SecRadar / Классы СЗИ / SOAR/IRP · радар · рейтинг
Рейтинг · SecRadar Score по трём осям

Радар российских SOAR/IRP (аналоги Splunk SOAR (Phantom), Palo Alto Cortex XSOAR (Demisto) и др.)

Это рейтинг класса: из чего складывается оценка, кто где на сетке и как двигался за месяц. Полные описания решений, аналоги и статусы в реестрах — в каталоге класса.
8решений в подборке
3с действующим сертификатом ФСТЭК
Security Vision SOAR/…выше всех: 82 баллов
24-82разброс оценок в классе

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

SecRadar Score сводит решение к одному баллу по трём осям: возможности, присутствие на рынке и комплаенс. Как именно считается — ниже на странице.

Присутствие отражает позицию вендора на рынке, и там, где выручка раскрыта, она берётся из ГИР БО или публичных рейтингов. Комплаенс собран только из проверяемых фактов двух государственных реестров: запись в Реестре российского ПО и действующий сертификат ФСТЭК с номером и сроком действия. Место в рейтинге не продаётся и не зависит ни от каких договорённостей с вендором — его определяет только расчёт, а размещение значка вендором на оценку не влияет.

Как именно считается оценка

Формула и веса по сегментам

Для режима «Все» композитный балл считается так:
Score = Возможности×0,40 + Присутствие×0,25 + Комплаенс×0,35
Веса меняются под сегмент рынка. Для малого бизнеса это 50%, 10% и 40%: там важнее функциональность, а размер поставщика почти не важен. Для среднего — 40%, 25% и 35%. Для крупного бизнеса — 40%, 40% и 20%, потому что масштаб вендора влияет на поддержку и сроки.

Для госсектора и значимых объектов КИИ — 25%, 15% и 60%: там решает соответствие требованиям ФСТЭК, а не богатство функций. Переключатель сегмента над таблицей меняет и веса, и порядок решений в ней, поэтому один и тот же продукт может стоять в разных местах для разных покупателей.

Как считаются возможности

Ось возможностей собирается из трёх частей: покрытие функций класса весит 45%, зрелость продукта — 30%, экосистема и интеграции — 25%. Покрытие берётся из матрицы функциональности: мы формулируем 10 признаков, которых покупатель вправе ожидать от решения этого класса, и по каждому ищем подтверждение в открытых источниках — документации вендора, отраслевых сравнениях, независимых обзорах.

Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Источник указан под каждым подтверждённым признаком на странице класса, поэтому расчёт можно пересчитать вручную. Там, где глубина доступных источников у вендоров разная, ось остаётся оценкой редакции, и это помечено в карточке решения отдельной строкой.

Откуда берётся присутствие на рынке

Присутствие — это позиция вендора на рынке, а не качество продукта. Где выручка раскрыта, она берётся из ГИР БО ФНС России или публичных рейтингов и переводится в баллы по логарифмической шкале. Важная оговорка: это выручка юридического лица целиком, а не конкретного продукта. У вендора с широкой линейкой она завышает оценку, и в таких случаях мы применяем дисконт и помечаем значение как оценку редакции.

В зарождающихся классах, где рынка ещё нет, выручка группы не применяется вовсе: она отражала бы размер материнской компании, а не позицию в классе. Если выручка не раскрыта, ось не выставляется, и это видно в таблице прочерком.

Что в оценку не входит

В расчёте нет пользовательских отзывов, цен и результатов пилотных проектов. Оценка не заменяет тестирование под вашу инфраструктуру и не говорит, какой продукт лучше именно вам — она показывает только то, как решения соотносятся между собой по трём измеримым осям. Часть значений остаётся оценкой редакции там, где проверяемых данных не хватает; такие значения помечены, и в карточке решения написано, на чём именно основана оценка.

Мы публикуем и то, что подтвердить не удалось: прочерк в таблице означает, что покупатель не может проверить признак по открытым источникам, а не что функции нет. Нашли ошибку в данных — пришлите документы, поправим и укажем, что изменилось и когда.

Рейтинг для размера рынка:

SecRadar Grid

Ось X — Возможности (capability), ось Y — Позиция на рынке (market presence). Цвет точки — уровень комплаенса (зелёный — высокий, жёлтый — средний, красный — низкий); яркая заливка = действующий сертификат ФСТЭК, приглушённая пунктирная = истёк/нет. Размер пузыря — технологичность/экосистема. Квадранты: Лидеры (право-верх), Претенденты (лево-верх), Визионеры (право-низ), Нишевые (лево-низ).
комплаенс высокийсреднийнизкийпунктир — нет действующего сертификата ФСТЭКразмер — широта экосистемы

Скоркарта · профили

Отсортировано по Score для выбранного размера рынка. Оси — мини-барами, плюс метрики вендора, статус новизны и переход на сайт.

↔ таблицу можно прокрутить вбок

ПродуктScoreВозможностиПрисутствиеКомплаенсРанг · выручкаВ реестре ПО сСертификат ФСТЭКДействия
Security Vision SOAR/IRP
Интеллектуальная Безопасность (Security Vision)
82915590

Единственный российский вендор класса, отмеченный независимым международным аналитиком: в SPARK Matrix™ 2025 «Security Analytics and Automation» от QKS Group Security Vision назван «Leader» среди мировых производителей SOAR — 4-е место по оси Technology Excellence и 7-е по оси Customer Impact (PRNewswire/CNews, 19.02.2026); третий год подряд подтверждён статус лидера по SOAR (CNews, 02.06.2026).

TAdviser включил Security Vision сразу в 15 категорий Карты российского рынка ИБ 2025 г. и поставил в топ-3 по «Защите инфраструктуры» рядом с Positive Technologies и «Лабораторией Касперского». Продукт зарегистрирован под самостоятельным именем «Security Orchestration Automation and Response» (реестр №17600, май 2023), но построен на единой low-code платформе с остальными продуктами линейки (IRP, SGRC, SOC, КИИ) — все они делят один и тот же ФСТЭК-сертификат базовой платформы

1.0 млрд ₽ (оц.)
2023
в реестре ПО
✓ №4964
до 19.08.2030
реестр №17600
R-Vision SOAR (IRP)
Р-Вижн (R-Vision)
81826095

Флагманский и старейший специализированный SOAR/IRP-продукт российского рынка: реестровая запись «Центр контроля информационной безопасности Р-Вижн» включена ещё в 2016 г. (реестр №1954, класс 03.17 основной), продукт несколько раз переименовывался (R-Vision IRP → R-Vision SOAR) вместе с ростом функциональности; версия 5.0 (2025) упростила схему лицензирования, версия 5.4 (апрель 2025) обновила интерфейс для SOC-аналитиков.

По данным TAdviser, выручка R-Vision за 2025 г. выросла на 8,8% и достигла ₽2,72 млрд (2024 г. — ₽2,50 млрд), при этом чистая прибыль упала на 76,8% на фоне опережающего роста операционных расходов (+36,7%) — честная оговорка о неоднозначной финансовой динамике при растущей выручке

2.7 млрд ₽
2016
в реестре ПО
✓ №4782
до 05.03.2029
реестр №1954
BI.ZONE SOAR
BI.ZONE
71868940

Модуль оркестрации и автоматизации реагирования в составе консолидированной платформы BI.ZONE (40+ продуктов: SIEM, EDR, AntiFraud, TI и др.), зарегистрирован в реестре ПО в 2023 г. (№18770, класс 03.17). BI.ZONE — топ-5 российского ИБ-рынка по выручке (SecPost/TAdviser 2025–2026, ₽24,9 млрд FY2025); честная оговорка: из 6 действующих сертификатов ФСТЭК вендора ни один не выдан именно на SOAR-продукт (WAF, PAM, SIEM, AntiFraud, EDR, GRC — сертифицированы, SOAR — нет), самостоятельной независимой оценки функциональной глубины (в отличие от Security Vision в SPARK Matrix) не найдено

25 млрд ₽ (группа)
2023
в реестре ПО
нет сертареестр №18770
Innostage NextSTage IRP + Orchestrator
Инностейдж (Innostage)
61864940

Связка из двух продуктов одного вендора: NextSTage IRP (реестр №11683, включён 27.09.2021, класс 03.17) — управление мониторингом и реагированием на инциденты, с подсистемой учёта ИТ-активов и поддержкой ГосСОПКА; Innostage Orchestrator (реестр №13797, включён 01.06.2022) — отдельный модуль оркестровки управляющих воздействий (блокировка учётных записей, изменение правил МЭ) на периметре.

Innostage — группа компаний с выручкой ₽18,64 млрд за 2024 г. (+22%, TAdviser/CNews, 24.01.2025 — предварительная оценка до аудита); честная оговорка: более половины выручки группы приходится на интеграционные проекты (поставка ПО и оборудования, внедрение, техподдержка), а не на продуктовые лицензии IRP/Orchestrator отдельно; ни на один из двух продуктов действующего сертификата ФСТЭК не найдено (у вендора есть 2 других действующих сертификата — на PIM и PAM)

19 млрд ₽ (группа)
2022
в реестре ПО
нет сертареестр №11683
MaxPatrol 360↑ Новый
Positive Technologies MOEX
57597940

Самый новый продукт подборки: выпущен в апреле 2026 г. как «единый центр управления расследованиями инцидентов и операционной работой SOC» (CNews, 24.04.2026), зарегистрирован в реестре ПО 18.03.2026 (№32546, класс 03.17). Объединяет модуль Incident Management (мультитенантная работа с инцидентами из разных источников), движок автоматизации и плейбуки, централизованный сервис администрирования экспертизы SIEM; по заявлению вендора повышает эффективность ИБ-команд на 30–50% (не проверено независимо).

Positive Technologies (MOEX: POSI) — выручка группы по МСФО ₽30,9 млрд за FY2025 (+26%, факт из ngfw-profile.json, тот же вендор) — честная оговорка: это выручка ВСЕЙ группы Positive Technologies, продукту MaxPatrol 360 на дату профиля всего около 3 месяцев, отдельных данных о внедрениях и клиентах нет

31 млрд ₽ (группа)
2026
в реестре ПО
нет сертареестр №32546
SECURITM
СЕКЪЮРИТМ
5442 est2190

Нишевая SGRC-платформа («SGRC, AM, VM, IRP, SOAR, RPA, BI, AI» — по самоописанию вендора), где управление инцидентами и автоматизация реагирования — один из нескольких модулей, а не самостоятельный продукт: модуль Compliance автоматизирует оценку соответствия более чем 180 стандартам (ГОСТ Р 57580.1–4, положения ЦБ, ISO 27001, PCI DSS, SWIFT, NIST).

Честная оговорка: узкоспециализированный вендор (создан в 2020 г. специально под этот сервис), данных о выручке и числе клиентов не найдено, но продукт получил действующий сертификат ФСТЭК России по 4 уровню доверия (№5019, внесён 25.12.2025, действует до 2030 г.) — редкий для нишевого игрока класса случай прямой сертификации именно под тем же названием, что и в реестре ПО

197.1 млн ₽
2021
в реестре ПО
✓ №5019
до 25.12.2030
реестр №11924
UDV SOAR↑ Новый
UDV Group («КИТ Разработка» / ООО «КИТ.Р»)
41591240

Самый молодой по регистрации продукт подборки в узком смысле «чистого SOAR»: реестровая запись включена 14.03.2025 (№26970, класс 03.17), построена на low-code платформе ePlat4m (историческая запись «eplat4m» у юрлица «КИТ» была зарегистрирована ещё в 2017 г., но сертификат на неё истёк в 2020 г. и не переоформлялся).

Ключевая фича — генерация Python-скриптов реагирования с помощью ИИ; по заявлению вендора внедрение снижает число вручную обрабатываемых инцидентов с 10 000 до 500 и сокращает время реагирования до 25 минут (не проверено независимо). ООО «КИТ.Р» (резидент Сколково, ОГРН от 10.03.2020) — выручка юрлица ₽224,4 млн за 2024 г. (checko.ru, данные ФНС) — самый маленький вендор подборки по выручке; действующего сертификата ФСТЭК не найдено

224 млн ₽ (группа)
2025
в реестре ПО
нет сертареестр №26970
Гарда IRP
Гарда Технологии
2404935

Продукт-наследник Makves IRP (Гарда Технологии купила 51% «Маквес Групп» в апреле 2023 г. и в 2026 г. переоформила реестровую запись на бренд «Гарда IRP»); реестр №6298 включён ещё в 2020 г., но, в отличие от большинства продуктов подборки, зарегистрирован под классом 03.02 как основным (не 03.17) — честная оговорка: по классификатору Минцифры код 03.02 — это «Средства управления событиями ИБ» (мониторинг, ближе к SIEM), а не «автоматизация ИБ» (03.17).

Выручка ООО «Гарда Технологии» — ₽9,38 млрд за 2024 г. (+35,9%, CNews Security'25, #12 в общем рейтинге ИБ-компаний России) — это выручка всего портфеля вендора (DLP, NTA, Deception, Anti-DDoS, DCAP), не отдельно продукта IRP; из 6 действующих сертификатов ФСТЭК вендора ни один не выдан на IRP

2020
в реестре ПО
нет сертареестр №6298
Видите ошибку в строке своего продукта?

Напишите на info@secradar.ru — проверим и исправим, указав дату правки. Так уже поправлены оценки нескольких вендоров.

Оценку меняем только по проверяемому источнику: ссылка на документацию, руководство администратора или отраслевое сравнение. «У нас это есть» без источника не подойдёт — по такому утверждению читатель не сможет проверить нас так же, как проверяет вендора. Место в рейтинге не продаётся, размещение значка на оценку не влияет: как мы проверяем факты.

Каталог всех российских SOAR/IRP-решений из реестра с описаниями и сравнением — на странице класса SOAR/IRP.

Score — композит трёх макро-осей (возможности + присутствие + комплаенс), веса переключаются под сегмент рынка Возможности — покрытие функций + зрелость + технологичность/интеграции + развёртывание Присутствие — выручка/доля (CNews/SecPost/TAdviser) + клиенты + размер вендора Комплаенс — реестр ПО + ФСТЭК + пригодность КИИ (отдельный РФ-гейт, цвет точки на Grid) Динамика — рыночный momentum класса; метка «↑ Новый» = недавно в Реестре российского ПО Сертификат ФСТЭК — есть ли у самого решения (✓/✕, № и срок); ссылка ведёт в реестр сертифицированных СЗИ ФСТЭК
SecRadar Score v2 — методология и честные оговорки. Вместо пяти плоских осей — 2 оси Grid + комплаенс-гейт + динамика (по образцу Gartner MQ и G2 Grid, адаптировано под РФ). Возможности (capability) = взвеш. покрытие функций эталона + зрелость + технологичность/интеграции (экосистема); развёртывание, где нет отдельных данных, входит в эти под-оси — помечено est. Присутствие (market presence) — по выручке из публичных рейтингов (CNews Security 2025 = за 2024) с бонусом за размер вендора; это метрика вендора, не продукта (напр. Газинформсервис №3 — вся группа, а не Ankey SIEM). Комплаенс — реестр ПО + сертификат ФСТЭК (номер/срок) + пригодность КИИ; вынесен в отдельный гейт (в РФ это определяющий фактор, его нельзя смешивать с возможностями) и показан цветом точки на Grid. Веса композита переключаются по сегменту: Госсектор·КИИ → комплаенс максимальный; Крупный → возможности + присутствие; Малый → простота (возможности) + базовый комплаенс. «↑ Новый» — продукт включён в Реестр российского ПО за последние 18 месяцев (по официальной дате включения из выгрузки реестра Минцифры, НЕ по сигналам роста). Пользовательских отзывов в оценке нет; источники — реестр ПО, реестр ФСТЭК, публичные рэнкинги выручки.

Частые вопросы

Чем SOAR отличается от IRP и от SIEM?
SIEM собирает и коррелирует события ИБ со всей инфраструктуры, выявляя потенциальные инциденты, но решение о реагировании принимает человек. IRP (Incident Response Platform) добавляет процесс: регистрацию инцидента, назначение ответственных, чек-листы и контроль сроков реагирования (SLA). SOAR (Security Orchestration, Automation and Response) идёт дальше — автоматизирует сами действия («плейбуки»): обогащает инцидент данными из threat intelligence, блокирует IP на межсетевом экране, изолирует хост через EDR, отзывает доступ в IdM — без постоянного участия аналитика. На практике в России эту границу почти не проводят: подавляющее большинство вендоров продают единую платформу «IRP/SOAR», совмещающую управление процессом инцидента и автоматизацию реагирования.
Нужен ли отдельный SOAR, если в компании уже есть SIEM?
Зависит от масштаба SOC. Многие российские SIEM (например, KUMA, MaxPatrol SIEM) включают базовые сценарии реагирования «из коробки», и для небольшой команды этого может хватить. Отдельная SOAR/IRP-платформа становится нужна, когда: (1) источников алертов много и они разнородны (SIEM + EDR + NGFW + DLP + внешние TI-фиды), и нужна единая очередь инцидентов поверх всех источников; (2) объём инцидентов растёт быстрее, чем штат аналитиков первой линии, и рутинные действия (блокировка, изоляция, обогащение контекстом) пора автоматизировать плейбуками; (3) нужен формальный контроль SLA, отчётность для регулятора и передача данных в ГосСОПКА/НКЦКИ, что выходит за рамки типичного функционала SIEM.
Обязательна ли сертификация ФСТЭК для SOAR/IRP?
Формального профиля защиты именно под класс «SOAR/IRP» у ФСТЭК не существует — это не входит в перечень обязательно сертифицируемых типов СЗИ, в отличие, например, от межсетевых экранов. Тем не менее часть вендоров всё же проходит сертификацию (по требованиям доверия и техническим условиям), что бывает важно для КИИ и госсектора: на момент проверки действующие сертификаты ФСТЭК на конкретно SOAR/IRP-продукт есть у R-Vision SOAR (сертификат №4782, до 2029 г.) и SECURITM (№5019, до 2030 г.); у Security Vision действующий сертификат оформлен на базовую платформу «Центр интеллектуального мониторинга», на которой построены все продукты линейки, включая SOAR. У остальных рассмотренных продуктов подборки (BI.ZONE SOAR, MaxPatrol 360, UDV SOAR, Innostage NextSTage IRP/Orchestrator, Гарда IRP) действующего сертификата ФСТЭК на дату проверки не найдено — это не редкость для класса и не означает низкое качество продукта, но стоит уточнять у вендора перед закупкой для объектов КИИ.
Что такое плейбуки и зачем они нужны?
Плейбук (playbook) — заранее описанный сценарий реагирования на типовой инцидент: например, «обнаружен маячок C2» → обогатить IP данными threat intelligence → проверить репутацию → если подтверждено вредоносное — заблокировать на NGFW, изолировать хост через EDR, завести тикет и уведомить дежурного аналитика. SOAR-платформа выполняет такие сценарии автоматически или полуавтоматически (с подтверждением человека на критичных шагах), что резко сокращает время реагирования — R-Vision, например, заявляет сокращение времени реагирования в 2–7 раз в зависимости от типа инцидента и автоматизацию до 90% рутинных операций (данные вендора, не проверено независимо).
Как выбрать SOAR/IRP-платформу для российского SOC?
Ключевые критерии: (1) готовые интеграции именно с теми СЗИ, которые уже есть в инфраструктуре (SIEM, EDR, NGFW конкретных производителей), а не только заявленная поддержка «открытого API»; (2) нативная связь с ГосСОПКА/НКЦКИ, если это требование регулятора для вашей отрасли; (3) реальная зрелость продукта — число внедрений и версия, а не только год регистрации в реестре (среди рассмотренных на этой странице есть и платформы с историей внедрений с 2016–2017 гг., и продукты, вышедшие в 2025–2026 гг.); (4) для КИИ и госсектора — статус сертификации ФСТЭК (см. предыдущий вопрос); (5) архитектура плейбуков — no-code/low-code конструктор снижает зависимость от разработчиков при написании и поддержке сценариев реагирования. Сравнение конкретных продуктов по этим критериям — в таблице выше.

Вендорам: если ваш продукт в тройке этого рейтинга, вы можете поставить значок SecRadar на свой сайт — бесплатно и без согласования. Место в рейтинге не продаётся. Как мы работаем с вендорами — на отдельной странице.

Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →