SecRadar / Классы СЗИ / MFA · радар · рейтинг
Рейтинг · SecRadar Score по трём осям

Радар российских MFA (аналоги Duo Security (Cisco), RSA SecurID и др.)

Это рейтинг класса: из чего складывается оценка, кто где на сетке и как двигался за месяц. Полные описания решений, аналоги и статусы в реестрах — в каталоге класса.
9решений в подборке
5с действующим сертификатом ФСТЭК
MULTIFACTORвыше всех: 84 баллов
29-84разброс оценок в классе

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

SecRadar Score сводит решение к одному баллу по трём осям: возможности, присутствие на рынке и комплаенс. Как именно считается — ниже на странице.

Присутствие отражает позицию вендора на рынке, и там, где выручка раскрыта, она берётся из ГИР БО или публичных рейтингов. Комплаенс собран только из проверяемых фактов двух государственных реестров: запись в Реестре российского ПО и действующий сертификат ФСТЭК с номером и сроком действия. Место в рейтинге не продаётся и не зависит ни от каких договорённостей с вендором — его определяет только расчёт, а размещение значка вендором на оценку не влияет.

Как именно считается оценка

Формула и веса по сегментам

Для режима «Все» композитный балл считается так:
Score = Возможности×0,40 + Присутствие×0,25 + Комплаенс×0,35
Веса меняются под сегмент рынка. Для малого бизнеса это 50%, 10% и 40%: там важнее функциональность, а размер поставщика почти не важен. Для среднего — 40%, 25% и 35%. Для крупного бизнеса — 40%, 40% и 20%, потому что масштаб вендора влияет на поддержку и сроки.

Для госсектора и значимых объектов КИИ — 25%, 15% и 60%: там решает соответствие требованиям ФСТЭК, а не богатство функций. Переключатель сегмента над таблицей меняет и веса, и порядок решений в ней, поэтому один и тот же продукт может стоять в разных местах для разных покупателей.

Как считаются возможности

Ось возможностей собирается из трёх частей: покрытие функций класса весит 45%, зрелость продукта — 30%, экосистема и интеграции — 25%. Покрытие берётся из матрицы функциональности: мы формулируем 10 признаков, которых покупатель вправе ожидать от решения этого класса, и по каждому ищем подтверждение в открытых источниках — документации вендора, отраслевых сравнениях, независимых обзорах.

Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Источник указан под каждым подтверждённым признаком на странице класса, поэтому расчёт можно пересчитать вручную. Там, где глубина доступных источников у вендоров разная, ось остаётся оценкой редакции, и это помечено в карточке решения отдельной строкой.

Откуда берётся присутствие на рынке

Присутствие — это позиция вендора на рынке, а не качество продукта. Где выручка раскрыта, она берётся из ГИР БО ФНС России или публичных рейтингов и переводится в баллы по логарифмической шкале. Важная оговорка: это выручка юридического лица целиком, а не конкретного продукта. У вендора с широкой линейкой она завышает оценку, и в таких случаях мы применяем дисконт и помечаем значение как оценку редакции.

В зарождающихся классах, где рынка ещё нет, выручка группы не применяется вовсе: она отражала бы размер материнской компании, а не позицию в классе. Если выручка не раскрыта, ось не выставляется, и это видно в таблице прочерком.

Что в оценку не входит

В расчёте нет пользовательских отзывов, цен и результатов пилотных проектов. Оценка не заменяет тестирование под вашу инфраструктуру и не говорит, какой продукт лучше именно вам — она показывает только то, как решения соотносятся между собой по трём измеримым осям. Часть значений остаётся оценкой редакции там, где проверяемых данных не хватает; такие значения помечены, и в карточке решения написано, на чём именно основана оценка.

Мы публикуем и то, что подтвердить не удалось: прочерк в таблице означает, что покупатель не может проверить признак по открытым источникам, а не что функции нет. Нашли ошибку в данных — пришлите документы, поправим и укажем, что изменилось и когда.

Рейтинг для размера рынка:

SecRadar Grid

Ось X — Возможности (capability), ось Y — Позиция на рынке (market presence). Цвет точки — уровень комплаенса (зелёный — высокий, жёлтый — средний, красный — низкий); яркая заливка = действующий сертификат ФСТЭК, приглушённая пунктирная = истёк/нет. Размер пузыря — технологичность/экосистема. Квадранты: Лидеры (право-верх), Претенденты (лево-верх), Визионеры (право-низ), Нишевые (лево-низ).
комплаенс высокийсреднийнизкийпунктир — нет действующего сертификата ФСТЭКразмер — широта экосистемы

Скоркарта · профили

Отсортировано по Score для выбранного размера рынка. Оси — мини-барами, плюс метрики вендора, статус новизны и переход на сайт.

↔ таблицу можно прокрутить вбок

ПродуктScoreВозможностиПрисутствиеКомплаенсРанг · выручкаВ реестре ПО сСертификат ФСТЭКДействия
MULTIFACTOR
МУЛЬТИФАКТОР (ООО «МУЛЬТИФАКТОР»)
84984595

Флагманский специализированный MFA-сервис и, по собственным данным SecRadar о поисковом спросе, самый узнаваемый бренд класса в России (оценка редакции: высокочастотный брендовый спрос по данным внутреннего семантического ядра и Яндекс.Wordstat, отдельно не перепроверялся в рамках этой сессии). Компания основана 9 декабря 2019 г., по итогам 2024 г. — более 600 тыс. пользователей системы (факт: TAdviser); выручка выросла на 17% до 1,2 млрд руб. в 2025 г. (с 1,01 млрд в 2024 г.), при этом чистая прибыль упала на 58% до 250 млн руб. — рост, вероятно, инвестиционный, а не только органический (факт: TAdviser); в рейтинге CNews Security'25 (данные за 2024 г.) — 4-е место в сегменте «аутентификация, идентификация и управление доступом» с выручкой 1 008 млн руб.; в TAdviser500 (крупнейшие ИТ-компании России, август 2025) — 384-е место.

Поддерживает совместимость с аппаратными токенами Рутокен OTP и Рутокен MFA (факт: совместное объявление вендоров, март 2024 г.).

1.2 млрд ₽
2020
в реестре ПО
✓ №5039
до 24.02.2031
реестр №7046
Avanpost MFA+
Аванпост (ООО «Аванпост»)
73984565

Все десять признаков матрицы подтверждены по документации вендора (docs.avanpost.ru/fam/1.17): FIDO WebAuthn/U2F и Passkeys, биометрия через WebAuthn-совместимый считыватель и Windows Hello, Passwordless-режим, риск-адаптивная аутентификация, второй фактор для полутора десятков VPN- и RDP-шлюзов, вход в Windows и Linux, личный кабинет пользователя. Выручка ООО «Аванпост» за 2025 год — ₽1 210,8 млн по ГИР БО; это выручка всей платформы FAM, доля MFA отдельно не раскрывается.

1.2 млрд ₽ (группа)
2020
в реестре ПО
✓ №4492
до 13.12.2026
реестр №6824
MFASOFT Secure Authentication Server (SAS)
MFASOFT (ООО «СИС разработка»)
72931290

вне рейтинга CNews′25

62.3 млн ₽
18.1
в реестре ПО
✓ №4851
до 20.09.2029
реестр №15554
Blitz Identity Provider (MFA-модуль)
РЕАК СОФТ (ООО «РЕАК СОФТ»)
57522090

Прежде всего SSO/IdP-платформа (см. страницу <a href="/klass/sso/">SSO</a>, где Blitz Identity Provider — основной профиль продукта) — MFA здесь встроенный модуль, а не отдельный продукт: поддерживает OTP-приложения, push, SMS, биометрию как один из факторов входа внутри единого сценария федерации. Среди клиентов — Минэкономразвития России, Газпром, Росгосстрах, группа НЛМК (факт: TAdviser).

Выручка вендора в 2025 г. упала на 15% (с 239 до 202 млн руб., факт: TAdviser / анализ рынка Identity Security) — крупный бизнес временно перенаправил бюджеты CIAM-сегмента на защиту внутренней инфраструктуры. Честно ниже по позиции в этой конкретной подборке класса MFA, так как многофакторная аутентификация — не основной фокус продукта.

202.4 млн ₽ (группа)
2016
в реестре ПО
✓ №4525
до 10.03.2027
реестр №842
Aladdin 2FA (с JaCarta Authentication Server)
Аладдин Р.Д. (АО «Аладдин Р.Д.»)
56745140

вне рейтинга CNews′25 (вендор участвует линейкой целиком)

1.8 млрд ₽ (группа)
08.1
в реестре ПО
нет сертареестр №2128
Aladdin SecurLogon
Аладдин Р.Д. (АО «Аладдин Р.Д.»)
53195192

Старейший вендор в подборке: компания на рынке с апреля 1995 г., признанный лидер аппаратной двухфакторной аутентификации (линейка токенов JaCarta) для корпоративных ресурсов, веб-порталов и облачных сервисов (факт: сайт вендора). Выручка компании выросла на 61% до 1,79 млрд руб. в 2025 г. (с 1,11 млрд в 2024 г.) — самый быстрый рост выручки среди крупных вендоров подборки, чистая прибыль вышла в плюс (356,9 млн руб. против убытка годом ранее), компания вошла в ТОП-30 самых прибыльных ИТ-компаний России по версии TAdviser (факт: TAdviser, апрель 2026).

В сегментном рейтинге CNews Security'25 (данные за 2024 г., только направление аутентификации) — 5-е место с выручкой 985 млн руб. SecurLogon — программный модуль 2FA, работающий как с токенами JaCarta, так и с другими аппаратными носителями.

1.8 млрд ₽ (группа)
2021
в реестре ПО
✓ №4809
до 08.05.2029
реестр №10043
RooX UIDM (2FA)
RooX (ООО «Рукс Солюшенс»)
51902525

Специализированная CIAM/SSO-платформа (см. страницу <a href="/klass/sso/">SSO</a>, где RooX UIDM — основной профиль продукта) — 2FA здесь один из более чем 30 методов аутентификации, а не отдельный продукт: TOTP, push, SMS/email-OTP, биометрия в составе мобильного SDK. Выручка в 2025 г. упала на 21% (с 364 до 289 млн руб. — факт: анализ рынка Identity Security) на фоне сжатия ниши специализированных CIAM-игроков в пользу универсальных IAM-платформ; в конце 2025 — начале 2026 г. выпущены новые продукты «UIDM Base» (SSO+2FA) и «UIDM CIAM++» (оценка редакции: признак инвестиций в развитие, но выручка пока не отражает эффект).

Самая нишевая позиция по MFA-функции в этой подборке.

288.7 млн ₽ (группа)
2021
в реестре ПО
нет сертареестр №10504
Indeed MFA
Индид (ООО «Индид»)
47714720

Часть крупнейшей по сегментной выручке российской группы в категории «аутентификация, идентификация и управление доступом» — 1 351 млн руб. и 1-е место в рейтинге CNews Security'25 (данные за 2024 г.) по всей линейке Индид (SSO/AM + PAM + MFA + ITDR суммарно, не только MFA-сервис).

В облачный сервис Indeed MFA в 2025–2026 гг. добавлен агент Indeed Logon (Credential Provider для Microsoft Windows) для защиты интерактивного входа в ОС и удалённого доступа по RDP вторым фактором, протестирована совместимость с «С-Терра Шлюз»/«С-Терра Клиент» (факт: TAdviser, апрель 2026). Поддерживает OTP-коды (SMS, мессенджеры, email), push-уведомления в приложении Indeed Key, аппаратные токены.

Высокая узнаваемость бренда и сильная рыночная позиция компенсируются самым слабым местом в комплаенсе среди крупных игроков подборки (оценка редакции).

1.7 млрд ₽ (группа)
н/днет сертанет в реестре ПО
Рутокен MFA
Актив (АО «Актив-софт»)
29146025

Линейка аппаратных токенов на открытом стандарте FIDO2/WebAuthn (протокол CTAP2, с обратной совместимостью с U2F/CTAP1) — физический ключ с сенсорной кнопкой и PIN-кодом вместо приложения-аутентификатора на смартфоне; выпускается в форм-факторах USB Type-A/Type-C, Nano, Micro и с NFC (факт: rutoken.ru). Подтверждена совместимость с внешними сервисами (mail.ru, VK ID, Google, Apple ID, Microsoft) и с российской платформой MULTIFACTOR — совместное объявление вендоров в марте 2024 г. (факт: rutoken.ru, tadviser.ru).

Материнская компания «Актив» — один из крупнейших в классе по выручке: 3,4 млрд руб. в 2025 г. (+2% к 3,315 млрд в 2024 г., факт: TAdviser), но это выручка по всему портфелю компании (токены, KeyBox, PKI, защищённые USB-накопители и т.д.), а не по линейке MFA отдельно (честная оговорка).

Продукт больше ориентирован на защиту личных и веб-аккаунтов по открытому стандарту, чем на регулируемый КИИ-сегмент — там у «Актив» другие сертифицированные линейки (Рутокен версии 4/5, Карточная ОС Рутокен).

3.4 млрд ₽ (группа)
н/днет сертанет в реестре ПО
Видите ошибку в строке своего продукта?

Напишите на info@secradar.ru — проверим и исправим, указав дату правки. Так уже поправлены оценки нескольких вендоров.

Оценку меняем только по проверяемому источнику: ссылка на документацию, руководство администратора или отраслевое сравнение. «У нас это есть» без источника не подойдёт — по такому утверждению читатель не сможет проверить нас так же, как проверяет вендора. Место в рейтинге не продаётся, размещение значка на оценку не влияет: как мы проверяем факты.

Каталог всех российских MFA-решений из реестра с описаниями и сравнением — на странице класса MFA.

Score — композит трёх макро-осей (возможности + присутствие + комплаенс), веса переключаются под сегмент рынка Возможности — покрытие функций + зрелость + технологичность/интеграции + развёртывание Присутствие — выручка/доля (CNews/SecPost/TAdviser) + клиенты + размер вендора Комплаенс — реестр ПО + ФСТЭК + пригодность КИИ (отдельный РФ-гейт, цвет точки на Grid) Динамика — рыночный momentum класса; метка «↑ Новый» = недавно в Реестре российского ПО Сертификат ФСТЭК — есть ли у самого решения (✓/✕, № и срок); ссылка ведёт в реестр сертифицированных СЗИ ФСТЭК
SecRadar Score v2 — методология и честные оговорки. Вместо пяти плоских осей — 2 оси Grid + комплаенс-гейт + динамика (по образцу Gartner MQ и G2 Grid, адаптировано под РФ). Возможности (capability) = взвеш. покрытие функций эталона + зрелость + технологичность/интеграции (экосистема); развёртывание, где нет отдельных данных, входит в эти под-оси — помечено est. Присутствие (market presence) — по выручке из публичных рейтингов (CNews Security 2025 = за 2024) с бонусом за размер вендора; это метрика вендора, не продукта (напр. Газинформсервис №3 — вся группа, а не Ankey SIEM). Комплаенс — реестр ПО + сертификат ФСТЭК (номер/срок) + пригодность КИИ; вынесен в отдельный гейт (в РФ это определяющий фактор, его нельзя смешивать с возможностями) и показан цветом точки на Grid. Веса композита переключаются по сегменту: Госсектор·КИИ → комплаенс максимальный; Крупный → возможности + присутствие; Малый → простота (возможности) + базовый комплаенс. «↑ Новый» — продукт включён в Реестр российского ПО за последние 18 месяцев (по официальной дате включения из выгрузки реестра Минцифры, НЕ по сигналам роста). Пользовательских отзывов в оценке нет; источники — реестр ПО, реестр ФСТЭК, публичные рэнкинги выручки.

Частые вопросы

Что такое MFA (многофакторная аутентификация)?
MFA (Multi-Factor Authentication) — технология и класс продуктов, которые подтверждают личность пользователя как минимум двумя независимыми факторами: паролем (то, что я знаю), одноразовым кодом или токеном (то, что у меня есть) и/или биометрией (то, чем я являюсь). Цель — исключить сценарий, при котором утечка одного лишь пароля даёт злоумышленнику полный доступ к аккаунту. Отдельного профиля защиты именно под «MFA» в требованиях ФСТЭК нет — продукты сертифицируются как средства аутентификации в целом (код 03.12 Реестра российского ПО, либо смежный код 03.16, если речь о токенах и системах управления ключевыми носителями).
Чем MFA отличается от 2FA?
2FA (Two-Factor Authentication, двухфакторная аутентификация) — частный случай MFA ровно с двумя факторами, обычно пароль плюс один дополнительный. MFA — более широкий термин, допускающий два, три и более факторов одновременно. На практике в России эти термины используются как синонимы: почти все продукты в этой подборке (MULTIFACTOR, Indeed MFA, Aladdin SecurLogon и другие) реализуют именно 2FA-сценарий, но маркетингово называются «MFA», потому что архитектура позволяет добавить третий фактор — например, биометрию — при необходимости.
Чем MFA отличается от SSO?
SSO (Single Sign-On, единый вход) отвечает на вопрос «сколько раз за сессию нужно подтверждать личность» — в идеале один. MFA отвечает на вопрос «чем именно подтверждается личность» — паролем, одноразовым кодом, биометрией, аппаратным токеном. Это дополняющие, а не конкурирующие классы: большинство SSO-платформ либо включают собственный MFA-модуль (Avanpost FAM/MFA+, Blitz Identity Provider, RooX UIDM), либо интегрируются с внешним специализированным MFA-сервисом — например, с MULTIFACTOR или Indeed MFA. На SecRadar это разные страницы классов: SSO — про «как войти один раз», MFA — про «чем подтвердить, что это вы».
MFA и PAM — в чём разница?
PAM (Privileged Access Management, управление привилегированным доступом) решает узкую задачу — контроль над учётными записями администраторов: хранение секретов в защищённом сейфе, запись сессий, разграничение доступа к серверам и базам данных по времени. MFA — лишь один из элементов защиты входа, который PAM-платформа обычно использует как обязательный шаг перед выдачей привилегированной сессии (второй фактор для администратора). Оба класса могут быть у одного вендора: например, у Индид — Indeed MFA (класс MFA) и Indeed Privileged Access Manager (класс PAM) — это разные продукты и разные сертификаты ФСТЭК, что указано у каждого решения в таблице. Подробнее о классе — на странице PAM.
Какие российские MFA-решения есть на рынке?
Флагманский специализированный MFA-сервис — MULTIFACTOR (МУЛЬТИФАКТОР), самый узнаваемый бренд класса, с выручкой 1,2 млрд руб. в 2025 г. и свежим сертификатом ФСТЭК (февраль 2026 г.). Старейший вендор аппаратной 2FA — Аладдин Р.Д. (продукт SecurLogon и токены JaCarta), на рынке с 1995 г. Из MFA-модулей внутри более широких IAM-платформ — Avanpost MFA+ (в составе FAM), Blitz Identity Provider и RooX UIDM. Из аппаратных FIDO2-токенов — линейка Рутокен MFA компании «Актив». Indeed MFA (Индид) — облачный сервис с агентом для входа в Windows и по RDP, часть самой крупной по сегментной выручке группы продуктов управления доступом в России, но без подтверждённого действующего сертификата ФСТЭК именно на MFA-сервис на дату проверки — это стоит уточнять перед закупкой для КИИ или ГИС.
Как проверить сертификацию ФСТЭК MFA-продукта?
Единый источник — государственный реестр сертифицированных СЗИ ФСТЭК, а факт включения в реестр отечественного ПО — reestr.digital.gov.ru. Отдельного профиля защиты для класса «MFA» в требованиях ФСТЭК не существует: продукты сертифицируются по «Требованиям доверия» (обычно уровень 4) как средства аутентификации в целом, а аппаратные токены и системы управления ими — иногда по коду 03.16, отдельно от программного MFA-сервиса. Если продукт использует криптографические функции (например, токены JaCarta ГОСТ или Рутокен с ГОСТ-алгоритмами), может потребоваться отдельная сертификация ФСБ России (СКЗИ, классы КС1–КС3) — она находится в отдельном реестре и не проверялась в рамках этой подборки. Как показывает эта подборка, даже у известных вендоров сертификат может быть выдан на другой продукт линейки (Indeed MFA — не то же самое, что Indeed PAM) или не найден вовсе в актуальном срезе реестра — номер и срок действия нужно проверять напрямую, а не доверять общей формулировке «соответствует требованиям ФСТЭК» на сайте вендора.

Вендорам: если ваш продукт в тройке этого рейтинга, вы можете поставить значок SecRadar на свой сайт — бесплатно и без согласования. Место в рейтинге не продаётся. Как мы работаем с вендорами — на отдельной странице.

Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →