SecRadar / Классы СЗИ / VM · радар · рейтинг
Рейтинг · SecRadar Score по трём осям

Радар российских VM (аналоги Tenable Nessus, Qualys и др.)

Это рейтинг класса: из чего складывается оценка, кто где на сетке и как двигался за месяц. Полные описания решений, аналоги и статусы в реестрах — в каталоге класса.
9решений в подборке
7с действующим сертификатом ФСТЭК
MaxPatrol VMвыше всех: 85 баллов
28-85разброс оценок в классе

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

SecRadar Score сводит решение к одному баллу по трём осям: возможности, присутствие на рынке и комплаенс. Как именно считается — ниже на странице.

Присутствие отражает позицию вендора на рынке, и там, где выручка раскрыта, она берётся из ГИР БО или публичных рейтингов. Комплаенс собран только из проверяемых фактов двух государственных реестров: запись в Реестре российского ПО и действующий сертификат ФСТЭК с номером и сроком действия. Место в рейтинге не продаётся и не зависит ни от каких договорённостей с вендором — его определяет только расчёт, а размещение значка вендором на оценку не влияет.

Как именно считается оценка

Формула и веса по сегментам

Для режима «Все» композитный балл считается так:
Score = Возможности×0,40 + Присутствие×0,25 + Комплаенс×0,35
Веса меняются под сегмент рынка. Для малого бизнеса это 50%, 10% и 40%: там важнее функциональность, а размер поставщика почти не важен. Для среднего — 40%, 25% и 35%. Для крупного бизнеса — 40%, 40% и 20%, потому что масштаб вендора влияет на поддержку и сроки.

Для госсектора и значимых объектов КИИ — 25%, 15% и 60%: там решает соответствие требованиям ФСТЭК, а не богатство функций. Переключатель сегмента над таблицей меняет и веса, и порядок решений в ней, поэтому один и тот же продукт может стоять в разных местах для разных покупателей.

Как считаются возможности

Ось возможностей собирается из трёх частей: покрытие функций класса весит 45%, зрелость продукта — 30%, экосистема и интеграции — 25%. Покрытие берётся из матрицы функциональности: мы формулируем 10 признаков, которых покупатель вправе ожидать от решения этого класса, и по каждому ищем подтверждение в открытых источниках — документации вендора, отраслевых сравнениях, независимых обзорах.

Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Источник указан под каждым подтверждённым признаком на странице класса, поэтому расчёт можно пересчитать вручную. Там, где глубина доступных источников у вендоров разная, ось остаётся оценкой редакции, и это помечено в карточке решения отдельной строкой.

Откуда берётся присутствие на рынке

Присутствие — это позиция вендора на рынке, а не качество продукта. Где выручка раскрыта, она берётся из ГИР БО ФНС России или публичных рейтингов и переводится в баллы по логарифмической шкале. Важная оговорка: это выручка юридического лица целиком, а не конкретного продукта. У вендора с широкой линейкой она завышает оценку, и в таких случаях мы применяем дисконт и помечаем значение как оценку редакции.

В зарождающихся классах, где рынка ещё нет, выручка группы не применяется вовсе: она отражала бы размер материнской компании, а не позицию в классе. Если выручка не раскрыта, ось не выставляется, и это видно в таблице прочерком.

Что в оценку не входит

В расчёте нет пользовательских отзывов, цен и результатов пилотных проектов. Оценка не заменяет тестирование под вашу инфраструктуру и не говорит, какой продукт лучше именно вам — она показывает только то, как решения соотносятся между собой по трём измеримым осям. Часть значений остаётся оценкой редакции там, где проверяемых данных не хватает; такие значения помечены, и в карточке решения написано, на чём именно основана оценка.

Мы публикуем и то, что подтвердить не удалось: прочерк в таблице означает, что покупатель не может проверить признак по открытым источникам, а не что функции нет. Нашли ошибку в данных — пришлите документы, поправим и укажем, что изменилось и когда.

Рейтинг для размера рынка:

SecRadar Grid

Ось X — Возможности (capability), ось Y — Позиция на рынке (market presence). Цвет точки — уровень комплаенса (зелёный — высокий, жёлтый — средний, красный — низкий); яркая заливка = действующий сертификат ФСТЭК, приглушённая пунктирная = истёк/нет. Размер пузыря — технологичность/экосистема. Квадранты: Лидеры (право-верх), Претенденты (лево-верх), Визионеры (право-низ), Нишевые (лево-низ).
комплаенс высокийсреднийнизкийпунктир — нет действующего сертификата ФСТЭКразмер — широта экосистемы

Скоркарта · профили

Отсортировано по Score для выбранного размера рынка. Оси — мини-барами, плюс метрики вендора, статус новизны и переход на сайт.

↔ таблицу можно прокрутить вбок

ПродуктScoreВозможностиПрисутствиеКомплаенсРанг · выручкаВ реестре ПО сСертификат ФСТЭКДействия
MaxPatrol VM
Positive Technologies (АО «Позитив Текнолоджиз») MOEX
85758895

Лидер российского рынка VM по выручке и узнаваемости: по данным годового отчёта Positive Technologies, MaxPatrol VM обеспечил 16% отгрузок компании за 2025 г. (при общем объёме отгрузок ₽33,6 млрд, +40% год к году) — то есть ориентировочно ₽5+ млрд именно по этому продукту (факт: годовой отчёт PT, CNews); в марте 2026 г. в Реестр российского ПО внесена MaxPatrol 360 — новая объединённая платформа экспозиции атак (VM + управление поверхностью атаки), развивающая линейку дальше (факт: реестр росПО)

31 млрд ₽
2021
в реестре ПО
✓ №4980
до 22.09.2030
реестр №10583, 11953
Efros Defence Operations
Газинформсервис (ООО «Газинформсервис»)
78579590

Модуль контроля защищённости и конфигураций в составе более широкой платформы Efros DefOps группы «Газинформсервис» (на рынке ИБ с 2004 г.); активная разработка — релизы 2.12 (март 2025) и 2.13 (август 2025), клиенты в финансовом секторе, энергетике, промышленности и госорганах по заявлению вендора (оценка редакции по открытым источникам — TAdviser, gaz-is.ru)

35 млрд ₽ (группа)
2023
в реестре ПО
✓ №4618
до 07.12.2027
реестр №18615
RedCheck
Алтэкс-Софт (АО «АЛТЭКС-СОФТ»)
71733495

Специализированный «чистый» VM-игрок с фокусом на compliance-сканирование (SCAP/OVAL, собственный открытый репозиторий OVALdb): выручка выросла на 56% до ₽553,8 млн в 2025 г. (с ₽354,2 млн в 2024 г.), более 4500 коммерческих и государственных заказчиков, дилерская сеть свыше 70 компаний по всей России (факт: TAdviser)

554 млн ₽
2016
в реестре ПО
✓ №3172
до 23.06.2030
реестр №765
Сканер-ВС
НПО Эшелон (АО «НПО «Эшелон»)
66862275

Нишевой игрок для сертифицированных сценариев КИИ и гостайны: разработка на рынке с 2010 г.; выручка головной компании «Эшелон Технологии» выросла на 40% до ₽229,6 млн в 2025 г. (не в разбивке по продукту), но 8 сентября 2025 г. вендор официально снял с продаж версии «Сканер-ВС 5» и «Сканер-ВС 6», покрытые действующим сертификатом, в пользу более новых решений линейки — при закупке стоит уточнять у вендора, какая версия сейчас актуальна и покрывается ли она тем же сертификатом (факт: TAdviser, npo-echelon.ru)

2016
в реестре ПО
✓ №2204
до 13.11.2029
реестр №231
R-Vision VM
Р-Вижн (ООО «Р-Вижн»)
64775755

Часть широкой платформы автоматизации процессов ИБ Р-Вижн (SOAR/TIP/SGRC/UEBA/VM в одной экосистеме); выручка всей группы Р-Вижн выросла на 8-9% до ₽2,72 млрд в 2025 г., клиентская база — со 147 до 187 компаний (в их числе Транснефть, Газпром, Лукойл, ВТБ, ФосАгро — но это заказчики группы в целом, не обязательно именно модуля VM), кредитный рейтинг «Эксперт РА» — ruA+ (факт: TAdviser, Эксперт РА)

2.7 млрд ₽ (группа)
2024
в реестре ПО
✓ №4782
до 05.03.2029
реестр №21948
Kaspersky Vulnerability and Patch Management
Лаборатория Касперского (АО «Лаборатория Касперского»)
6258 est10040

Функциональность управления уязвимостями и патчами продаётся не отдельным продуктом, а модулем внутри Kaspersky Security Center (входит в состав Kaspersky Symphony/Optimum и решений класса Systems Management); модуль ориентирован на массовую установку обновлений и обнаружение устаревшего ПО в корпоративном парке (оценка редакции по документации вендора); крупнейший по общей выручке российский ИБ-вендор, что даёт высокую рыночную узнаваемость даже при отсутствии отдельной регистрации именно VM-модуля

60 млрд ₽ (группа)
н/д✓ №3155
до 06.05.2030
нет в реестре ПО
Security Vision VM
Интеллектуальная безопасность (ООО «Интеллектуальная безопасность», бренд Security Vision)
55684350

VM заявлен как один из модулей low-code платформы Security Vision (наряду с SOAR/IRP/TIP/SGRC/Cyber Risk System) — широкая база клиентов всей платформы (по данным компании — Сбербанк, Альфа-Банк, Евраз, Тинькофф Банк, Газпромбанк, Северсталь, Норникель, Совет Федерации, Гознак, Почта России и другие), но публичных данных именно о выручке или отдельных внедрениях VM-модуля на дату проверки нет (оценка редакции)

1.0 млрд ₽ (оц.)
н/д✓ №4964
до 19.08.2030
нет в реестре ПО
XSpider PRO↑ Новый
Positive Technologies (АО «Позитив Текнолоджиз») MOEX
5142 est8835

Перезапуск в конце 2025 г. самого узнаваемого российского сетевого сканера уязвимостей (легаси-бренд XSpider — с 1998 года (создан Д. Максимовым, лёг в основу Positive Technologies)) как отдельного современного продукта; узнаваемость бренда высокая, но по функциональной полноте это компактный сетевой сканер, а не полноценная enterprise VM-платформа уровня MaxPatrol VM (оценка редакции)

31 млрд ₽ (группа)
2025
в реестре ПО
✕ №3247
истёк 24.10.2025
реестр №31606
ScanFactory
СканФэктори (ООО «СканФэктори»)
284120

Нишевой независимый VM-стартап (компания основана в 2021 г.): мультивендорная платформа, объединяющая 21 коммерческий и open-source сканер (включая OpenVAS) для контроля внешнего периметра, веб-приложений и утечек паролей; по данным индустриальных обзоров — единственный российский VM-вендор, прошедший критерии Т-Банка по комплексному контролю защищённости (оценка редакции по открытым источникам — Anti-Malware.ru, cisoclub.ru); публичных данных о выручке или раунде инвестиций на дату проверки нет

2022
в реестре ПО
нет сертареестр №14815
Видите ошибку в строке своего продукта?

Напишите на info@secradar.ru — проверим и исправим, указав дату правки. Так уже поправлены оценки нескольких вендоров.

Оценку меняем только по проверяемому источнику: ссылка на документацию, руководство администратора или отраслевое сравнение. «У нас это есть» без источника не подойдёт — по такому утверждению читатель не сможет проверить нас так же, как проверяет вендора. Место в рейтинге не продаётся, размещение значка на оценку не влияет: как мы проверяем факты.

Каталог всех российских VM-решений из реестра с описаниями и сравнением — на странице класса VM.

Score — композит трёх макро-осей (возможности + присутствие + комплаенс), веса переключаются под сегмент рынка Возможности — покрытие функций + зрелость + технологичность/интеграции + развёртывание Присутствие — выручка/доля (CNews/SecPost/TAdviser) + клиенты + размер вендора Комплаенс — реестр ПО + ФСТЭК + пригодность КИИ (отдельный РФ-гейт, цвет точки на Grid) Динамика — рыночный momentum класса; метка «↑ Новый» = недавно в Реестре российского ПО Сертификат ФСТЭК — есть ли у самого решения (✓/✕, № и срок); ссылка ведёт в реестр сертифицированных СЗИ ФСТЭК
SecRadar Score v2 — методология и честные оговорки. Вместо пяти плоских осей — 2 оси Grid + комплаенс-гейт + динамика (по образцу Gartner MQ и G2 Grid, адаптировано под РФ). Возможности (capability) = взвеш. покрытие функций эталона + зрелость + технологичность/интеграции (экосистема); развёртывание, где нет отдельных данных, входит в эти под-оси — помечено est. Присутствие (market presence) — по выручке из публичных рейтингов (CNews Security 2025 = за 2024) с бонусом за размер вендора; это метрика вендора, не продукта (напр. Газинформсервис №3 — вся группа, а не Ankey SIEM). Комплаенс — реестр ПО + сертификат ФСТЭК (номер/срок) + пригодность КИИ; вынесен в отдельный гейт (в РФ это определяющий фактор, его нельзя смешивать с возможностями) и показан цветом точки на Grid. Веса композита переключаются по сегменту: Госсектор·КИИ → комплаенс максимальный; Крупный → возможности + присутствие; Малый → простота (возможности) + базовый комплаенс. «↑ Новый» — продукт включён в Реестр российского ПО за последние 18 месяцев (по официальной дате включения из выгрузки реестра Минцифры, НЕ по сигналам роста). Пользовательских отзывов в оценке нет; источники — реестр ПО, реестр ФСТЭК, публичные рэнкинги выручки.

Частые вопросы

Что такое VM (управление уязвимостями)?
VM (Vulnerability Management) — класс средств, которые непрерывно инвентаризируют ИТ-активы (серверы, рабочие станции, сетевое оборудование, веб-приложения, облачные ресурсы), сканируют их на известные уязвимости (CVE) и ошибки конфигурации, приоритизируют найденное по реальному риску и отслеживают процесс устранения до закрытия. В отличие от разового аудита, это непрерывный цикл: инвентаризация → сканирование → приоритизация → контроль устранения → повторное сканирование. Часть российских VM-решений дополнительно сверяется с БДУ ФСТЭК (Банк данных угроз безопасности информации) — национальной базой, что даёт локальное регуляторное преимущество для КИИ и ГИС.
Чем VM отличается от пентеста и BAS?
VM непрерывно и автоматически сканирует весь периметр на известные уязвимости (CVE) по расписанию — это широкий, но неглубокий охват. Пентест-платформы — это разовая, глубокая, часто ручная проверка: специалист (или автоматизированный агент) активно эксплуатирует найденные уязвимости и выстраивает цепочки атаки, чтобы показать реальные последствия взлома. BAS (Breach and Attack Simulation) занимает промежуточное место — имитирует конкретные техники атакующих групп по матрице MITRE ATT&CK в автоматическом режиме, чтобы проверить, сработают ли уже установленные защитные средства (SIEM, EDR, NGFW), а не ищет новые CVE в активах. Все три класса дополняют друг друга в цикле управления уязвимостями и рисками, но решают разные задачи и обычно продаются как разные продукты (хотя один вендор может предлагать несколько из них).
Чем VM отличается от SAST/DAST?
SAST (статический анализ) и DAST (динамический анализ) ищут уязвимости в собственном коде приложения на этапе разработки — это часть процесса безопасной разработки (RBPO/DevSecOps), встроенная в CI/CD. VM сканирует уже развёрнутую, работающую инфраструктуру и готовое ПО (в том числе стороннее и open-source) на известные, опубликованные уязвимости — это эксплуатационный, а не разработческий процесс. На практике зрелые организации используют оба класса параллельно: SAST/DAST — до релиза, VM — после, на проде.
Какие российские VM-решения есть на рынке?
Лидер рынка по выручке и функциональной полноте — MaxPatrol VM (Positive Technologies), обеспечивший 16% отгрузок компании в 2025 г. Специализированный «чистый» VM-игрок с фокусом на compliance-сканирование (SCAP/OVAL) — RedCheck (Алтэкс-Софт), стабильно растущий по выручке и клиентской базе. Из платформенных игроков — Efros Defence Operations (Газинформсервис) и R-Vision VM (Р-Вижн, часть более широкой SOAR/SGRC-экосистемы). Нишевые решения для сертифицированных сценариев КИИ и гостайны — «Сканер-ВС» (НПО Эшелон). Перезапущенный в конце 2025 г. легаси-сканер — XSpider PRO (тоже Positive Technologies). Независимый нишевой стартап-агрегатор — ScanFactory. У модулей крупных экосистемных вендоров — Kaspersky Vulnerability and Patch Management и Security Vision VM — на дату проверки нет отдельной регистрации в реестре и отдельного сертификата ФСТЭК именно на VM-функциональность: она сертифицируется в составе более широкой платформы.
Как сертифицируются сканеры уязвимостей во ФСТЭК России?
Отдельного профиля защиты именно для класса «VM» / «сканер уязвимостей» в требованиях ФСТЭК нет. Продукты сертифицируются как «средства анализа (контроля) защищённости» или в составе более широких «средств автоматизации процессов информационной безопасности» — обычно по «Требованиям доверия» (чаще уровень 4) с указанием технических условий (ТУ). Единый источник для проверки — государственный реестр сертифицированных СЗИ ФСТЭК, а для факта включения в реестр отечественного ПО — reestr.digital.gov.ru. Как показывает эта подборка, сертификат часто выдаётся не на конкретное коммерческое название продукта (например, «MaxPatrol VM» или «R-Vision VM»), а на более общую линейку или платформу вендора, а у части продуктов (XSpider PRO, ScanFactory) на дату проверки действующего сертификата вообще не найдено — перед закупкой для КИИ или ГИС номер и объём сертификации стоит запрашивать у вендора напрямую.

Вендорам: если ваш продукт в тройке этого рейтинга, вы можете поставить значок SecRadar на свой сайт — бесплатно и без согласования. Место в рейтинге не продаётся. Как мы работаем с вендорами — на отдельной странице.

Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →