SecRadar / Классы СЗИ / SSO · радар · рейтинг
Рейтинг · SecRadar Score по трём осям

Радар российских SSO (аналоги Okta, Microsoft Entra ID (Azure AD) / ADFS и др.)

Это рейтинг класса: из чего складывается оценка, кто где на сетке и как двигался за месяц. Полные описания решений, аналоги и статусы в реестрах — в каталоге класса.
10решений в подборке
6с действующим сертификатом ФСТЭК
Avanpost Unified SSOвыше всех: 77 баллов
37-77разброс оценок в классе

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

SecRadar Score сводит решение к одному баллу по трём осям: возможности, присутствие на рынке и комплаенс. Как именно считается — ниже на странице.

Присутствие отражает позицию вендора на рынке, и там, где выручка раскрыта, она берётся из ГИР БО или публичных рейтингов. Комплаенс собран только из проверяемых фактов двух государственных реестров: запись в Реестре российского ПО и действующий сертификат ФСТЭК с номером и сроком действия. Место в рейтинге не продаётся и не зависит ни от каких договорённостей с вендором — его определяет только расчёт, а размещение значка вендором на оценку не влияет.

Как именно считается оценка

Формула и веса по сегментам

Для режима «Все» композитный балл считается так:
Score = Возможности×0,40 + Присутствие×0,25 + Комплаенс×0,35
Веса меняются под сегмент рынка. Для малого бизнеса это 50%, 10% и 40%: там важнее функциональность, а размер поставщика почти не важен. Для среднего — 40%, 25% и 35%. Для крупного бизнеса — 40%, 40% и 20%, потому что масштаб вендора влияет на поддержку и сроки.

Для госсектора и значимых объектов КИИ — 25%, 15% и 60%: там решает соответствие требованиям ФСТЭК, а не богатство функций. Переключатель сегмента над таблицей меняет и веса, и порядок решений в ней, поэтому один и тот же продукт может стоять в разных местах для разных покупателей.

Как считаются возможности

Ось возможностей собирается из трёх частей: покрытие функций класса весит 45%, зрелость продукта — 30%, экосистема и интеграции — 25%. Покрытие берётся из матрицы функциональности: мы формулируем 10 признаков, которых покупатель вправе ожидать от решения этого класса, и по каждому ищем подтверждение в открытых источниках — документации вендора, отраслевых сравнениях, независимых обзорах.

Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Источник указан под каждым подтверждённым признаком на странице класса, поэтому расчёт можно пересчитать вручную. Там, где глубина доступных источников у вендоров разная, ось остаётся оценкой редакции, и это помечено в карточке решения отдельной строкой.

Откуда берётся присутствие на рынке

Присутствие — это позиция вендора на рынке, а не качество продукта. Где выручка раскрыта, она берётся из ГИР БО ФНС России или публичных рейтингов и переводится в баллы по логарифмической шкале. Важная оговорка: это выручка юридического лица целиком, а не конкретного продукта. У вендора с широкой линейкой она завышает оценку, и в таких случаях мы применяем дисконт и помечаем значение как оценку редакции.

В зарождающихся классах, где рынка ещё нет, выручка группы не применяется вовсе: она отражала бы размер материнской компании, а не позицию в классе. Если выручка не раскрыта, ось не выставляется, и это видно в таблице прочерком.

Что в оценку не входит

В расчёте нет пользовательских отзывов, цен и результатов пилотных проектов. Оценка не заменяет тестирование под вашу инфраструктуру и не говорит, какой продукт лучше именно вам — она показывает только то, как решения соотносятся между собой по трём измеримым осям. Часть значений остаётся оценкой редакции там, где проверяемых данных не хватает; такие значения помечены, и в карточке решения написано, на чём именно основана оценка.

Мы публикуем и то, что подтвердить не удалось: прочерк в таблице означает, что покупатель не может проверить признак по открытым источникам, а не что функции нет. Нашли ошибку в данных — пришлите документы, поправим и укажем, что изменилось и когда.

Рейтинг для размера рынка:

SecRadar Grid

Ось X — Возможности (capability), ось Y — Позиция на рынке (market presence). Цвет точки — уровень комплаенса (зелёный — высокий, жёлтый — средний, красный — низкий); яркая заливка = действующий сертификат ФСТЭК, приглушённая пунктирная = истёк/нет. Размер пузыря — технологичность/экосистема. Квадранты: Лидеры (право-верх), Претенденты (лево-верх), Визионеры (право-низ), Нишевые (лево-низ).
комплаенс высокийсреднийнизкийпунктир — нет действующего сертификата ФСТЭКразмер — широта экосистемы

Скоркарта · профили

Отсортировано по Score для выбранного размера рынка. Оси — мини-барами, плюс метрики вендора, статус новизны и переход на сайт.

↔ таблицу можно прокрутить вбок

ПродуктScoreВозможностиПрисутствиеКомплаенсРанг · выручкаВ реестре ПО сСертификат ФСТЭКДействия
Avanpost Unified SSO
Аванпост (ООО «Аванпост»)
7785 est4590

вне рейтинга CNews′25

1.2 млрд ₽
07.1
в реестре ПО
✓ №4509
до 26.01.2027
реестр №4049
Avanpost FAM
Аванпост (ООО «Аванпост»)
7068 est4590

Лидер по рыночной динамике среди российских IAM-вендоров: выручка компании выросла на 43,9% до 834 млн руб. в 2024 г. и, по данным TAdviser, ещё на ~45% до 1,2 млрд руб. в 2025 г. (факт: TAdviser); универсальная платформа (SSO/ESSO + IdP-режим + MFA) наращивает долю на фоне консолидации рынка вокруг таких «комбайнов» и сжатия нишевых CIAM-игроков (оценка редакции)

1.2 млрд ₽
2020
в реестре ПО
✓ №4492
до 13.12.2026
реестр №6824
ОТР.Универсальный сервер безопасности (ОТР.УСБ)
ОТР (ООО «ОТР 2000»)
6664 est3095

вне рейтинга CNews′25

4.8 млрд ₽
30.1
в реестре ПО
✓ №4505
до 14.01.2027
реестр №12434
X-IDBox
Информзащита-Сервис (ООО «ИНФОРМЗАЩИТА-СЕРВИС»)
6136 est45100

Самый новый продукт в подборке: сертификат ФСТЭК получен в октябре 2025 г., развивает интегратор группы «Информзащита» (на рынке ИБ с 1995 г., по данным компании) — зрелость бренда есть, поддерживает SAML/OIDC/OAuth 2.0, ЕСИА и RBAC/ABAC, но публичных данных о выручке или числе внедрений именно X-IDBox на дату проверки нет (оценка редакции)

1.3 млрд ₽
2024
в реестре ПО
✓ №4983
до 02.10.2030
реестр №24968
Blitz Identity Provider
РЕАК СОФТ (ООО «РЕАК СОФТ»)
5952 est2095

Наиболее зрелый pure-play IdP на рынке: готовая интеграция с ЕСИА (Госуслуги), среди клиентов — Минэкономразвития России, Газпром, Росгосстрах, группа НЛМК (факт: TAdviser); при этом выручка вендора в 2025 г. упала на 15% (с 239 до 202 млн руб.) — крупный бизнес временно перенаправил бюджеты CIAM-сегмента на защиту внутренней инфраструктуры (факт: TAdviser / анализ рынка Identity Security)

202.4 млн ₽
2016
в реестре ПО
✓ №4525
до 10.03.2027
реестр №842
Bars.Up.Access Manager
БАРС Груп (АО «БАРС Груп»)
5543 est95

Нишевой региональный игрок: разработка крупного gov-интегратора с историей с 1992 г. (основан в Ижевске, в Казань вышел в 2005 г.), продукт покрывает SAML 2.0 и OpenID Connect 1.0 плюс встроенную MFA (TOTP) и управление правами доступа, но публичная известность в общеотраслевых ИБ-рэнкингах (CNews/TAdviser Security) низкая — основной канал продаж — региональный госсектор и образование (оценка редакции)

2017
в реестре ПО
✓ №4716
до 14.09.2028
реестр №4109
КриптоАРМ ID
Цифровые технологии (ООО «Цифровые технологии»)
4870 est1845

вне рейтинга CNews′25

112.1 млн ₽
30.0
в реестре ПО
нет сертареестр №21113
Indeed Access Manager
Индид (ООО «Индид»)
4559 est5125

Часть крупнейшей по выручке российской группы в сегменте управления доступом (₽1,35 млрд, CNews Security'25, суммарно по линейке Индид — SSO/AM + PAM + MFA + ITDR); в октябре 2025 г. функциональность Access Manager расширена (факт: CNews); высокая узнаваемость бренда компенсирует слабое место в комплаенсе (оценка редакции)

1.7 млрд ₽ (группа)
2018
в реестре ПО
нет сертареестр №4993
Solar SafeConnect
ГК «Солар» (АО «Солар Секьюрити»)
4566 est4025

вне рейтинга CNews′25

26 млрд ₽
03.1
в реестре ПО
нет сертареестр №7227
RooX UIDM
RooX (ООО «Рукс Солюшенс»)
3755 est2525

Специализированный CIAM/SSO-вендор: более 30 методов аутентификации, аудитория до ~50 млн пользователей в год по заявлению компании; в 2025 г. выручка упала на 21% (с 364 до 289 млн руб.) на фоне сжатия ниши специализированных CIAM-игроков в пользу универсальных IAM-платформ (факт: анализ рынка Identity Security); в конце 2025 — начале 2026 г. выпустила новые продукты «UIDM Base» (SSO+2FA) и «UIDM CIAM++» — признак инвестиций в развитие (оценка редакции)

288.7 млн ₽
2021
в реестре ПО
нет сертареестр №10504
Видите ошибку в строке своего продукта?

Напишите на info@secradar.ru — проверим и исправим, указав дату правки. Так уже поправлены оценки нескольких вендоров.

Оценку меняем только по проверяемому источнику: ссылка на документацию, руководство администратора или отраслевое сравнение. «У нас это есть» без источника не подойдёт — по такому утверждению читатель не сможет проверить нас так же, как проверяет вендора. Место в рейтинге не продаётся, размещение значка на оценку не влияет: как мы проверяем факты.

Каталог всех российских SSO-решений из реестра с описаниями и сравнением — на странице класса SSO.

Score — композит трёх макро-осей (возможности + присутствие + комплаенс), веса переключаются под сегмент рынка Возможности — покрытие функций + зрелость + технологичность/интеграции + развёртывание Присутствие — выручка/доля (CNews/SecPost/TAdviser) + клиенты + размер вендора Комплаенс — реестр ПО + ФСТЭК + пригодность КИИ (отдельный РФ-гейт, цвет точки на Grid) Динамика — рыночный momentum класса; метка «↑ Новый» = недавно в Реестре российского ПО Сертификат ФСТЭК — есть ли у самого решения (✓/✕, № и срок); ссылка ведёт в реестр сертифицированных СЗИ ФСТЭК
SecRadar Score v2 — методология и честные оговорки. Вместо пяти плоских осей — 2 оси Grid + комплаенс-гейт + динамика (по образцу Gartner MQ и G2 Grid, адаптировано под РФ). Возможности (capability) = взвеш. покрытие функций эталона + зрелость + технологичность/интеграции (экосистема); развёртывание, где нет отдельных данных, входит в эти под-оси — помечено est. Присутствие (market presence) — по выручке из публичных рейтингов (CNews Security 2025 = за 2024) с бонусом за размер вендора; это метрика вендора, не продукта (напр. Газинформсервис №3 — вся группа, а не Ankey SIEM). Комплаенс — реестр ПО + сертификат ФСТЭК (номер/срок) + пригодность КИИ; вынесен в отдельный гейт (в РФ это определяющий фактор, его нельзя смешивать с возможностями) и показан цветом точки на Grid. Веса композита переключаются по сегменту: Госсектор·КИИ → комплаенс максимальный; Крупный → возможности + присутствие; Малый → простота (возможности) + базовый комплаенс. «↑ Новый» — продукт включён в Реестр российского ПО за последние 18 месяцев (по официальной дате включения из выгрузки реестра Минцифры, НЕ по сигналам роста). Пользовательских отзывов в оценке нет; источники — реестр ПО, реестр ФСТЭК, публичные рэнкинги выручки.

Частые вопросы

Что такое SSO (единый вход)?
SSO (Single Sign-On, единый вход) — технология и класс продуктов, которые позволяют пользователю один раз пройти аутентификацию у центрального провайдера идентификации (IdP) и получить доступ ко всем связанным приложениям без повторного ввода пароля. Работает по двум основным моделям: федерация через открытые протоколы SAML 2.0 / OpenID Connect (OIDC) — для веб- и мобильных приложений, и Enterprise SSO (ESSO) — перехват системного окна входа и автоматическая подстановка сохранённых учётных данных для десктоп-приложений и входа в ОС. Отдельного профиля защиты или кода класса реестра именно под «SSO» в России нет — продукты сертифицируются и регистрируются как средства идентификации/аутентификации или управления доступом (код 03.01 либо 03.12 Реестра российского ПО).
Чем SSO отличается от MFA?
MFA (многофакторная аутентификация) отвечает на вопрос «чем именно подтверждается личность» — паролем, одноразовым кодом, биометрией, аппаратным токеном. SSO отвечает на вопрос «сколько раз за сессию нужно подтверждать личность» — в идеале один. Это не конкурирующие, а дополняющие друг друга классы: большинство SSO-платформ (в том числе все решения из этой подборки) либо включают собственный модуль MFA, либо интегрируются с внешним — например, с российским МУЛЬТИФАКТОР или Аладдин SecurLogon. На SecRadar это разные страницы классов, чтобы не путать «как войти один раз» и «чем подтвердить, что это вы».
Чем SSO отличается от IdM/IGA?
IdM/IGA (Identity Management / Identity Governance and Administration) управляет жизненным циклом учётной записи целиком: заведение при приёме на работу, изменение прав при переводе, блокировка при увольнении, согласование заявок на доступ. SSO использует уже выданные права для входа в приложения, но само их не назначает и не отзывает. На практике границы размыты: например, Solar inRights (АО «СОЛАР СЕКЬЮРИТИ») — в первую очередь IdM/IGA-платформа управления учётными записями и согласования доступа, а не SSO-решение, поэтому в этой подборке её нет — её стоит смотреть на отдельной странице класса IdM/IGA. Похожая логика — с Avanpost IDM (IdM) и Avanpost FAM (SSO/федерация): это разные продукты одного вендора для разных задач.
SSO и PAM — в чём разница?
PAM (Privileged Access Management, управление привилегированным доступом) решает узкую задачу — контроль над учётными записями администраторов и техническим доступом к серверам, БД, сетевому оборудованию: хранение секретов в защищённом сейфе, запись сессий, разграничение по времени. SSO закрывает вход обычных сотрудников в бизнес-приложения (почту, CRM, 1С, порталы). Оба класса могут быть модулями одной экосистемы у одного вендора — например, у Индид (Indeed Access Manager — SSO, Indeed Privileged Access Manager — PAM) и у Аванпост (Avanpost FAM — SSO, Avanpost SmartPAM — PAM), но это разные продукты и разные сертификаты ФСТЭК, что явно указано у каждого решения в таблице.
Какие российские SSO-решения есть на рынке?
Наиболее зрелый специализированный IdP — Blitz Identity Provider (РЕАК СОФТ), с интеграцией с ЕСИА и клиентами уровня Газпрома и Минэкономразвития. Самый быстрорастущий по выручке — Avanpost FAM (Аванпост), объединяющий SSO с MFA в одной платформе. Из специализированных CIAM-игроков — RooX UIDM (клиентская идентификация для банков и ритейла) и Indeed Access Manager (часть широкой IAM-экосистемы Индид). Из нишевых/региональных — Bars.Up.Access Manager (БАРС Груп, силён в госсекторе и образовании) и совсем новый X-IDBox (Информзащита-Сервис, сертифицирован в октябре 2025 г.). У части решений (RooX UIDM, Indeed Access Manager) на дату проверки нет подтверждённого действующего сертификата ФСТЭК именно на SSO-модуль — это стоит уточнять перед закупкой для КИИ или ГИС.
Как проверить сертификацию ФСТЭК SSO-продукта?
Единый источник — государственный реестр сертифицированных СЗИ ФСТЭК, а факт включения в реестр отечественного ПО — reestr.digital.gov.ru. Отдельного профиля защиты для класса «SSO» в требованиях ФСТЭК не существует — продукты сертифицируются по «Требованиям доверия» (обычно 4 уровень) как средства идентификации и аутентификации в целом, без выделения именно федеративного входа как отдельной проверяемой функции. Как показывает эта подборка, даже у известных вендоров сертификат может быть выдан на предшествующую версию продукта или вовсе не найден в актуальном срезе реестра — доверять названию продукта на сайте вендора недостаточно, номер и срок действия сертификата нужно проверять напрямую.

Вендорам: если ваш продукт в тройке этого рейтинга, вы можете поставить значок SecRadar на свой сайт — бесплатно и без согласования. Место в рейтинге не продаётся. Как мы работаем с вендорами — на отдельной странице.

Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →