SecRadar / Классы СЗИ / NDR/NTA · радар · рейтинг
Рейтинг · SecRadar Score по трём осям

Радар российских NDR/NTA (аналоги Darktrace, Vectra AI и др.)

Это рейтинг класса: из чего складывается оценка, кто где на сетке и как двигался за месяц. Полные описания решений, аналоги и статусы в реестрах — в каталоге класса.
7решений в подборке
5с действующим сертификатом ФСТЭК
Kaspersky Anti Target…выше всех: 94 баллов
36-94разброс оценок в классе

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

SecRadar Score сводит решение к одному баллу по трём осям: возможности, присутствие на рынке и комплаенс. Как именно считается — ниже на странице.

Присутствие отражает позицию вендора на рынке, и там, где выручка раскрыта, она берётся из ГИР БО или публичных рейтингов. Комплаенс собран только из проверяемых фактов двух государственных реестров: запись в Реестре российского ПО и действующий сертификат ФСТЭК с номером и сроком действия. Место в рейтинге не продаётся и не зависит ни от каких договорённостей с вендором — его определяет только расчёт, а размещение значка вендором на оценку не влияет.

Как именно считается оценка

Формула и веса по сегментам

Для режима «Все» композитный балл считается так:
Score = Возможности×0,40 + Присутствие×0,25 + Комплаенс×0,35
Веса меняются под сегмент рынка. Для малого бизнеса это 50%, 10% и 40%: там важнее функциональность, а размер поставщика почти не важен. Для среднего — 40%, 25% и 35%. Для крупного бизнеса — 40%, 40% и 20%, потому что масштаб вендора влияет на поддержку и сроки.

Для госсектора и значимых объектов КИИ — 25%, 15% и 60%: там решает соответствие требованиям ФСТЭК, а не богатство функций. Переключатель сегмента над таблицей меняет и веса, и порядок решений в ней, поэтому один и тот же продукт может стоять в разных местах для разных покупателей.

Как считаются возможности

Ось возможностей собирается из трёх частей: покрытие функций класса весит 45%, зрелость продукта — 30%, экосистема и интеграции — 25%. Покрытие берётся из матрицы функциональности: мы формулируем 10 признаков, которых покупатель вправе ожидать от решения этого класса, и по каждому ищем подтверждение в открытых источниках — документации вендора, отраслевых сравнениях, независимых обзорах.

Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Источник указан под каждым подтверждённым признаком на странице класса, поэтому расчёт можно пересчитать вручную. Там, где глубина доступных источников у вендоров разная, ось остаётся оценкой редакции, и это помечено в карточке решения отдельной строкой.

Откуда берётся присутствие на рынке

Присутствие — это позиция вендора на рынке, а не качество продукта. Где выручка раскрыта, она берётся из ГИР БО ФНС России или публичных рейтингов и переводится в баллы по логарифмической шкале. Важная оговорка: это выручка юридического лица целиком, а не конкретного продукта. У вендора с широкой линейкой она завышает оценку, и в таких случаях мы применяем дисконт и помечаем значение как оценку редакции.

В зарождающихся классах, где рынка ещё нет, выручка группы не применяется вовсе: она отражала бы размер материнской компании, а не позицию в классе. Если выручка не раскрыта, ось не выставляется, и это видно в таблице прочерком.

Что в оценку не входит

В расчёте нет пользовательских отзывов, цен и результатов пилотных проектов. Оценка не заменяет тестирование под вашу инфраструктуру и не говорит, какой продукт лучше именно вам — она показывает только то, как решения соотносятся между собой по трём измеримым осям. Часть значений остаётся оценкой редакции там, где проверяемых данных не хватает; такие значения помечены, и в карточке решения написано, на чём именно основана оценка.

Мы публикуем и то, что подтвердить не удалось: прочерк в таблице означает, что покупатель не может проверить признак по открытым источникам, а не что функции нет. Нашли ошибку в данных — пришлите документы, поправим и укажем, что изменилось и когда.

Рейтинг для размера рынка:

SecRadar Grid

Ось X — Возможности (capability), ось Y — Позиция на рынке (market presence). Цвет точки — уровень комплаенса (зелёный — высокий, жёлтый — средний, красный — низкий); яркая заливка = действующий сертификат ФСТЭК, приглушённая пунктирная = истёк/нет. Размер пузыря — технологичность/экосистема. Квадранты: Лидеры (право-верх), Претенденты (лево-верх), Визионеры (право-низ), Нишевые (лево-низ).
комплаенс высокийсреднийнизкийпунктир — нет действующего сертификата ФСТЭКразмер — широта экосистемы

Скоркарта · профили

Отсортировано по Score для выбранного размера рынка. Оси — мини-барами, плюс метрики вендора, статус новизны и переход на сайт.

↔ таблицу можно прокрутить вбок

ПродуктScoreВозможностиПрисутствиеКомплаенсРанг · выручкаВ реестре ПО сСертификат ФСТЭКДействия
Kaspersky Anti Targeted Attack Platform (KATA NDR)
Лаборатория Касперского
9490 est10095

CNews Security'25: ₽55,9 млрд выручки — крупнейший по выручке вендор ИБ РФ; в детальный разбор anti-malware.ru «NTA/NDR-системы» KATA не входит, упомянут в рекламном материале интегратора «Примари» на CNews (08.07.2026)

60 млрд ₽ (группа)
2016
в реестре ПО
✓ №3854
до 27.12.2030
реестр №185
Positive Technologies Network Attack Discovery (PT NAD)
Positive Technologies MOEX
8881 est8995

CNews Security'25: ₽30,9 млрд выручки группы «Позитив» (MOEX, +26% г/г) — крупнейший публичный вендор сетевой ИБ РФ; разобран в независимом обзоре anti-malware.ru «NTA/NDR-системы» и упомянут в рекламном материале интегратора «Примари» на CNews (08.07.2026)

31 млрд ₽ (группа)
2018
в реестре ПО
✓ №4042
до 30.11.2028
реестр №4710
ViPNet IDS/NTA
ИнфоТеКС
8067 est72100

CNews'25 #8: ₽14,2 млрд выручки группы ИнфоТеКС (+3,6%); разобран в независимом обзоре anti-malware.ru «NTA/NDR-системы» как один из 4 продуктов

14 млрд ₽ (группа)
2017
в реестре ПО
✓ №4329
до 24.11.2030
реестр №3441
Гарда NDR
Гарда Технологии
7968 est7695

CNews Security'25 #12: ₽9,38 млрд выручки группы «Гарда Технологии» (+35,9%); разобран в независимом обзоре anti-malware.ru «NTA/NDR-системы» и упомянут в рекламном материале интегратора «Примари» на CNews (08.07.2026)

2017
в реестре ПО
✓ №4613
до 31.10.2027
реестр №3521
UDV NTA↑ Новый
СайберЛимфа (UDV Group)
6250 est4290

Нишевый вендор для IT/АСУ ТП (UDV Group, ₽1,13 млрд по данным СайберЛимфа); разобран в независимом обзоре anti-malware.ru «NTA/NDR-системы» как один из 4 продуктов

1.1 млрд ₽ (группа)
2025
в реестре ПО
✓ №4719
до 28.09.2028
реестр №27786
F6 Network Traffic Analysis↑ Новый
F6 (экс-F.A.C.C.T. / Group-IB)
4857 est4640

TAdviser/CNews: ₽3,88 млрд выручки F6 (АО «Будущее», +166% г/г после ребрендинга F.A.C.C.T.→F6 в 2025); упомянут в рекламном материале интегратора «Примари» на CNews (08.07.2026), в детальный разбор anti-malware.ru не входит

3.9 млрд ₽ (группа)
2025
в реестре ПО
нет сертареестр №27443
NTA eSensor↑ Новый
Эшелон Технологии
3644 est1840

TAdviser/SecPost: ₽230 млн выручки АО «Эшелон Технологии» в 2025 г. (+40% г/г) — самый малый по выручке вендор в подборке; свежая запись реестра ПО (15.07.2026), в независимый обзор anti-malware.ru и в материал «Примари» на CNews не входит

230 млн ₽
2026
в реестре ПО
нет сертареестр №34374
Видите ошибку в строке своего продукта?

Напишите на info@secradar.ru — проверим и исправим, указав дату правки. Так уже поправлены оценки нескольких вендоров.

Оценку меняем только по проверяемому источнику: ссылка на документацию, руководство администратора или отраслевое сравнение. «У нас это есть» без источника не подойдёт — по такому утверждению читатель не сможет проверить нас так же, как проверяет вендора. Место в рейтинге не продаётся, размещение значка на оценку не влияет: как мы проверяем факты.

Каталог всех российских NDR/NTA-решений из реестра с описаниями и сравнением — на странице класса NDR/NTA.

Score — композит трёх макро-осей (возможности + присутствие + комплаенс), веса переключаются под сегмент рынка Возможности — покрытие функций + зрелость + технологичность/интеграции + развёртывание Присутствие — выручка/доля (CNews/SecPost/TAdviser) + клиенты + размер вендора Комплаенс — реестр ПО + ФСТЭК + пригодность КИИ (отдельный РФ-гейт, цвет точки на Grid) Динамика — рыночный momentum класса; метка «↑ Новый» = недавно в Реестре российского ПО Сертификат ФСТЭК — есть ли у самого решения (✓/✕, № и срок); ссылка ведёт в реестр сертифицированных СЗИ ФСТЭК
SecRadar Score v2 — методология и честные оговорки. Вместо пяти плоских осей — 2 оси Grid + комплаенс-гейт + динамика (по образцу Gartner MQ и G2 Grid, адаптировано под РФ). Возможности (capability) = взвеш. покрытие функций эталона + зрелость + технологичность/интеграции (экосистема); развёртывание, где нет отдельных данных, входит в эти под-оси — помечено est. Присутствие (market presence) — по выручке из публичных рейтингов (CNews Security 2025 = за 2024) с бонусом за размер вендора; это метрика вендора, не продукта (напр. Газинформсервис №3 — вся группа, а не Ankey SIEM). Комплаенс — реестр ПО + сертификат ФСТЭК (номер/срок) + пригодность КИИ; вынесен в отдельный гейт (в РФ это определяющий фактор, его нельзя смешивать с возможностями) и показан цветом точки на Grid. Веса композита переключаются по сегменту: Госсектор·КИИ → комплаенс максимальный; Крупный → возможности + присутствие; Малый → простота (возможности) + базовый комплаенс. «↑ Новый» — продукт включён в Реестр российского ПО за последние 18 месяцев (по официальной дате включения из выгрузки реестра Минцифры, НЕ по сигналам роста). Пользовательских отзывов в оценке нет; источники — реестр ПО, реестр ФСТЭК, публичные рэнкинги выручки.

Частые вопросы

Что такое NDR/NTA и чем это отличается от SIEM и IDS/IPS?
NDR (Network Detection and Response) и NTA (Network Traffic Analysis) — класс средств, которые пассивно анализируют копию сетевого трафика (зеркалированный SPAN/TAP-порт, NetFlow/IPFIX) и с помощью машинного обучения и поведенческой аналитики выявляют аномалии: горизонтальное перемещение атакующего, туннелирование, аномалии в зашифрованном трафике. В отличие от IDS/IPS, которые работают преимущественно по сигнатурам известных атак, NDR/NTA ищет нетипичное поведение без готовой сигнатуры. В отличие от SIEM, который агрегирует уже готовые события и логи из разных источников, NDR/NTA — первичный источник телеметрии из самой сети, который затем может передавать алерты в SIEM.
Какие российские NDR/NTA заменяют Darktrace, Vectra AI и ExtraHop?
После ухода Darktrace, Vectra AI, ExtraHop и Cisco Secure Network Analytics с российского рынка в 2022 году основные предложения — Positive Technologies Network Attack Discovery (PT NAD), «Гарда NDR» (Гарда Технологии, бывш. «Гарда Монитор»), UDV NTA (СайберЛимфа/UDV Group) и ViPNet IDS/NTA (ИнфоТеКС) — эти четыре продукта детально разбирает независимый отраслевой обзор anti-malware.ru «NTA/NDR-системы: обзор российских решений». Отдельно на рынке присутствует Kaspersky Anti Targeted Attack Platform, чей сетевой модуль вендор маркетингово называет «Kaspersky NDR» (в детальный разбор anti-malware.ru этот продукт не входит). Состав игроков также упоминается в рекламном материале интегратора «Примари» на CNews (08.07.2026) — это коммерческая публикация, а не независимая экспертная оценка, и её стоит воспринимать как факт присутствия вендора на рынке, а не как рейтинг качества.
Как сертифицируются NDR/NTA во ФСТЭК России?
Единого профиля защиты «NDR/NTA» во ФСТЭК России нет: продукты сертифицируются либо по требованиям к СОВ (система обнаружения вторжений, приказ ФСТЭК №638), либо в составе более широкой платформы (например, «Kaspersky Anti Targeted Attack Platform» или «CyberLympha DATAPK», внутри которых сертифицирован и сетевой NDR/NTA-модуль). Из-за этого статус конкретного продукта нужно проверять по названию именно той сборки/версии, что указана в договоре — в государственном реестре сертифицированных СЗИ ФСТЭК.
Обязателен ли NDR/NTA для объектов КИИ?
Прямого требования «внедрить именно NDR/NTA» в 187-ФЗ и приказах ФСТЭК нет. Но 187-ФЗ и положения о ГосСОПКА обязывают субъекты КИИ обнаруживать компьютерные атаки и информировать о них НКЦКИ, а приказ ФСТЭК №239 включает домен «обнаружение вторжений» в состав организационных и технических мер защиты значимых объектов КИИ — NDR/NTA часто становится практическим способом закрыть эти требования там, где нужна видимость east-west-трафика внутри сети, а не только событий на конечных точках. Прямого перечня обязательных к закупке классов средств в увязке с ГосСОПКА (187-ФЗ) эти акты не устанавливают — конкретный набор мер определяется по модели угроз объекта. Для закупки под КИИ статус действующей сертификации ФСТЭК конкретной версии продукта нужно проверять отдельно — см. раздел «Комплаенс: КИИ».
Чем NDR отличается от NTA — это одно и то же?
На практике термины используются как синонимы одного класса продукта, но исторически NTA (Network Traffic Analysis) описывал более пассивную функцию — сбор и анализ метаданных трафика с выдачей алертов, тогда как NDR (Network Detection and Response) добавляет к этому явную функцию реагирования (Response): автоматическую блокировку через интеграцию с NGFW/NAC, изоляцию хоста, обогащение алерта контекстом Threat Intelligence. Большинство современных российских продуктов (PT NAD, «Гарда NDR») позиционируют себя именно как NDR, подчёркивая response-контур, а не просто пассивный мониторинг.

Вендорам: если ваш продукт в тройке этого рейтинга, вы можете поставить значок SecRadar на свой сайт — бесплатно и без согласования. Место в рейтинге не продаётся. Как мы работаем с вендорами — на отдельной странице.

Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →