SecRadar / Классы СЗИ / UEBA · радар · рейтинг
Рейтинг · SecRadar Score по трём осям

Радар российских UEBA (аналоги Exabeam, Securonix и др.)

Это рейтинг класса: из чего складывается оценка, кто где на сетке и как двигался за месяц. Полные описания решений, аналоги и статусы в реестрах — в каталоге класса.
6решений в подборке
4с действующим сертификатом ФСТЭК
R-Vision UEBAвыше всех: 76 баллов
34-76разброс оценок в классе

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

SecRadar Score сводит решение к одному баллу по трём осям: возможности, присутствие на рынке и комплаенс. Как именно считается — ниже на странице.

Присутствие отражает позицию вендора на рынке, и там, где выручка раскрыта, она берётся из ГИР БО или публичных рейтингов. Комплаенс собран только из проверяемых фактов двух государственных реестров: запись в Реестре российского ПО и действующий сертификат ФСТЭК с номером и сроком действия. Место в рейтинге не продаётся и не зависит ни от каких договорённостей с вендором — его определяет только расчёт, а размещение значка вендором на оценку не влияет.

Как именно считается оценка

Формула и веса по сегментам

Для режима «Все» композитный балл считается так:
Score = Возможности×0,40 + Присутствие×0,25 + Комплаенс×0,35
Веса меняются под сегмент рынка. Для малого бизнеса это 50%, 10% и 40%: там важнее функциональность, а размер поставщика почти не важен. Для среднего — 40%, 25% и 35%. Для крупного бизнеса — 40%, 40% и 20%, потому что масштаб вендора влияет на поддержку и сроки.

Для госсектора и значимых объектов КИИ — 25%, 15% и 60%: там решает соответствие требованиям ФСТЭК, а не богатство функций. Переключатель сегмента над таблицей меняет и веса, и порядок решений в ней, поэтому один и тот же продукт может стоять в разных местах для разных покупателей.

Как считаются возможности

Ось возможностей собирается из трёх частей: покрытие функций класса весит 45%, зрелость продукта — 30%, экосистема и интеграции — 25%. Покрытие берётся из матрицы функциональности: мы формулируем 10 признаков, которых покупатель вправе ожидать от решения этого класса, и по каждому ищем подтверждение в открытых источниках — документации вендора, отраслевых сравнениях, независимых обзорах.

Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Источник указан под каждым подтверждённым признаком на странице класса, поэтому расчёт можно пересчитать вручную. Там, где глубина доступных источников у вендоров разная, ось остаётся оценкой редакции, и это помечено в карточке решения отдельной строкой.

Откуда берётся присутствие на рынке

Присутствие — это позиция вендора на рынке, а не качество продукта. Где выручка раскрыта, она берётся из ГИР БО ФНС России или публичных рейтингов и переводится в баллы по логарифмической шкале. Важная оговорка: это выручка юридического лица целиком, а не конкретного продукта. У вендора с широкой линейкой она завышает оценку, и в таких случаях мы применяем дисконт и помечаем значение как оценку редакции.

В зарождающихся классах, где рынка ещё нет, выручка группы не применяется вовсе: она отражала бы размер материнской компании, а не позицию в классе. Если выручка не раскрыта, ось не выставляется, и это видно в таблице прочерком.

Что в оценку не входит

В расчёте нет пользовательских отзывов, цен и результатов пилотных проектов. Оценка не заменяет тестирование под вашу инфраструктуру и не говорит, какой продукт лучше именно вам — она показывает только то, как решения соотносятся между собой по трём измеримым осям. Часть значений остаётся оценкой редакции там, где проверяемых данных не хватает; такие значения помечены, и в карточке решения написано, на чём именно основана оценка.

Мы публикуем и то, что подтвердить не удалось: прочерк в таблице означает, что покупатель не может проверить признак по открытым источникам, а не что функции нет. Нашли ошибку в данных — пришлите документы, поправим и укажем, что изменилось и когда.

Рейтинг для размера рынка:

SecRadar Grid

Ось X — Возможности (capability), ось Y — Позиция на рынке (market presence). Цвет точки — уровень комплаенса (зелёный — высокий, жёлтый — средний, красный — низкий); яркая заливка = действующий сертификат ФСТЭК, приглушённая пунктирная = истёк/нет. Размер пузыря — технологичность/экосистема. Квадранты: Лидеры (право-верх), Претенденты (лево-верх), Визионеры (право-низ), Нишевые (лево-низ).
комплаенс высокийсреднийнизкийпунктир — нет действующего сертификата ФСТЭКразмер — широта экосистемы

Скоркарта · профили

Отсортировано по Score для выбранного размера рынка. Оси — мини-барами, плюс метрики вендора, статус новизны и переход на сайт.

↔ таблицу можно прокрутить вбок

ПродуктScoreВозможностиПрисутствиеКомплаенсРанг · выручкаВ реестре ПО сСертификат ФСТЭКДействия
R-Vision UEBA
Р-Вижн (R-Vision)
76804595

SecPost′26 #30 (группа, R-Vision)

2.7 млрд ₽
2023
в реестре ПО
✓ №4758
до 27.12.2028
реестр №19431
Security Vision UEBA
Интеллектуальная Безопасность (Security Vision)
70844075

н/д (нет данных SecPost′26 по вендору)

1.0 млрд ₽ (оц.)
2016
в реестре ПО
✓ №4964
до 19.08.2030
реестр №364
Solar Dozor UBA
Ростелеком-Солар
66575485

SecPost′26 #4 (группа, ГК «Солар»)

26 млрд ₽ (группа)
2020
в реестре ПО
✓ №4459
до 30.09.2026
реестр №7451
Ankey ASAP
Газинформсервис
5656 est5955

SecPost′26 #2 (группа, Газинформсервис)

35 млрд ₽ (группа)
2020
в реестре ПО
✕ №4315
истёк 21.10.2025
реестр №6651
InfoWatch Prediction
InfoWatch
52453970

SecPost′26 #18 (группа, ГК InfoWatch, выручка -14% г/г)

5.6 млрд ₽ (группа)
2023
в реестре ПО
✓ №5034
до 05.02.2031
реестр №19043
СёрчИнформ ProfileCenter
СёрчИнформ (SearchInform)
34413030

SecPost′26 #17 (группа, СёрчИнформ, +24% г/г)

5.8 млрд ₽
2020
в реестре ПО
нет сертареестр №7353
Видите ошибку в строке своего продукта?

Напишите на info@secradar.ru — проверим и исправим, указав дату правки. Так уже поправлены оценки нескольких вендоров.

Оценку меняем только по проверяемому источнику: ссылка на документацию, руководство администратора или отраслевое сравнение. «У нас это есть» без источника не подойдёт — по такому утверждению читатель не сможет проверить нас так же, как проверяет вендора. Место в рейтинге не продаётся, размещение значка на оценку не влияет: как мы проверяем факты.

Каталог всех российских UEBA-решений из реестра с описаниями и сравнением — на странице класса UEBA.

Score — композит трёх макро-осей (возможности + присутствие + комплаенс), веса переключаются под сегмент рынка Возможности — покрытие функций + зрелость + технологичность/интеграции + развёртывание Присутствие — выручка/доля (CNews/SecPost/TAdviser) + клиенты + размер вендора Комплаенс — реестр ПО + ФСТЭК + пригодность КИИ (отдельный РФ-гейт, цвет точки на Grid) Динамика — рыночный momentum класса; метка «↑ Новый» = недавно в Реестре российского ПО Сертификат ФСТЭК — есть ли у самого решения (✓/✕, № и срок); ссылка ведёт в реестр сертифицированных СЗИ ФСТЭК
SecRadar Score v2 — методология и честные оговорки. Вместо пяти плоских осей — 2 оси Grid + комплаенс-гейт + динамика (по образцу Gartner MQ и G2 Grid, адаптировано под РФ). Возможности (capability) = взвеш. покрытие функций эталона + зрелость + технологичность/интеграции (экосистема); развёртывание, где нет отдельных данных, входит в эти под-оси — помечено est. Присутствие (market presence) — по выручке из публичных рейтингов (CNews Security 2025 = за 2024) с бонусом за размер вендора; это метрика вендора, не продукта (напр. Газинформсервис №3 — вся группа, а не Ankey SIEM). Комплаенс — реестр ПО + сертификат ФСТЭК (номер/срок) + пригодность КИИ; вынесен в отдельный гейт (в РФ это определяющий фактор, его нельзя смешивать с возможностями) и показан цветом точки на Grid. Веса композита переключаются по сегменту: Госсектор·КИИ → комплаенс максимальный; Крупный → возможности + присутствие; Малый → простота (возможности) + базовый комплаенс. «↑ Новый» — продукт включён в Реестр российского ПО за последние 18 месяцев (по официальной дате включения из выгрузки реестра Минцифры, НЕ по сигналам роста). Пользовательских отзывов в оценке нет; источники — реестр ПО, реестр ФСТЭК, публичные рэнкинги выручки.

Частые вопросы

Что такое UEBA простыми словами?
UEBA (User and Entity Behavior Analytics) — технология, которая строит статистическую и ML-модель «нормального» поведения каждого пользователя, устройства или сервиса в инфраструктуре (в какое время он обычно работает, к каким системам обращается, какой объём данных передаёт) и поднимает сигнал, когда фактическое поведение заметно отклоняется от этой модели — например, учётная запись бухгалтера внезапно обращается к серверу разработки в 3 часа ночи. Это помогает находить угрозы, которые не описаны заранее сигнатурой или правилом: компрометацию учётной записи, инсайдерскую утечку, медленное продвижение атакующего по инфраструктуре (lateral movement).
Чем UEBA отличается от SIEM?
SIEM агрегирует и коррелирует события ИБ по ЗАРАНЕЕ заданным правилам и сигнатурам («если X событий за Y минут — тревога»), требует ручной настройки под инфраструктуру заказчика и хорошо справляется с уже известными сценариями атак. UEBA вместо жёстких правил строит статистический профиль поведения КАЖДОЙ сущности индивидуально и ищет отклонения от него без заранее описанного сценария — это сильнее там, где атака не похожа ни на что виденное раньше (0-day-инсайдер, скомпрометированная, но легитимная учётная запись). На практике эти классы не конкурируют, а дополняют друг друга: UEBA почти всегда потребляет те же события, что уже собирает SIEM.
UEBA — это всегда отдельный продукт или чаще модуль SIEM?
В большинстве случаев — модуль. Из шести проверенных для этой подборки российских решений только одно — R-Vision UEBA — самостоятельный, отдельно зарегистрированный в Реестре ПО и отдельно сертифицированный ФСТЭК продукт. Остальные пять поставляются как встроенная функция более широкой платформы: Solar Dozor UBA — модуль DLP-системы Solar Dozor, Security Vision UEBA — модуль единой low-code NG-платформы вендора (без собственной записи в реестре), Ankey ASAP — отдельно зарегистрирован, но истёкший сертификат ФСТЭК не переоформлён, InfoWatch Prediction работает поверх InfoWatch Traffic Monitor/Activity Monitor. Это не редакционное упрощение — тот же процесс идёт и на глобальном рынке: в декабре 2025 г. сам Splunk снял с продажи самостоятельный Splunk UBA в пользу встроенной UEBA-функции внутри Splunk Enterprise Security Premier.
Узкий ли рынок чистого UEBA в России?
Да, объективно узкий. Отдельного кода классификатора «UEBA» в Реестре российского ПО нет; буквальный поиск подстроки «UEBA»/«UBA» в официальном экспорте реестра даёт всего одно точное совпадение — «R-Vision UEBA». У трёх крупных вендоров, которых стоило бы ожидать в этом классе, — Kaspersky, Positive Technologies и Гарда Технологии — отдельного продукта под брендом UEBA нет вовсе: у Kaspersky поведенческая аналитика встроена как rule-pack в KUMA (SIEM); у Positive Technologies распределена между MaxPatrol SIEM, PT NAD и MaxPatrol EDR; у Гарда Технологии UBA — опция внутри «Гарда БД» (DAM/DBF), а отдельно зарегистрированная «Гарда Аналитика» — это платформа граф-анализа связей для экономической безопасности (класс 12.20, не ИБ-код), методологически ближе к OSINT/link-analysis, чем к классическому UEBA.
Обязательна ли сертификация ФСТЭК для UEBA?
Отдельного профиля защиты для класса «UEBA» у ФСТЭК не существует — как и у SOAR/IRP, это не входит в перечень обязательно сертифицируемых типов СЗИ. Из шести проверенных продуктов подборки действующий, выданный именно под UEBA-названием сертификат ФСТЭК есть только у R-Vision UEBA (№4758, до 2028-12-27); у Solar Dozor UBA, Security Vision UEBA и InfoWatch Prediction поведенческий модуль покрывается только сертификатом родительской платформы (Dozor / NG-платформы / Traffic Monitor соответственно) — не отдельно; у Ankey ASAP собственный сертификат истёк 21.10.2025 и не переоформлён; у СёрчИнформ ProfileCenter сертификата ФСТЭК нет вовсе (что ожидаемо для инструмента психолингвистического профилирования, а не технического средства защиты информации). Для закупки под КИИ статус конкретного компонента нужно проверять напрямую в Госреестре СЗИ ФСТЭК.
Правда ли, что у Kaspersky, Positive Technologies и Гарда нет отдельного UEBA-продукта?
Да, это честно проверено по официальным реестрам и сайтам вендоров, а не предположение. У Kaspersky поведенческая аналитика — встроенный набор UEBA-правил внутри KUMA (SIEM), плюс отдельно Kaspersky Fraud Prevention — но это антифрод для банков, другой рыночный класс, не UEBA. У Positive Technologies поведенческая аналитика распределена между MaxPatrol SIEM (встроенный UEBA-модуль), PT NAD (сетевой поведенческий анализ) и MaxPatrol EDR — самостоятельного «PT UEBA» с записью в Реестре ПО не существует. У Гарда Технологии UBA — встроенная опция внутри «Гарда БД» (DAM/DBF); отдельно зарегистрированная «Гарда Аналитика» (рег. №7347) — это платформа граф-анализа связей и OSINT для экономической безопасности (класс 12.20 классификатора, не ИБ-код), которая по функциональности ближе к link-analysis, чем к классическому статистическому/ML-анализу IT-телеметрии, поэтому в подборку не включена.

Вендорам: если ваш продукт в тройке этого рейтинга, вы можете поставить значок SecRadar на свой сайт — бесплатно и без согласования. Место в рейтинге не продаётся. Как мы работаем с вендорами — на отдельной странице.

Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →