SecRadar / Классы СЗИ / WAF · радар · рейтинг
Рейтинг · SecRadar Score по трём осям

Радар российских WAF (аналоги F5 BIG-IP ASM / Imperva WAF / Akamai App & API Protector / Barracuda WAF / Cloudflare WAF)

Это рейтинг класса: из чего складывается оценка, кто где на сетке и как двигался за месяц. Полные описания решений, аналоги и статусы в реестрах — в каталоге класса.
10решений в подборке
8с действующим сертификатом ФСТЭК
Positive Technologies…выше всех: 92 баллов
43-92разброс оценок в классе

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

SecRadar Score сводит решение к одному баллу по трём осям: возможности, присутствие на рынке и комплаенс. Как именно считается — ниже на странице.

Присутствие отражает позицию вендора на рынке, и там, где выручка раскрыта, она берётся из ГИР БО или публичных рейтингов. Комплаенс собран только из проверяемых фактов двух государственных реестров: запись в Реестре российского ПО и действующий сертификат ФСТЭК с номером и сроком действия. Место в рейтинге не продаётся и не зависит ни от каких договорённостей с вендором — его определяет только расчёт, а размещение значка вендором на оценку не влияет.

Как именно считается оценка

Формула и веса по сегментам

Для режима «Все» композитный балл считается так:
Score = Возможности×0,40 + Присутствие×0,25 + Комплаенс×0,35
Веса меняются под сегмент рынка. Для малого бизнеса это 50%, 10% и 40%: там важнее функциональность, а размер поставщика почти не важен. Для среднего — 40%, 25% и 35%. Для крупного бизнеса — 40%, 40% и 20%, потому что масштаб вендора влияет на поддержку и сроки.

Для госсектора и значимых объектов КИИ — 25%, 15% и 60%: там решает соответствие требованиям ФСТЭК, а не богатство функций. Переключатель сегмента над таблицей меняет и веса, и порядок решений в ней, поэтому один и тот же продукт может стоять в разных местах для разных покупателей.

Как считаются возможности

Ось возможностей собирается из трёх частей: покрытие функций класса весит 45%, зрелость продукта — 30%, экосистема и интеграции — 25%. Покрытие берётся из матрицы функциональности: мы формулируем 10 признаков, которых покупатель вправе ожидать от решения этого класса, и по каждому ищем подтверждение в открытых источниках — документации вендора, отраслевых сравнениях, независимых обзорах.

Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Источник указан под каждым подтверждённым признаком на странице класса, поэтому расчёт можно пересчитать вручную. Там, где глубина доступных источников у вендоров разная, ось остаётся оценкой редакции, и это помечено в карточке решения отдельной строкой.

Откуда берётся присутствие на рынке

Присутствие — это позиция вендора на рынке, а не качество продукта. Где выручка раскрыта, она берётся из ГИР БО ФНС России или публичных рейтингов и переводится в баллы по логарифмической шкале. Важная оговорка: это выручка юридического лица целиком, а не конкретного продукта. У вендора с широкой линейкой она завышает оценку, и в таких случаях мы применяем дисконт и помечаем значение как оценку редакции.

В зарождающихся классах, где рынка ещё нет, выручка группы не применяется вовсе: она отражала бы размер материнской компании, а не позицию в классе. Если выручка не раскрыта, ось не выставляется, и это видно в таблице прочерком.

Что в оценку не входит

В расчёте нет пользовательских отзывов, цен и результатов пилотных проектов. Оценка не заменяет тестирование под вашу инфраструктуру и не говорит, какой продукт лучше именно вам — она показывает только то, как решения соотносятся между собой по трём измеримым осям. Часть значений остаётся оценкой редакции там, где проверяемых данных не хватает; такие значения помечены, и в карточке решения написано, на чём именно основана оценка.

Мы публикуем и то, что подтвердить не удалось: прочерк в таблице означает, что покупатель не может проверить признак по открытым источникам, а не что функции нет. Нашли ошибку в данных — пришлите документы, поправим и укажем, что изменилось и когда.

Рейтинг для размера рынка:

SecRadar Grid

Ось X — Возможности (capability), ось Y — Позиция на рынке (market presence). Цвет точки — уровень комплаенса (зелёный — высокий, жёлтый — средний, красный — низкий); яркая заливка = действующий сертификат ФСТЭК, приглушённая пунктирная = истёк/нет. Размер пузыря — технологичность/экосистема. Квадранты: Лидеры (право-верх), Претенденты (лево-верх), Визионеры (право-низ), Нишевые (лево-низ).
комплаенс высокийсреднийнизкийпунктир — нет действующего сертификата ФСТЭКразмер — широта экосистемы

Скоркарта · профили

Отсортировано по Score для выбранного размера рынка. Оси — мини-барами, плюс метрики вендора, статус новизны и переход на сайт.

↔ таблицу можно прокрутить вбок

ПродуктScoreВозможностиПрисутствиеКомплаенсРанг · выручкаВ реестре ПО сСертификат ФСТЭКДействия
Positive Technologies Application Firewall (PT AF)
АО «Позитив Текнолоджиз» / ООО «Прорывные технологии» MOEX
921008090

SecPost'26 — Positive Technologies в топ-3 по общей выручке ИБ-компаний России (FY2025); выручка конкретно WAF-направления отдельно не раскрывается

31 млрд ₽ (группа)
2016
в реестре ПО
✓ №3455
до 27.10.2026
реестр №1141
SolidWall WAF
ООО «СолидСофт» (SolidLab)
831004590

оценка редакции: специализированный WAF-вендор, отдельной строки по выручке в найденных публичных рэнкингах CNews/SecPost за 2025–2026 гг. нет

1.6 млрд ₽ (группа)
2020
в реестре ПО
✓ №4652
до 13.02.2028
реестр №8453
Платформа защиты веб-приложений «Вебмониторэкс» (WMX)
ООО «ВЕБМОНИТОРЭКС»
79825592

по данным CNews/ComNews (26.01.2026), WMX — один из вендоров с самым быстрым ростом выручки среди крупных ИБ-компаний (+216% за 2025 г., выручка превысила ₽1 млрд)

1.8 млрд ₽
2021
в реестре ПО
✓ №4899
до 28.12.2029
реестр №8985
WAF Dallas Lock
ООО «Конфидент»
73784092

оценка редакции: вендор известен прежде всего линейкой Dallas Lock (СЗИ от НСД), отдельной строки по выручке WAF-направления в найденных рэнкингах CNews/SecPost нет

497.5 млн ₽
2024
в реестре ПО
✓ №4863
до 08.10.2029
реестр №21831
Гарда WAF
ООО «Гарда Технологии»
73784092

оценка редакции: группа «Гарда» известна линейками DBF/DLP/NDR/Anti-DDoS, отдельная строка по выручке WAF-направления в найденных рэнкингах CNews/SecPost отсутствует

2023
в реестре ПО
✓ №5066
до 07.05.2031
реестр №18869
UserGate WAF↑ Новый
ООО «Юзергейт»
62487570

по данным CNews Analytics, направление «сетевая безопасность» (обзор ИБ, CNews'25, FY2024): UserGate — 3-е место (₽7,9 млрд) после «Код Безопасности» (₽9,9 млрд) и «Солар» (₽9,7 млрд); это выручка компании в целом, не конкретно WAF-продукта

10 млрд ₽
2025
в реестре ПО
✓ №3905
до 26.03.2031
реестр №28542
Система защиты веб-приложений RuSIEM WAF↑ Новый
ООО «РуСИЕМ»
62573092

оценка редакции: вендор известен прежде всего SIEM-платформой RuSIEM, WAF — новый продукт (сертификат получен в апреле 2026 г.), отдельных рыночных данных по WAF-направлению пока нет

485.8 млн ₽
2026
в реестре ПО
✓ №5061
до 28.04.2031
реестр №32163
BI.ZONE WAF
ООО «БИЗон» (BI.ZONE)
53466055

SecPost'26 — BI.ZONE (группа) в топ-5 по общей выручке ИБ-компаний России (FY2025); но это выручка группы в целом, а конкретно WAF-продукт — в процессе перезапуска (BI.ZONE WAF 2.0, пилоты — 3 кв. 2026), рыночная позиция временно нестабильна

25 млрд ₽ (группа)
2021
искл.
✓ №4632
до 15.12.2027
реестр №8909
Немезида ВАФ (Nemesida WAF)
ООО «Пентестит»
50813525

оценка редакции: нишевый вендор, в крупных публичных рэнкингах ИБ-компаний (CNews, SecPost) не встречается; известен широкой базой self-hosted инсталляций бесплатной версии Nemesida WAF Free

30.6 млн ₽
2018
в реестре ПО
нет сертареестр №4418
Континент WAF
ООО «Код Безопасности»
43576015

по данным CNews Analytics, направление «сетевая безопасность» (обзор ИБ, CNews'25, FY2024): «Код Безопасности» — 1-е место (₽9,9 млрд) — но это выручка всей линейки МЭ/NGFW «Континент», не конкретно WAF-модуля

11 млрд ₽ (группа)
н/д✕ №4044
истёк 18.12.2023
нет в реестре ПО
Видите ошибку в строке своего продукта?

Напишите на info@secradar.ru — проверим и исправим, указав дату правки. Так уже поправлены оценки нескольких вендоров.

Оценку меняем только по проверяемому источнику: ссылка на документацию, руководство администратора или отраслевое сравнение. «У нас это есть» без источника не подойдёт — по такому утверждению читатель не сможет проверить нас так же, как проверяет вендора. Место в рейтинге не продаётся, размещение значка на оценку не влияет: как мы проверяем факты.

Каталог всех российских WAF-решений из реестра с описаниями и сравнением — на странице класса WAF.

Score — композит трёх макро-осей (возможности + присутствие + комплаенс), веса переключаются под сегмент рынка Возможности — покрытие функций + зрелость + технологичность/интеграции + развёртывание Присутствие — выручка/доля (CNews/SecPost/TAdviser) + клиенты + размер вендора Комплаенс — реестр ПО + ФСТЭК + пригодность КИИ (отдельный РФ-гейт, цвет точки на Grid) Динамика — рыночный momentum класса; метка «↑ Новый» = недавно в Реестре российского ПО Сертификат ФСТЭК — есть ли у самого решения (✓/✕, № и срок); ссылка ведёт в реестр сертифицированных СЗИ ФСТЭК
SecRadar Score v2 — методология и честные оговорки. Вместо пяти плоских осей — 2 оси Grid + комплаенс-гейт + динамика (по образцу Gartner MQ и G2 Grid, адаптировано под РФ). Возможности (capability) = взвеш. покрытие функций эталона + зрелость + технологичность/интеграции (экосистема); развёртывание, где нет отдельных данных, входит в эти под-оси — помечено est. Присутствие (market presence) — по выручке из публичных рейтингов (CNews Security 2025 = за 2024) с бонусом за размер вендора; это метрика вендора, не продукта (напр. Газинформсервис №3 — вся группа, а не Ankey SIEM). Комплаенс — реестр ПО + сертификат ФСТЭК (номер/срок) + пригодность КИИ; вынесен в отдельный гейт (в РФ это определяющий фактор, его нельзя смешивать с возможностями) и показан цветом точки на Grid. Веса композита переключаются по сегменту: Госсектор·КИИ → комплаенс максимальный; Крупный → возможности + присутствие; Малый → простота (возможности) + базовый комплаенс. «↑ Новый» — продукт включён в Реестр российского ПО за последние 18 месяцев (по официальной дате включения из выгрузки реестра Минцифры, НЕ по сигналам роста). Пользовательских отзывов в оценке нет; источники — реестр ПО, реестр ФСТЭК, публичные рэнкинги выручки.

Частые вопросы

Что такое WAF?
WAF (Web Application Firewall) — межсетевой экран уровня веб-приложений: анализирует HTTP/HTTPS-запросы к сайту или веб-порталу и блокирует атаки по классификации OWASP Top-10 (SQL-инъекции, XSS, RCE, включение файлов, обход авторизации), выполняет виртуальный патчинг уязвимостей приложения до выпуска официального обновления разработчиком, отражает ботов и автоматизированные сканеры, смягчает DDoS-атаки уровня приложения (L7). В российской нормативке ФСТЭК отдельного термина «WAF» нет — такие продукты сертифицируются как межсетевой экран по профилю защиты типа «Г» (ИТ.МЭ.Г4.ПЗ).
Чем WAF отличается от класса API Security?
Классический WAF по умолчанию защищает страницы и формы, рассчитанные на пользователя-человека: сигнатурный и поведенческий анализ HTTP-запросов, виртуальный патчинг, защита от ботов и L7 DDoS. API Security (иногда обобщённо WAAP) — смежный класс, где в фокусе именно программные интерфейсы: инвентаризация всех API (в т.ч. «теневых» и устаревших эндпоинтов), сверка со спецификацией OpenAPI/Swagger, контроль авторизации на уровне отдельных объектов данных по классификации OWASP API Security Top-10. Многие российские вендоры продают защиту API как модуль внутри WAF, сертифицированный по тому же профилю МЭ Г4 — специализированные решения для API и то, чем они отличаются от WAF-модуля, разобраны на странице класса API Security.
Почему в сравнении нет Wallarm или других решений с иностранным юрлицом?
Wallarm, несмотря на российские корни команды и происхождение из проекта «Валарм», с 2022 г. юридически зарегистрирован как Wallarm Inc. (США) и в Реестре российского ПО не значится — такие продукты не подходят для импортозамещения и не включены в сравнение. Правопреемником оригинальной технологии в России стала компания «Вебмониторэкс» (WMX): права на платформу были переданы российскому юрлицу в октябре 2022 г., и именно её продукты — «платформа защиты веб-приложений «Вебмониторэкс»» (WAF) и линейка «ПроAPI» — включены в сравнение как ближайший российский аналог.
Как сертифицируется WAF в России?
Все найденные российские WAF сертифицируются ФСТЭК России как межсетевой экран по требованиям к МЭ и профилю защиты МЭ типа «Г» четвёртого класса (ИТ.МЭ.Г4.ПЗ, приказ ФСТЭК № 9 от 25.09.2016) — отдельного специализированного профиля именно для WAF в российской нормативке нет. Действующий статус сертификата (номер, дата, срок действия) обязательно нужно проверять по первоисточнику — Государственному реестру сертифицированных СЗИ ФСТЭК России, а факт включения в реестр отечественного ПО — на reestr.digital.gov.ru: это два разных реестра, и для использования в госсекторе и на объектах КИИ обычно нужны оба.
Какие российские WAF есть на рынке и у кого действующий сертификат ФСТЭК?
На дату проверки (09.07.2026) действующий сертификат ФСТЭК на WAF-профиль подтверждён у Positive Technologies Application Firewall (PT AF), SolidWall WAF, платформы «Вебмониторэкс» (WMX), WAF Dallas Lock (Конфидент), RuSIEM WAF (сертификат получен в апреле 2026 г.) и BI.ZONE WAF. У UserGate WAF профиль Г4 покрыт базовым сертификатом на межсетевой экран «UserGate» без отдельного сертификата именно на WAF-продукт. У «Континент WAF» (Код Безопасности) исходный сертификат истёк в 2023 г., и на дату проверки продления не найдено; у Nemesida WAF (Пентестит) и «Гарда WAF» действующего сертификата ФСТЭК в открытых реестрах не обнаружено вовсе — все три при этом остаются реальными продуктами на рынке, но перед закупкой для КИИ или гособъектов их сертификационный статус нужно проверять отдельно, а не полагаться на маркетинговые материалы.

Вендорам: если ваш продукт в тройке этого рейтинга, вы можете поставить значок SecRadar на свой сайт — бесплатно и без согласования. Место в рейтинге не продаётся. Как мы работаем с вендорами — на отдельной странице.

Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →