разбор · оценка: ОЦЕНКА: сигнал интероперабельности внутри импортозамещённого стека — заказчику не нужно самостоятельно тестировать совместимость WAF с российской СУБД при переходе с зарубежных enterprise-версий баз данных. Независимо подтверждено также TAdviser и itsec.ru; в TG-канале BI.ZONE новость появилась на день позже (14 августа).
Радар российских WAF (аналоги F5 BIG-IP ASM / Imperva WAF / Akamai App & API Protector / Barracuda WAF / Cloudflare WAF)
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
SecRadar Score сводит решение к одному баллу по трём осям: возможности, присутствие на рынке и комплаенс. Как именно считается — ниже на странице.
Присутствие отражает позицию вендора на рынке, и там, где выручка раскрыта, она берётся из ГИР БО или публичных рейтингов. Комплаенс собран только из проверяемых фактов двух государственных реестров: запись в Реестре российского ПО и действующий сертификат ФСТЭК с номером и сроком действия. Место в рейтинге не продаётся и не зависит ни от каких договорённостей с вендором — его определяет только расчёт, а размещение значка вендором на оценку не влияет.
Как именно считается оценка
Формула и веса по сегментам
Для режима «Все» композитный балл считается так:Score = Возможности×0,40 + Присутствие×0,25 + Комплаенс×0,35
Веса меняются под сегмент рынка. Для малого бизнеса это 50%, 10% и 40%: там важнее функциональность, а размер поставщика почти не важен. Для среднего — 40%, 25% и 35%. Для крупного бизнеса — 40%, 40% и 20%, потому что масштаб вендора влияет на поддержку и сроки.
Для госсектора и значимых объектов КИИ — 25%, 15% и 60%: там решает соответствие требованиям ФСТЭК, а не богатство функций. Переключатель сегмента над таблицей меняет и веса, и порядок решений в ней, поэтому один и тот же продукт может стоять в разных местах для разных покупателей.
Как считаются возможности
Ось возможностей собирается из трёх частей: покрытие функций класса весит 45%, зрелость продукта — 30%, экосистема и интеграции — 25%. Покрытие берётся из матрицы функциональности: мы формулируем 10 признаков, которых покупатель вправе ожидать от решения этого класса, и по каждому ищем подтверждение в открытых источниках — документации вендора, отраслевых сравнениях, независимых обзорах.
Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Источник указан под каждым подтверждённым признаком на странице класса, поэтому расчёт можно пересчитать вручную. Там, где глубина доступных источников у вендоров разная, ось остаётся оценкой редакции, и это помечено в карточке решения отдельной строкой.
Откуда берётся присутствие на рынке
Присутствие — это позиция вендора на рынке, а не качество продукта. Где выручка раскрыта, она берётся из ГИР БО ФНС России или публичных рейтингов и переводится в баллы по логарифмической шкале. Важная оговорка: это выручка юридического лица целиком, а не конкретного продукта. У вендора с широкой линейкой она завышает оценку, и в таких случаях мы применяем дисконт и помечаем значение как оценку редакции.
В зарождающихся классах, где рынка ещё нет, выручка группы не применяется вовсе: она отражала бы размер материнской компании, а не позицию в классе. Если выручка не раскрыта, ось не выставляется, и это видно в таблице прочерком.
Что в оценку не входит
В расчёте нет пользовательских отзывов, цен и результатов пилотных проектов. Оценка не заменяет тестирование под вашу инфраструктуру и не говорит, какой продукт лучше именно вам — она показывает только то, как решения соотносятся между собой по трём измеримым осям. Часть значений остаётся оценкой редакции там, где проверяемых данных не хватает; такие значения помечены, и в карточке решения написано, на чём именно основана оценка.
Мы публикуем и то, что подтвердить не удалось: прочерк в таблице означает, что покупатель не может проверить признак по открытым источникам, а не что функции нет. Нашли ошибку в данных — пришлите документы, поправим и укажем, что изменилось и когда.
SecRadar Grid
Скоркарта · профили
↔ таблицу можно прокрутить вбок
| Продукт | Score | Возможности | Присутствие | Комплаенс | Ранг · выручка | В реестре ПО с | Сертификат ФСТЭК | Действия |
|---|---|---|---|---|---|---|---|---|
| Positive Technologies Application Firewall (PT AF) АО «Позитив Текнолоджиз» / ООО «Прорывные технологии» MOEX | 92 | 100 | 80 | 90 | SecPost'26 — Positive Technologies в топ-3 по общей выручке ИБ-компаний России (FY2025); выручка конкретно WAF-направления отдельно не раскрывается 31 млрд ₽ (группа) | 2016 в реестре ПО | ✓ №3455 до 27.10.2026 | реестр №1141 |
| SolidWall WAF ООО «СолидСофт» (SolidLab) | 83 | 100 | 45 | 90 | оценка редакции: специализированный WAF-вендор, отдельной строки по выручке в найденных публичных рэнкингах CNews/SecPost за 2025–2026 гг. нет 1.6 млрд ₽ (группа) | 2020 в реестре ПО | ✓ №4652 до 13.02.2028 | реестр №8453 |
| Платформа защиты веб-приложений «Вебмониторэкс» (WMX) ООО «ВЕБМОНИТОРЭКС» | 79 | 82 | 55 | 92 | по данным CNews/ComNews (26.01.2026), WMX — один из вендоров с самым быстрым ростом выручки среди крупных ИБ-компаний (+216% за 2025 г., выручка превысила ₽1 млрд) 1.8 млрд ₽ | 2021 в реестре ПО | ✓ №4899 до 28.12.2029 | реестр №8985 |
| WAF Dallas Lock ООО «Конфидент» | 73 | 78 | 40 | 92 | оценка редакции: вендор известен прежде всего линейкой Dallas Lock (СЗИ от НСД), отдельной строки по выручке WAF-направления в найденных рэнкингах CNews/SecPost нет 497.5 млн ₽ | 2024 в реестре ПО | ✓ №4863 до 08.10.2029 | реестр №21831 |
| Гарда WAF ООО «Гарда Технологии» | 73 | 78 | 40 | 92 | оценка редакции: группа «Гарда» известна линейками DBF/DLP/NDR/Anti-DDoS, отдельная строка по выручке WAF-направления в найденных рэнкингах CNews/SecPost отсутствует | 2023 в реестре ПО | ✓ №5066 до 07.05.2031 | реестр №18869 |
| UserGate WAF↑ Новый ООО «Юзергейт» | 62 | 48 | 75 | 70 | по данным CNews Analytics, направление «сетевая безопасность» (обзор ИБ, CNews'25, FY2024): UserGate — 3-е место (₽7,9 млрд) после «Код Безопасности» (₽9,9 млрд) и «Солар» (₽9,7 млрд); это выручка компании в целом, не конкретно WAF-продукта 10 млрд ₽ | 2025 в реестре ПО | ✓ №3905 до 26.03.2031 | реестр №28542 |
| Система защиты веб-приложений RuSIEM WAF↑ Новый ООО «РуСИЕМ» | 62 | 57 | 30 | 92 | оценка редакции: вендор известен прежде всего SIEM-платформой RuSIEM, WAF — новый продукт (сертификат получен в апреле 2026 г.), отдельных рыночных данных по WAF-направлению пока нет 485.8 млн ₽ | 2026 в реестре ПО | ✓ №5061 до 28.04.2031 | реестр №32163 |
| BI.ZONE WAF ООО «БИЗон» (BI.ZONE) | 53 | 46 | 60 | 55 | SecPost'26 — BI.ZONE (группа) в топ-5 по общей выручке ИБ-компаний России (FY2025); но это выручка группы в целом, а конкретно WAF-продукт — в процессе перезапуска (BI.ZONE WAF 2.0, пилоты — 3 кв. 2026), рыночная позиция временно нестабильна 25 млрд ₽ (группа) | 2021 искл. | ✓ №4632 до 15.12.2027 | реестр №8909 |
| Немезида ВАФ (Nemesida WAF) ООО «Пентестит» | 50 | 81 | 35 | 25 | оценка редакции: нишевый вендор, в крупных публичных рэнкингах ИБ-компаний (CNews, SecPost) не встречается; известен широкой базой self-hosted инсталляций бесплатной версии Nemesida WAF Free 30.6 млн ₽ | 2018 в реестре ПО | нет серта | реестр №4418 |
| Континент WAF ООО «Код Безопасности» | 43 | 57 | 60 | 15 | по данным CNews Analytics, направление «сетевая безопасность» (обзор ИБ, CNews'25, FY2024): «Код Безопасности» — 1-е место (₽9,9 млрд) — но это выручка всей линейки МЭ/NGFW «Континент», не конкретно WAF-модуля 11 млрд ₽ (группа) | н/д | ✕ №4044 истёк 18.12.2023 | нет в реестре ПО |
Напишите на info@secradar.ru — проверим и исправим, указав дату правки. Так уже поправлены оценки нескольких вендоров.
Оценку меняем только по проверяемому источнику: ссылка на документацию, руководство администратора или отраслевое сравнение. «У нас это есть» без источника не подойдёт — по такому утверждению читатель не сможет проверить нас так же, как проверяет вендора. Место в рейтинге не продаётся, размещение значка на оценку не влияет: как мы проверяем факты.
Каталог всех российских WAF-решений из реестра с описаниями и сравнением — на странице класса WAF.
Тренды · WAF
Динамика за месяц 82/100 оц.Растущийобновлено 17 августа 2026WAF остаётся одним из немногих сегментов ИБ РФ с однозначным ростом выручки вендоров (рынок +22% по итогам 2025 года, отдельные игроки — кратный рост). TG-каналы вендоров (WMX, BI.ZONE) в апреле–июле 2026 добавили детализацию, недоступную в квартальных обзорах: собственная телеметрия атак, темп продуктовых релизов и то, как быстро вендоры реагируют на 0-day.
Показать полный разбор трендов →
Независимое подтверждение регуляторного триггера (методдокумент ФСТЭК апреля 2026, закрепляющий API как отдельный объект защиты) получено сразу по двум каналам — от вендора WMX (23 июня) и от отраслевого СМИ Anti-Malware.ru (8 июля) с разницей в 2 недели, что снижает риск маркетингового искажения сигнала одним источником.
За неделю 10–15 июля к сигналам WMX/BI.ZONE добавился третий крупный вендор — Positive Technologies: официально подтверждённое партнёрство с mt cloud (25 марта) вывело PT AF PRO в managed-модель для облака, а собственная дорожная карта на 2026 год (JSONPath-правила, единая консоль для мульти-ЦОД-инсталляций, антибот) показывает, что инвестиции в WAF идут не только у нишевых игроков, но и у лидера рынка ИБ РФ.
BI.ZONE также подтвердила конкретную дату перезапуска платформы (BI.ZONE WAF 2.0, бета-пилот в 3 кв. 2026) и запустила новую сервисную функцию (WebScan) — признак продуктовой, а не только маркетинговой активности.
ЗА НЕДЕЛЮ 15–22 ИЮЛЯ добавилось три типа сигналов. Во-первых, тройное независимое подтверждение продуктовой зрелости сегмента вокруг одной уязвимости: критическая цепочка CVE в ядре WordPress (wp2shell, CVSS 9.8, PoC в открытом доступе с 17 июля, эксплуатация в реальных атаках подтверждена к 20 июля) была отражена правилами и у WMX (ПроWAF, пост 15 июля), и у BI.ZONE (WAF+EASM, пост/статья 20 июля) — оба вендора закрыли уязвимость до массовой эксплуатации, а независимое СМИ Anti-Malware.ru зафиксировало сюжет тем же днём (20 июля), что снижает риск маркетингового вброса.
Во-вторых, расширился круг сертифицированных ФСТЭК вендоров WAF за пределы уже известных пяти: UserGate 15 июня начала серийный выпуск доверенных программно-аппаратных комплексов (ПАК) на базе UserGate WAF (uWAF) с сертификатом ФСТЭК — по заявлению вендора, первый в РФ доверенный ПАК именно в сегменте WAF (5 моделей — от D200 до F8010);
«Код Безопасности» 14 апреля получила сертификат ФСТЭК №4259 на «Континент TLS-сервер» (бренд «Континент Web») как межсетевой экран уровня приложений типа Г — оба сигнала ранее не попадали в мониторинг класса, добавляют игроков в конкурентный ландшафт. В-третьих, детальный разбор SecPost по рейтингу ИБ-компаний РФ 2025 дал сопоставимую по вендорам картину роста выручки внутри сегмента (а не только общую цифру рынка): у Positive Technologies отгрузки WAF +6% г/г до 2,8 млрд руб., у UserGate выручка +30% (чистая прибыль +17% до 5,1 млрд руб., но это показатель по компании в целом, не только по WAF), у WMX выручка +216% до 1,8 млрд руб.
(чистая прибыль +370% до 1,35 млрд руб.), у SolidSoft (SolidWall) выручка +25% до 1,5 млрд руб. при небольшом снижении чистой прибыли до 515 млн руб.
— рынок WAF (без учёта сервисов) оценён в 5,5 млрд руб. по итогам 2025 (+22% г/г), прогноз на конец 2026 — 10 млрд руб., аналитики называют диапазон роста 20–25% в год.
ОЦЕНКА: индекс роста — композит из динамики выручки вендоров (SecPost) и плотности/содержания TG-сигналов за квартал, повышен (80→82) за счёт подтверждённого расширения числа сертифицированных вендоров и детализированной по-вендорной картины роста выручки; точных долей рынка по кварталу 2026 (Q2/Q3) нет, цифры годовые (2025) или прогнозные (2026). ЗА НЕДЕЛЮ 22–27 ИЮЛЯ сигналов заметно меньше, чем на предыдущих неделях (ожидаемо — межсезонье, часть вендоров в отпускном режиме), но появился ещё один независимо подтверждённый случай расширения круга сертифицированных вендоров WAF: RuSIEM (ранее известный только как SIEM-вендор) получил сертификат ФСТЭК №5061 от 28.04.2026 и запись в реестре Минцифры №32163 — сам факт сертификации относится к концу апреля 2026 и не был ранее в мониторинге класса, обнаружен через анонс Anti-Malware.ru (24 июля) о съёмках эфира AM DEMO с разбором RuSIEM WAF; verified по каталогу hub.zlonov.ru, агрегирующему официальный реестр ФСТЭК.
Это уже второй новый вендор, найденный в мониторинге за последний месяц (после UserGate и «Кода Безопасности» на предыдущей неделе), что говорит о продолжающемся притоке новых игроков в сегмент, а не о разовом всплеске. Также нашёлся ранее не попадавший в мониторинг релиз «Гарда WAF» 3.2 (9 июля, CNews) — обновление сфокусировано на API-безопасности (автопостроение карты API по трафику, импорт OpenAPI-схемы, обнаружение shadow API) и HTTP/2, то есть прямо отвечает на апрельский методдокумент ФСТЭК о выделении API как отдельного объекта защиты — независимое подтверждение того, что регуляторный тренд уже отражается в дорожных картах продуктов у нескольких вендоров одновременно (WMX ПроAPI, PT AF PRO, теперь и «Гарда»).
У WMX и BI.ZONE в это окно — не новые продуктовые релизы, а операционная активность: WMX анонсировала вебинар на 28 июля (22 июля) про защиту API и модуль SmartBot Protection, BI.ZONE публиковала контент по смежным продуктам (EDR, EASM, ZTNA), но не по WAF напрямую. ОЦЕНКА: индекс роста повышен незначительно (82→83) — сигналов за неделю мало по объёму, но по содержанию они продолжают тренд «новые сертифицированные вендоры + API-фокус продуктов», а не показывают признаков замедления.
ЗА ПЕРИОД 28.07–17.08.2026 темп сигналов ниже, чем в предыдущие недели (характерно для конца лета), но качественно они подтверждают, что рост сегмента держится не на разовых PR-вбросах, а на регулярной продуктовой и коммерческой активности нескольких вендоров параллельно. Во-первых, WMX получила крупный публично подтверждённый референс-кейс: 31 июля компания и «Хэдхантер» (hh.ru) объявили о меморандуме технологического партнёрства — независимое СМИ CNews подтвердило, что ПроWAF уже больше года защищает hh.ru (штатная нагрузка до 34 тыс.
запросов/с, в нагрузочных тестах выдержал 100 тыс. RPS без деградации доступности) — первый настолько крупный публично названный именной enterprise-кейс вендора WAF за всё время мониторинга класса, а не просто анонс продукта.
Во-вторых, у BI.ZONE появился отдельный от совместного исследования WMX/Servicepipe (оно уже учтено в трендах класса API Security, чтобы не дублировать сигнал) угол данных именно по WAF: 29 июля компания опубликовала через CNews статистику, что 75% веб-атак в 1 полугодии 2026 пришлись на организации из ИТ и телекома, доля атак на конфигурационные файлы и технические параметры выросла с 3,5% (2024) до более 20%, а доля массового автоматического сканирования упала с 38% до ~6% — вендор связывает это падение с тем, что WAF-сервисы сейчас эффективно блокируют IP с высокой активностью (интерпретация вендора, не независимо измеренная причинность).
В-третьих, продуктовая реакция на угрозы продолжается предметно: 11 августа BI.ZONE добавила в WAF и EASM правила обнаружения критической RCE-уязвимости TeamCity (CVE-2026-63077, CVSS 9.8, включена в каталог CISA KEV 5 августа) — сигнал только из TG-канала вендора, независимого медиа-подтверждения именно роли BI.ZONE WAF в этом кейсе не найдено.
В-четвёртых, 13 августа BI.ZONE и Postgres Professional официально подтвердили совместимость линейки решений (включая WAF, наряду с EDR/PAM/DNS/secure email gateway) с СУБД Postgres Pro — сигнал интероперабельности внутри импортозамещённого стека, независимо подтверждён CNews, itsec.ru и TAdviser. В-пятых, у менее заметных на общем фоне вендоров тоже есть активность: 6 августа компания «Конфидент» провела демонстрационный вебинар WAF Dallas Lock, явно привязанный к требованиям приказа №117 ФСТЭК — первый за долгое время самостоятельный публичный сигнал от этого вендора в мониторинге класса (ранее фигурировал только в сравнительном обзоре Anti-Malware.ru).
Отдельно при повторной проверке реестра обнаружен ещё один новый игрок вне уже отслеживаемых восьми вендоров: компания «Крайон» зарегистрировала в реестре отечественного ПО решение HWall (№33121, запись от 17.04.2026) — WAF+антибот+anti-DDoS в SaaS-модели (от 1,9 млн руб./год за 1000 QPS); дата регистрации — апрель, но продукт ранее не попадал в мониторинг этого класса, поэтому фиксируем его сейчас как расширение конкурентного поля (аналогично истории с RuSIEM в предыдущем цикле).
Новых по-квартальных данных о выручке WAF-вендоров за 2 или 3 кв.
2026 года не найдено — годовая раскладка SecPost по итогам 2025 года остаётся последней доступной. ОЦЕНКА: индекс роста скорректирован незначительно вниз (83→82) — объём и разнообразие сигналов ниже, чем в пиковые недели июля (нет новой сертификационной волны, нет новых цифр по выручке за квартал), но направление тренда (новые вендоры, активная продуктовая реакция на угрозы, крупные референс-кейсы) не изменилось.
Свежие сигналы
- WMX зафиксировала более 410 млн атак на веб-приложения российских компаний за 1 квартал 2026 года — на 25% больше, чем годом ранее; главные цели — ритейл и госсектор (среднее число атак на организацию выросло более чем в 2 раза в обеих отраслях), в госсекторе число RCE-атак выросло вдвое. источник ↗
- WMX (Вебмониторэкс) отчиталась о 4-летии: отражено почти 4 млрд веб-атак, реализовано 200+ проектов, получен сертификат соответствия требованиям ФСТЭК России, запущены новые продуктовые линии — антибот-защита (WMX SmartBot Protection) и отдельное решение для безопасности API, штат вырос до 80+ человек. источник ↗
- ФСТЭК России в апреле-мае 2026 выпустила два новых документа — методический документ от 12.04.2026 «Состав и содержание мероприятий и мер по защите информации» и рекомендации по устойчивости к DDoS-атакам, — впервые закрепляющие API как самостоятельный объект защиты и WAF как обязательный элемент зрелой инфраструктуры. Сигнал независимо подтверждён двумя TG-каналами с разницей в 2 недели: разбор вендора WMX (23 июня) и разбор редакции Anti-Malware.ru (8 июля) со ссылкой на тот же аналитический материал. источник ↗
- Активный цикл продуктовых релизов у вендоров WAF виден напрямую через их TG: WMX выпустила ПроWAF 5.0 (блокировка атакующих пользовательских сессий, новая модель поставки .sh/deb/rpm, улучшенный разбор gRPC/zstd/Brotli) и обновлённую ПроAPI 2.0 (on-premise, анализ ответов API, защита от shadow API); BI.ZONE в течение суток после раскрытия уязвимости CVE-2026-8451 в Citrix NetScaler добавила в BI.ZONE WAF и BI.ZONE EASM правила обнаружения и блокировки — признак зрелости продуктовых команд, а не только маркетинга. источник ↗
- Positive Technologies (PT AF PRO) в марте-апреле 2026 показала, что инвестиции в WAF идут по всему рынку, а не только у нишевых WMX/BI.ZONE: партнёрство с mt cloud (25 марта) вывело PT AF PRO в managed-модель для среднего/крупного бизнеса в облаке (настройку политик и правил для клиентов берут на себя специалисты mt cloud), а опубликованная дорожная карта на 2026 год описывает JSONPath-правила для JSON-полей, единую консоль управления политиками между ЦОД и расширение антибот-арсенала. Сигнал не из TG-канала вендора PT (публичного канала с этим контентом в мониторинге нет), а с сайта ptsecurity.com и через отраслевые СМИ (cisoclub.ru) — верифицирован по первоисточнику. источник ↗
- SecPost детализировала по вендорам рейтинг ИБ-компаний РФ за 2025 год в разрезе WAF: рынок (без учёта сервисов) — 5,5 млрд руб. по итогам 2025 (+22% г/г), прогноз на конец 2026 — 10 млрд руб., опрошенные аналитики (BI.ZONE, UserGate, WMX) называют темп роста рынка 20–25% в год. По вендорам: Positive Technologies — отгрузки WAF +6% г/г до 2,8 млрд руб.; UserGate — выручка +30%, чистая прибыль +17% до 5,1 млрд руб. (показатель по компании в целом, не выделен по продукту WAF); WMX (Вебмониторэкс) — выручка +216% до 1,8 млрд руб., чистая прибыль +370% до 1,35 млрд руб.; SolidSoft (бренд SolidWall) — выручка +25% до 1,5 млрд руб., чистая прибыль слегка снизилась до 515 млн руб. Дата публикации материала на secpost.ru в метаданных не определена (est), но данные привязаны к рейтингу ИБ-компаний РФ по итогам 2025 года. Новых по-квартальных данных за 2/3 кв. 2026 года на 17.08.2026 не найдено — это по-прежнему последняя доступная детализация. источник ↗
- По данным BI.ZONE WAF, в 1 полугодии 2026 года 75% веб-атак пришлись на организации из ИТ и телекома; доля атак, нацеленных на конфигурационные файлы и технические параметры приложений, выросла с 3,5% (2024) до более 20%, а доля массового автоматического сканирования уязвимостей упала с 38% до ~6% — вендор связывает снижение доли примитивных атак с тем, что WAF-сервисы сейчас эффективно блокируют IP с высокой активностью. Это отдельный от совместного исследования WMX/Servicepipe (учтено в трендах API Security) угол данных: здесь в фокусе не общий счётчик атак, а смещение целей внутри веб-периметра и отраслевой профиль жертв. источник ↗
Регуляторные драйверы
- 2026-03-01ДействуетПриказ ФСТЭК России №117 — С 1 марта 2026 года приказ №117 заменил действовавший 12 лет приказ №17 о защите информации в госинформсистемах. Наличие сертифицированного WAF для ряда организаций (госсектор, финансовый сектор, телеком) закрепляется как требование соответствия. ↗
- 2026-04-12ДействуетМетодический документ ФСТЭК России от 12.04.2026 «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах» + рекомендации по устойчивости к DDoS-атакам — Два новых документа впервые формально выделяют API как самостоятельный объект защиты (наряду с классическим веб-периметром) и описывают требования к устойчивости инфраструктуры к DDoS-атакам. Регулятор смещает фокус с формального перечня СЗИ на периметре на то, какие сервисы публично доступны и насколько контролируется их защита, включая роль антибот-систем. Разобрано в материале Anti-Malware.ru, независимо процитированном в TG WMX (23.06.2026) и в TG Anti-Malware.ru (08.07.2026). ↗
- 2016ДействуетПрофиль защиты МЭ типа «Г» 4-го класса защиты (ИТ.МЭ.Г4.ПЗ), ФСТЭК России 2016 — Базовый профиль сертификации, по которому проходят сертификацию российские WAF-продукты (наравне с общими «Требованиями к межсетевым экранам» ФСТЭК 2016 года и уровнями доверия ФСТЭК 2020 года); из 6 сравненных Anti-Malware.ru вендоров сертификаты ФСТЭК по этому профилю на начало 2026 года имеют 4 (PT AF, SolidWall WAF, «Гарда WAF», WAF Dallas Lock), у WMX сертификат получен весной 2026 года (см. сигналы), у «Немезида ВАФ» сертификата ФСТЭК нет. ↗
- 2026-04-14ДействуетСертификат соответствия ФСТЭК России №4259 — «Код Безопасности» получила сертификат ФСТЭК России №4259 на продукт «Континент TLS-сервер» версии 2.7.1.348 (бренд «Континент Web») — решение признано соответствующим требованиям к межсетевым экранам типа Г 4-го класса защиты, то есть по WAF-профилю. Ранее этот продукт в мониторинге класса WAF не фигурировал (был известен как TLS-терминирующий прокси/VPN-сервер линейки «Континент»); сертификат по WAF-профилю расширяет число вендоров с формально сертифицированными WAF-решениями за пределы ранее известных пяти (PT AF, SolidWall WAF, «Гарда WAF», WAF Dallas Lock, WMX). ↗
- 2026-04-17ДействуетРеестр отечественного ПО Минцифры №33121 — Компания «Крайон» зарегистрировала WAF-решение HWall (объединяет межсетевой экран уровня приложений, антибот и защиту от DDoS-атак, SaaS-модель, тариф от 1,9 млн руб./год за 1000 QPS, встроенный ИИ-ассистент для классификации угроз) — ранее в мониторинге класса WAF этот вендор не фигурировал. Дата записи в реестре (17.04.2026) и публикации новости (23.04.2026) — весна 2026 года; продукт обнаружен при повторной проверке реестра в августе 2026, аналогично истории с RuSIEM WAF в предыдущем цикле мониторинга. Расширяет число известных вендоров WAF в РФ за пределы уже отслеживаемых восьми (PT AF, SolidWall, «Гарда WAF», WAF Dallas Lock, WMX, UserGate uWAF, «Континент TLS-сервер», RuSIEM WAF). ↗
- 2026-06-02ДействуетСертификат соответствия ФСТЭК России №5066 — «Гарда» получила сертификат соответствия №5066 ФСТЭК России на флагманский продукт «Гарда WAF» (межсетевой экран уровня приложений, 4-й уровень доверия) — расширяет возможности применения продукта для защиты веб-приложений и API в регулируемых контурах, включая ГИС. ↗
- 2026-06-15ДействуетСертификация ФСТЭК России доверенного ПАК UserGate WAF (uWAF) — UserGate начала серийное производство доверенных программно-аппаратных комплексов (ПАК) на базе UserGate WAF (uWAF), успешно прошедших сертификацию ФСТЭК России; по заявлению вендора — единственный отечественный производитель специализированных доверенных ПАК именно в сегменте WAF на момент публикации. Линейка из 5 моделей (D200, E1000, E3010, F8000, F8010) под разные нагрузки — от малого/среднего бизнеса до Enterprise/КИИ. Ранее UserGate в мониторинге класса WAF не фигурировал как отдельный вендор (был известен по NGFW); сигнал добавляет UserGate в список поставщиков WAF-решений РФ и расширяет тип предложения — не только программный, но и доверенный аппаратный WAF. ↗
- 2026-04-28ДействуетСертификат соответствия ФСТЭК России №5061 — RuSIEM (ранее монопрофильный SIEM-вендор) получил сертификат ФСТЭК России №5061 от 28.04.2026 (действует до 28.04.2031) на «Программный комплекс «Система защиты веб-приложений RuSIEM WAF»» — соответствие требованиям доверия (уровень 4) и профилю защиты МЭ типа «Г» 4-го класса (ИТ.МЭ.Г4.ПЗ); продукт также включён в реестр отечественного ПО Минцифры (№32163). В обзоре Anti-Malware.ru от 29.12.2025 (версия 1.0) продукт ещё не имел ни сертификата, ни записи в реестре — сертификация и включение в реестр состоялись в течение следующих 4 месяцев. Ранее RuSIEM в мониторинге класса WAF не фигурировал; сигнал обнаружен через анонс Anti-Malware.ru (24.07.2026) о съёмке эфира AM DEMO с разбором RuSIEM WAF, верифицирован по независимому каталогу hub.zlonov.ru (агрегирует официальные данные реестра ФСТЭК). Расширяет число сертифицированных вендоров WAF за пределы уже известных семи. ↗
Новости класса
разбор · оценка: ОЦЕНКА: цифра (рост числа автосканирований в 2 раза год к году) взята из того же совместного исследования WMX и Servicepipe за 1 полугодие 2026 года, что уже разобрано в трендах класса API Security (849,7 млн атак) — здесь тот же датасет используется с другим акцентом: не общий объём атак, а обоснование конкретного продукта WMX (антибот-модуль SmartBot Protection). Сигнал скорее контент-маркетинговый, чем новый факт.
разбор · оценка: ОЦЕНКА: уязвимость (обход аутентификации + удалённое выполнение команд на сервере TeamCity On-Premises без учётных данных) раскрыта JetBrains 27 июля, PoC-эксплойт стал публичным, а 5 августа CISA включила её в каталог KEV, подтвердив эксплуатацию в реальных атаках; правила для WAF/EASM вендор выпустил в течение примерно двух недель после раскрытия.
Независимого медиа-подтверждения именно роли BI.ZONE WAF в этом кейсе не найдено — источник только TG-канал вендора (сама уязвимость широко освещена мировыми СМИ, включая CISA, Rapid7, TheHackerNews).
разбор · оценка: ОЦЕНКА: формат отраслевого медиа (Anti-Malware.ru/AM Live), а не собственный контент вендора — независимый признак того, что редакция считает тему выбора и эксплуатации WAF достаточно горячей для отдельного видеоформата. По содержанию ролика конкретных новых фактов о продукте нет, это просветительский контент, а не продуктовый релиз.
разбор · оценка: ОЦЕНКА: первый за долгое время самостоятельный публичный сигнал от вендора WAF Dallas Lock, до этого отслеживавшегося в мониторинге только по сравнительному обзору Anti-Malware.ru (сравнение 2026 года). Маркетинговая активность вокруг конкретной регуляторной нормы (приказ №117) показывает, что и менее заметные вендоры сегмента используют тот же регуляторный триггер, что и лидеры (WMX, PT, BI.ZONE).
разбор · оценка: ОЦЕНКА: независимо подтверждённый (CNews, CISOCLUB) крупный именной enterprise-референс — ПроWAF защищает hh.ru уже больше года, штатная нагрузка сервиса до 34 тыс. запросов/с, в нагрузочных тестах решение выдержало 100 тыс. RPS без деградации доступности (цитата руководителя кибербезопасности «Хэдхантера» Михаила Щербакова). Первый настолько крупный публично названный клиент WMX за всё время мониторинга класса, а не просто анонс продукта.
разбор · оценка: ОЦЕНКА: угол данных, отличный от совместного исследования WMX/Servicepipe (уже учтено в трендах класса API Security) — здесь в фокусе то, ЧТО ищут атакующие внутри веб-периметра (смещение целей на конфигурацию и технические параметры, а не только общий счётчик атак) и КОГО атакуют (ИТ/телеком лидируют с 75%, а не финансовый сектор или e-commerce, как можно было бы ожидать).
Падение доли массового сканирования (с 38% до ~6%) вендор трактует как косвенный эффект работы WAF-фильтров на рынке — это интерпретация вендора, а не независимо измеренная причинность.
разбор · оценка: ОЦЕНКА: RuSIEM — ранее монопрофильный SIEM-вендор, вышедший в сегмент WAF версией 1.0 в конце 2025 года (на момент обзора Anti-Malware.ru от 29.12.2025 продукт ещё не имел сертификата ФСТЭК и записи в реестре). Анонс отдельного эфира AM DEMO — независимый медиа-сигнал внимания отраслевого СМИ к новому вендору, не PR самого RuSIEM.
За прошедшие месяцы продукт успел получить сертификат ФСТЭК №5061 (28.04.2026) и запись в реестре Минцифры №32163 (см. регуляторный раздел) — сюжет 'от непроверенного продукта до сертифицированного и замеченного медиа' закрыт менее чем за 7 месяцев.
разбор · оценка: ОЦЕНКА: обновление вышло за неделю до пика внимания к регуляторному сдвигу ФСТЭК (методдокумент от 12.04.2026, разбор Anti-Malware.ru 08.07.2026) и напрямую отвечает на его содержание — автоматическое построение карты API по трафику и обнаружение 'забытых' shadow API прямо соответствует требованию рассматривать API как самостоятельный объект защиты.
Третий вендор (после WMX ПроAPI и дорожной карты PT AF PRO), у которого API-функциональность — центр релиза, а не второстепенная опция; ранее релиз не попадал в мониторинг класса, найден при повторной проверке новостей CNews за первую половину июля.
разбор · оценка: ОЦЕНКА: анонс предстоящего мероприятия, не самостоятельный продуктовый релиз — программа повторяет уже известные из мониторинга темы (ПроAPI, SmartBot Protection, ПроWAF 5.0), но подтверждает, что WMX продолжает публично продвигать именно эти три направления как основные точки роста продукта на конец лета 2026 года.
разбор · оценка: ОЦЕНКА: PoC-эксплойты цепочки wp2shell (обход REST API batch-эндпоинта → SQL-инъекция → RCE без аутентификации) стали публичны 17 июля, реальные попытки атак BI.ZONE зафиксировала практически сразу; правила для WAF/EASM выпущены в течение нескольких дней. Независимо тот же сюжет в тот же день (20 июля) разобрало отраслевое СМИ Anti-Malware.ru — двойное подтверждение (вендор + независимая редакция) снижает риск маркетингового искажения.
Сигнал зрелости продуктовой реакции, дополняет предыдущий кейс BI.ZONE с Citrix NetScaler (июль).
разбор · оценка: ОЦЕНКА: WMX разобрала цепочку wp2shell (обход REST API → SQLi → RCE, версии WordPress 6.9.0–6.9.4 и 7.0.0–7.0.1) за два дня до публикации PoC-эксплойтов в открытом доступе (17 июля) и подтвердила, что ПроWAF уже детектирует эту цепочку через виртуальный патчинг — вместе с аналогичным ответом BI.ZONE (20 июля) даёт независимое подтверждение от двух разных вендоров одной и той же угрозы, что повышает доверие к сигналу зрелости продуктовых команд сегмента.
разбор · оценка: ОЦЕНКА: опция для действующих клиентов WAF (подключивших/продливших продукт в 2026 году) — периодическое сканирование веб-приложений экспертами BI.ZONE с последующей автоматической актуализацией правил фильтрации. Сигнал смещения WAF от статичного набора правил к сервису с постоянной обратной связью «сканирование → правила», подтверждён напрямую источником bi.zone/news.
разбор · оценка: ОЦЕНКА: референс-кейс на мероприятии федерального уровня (в связке с BI.ZONE SOC и BI.ZONE AntiDDoS) — маркетинговый, но проверяемый сигнал доверия к продукту со стороны организаторов крупных госмероприятий; не показатель выручки или доли рынка.
разбор · оценка: ОЦЕНКА: обновлённое высокопроизводительное ядро, on-premise-развёртывание, интеграция с TI/репутационными базами и поэтапный переход от базовых сетевых проверок к поведенческому анализу сценариев атак — конкретизирует ранее упоминавшийся 'заявленный на 2026 год перезапуск' точной датой анонса и сроком беты (3 кв. 2026); на 17.08.2026 сам бета-релиз ещё не подтверждён отдельной новостью.
разбор · оценка: ОЦЕНКА: расширение канала дистрибуции WAF-лидера рынка ИБ РФ на средний/крупный бизнес через MSS-модель (настройку политик, обработку инцидентов и правил берёт на себя провайдер) — сигнал того, что рост сегмента WAF не ограничен нишевыми вендорами (WMX/BI.ZONE), но идёт и у крупнейшего игрока.
разбор · оценка: ОЦЕНКА: в 2025 году продуктовая команда PT AF PRO выпустила 7 релизов; на 2026 год заявлены JSONPath-правила для точного разбора JSON-полей, единая консоль управления политиками между ЦОД (снижает риск рассинхронизации правил) и расширение антибот-функциональности — темп релизов сопоставим с WMX/BI.ZONE, подтверждает конкуренцию по продуктовой зрелости, а не только по цене/сертификатам.
разбор · оценка: ОЦЕНКА: переход от блокировки отдельных запросов/IP к блокировке атакующих пользовательских сессий и доработка разбора gRPC/API-трафика — вендоры смещают фокус с классического веб-периметра на API и распределённые инфраструктуры, отражая регуляторный тренд.
разбор · оценка: ОЦЕНКА: скорость выпуска правил обнаружения (в течение нескольких дней после раскрытия CVE) — конкурентный сигнал зрелости продуктовой команды BI.ZONE WAF, дополняющий заявленный на 2026 год перезапуск платформы (BI.ZONE WAF 2.0).
разбор · оценка: ОЦЕНКА: отраслевое СМИ независимо от вендоров (спустя 2 недели после разбора WMX) подтверждает тот же регуляторный сдвиг — WAF описывается как «обязательный элемент зрелой инфраструктуры»; двойное появление в разных TG-каналах снижает вероятность, что это разовый маркетинговый вброс одного вендора.
Динамика за месяц — композит свежих рыночных сигналов класса за последние ~30 дней (новые продукты и релизы, сертификация ФСТЭК, записи в реестре, объём анонсов), обновляется агентами trend-radar / news-analyst. Это НЕ то же самое, что «Потенциал класса» на радаре рынка: там оценивается структурная привлекательность класса (размер ниши, импортозамещение, регуляторное давление), поэтому у зрелого класса потенциал может быть высоким при низкой месячной динамике — и наоборот.
«оц.» — оценка при отсутствии прямых рыночных цифр. У каждого сигнала — источник.