер ниши, импортозамещение, регуляторное давление), поэтому у зрелого класса потенциал может быть высоким при низкой месячной динамике — и наоборот.
«оц.» — оценка при отсутствии прямых рыночных цифр. У каждого сигнала — источник.