разбор · оценка: ОЦЕНКА: мониторинг стабильности сбора данных по каждому источнику (отклонения потока, уведомления о пропаже событий) + SLA-дашборд по аналитикам SOC — единственный за отчётный период содержательный продуктовый релиз, закрывающий операционную, а не витринную проблему SOC (слепые зоны из-за молчащих агентов).
Радар российских SIEM (аналоги Splunk)
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
SecRadar Score сводит решение к одному баллу по трём осям: возможности, присутствие на рынке и комплаенс. Как именно считается — ниже на странице.
Присутствие отражает позицию вендора на рынке, и там, где выручка раскрыта, она берётся из ГИР БО или публичных рейтингов. Комплаенс собран только из проверяемых фактов двух государственных реестров: запись в Реестре российского ПО и действующий сертификат ФСТЭК с номером и сроком действия. Место в рейтинге не продаётся и не зависит ни от каких договорённостей с вендором — его определяет только расчёт, а размещение значка вендором на оценку не влияет.
Как именно считается оценка
Формула и веса по сегментам
Для режима «Все» композитный балл считается так:Score = Возможности×0,40 + Присутствие×0,25 + Комплаенс×0,35
Веса меняются под сегмент рынка. Для малого бизнеса это 50%, 10% и 40%: там важнее функциональность, а размер поставщика почти не важен. Для среднего — 40%, 25% и 35%. Для крупного бизнеса — 40%, 40% и 20%, потому что масштаб вендора влияет на поддержку и сроки.
Для госсектора и значимых объектов КИИ — 25%, 15% и 60%: там решает соответствие требованиям ФСТЭК, а не богатство функций. Переключатель сегмента над таблицей меняет и веса, и порядок решений в ней, поэтому один и тот же продукт может стоять в разных местах для разных покупателей.
Как считаются возможности
Ось возможностей собирается из трёх частей: покрытие функций класса весит 45%, зрелость продукта — 30%, экосистема и интеграции — 25%. Покрытие берётся из матрицы функциональности: мы формулируем 10 признаков, которых покупатель вправе ожидать от решения этого класса, и по каждому ищем подтверждение в открытых источниках — документации вендора, отраслевых сравнениях, независимых обзорах.
Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Источник указан под каждым подтверждённым признаком на странице класса, поэтому расчёт можно пересчитать вручную. Там, где глубина доступных источников у вендоров разная, ось остаётся оценкой редакции, и это помечено в карточке решения отдельной строкой.
Откуда берётся присутствие на рынке
Присутствие — это позиция вендора на рынке, а не качество продукта. Где выручка раскрыта, она берётся из ГИР БО ФНС России или публичных рейтингов и переводится в баллы по логарифмической шкале. Важная оговорка: это выручка юридического лица целиком, а не конкретного продукта. У вендора с широкой линейкой она завышает оценку, и в таких случаях мы применяем дисконт и помечаем значение как оценку редакции.
В зарождающихся классах, где рынка ещё нет, выручка группы не применяется вовсе: она отражала бы размер материнской компании, а не позицию в классе. Если выручка не раскрыта, ось не выставляется, и это видно в таблице прочерком.
Что в оценку не входит
В расчёте нет пользовательских отзывов, цен и результатов пилотных проектов. Оценка не заменяет тестирование под вашу инфраструктуру и не говорит, какой продукт лучше именно вам — она показывает только то, как решения соотносятся между собой по трём измеримым осям. Часть значений остаётся оценкой редакции там, где проверяемых данных не хватает; такие значения помечены, и в карточке решения написано, на чём именно основана оценка.
Мы публикуем и то, что подтвердить не удалось: прочерк в таблице означает, что покупатель не может проверить признак по открытым источникам, а не что функции нет. Нашли ошибку в данных — пришлите документы, поправим и укажем, что изменилось и когда.
SecRadar Grid
Скоркарта · профили
↔ таблицу можно прокрутить вбок
| Продукт | Score | Возможности | Присутствие | Комплаенс | Ранг · выручка | В реестре ПО с | Сертификат ФСТЭК | Действия |
|---|---|---|---|---|---|---|---|---|
| MaxPatrol SIEM Positive Technologies MOEX | 97 | 100 | 88 | 100 | CNews′25 #5 31 млрд ₽ | 2016 в реестре ПО | ✓ №4980 до 22.09.2030 | реестр №1143 |
| KUMA Лаборатория Касперского | 96 | 100 | 100 | 90 | CNews′25 #1 60 млрд ₽ | 2021 в реестре ПО | ✓ №4455 до 28.09.2026 | реестр №10060 |
| BI.ZONE SIEM BI.ZONE | 87 | 83 | 74 | 100 | CNews′25 #13 25 млрд ₽ | 2024 в реестре ПО | ✓ №5015 до 23.12.2030 | реестр №22906 |
| R-Vision SIEM Р-Вижн | 87 | 100 | 55 | 95 | CNews′25 #34 2.7 млрд ₽ | 2024 в реестре ПО | ✓ №4888 до 10.12.2029 | реестр №21323 |
| Security Vision (SIEM/SOAR) Интеллектуальная Безопасность | 84 | 100 | 43 | 95 | вне топ-30 1.0 млрд ₽ (оц.) | 2020 в реестре ПО | ✓ №4574 до 02.09.2027 | реестр №6945 |
| Ankey SIEM NG Газинформсервис | 83 | 92 | 99 | 60 | CNews′25 #3 (группа) 35 млрд ₽ (группа) | 2020 в реестре ПО | ✕ №4359 истёк 18.01.2026 | реестр №6095 |
| RuSIEM РуСИЕМ | 81 | 100 | 23 | 100 | CNews′25 #98 485.8 млн ₽ | 2017 в реестре ПО | ✓ №4969 до 26.08.2030 | реестр №3808 |
| UserGate SIEM UserGate | 80 | 65 | 75 | 100 | CNews′25 #11 10 млрд ₽ | 2024 в реестре ПО | ✓ №5073 до 10.06.2031 | реестр №25528 |
| Alertix↑ Новый NGR Softlab (ООО «ЭнДжиАр Софтлаб») | 80 | 100 | 35 | 90 | Около 50 внедрений, продукт на рынке 7 лет (анкета Anti-Malware, 2026). Тот же вендор делает PAM Infrascope. 630.9 млн ₽ | 2021 в реестре ПО | ✓ №4596 до 18.11.2027 | реестр №10868 |
| Security Capsule SIEM ИСзащита | 77 | 96 | — | 95 | н/д 36.4 млн ₽ | 2016 в реестре ПО | ✓ №4735 до 01.11.2028 | реестр №1139 |
| Smart Monitor↑ Новый VolgaBlob (ООО «ВолгаБлоб») | 77 | 100 | 26 | 88 | Более 70 внедрений, продукт на рынке 12 лет (анкета Anti-Malware, 2026). 244.7 млн ₽ | 2021 в реестре ПО | ✓ №4932 до 28.04.2030 | реестр №10541 |
| СёрчИнформ SIEM СёрчИнформ | 74 | 92 | 65 | 60 | CNews′25 #21 5.8 млрд ₽ | 2018 в реестре ПО | ✕ №4424 истёк 28.06.2026 | реестр №4711 |
| KOMRAD Enterprise SIEM НПО «Эшелон» | 66 | 67 | 17 | 100 | вне топ-100 | 2016 в реестре ПО | ✓ №3498 до 13.01.2029 | реестр №239 |
| Solar SIEM↑ Новый ГК «Солар» (ООО «Гефест Технолоджис») | 52 | 81 | 30 | 35 | «3 года в разработке, 6 месяцев на рынке», число внедрений не раскрыто (анкета Anti-Malware, 2026). Присутствие оценено редакционно: выручка правообладателя ООО «Гефест Технолоджис» 2,2 млн ₽ за 2025 (ГИР БО) — это отдельное юрлицо внутри группы, читать её как объём продаж продукта нельзя. | 2024 в реестре ПО | нет серта | реестр №21682 |
Напишите на info@secradar.ru — проверим и исправим, указав дату правки. Так уже поправлены оценки нескольких вендоров.
Оценку меняем только по проверяемому источнику: ссылка на документацию, руководство администратора или отраслевое сравнение. «У нас это есть» без источника не подойдёт — по такому утверждению читатель не сможет проверить нас так же, как проверяет вендора. Место в рейтинге не продаётся, размещение значка на оценку не влияет: как мы проверяем факты.
Каталог всех российских SIEM-решений из реестра с описаниями и сравнением — на странице класса SIEM.
Тренды · SIEM
Динамика за месяц 74/100 оц.Зрелыйобновлено 8 сентября 2026ОБНОВЛЕНИЕ 08.09.2026 (период 17.08–08.09.2026): самый содержательный сигнал периода — R-Vision выпустила сразу две версии SIEM (2.8 и 2.9, анонс 02.09.2026): конструктор хранилищ событий на движке ClickHouse с настраиваемым PRIMARY KEY/ORDER BY, минимальный гарантированный срок хранения данных по всем томам (защита от преждевременного удаления событий), лимиты CPU/RAM на правила корреляции с изоляцией сбоя на уровне одного…
Показать полный разбор трендов →
ОБНОВЛЕНИЕ 08.09.2026 (период 17.08–08.09.2026): самый содержательный сигнал периода — R-Vision выпустила сразу две версии SIEM (2.8 и 2.9, анонс 02.09.2026): конструктор хранилищ событий на движке ClickHouse с настраиваемым PRIMARY KEY/ORDER BY, минимальный гарантированный срок хранения данных по всем томам (защита от преждевременного удаления событий), лимиты CPU/RAM на правила корреляции с изоляцией сбоя на уровне одного коррелятора, централизованное обновление агентов R-Vision Endpoint через веб-интерфейс SIEM, новая точка входа WMI (WinRM) и поддержка WebSocket.
ОЦЕНКА: это самый насыщенный по числу инженерных улучшений релиз SIEM-вендора за последние два отслеживаемых периода (богаче единичного релиза Security Vision 29.07 и полностью отсутствовавших релизов RuSIEM/MaxPatrol/KUMA) — R-Vision явно инвестирует в SIEM как отдельное направление, а не только в SOAR/SGRC, где вендор традиционно силён.
Большая тройка лидеров по-прежнему не выпускала новых версий платформы: RuSIEM молчит с 5.4.0 (июнь), MaxPatrol SIEM — с 27.6 (март, сертификат ФСТЭК №4980 от 22.09.2025 без изменений), KUMA — с 4.6 (22.07); MaxPatrol SIEM провела вебинар 03.09.2026 про закрытие слепых зон мониторинга, но это образовательный контент, не релиз.
Целевой прогон обзора Anti-Malware «Российские SIEM-системы 2026» подтверждает прежнюю базовую цифру (16 систем в обзоре против 12 в 2024) без изменений за период.
РЕГУЛЯТОРНЫЙ ФОН ПОЛОЖИТЕЛЬНЫЙ: с 01.09.2026 вступил в силу приказ ФСБ России №297 от 06.08.2026 (Минюст №87923 от 20.08.2026) — распространяет обязанность информирования ГосСОПКА об инцидентах на операторов ГИС и иных информационных систем государственных органов, ГУП и госучреждений, то есть на организации, у которых объектов КИИ может не быть вовсе; сроки такие же жёсткие, как для КИИ (инцидент — не позднее 24 часов).
ОЦЕНКА: это прямое расширение обязательной аудитории SIEM-класса на весь госсектор с ГИС, а не только на субъекты КИИ — структурный (не только месячный) позитивный сигнал для класса, работает в паре с приказом ФСТЭК №117 (вступил в силу тем же днём).
Регуляторный watch-item по сертификату KUMA обновлён: свежий срез Госреестра СЗИ ФСТЭК (research/reg3.csv, снятие 05.09.2026) по-прежнему показывает запись №4455 без изменений (включение 2021-09-28, истечение 2026-09-28) — переоформления не произошло, до истечения осталось 20 дней на момент проверки; независимых новостей о подаче на переоформление за период не найдено.
Проект изменений в приказы ФСТЭК №235/№239 (Кзи/Пзи) остаётся НЕ подписанным — заявленный срок 01.09.2026 прошёл без принятия (подтверждено паспортом проекта на regulation.gov.ru, проверка 03.09.2026, research/regulatory-watchlist.json) — по-прежнему нельзя засчитывать как реализованный драйвер.
ОЦЕНКА ИТОГО: growthIndex скорректирован вверх с 73 до 74 — умеренно, за счёт сочетания содержательного продуктового релиза (R-Vision) и подтверждённого структурного регуляторного расширения обязательной аудитории (приказ ФСБ №297), при этом лидеры рынка по числу внедрений (KUMA, MaxPatrol, RuSIEM) остаются без новых версий уже 2-3 месяца подряд — рост идёт не по всему фронту вендоров.
Три недели 28.07–17.08.2026 заметно тише предыдущего периода (15–27.07: ИИ-гонка KUMA 4.6/PT Naira + финансовый отчёт Positive Technologies с прямым упоминанием MaxPatrol SIEM).
За текущий период ни один вендор «большой тройки» не выпустил новый релиз SIEM-платформы: RuSIEM молчит с 5.4.0 (июнь), MaxPatrol SIEM — с версии 27.6 (март), у KUMA после 4.6 (22.07) новых версий не зафиксировано. ОЦЕНКА: для зрелого, широко внедрённого класса (до 97% крупных компаний РФ, по прошлым опросам TAdviser/PT) это ожидаемое затишье headline-релизов, а не остановка развития класса — активность сместилась со слоя «новая фича/ИИ» на слой экосистемной совместимости.
Зафиксировано пять отдельных анонсов интеграции за три недели: Selectel автоматизировал экспорт аудит-логов в SIEM через S3 (30.07); SafeTech CA подтвердила совместимость с KUMA (04.08) и уже через два дня — с SIEM Alertix от NGR Softlab (06.08), то есть это, похоже, кампания вендора PKI по сертификации совместимости со всем рынком SIEM, а не инициатива самих SIEM-вендоров;
R-Vision SIEM подтвердила совместимость с Dallas Lock/«Конфидент» для виртуальной инфраструктуры (04.08); NGR Softlab заключила OEM-партнёрство с Axiom JDK для Alertix и PAM Infrascope (17.08, безопасная среда исполнения). Самый содержательный сигнал периода — VK Tech и Kaspersky подтвердили совместимость VK Object Storage с KUMA (11.08): многоуровневое хранение (горячие данные на SSD, холодный архив на S3/HDD) снижает инфраструктурные расходы примерно на 25% при нагрузке 6000+ RPS и 3 ПБ данных без потери скорости обработки событий — это первый конкретный продуктовый ответ лидера класса на проблему, зафиксированную июньским опросом Yandex B2B Tech/«Кибердом» (60% компаний сокращают срок хранения событий из-за стоимости on-premises), и он не по названию продукта класса Security Data Lake, а прямо внутри самой SIEM-платформы.
Из единичного, но не нулевого продуктового сигнала — Security Vision выпустила обновление SIEM с детектором «слепых зон» SOC (пропавшие логи, аномалии сбора данных) и SLA-дашбордом по аналитикам (29.07) — редкий за период пример содержательного, не только маркетингового, релиза от вендора второго эшелона. Финансовый сигнал слабее июльского: ГК «Солар» отчиталась о росте выручки на 13,2% до 9,6 млрд руб.
за I полугодие 2026 (12.08), но, в отличие от июльского отчёта Positive Technologies, где MaxPatrol SIEM был прямо назван драйвером роста, в отчёте «Солар» рост объясняется сегментом услуг и комплексных проектов (JSOC/мониторинг), Solar SIEM как продукт отдельно не упомянут — денежное подтверждение есть, но не по SIEM-продукту конкретно.
Аналитическая линия «раскол SIEM на SOC-платформы и Security Data Lake», зафиксированная в конце июля разбором Лукацкого отчёта Gartner, получила третье независимое подтверждение: колонка техдиректора Smart-Soft на d-russia.ru «SIEM умирает?
Нет, но склад логов больше не защищает» (05.08) — тот же тезис (пассивный склад логов не защищает, нужна активная context-aware архитектура) от автора вне SIEM-вендоров. Отдельно — регуляторный watch-item по прямому запросу: сертификат ФСТЭК №4455 на KUMA истекает 28.09.2026 (осталось около шести недель); проверка локального среза реестра ФСТЭК (source-raw/fstec_reg3.csv, снятие от 05.08.2026, не менявшееся минимум с 30.07) переоформления НЕ показывает — запись всё ещё содержит исходную дату включения 2021-09-28 и ту же дату истечения; отдельная колонка с датой 2031-09-28 — это стандартный предельный срок техподдержки уже выпущенных экземпляров, а не новый/продлённый сертификат.
Независимых новостей о переоформлении за период не найдено — статус остаётся открытым watch-item, требует повторной проверки ближе к сентябрю. ОЦЕНКА: индекс роста снижен с 79 до 73 — не из-за спада интереса к классу (плотность новостей за три недели остаётся высокой, ~1 событие в 2–3 дня), а потому что состав сигналов сместился от продуктовых/финансовых доказательств роста (новые ИИ-фичи лидеров, выручка с явным упоминанием SIEM) к более рутинному слою экосистемных совместимостей и партнёрств, которые сами по себе слабее подтверждают деньги и спрос.
Свежие сигналы
- В обзоре Anti-Malware.ru «Российские SIEM-системы 2026» (опубл. 03.04.2026) сравнивается уже 16 SIEM-систем против 12 в 2024 году (рост числа зрелых решений более чем на 30%); по данным ЦСР, объём сегмента защиты инфраструктуры (включает SIEM) в 2024 году составил 39,4 млрд руб. с прогнозным ростом рынка порядка 21% к 2030 году. Данные не обновлялись за отчётный период — приводятся как неизменившийся базовый фон. источник ↗
- Совместное исследование Yandex B2B Tech и бизнес-клуба «Кибердом» (опубл. 23.06.2026) зафиксировало: 60% компаний сокращают объём/срок хранения событий безопасности из-за стоимости on-premises хранения. За отчётный период появился первый конкретный продуктовый ответ на эту проблему от лидера класса: VK Tech и Kaspersky подтвердили совместимость VK Object Storage с KUMA (11.08.2026) — многоуровневое хранение снижает инфраструктурные расходы на ~25% без потери скорости обработки событий (6000+ RPS, 3 ПБ данных). источник ↗
- За три недели зафиксировано пять отдельных анонсов совместимости SIEM с соседними классами/платформами (Selectel/S3, SafeTech CA×KUMA, SafeTech CA×NGR Softlab Alertix, R-Vision SIEM×Dallas Lock, NGR Softlab×Axiom JDK) — плотность выше, чем headline-релизов продуктов (1 за период: Security Vision, 29.07). ОЦЕНКА: рынок SIEM РФ на этой фазе конкурирует экосистемной совместимостью не меньше, чем функциональностью самого продукта; повтор одного и того же партнёра (SafeTech CA) с двумя разными SIEM-вендорами за 2 дня — похоже на инициативу со стороны PKI-вендора, а не SIEM-игроков. источник ↗
- Тезис о расколе SIEM на «SOC-платформы» и «Security Data Lake» (впервые зафиксирован SecRadar 26.07 через разбор Лукацким отчёта Gartner) получил третье независимое подтверждение — колонка техдиректора Smart-Soft на d-russia.ru «SIEM умирает? Нет, но склад логов больше не защищает» (05.08.2026): тот же тезис о переходе от пассивного хранилища логов к активной context-aware аналитике, но от автора вне контура ранее цитировавшихся источников (не вендор SIEM, не аналитик рынка ИБ). источник ↗
- Регуляторный watch-item по прямому запросу: сертификат ФСТЭК №4455 на Kaspersky Unified Monitoring and Analysis Platform (KUMA) истекает 28.09.2026. Проверка локального среза Госреестра сертифицированных СЗИ ФСТЭК (source-raw/fstec_reg3.csv, снятие от 05.08.2026, запись не менялась минимум с 30.07.2026) переоформления не показывает: дата включения (2021-09-28) и дата истечения (2026-09-28) те же, что и раньше; отдельная графа с датой 2031-09-28 — стандартный предельный срок техподдержки уже выпущенных экземпляров по действующему сертификату, а не признак продления. Независимых новостей о переоформлении за 28.07–17.08.2026 не найдено — статус остаётся открытым, требует проверки в сентябре. источник ↗
- R-Vision выпустила SIEM 2.8 и 2.9 (02.09.2026) — самый насыщенный релиз SIEM-вендора за последние два отслеживаемых периода: конструктор хранилищ на ClickHouse, лимиты CPU/RAM на правила корреляции с изоляцией сбоя, централизованное обновление агентов через веб-интерфейс, новая точка входа WMI (WinRM), поддержка WebSocket. источник ↗
- С 01.09.2026 действует приказ ФСБ России №297 от 06.08.2026 (Минюст №87923, опубл. 21.08.2026) — обязывает операторов ГИС и иных информационных систем госорганов/ГУП/госучреждений информировать ГосСОПКА об инцидентах в те же жёсткие сроки, что и субъектов КИИ (24 часа). Расширяет обязательную аудиторию SIEM-класса за пределы КИИ. источник ↗
Регуляторные драйверы
- 2026-01-30ДействуетПриказы ФСБ России №547 и №548 от 25.12.2025 (порядок информирования и непрерывное взаимодействие с ГосСОПКА) — С 30 января 2026 года действуют новые сроки уведомления НКЦКИ: 3 часа — для значимых объектов КИИ, 24 часа — для прочих информационных ресурсов и объектов; требуется техническая возможность автоматизированного сбора и передачи данных об инцидентах в инфраструктуру ГосСОПКА, что де-факто делает SIEM обязательным инструментом для соответствия срокам. Статус не изменился за отчётный период. ↗
- 2026-09-01Грядёт (проект)Приказы ФСТЭК России №235 и №239 (изменения) — Проект изменений опубликован для обсуждения 07.04.2026, планируемая дата вступления в силу — 1 сентября 2026 года; вводят обязательный расчёт показателей защищённости (Кзи не реже раза в 6 мес., Пзи — раз в 2 года) для субъектов КИИ. По состоянию на середину августа 2026 года документ остаётся проектом (не финальной редакцией) — статус не изменился с прошлого обновления, риск переноса/корректировок сохраняется. ↗
- 2026-09-28Истекает 28.09.2026 (осталось 20 дней на дату проверки 05.09.2026) — переоформление не подтвержденоСертификат соответствия ФСТЭК России №4455 на Kaspersky Unified Monitoring and Analysis Platform (KUMA), уровень доверия 4 — Действующий сертификат KUMA истекает 28.09.2026 (осталось ~6 недель). Проверка локального среза Госреестра СЗИ ФСТЭК (снятие 05.08.2026) не показывает переоформления/продления — запись идентична предыдущим срезам с 30.07.2026. Новостей о подаче на переоформление за 28.07–17.08.2026 не найдено. Watch-item до следующего прогона. ОБНОВЛЕНИЕ 05.09.2026: свежий срез Госреестра СЗИ ФСТЭК (research/reg3.csv) по-прежнему показывает исходные даты без изменений — переоформления по-прежнему нет, до истечения 20 дней. ↗
- 2026-09-01ДействуетПриказ ФСБ России №297 от 06.08.2026 (порядок информирования ГосСОПКА операторами ГИС) — С 01.09.2026 распространяет обязанность информировать ГосСОПКА об инцидентах на операторов ГИС, иных информационных систем государственных органов, ГУП и государственных учреждений — независимо от наличия у них объектов КИИ. Сроки: инцидент — не позднее 24 часов с обнаружения; меры после сообщения НКЦКИ о готовящейся атаке — 24 часа; ответ на запрос НКЦКИ — 24 часа. Издан по ч. 7 ст. 16 149-ФЗ, вступил в силу в один день с приказом ФСТЭК №117. Структурно расширяет обязательную аудиторию SIEM-класса. ↗
Новости класса
разбор · оценка: ОЦЕНКА: облачный провайдер, а не SIEM-вендор, снимает инфраструктурный барьер интеграции (готовый экспорт в S3 без кастомных скриптов) — признак того, что периферийные игроки экосистемы подстраиваются под спрос на подключение к SIEM, а не наоборот.
разбор · оценка: ОЦЕНКА: аудит-логи центра сертификации PKI теперь передаются в KUMA для анализа — расширение периметра мониторинга SIEM на PKI-инфраструктуру; первое из двух похожих партнёрств SafeTech CA за неделю (второе — с NGR Softlab, 06.08), похоже на кампанию со стороны вендора PKI.
разбор · оценка: ОЦЕНКА: расширение технологического партнёрства (после майской совместимости KUMA×Dallas Lock) на второй SIEM класса — R-Vision SIEM получает возможность собирать и коррелировать события защиты виртуальной инфраструктуры Dallas Lock в реальном времени; рутинный, но постоянный сигнал углубления экосистемы.
разбор · оценка: ОЦЕНКА: колонка техдиректора Smart-Soft — третий независимый голос (после PT/Kaspersky-практики и разбора Лукацким отчёта Gartner в июле) за тезис «пассивный сбор логов недостаточен, нужна активная context-aware архитектура»; тезис становится консенсусным на рынке, а не мнением одного аналитика.
разбор · оценка: ОЦЕНКА: тот же партнёр (SafeTech CA), что и в новости с KUMA двумя днями ранее, теперь с вендором второго эшелона — паттерн говорит о планомерной сертификации совместимости SafeTech CA со всем рынком SIEM, а не о точечной инициативе одного вендора.
разбор · оценка: ОЦЕНКА: самый содержательный сигнал периода — Kaspersky напрямую отвечает продуктом на проблему, зафиксированную июньским опросом Yandex B2B Tech/«Кибердом» (60% сокращают глубину хранения из-за стоимости on-prem): многоуровневое хранение (SSD для горячих данных, S3/HDD для архива) при нагрузке 6000+ RPS и 3 ПБ данных без потери скорости — решение проблемы TCO внутри самой SIEM-платформы, а не выносом в отдельный продукт класса Security Data Lake.
разбор · оценка: ОЦЕНКА: денежное подтверждение роста группы есть, но слабее июльского отчёта Positive Technologies — рост объясняется сегментом услуг/комплексных проектов (JSOC, мониторинг), Solar SIEM как отдельный продуктовый драйвер в отчёте не назван, в отличие от прямого упоминания MaxPatrol SIEM у PT.
разбор · оценка: ОЦЕНКА: поставка SIEM Alertix с сертифицированной защищённой средой исполнения Java (Axiom JDK Certified) — ещё один слой импортозамещения (замена зарубежной JVM), не функциональное развитие самого SIEM, но закрывает регуляторный/технологический барьер поставки в контуры с повышенными требованиями к ИБ.
разбор · оценка: ОЦЕНКА: самый содержательный продуктовый релиз SIEM-класса за отслеживаемый период — конструктор хранилищ ClickHouse, контроль потребления ресурсов правилами корреляции, централизация обновления агентов.
разбор · оценка: ОЦЕНКА: расширение обязательной аудитории SIEM за пределы субъектов КИИ на весь ГИС-периметр госсектора — структурный позитивный сигнал, вступил в силу в один день с приказом ФСТЭК №117.
Динамика за месяц — композит свежих рыночных сигналов класса за последние ~30 дней (новые продукты и релизы, сертификация ФСТЭК, записи в реестре, объём анонсов), обновляется агентами trend-radar / news-analyst. Это НЕ то же самое, что «Потенциал класса» на радаре рынка: там оценивается структурная привлекательность класса (размер ниши, импортозамещение, регуляторное давление), поэтому у зрелого класса потенциал может быть высоким при низкой месячной динамике — и наоборот.
«оц.» — оценка при отсутствии прямых рыночных цифр. У каждого сигнала — источник.