SYSTEM ONLINE · build / v1.0 · region / RU · CIS · last index sync / 04.06.2026 / 13:11 UTC
· войти →
cyber-index.ru
исследование 3 июня 2026

Рейтинг российских SOAR-платформ 2026

SOAR-платформа (Security Orchestration, Automation and Response) забирает на себя рутину SOC: собирает инциденты из SIEM и других источников, прогоняет их по плейбукам, обогащает данными и автоматизирует реагирование. После ухода западных вендоров (Splunk SOAR, IBM Resilient, Palo Alto XSOAR) российский рынок к 2026 году пересобрался на отечественных платформах, и несколько из них вышли на корпоративную зрелость. **Если коротко:** выбор SOAR зависит не от «бренда», а от качества движка плейбуков, глубины коннекторов к вашему стеку, удобства управления инцидентами (IRP) и статуса в реестрах. Эта страница — про критерии сравнения и ориентир по рынку. Конкретные места, баллы и подтверждённые сигналы по вендорам смотрите в [рейтинге SOAR-платформ](/rating/soar-automation).

6 мин. чтения Блоки данных: 6 Позиции: не продаются Авторы: Антон Смирнов, Ирина Карпова
shortlist

Рейтинги подрядчиков по теме исследования

Если после чтения нужен короткий список исполнителей, начните с профильных рейтингов cyber-index.ru: в них видны компании, кейсы, интервью, категории экспертизы и доверительный индекс.

methodology

Как проверять выводы исследования

Используйте материал как основу для shortlist: сопоставьте выводы с профилями компаний, связанными рейтингами, кейсами, интервью клиентов и источниками. Если в статье есть список источников, начинайте проверку с него; если источников мало, дополнительно запросите у подрядчика методику, baseline и примеры работ.

E-E-A-T

Авторы и проверка материала

У каждого исследования есть персональные авторы, профиль экспертизы, дата публикации, список источников и редакционная проверка выводов.

Experience

Авторы закреплены по теме исследования и опираются на практические разборы страниц, кейсов, источников и рыночных выборок.

Expertise

В профиле автора указаны зона экспертизы, роль в редакции, регалии и темы, за которые он отвечает.

Authoritativeness

Материалы связаны с методологией cyber-index.ru, внутренними рейтингами, карточками компаний и источниками.

Trust

Позиции не продаются, выводы отделены от рекламы, а проверяемые утверждения поддержаны источниками и датами обновления.

Зачем рынку понадобились российские SOAR

Два процесса совпали по времени. Во-первых, у западных платформ автоматизации реагирования (Splunk SOAR, Palo Alto Cortex XSOAR, IBM Resilient) в России свёрнуты поставки, обновления контента и поддержка — продлевать подписки в штатном режиме нельзя, а «серые» схемы несут юридические и операционные риски.

Во-вторых, SOC выросли по объёму событий быстрее, чем штат аналитиков. Ручная обработка типовых инцидентов (фишинг, срабатывания EDR, подозрительные входы) перестала масштабироваться. SOAR здесь — не «ещё одна система», а способ снизить время реагирования (MTTR) и разгрузить первую линию. Для значимых объектов КИИ и госсектора добавляется требование опираться на доверенные отечественные средства и продукты из реестров.

Рынок российских SOAR: коротко в цифрах

Ушли с рынка 3

Splunk SOAR, Palo Alto XSOAR, IBM Resilient — поддержка свёрнута

Зрелых российских платформ несколько

R-Vision, Security Vision, KUMA (с автоматизацией), Solar и др. — ориентир, не рейтинг

Что автоматизируем плейбуки + IRP

Оркестрация, обогащение, реагирование, управление кейсами

Типичный пилот 4–8 нед.

Проверка коннекторов и плейбуков на ваших реальных инцидентах

Кто представлен на российском рынке SOAR

Ниже — ориентир по основным игрокам. Это **не рейтинг**: места, баллы и подтверждённые сигналы смотрите в [рейтинге категории](/rating/soar-automation). Цель таблицы — показать, чем платформы различаются по позиционированию и под какие сценарии заходят чаще всего.

Решение Вендор Позиционирование Чаще всего подходит для
R-Vision SOAR R-Vision Зрелый SOAR + IRP с развитой экосистемой Крупный бизнес, корпоративные SOC
Security Vision Security Vision Платформа автоматизации ИБ с конструктором процессов Enterprise, кастомизация процессов
KUMA (с автоматизацией) «Лаборатория Касперского» SIEM с элементами оркестрации в экосистеме Компании на стеке Kaspersky
Solar Ростелеком-Солар Автоматизация в составе портфеля сервисов Идущие в сторону MSSP/внешнего SOC

По каким критериям сравнивать SOAR-платформы

Функционально ведущие отечественные SOAR закрывают тот же контур, что западные XSOAR или Splunk SOAR: оркестрация источников, плейбуки реагирования, обогащение (Threat Intelligence, репутационные сервисы), управление инцидентами (IRP/кейс-менеджмент) и метрики SOC. Разница — в деталях, которые и определяют успех внедрения:

- **Движок плейбуков.** Визуальный конструктор, ветвления, циклы, ручные шаги-апрувы, версионирование. От него зависит, насколько быстро вы автоматизируете свои сценарии. - **Коннекторы и интеграции.** Готовые интеграции с вашими SIEM, EDR, почтой, AD, файрволами и TI-фидами. Чем меньше дописывать руками, тем быстрее окупаемость. - **Управление инцидентами (IRP).** Карточка инцидента, SLA, эскалации, ролевая модель, совместная работа линий SOC — без этого автоматизация повисает в воздухе. - **Обогащение и Threat Intelligence.** Подключение TI-платформ и репутационных сервисов, автоматическая дедупликация и приоритизация. - **Открытость и кастомизация.** API, SDK, возможность писать свои коннекторы и шаги без ожидания релизов вендора. - **Соответствие и реестры.** Наличие в реестре отечественного ПО и сертификаты ФСТЭК под ваш класс задач — входной барьер для КИИ и госсектора.

Зрелость класса российских SOAR по функциям

Усреднённая редакционная оценка готовности класса по открытым данным. Это не вендорский бенчмарк и не заменяет пилот на ваших инцидентах.

Управление инцидентами (IRP) 90 /100
90 /100
Движок плейбуков и оркестрация 85 /100
85 /100
Обогащение и Threat Intelligence 80 /100
80 /100
Интеграция с российскими SIEM/EDR 80 /100
80 /100
Метрики и отчётность SOC 75 /100
75 /100
Готовые коннекторы «из коробки» 70 /100
70 /100
Открытый API и кастомные коннекторы 70 /100
70 /100

Чек-лист выбора SOAR под ваш SOC

Профиль инцидентов зафиксируйте топ-5 типовых сценариев (фишинг, EDR, входы) и их объём в месяц.
Коннекторы проверьте готовые интеграции именно с вашими SIEM, EDR, почтой, AD и TI-фидами.
Движок плейбуков оцените конструктор: ветвления, ручные апрувы, версионирование, отладку.
IRP и SLA убедитесь, что карточка инцидента, эскалации и ролевая модель закрывают процессы SOC.
Реестры и сертификация сверьте статус в реестре отечественного ПО и сертификат ФСТЭК под вашу задачу.
Открытость проверьте API/SDK и возможность дописывать свои коннекторы без релиза вендора.
Пилот на реальных инцидентах заложите 4–8 недель до тендера, а не после.
Сравнение вендоров сверьтесь по подтверждённым внедрениям в [рейтинге SOAR](/rating/soar-automation).

План внедрения SOAR: 6 шагов

  1. 01 Аудит процессов SOC

    Опишите текущие сценарии реагирования, источники событий и узкие места на первой линии.

  2. 02 Профилирование инцидентов

    Соберите статистику по типам и объёму инцидентов — это вход для приоритизации плейбуков.

  3. 03 Шорт-лист и пилот

    2–3 кандидата, пилот на реальных инцидентах, проверка коннекторов и движка плейбуков.

  4. 04 Первые плейбуки

    Автоматизируйте самые частые и рутинные сценарии (фишинг, типовые срабатывания) — быстрый эффект на MTTR.

  5. 05 Интеграции и IRP

    Подключите SIEM, EDR, TI, настройте карточку инцидента, SLA и ролевую модель.

  6. 06 Масштабирование

    Расширяйте библиотеку плейбуков, добавляйте метрики SOC и измеряйте сокращение времени реагирования.

Как мы оцениваем поставщиков

cyber-index.ru не продаёт места в рейтинге. Поставщики сравниваются по проверяемым сигналам: подтверждённые внедрения и кейсы, отзывы и интервью клиентов, внешняя репутация, специализация, прозрачность и свежесть данных. Поэтому статью стоит читать в связке с [рейтингом SOAR](/rating/soar-automation): здесь — рынок и критерии, там — сравнение конкретных компаний по подтверждённым фактам. Первоисточники по статусу продуктов — [реестр отечественного ПО](https://reestr.digital.gov.ru/) и [реестр сертифицированных СЗИ ФСТЭК](https://reestr.fstec.ru/).

Следующий шаг

Определились с критериями — переходите к сравнению поставщиков: **[рейтинг SOAR-платформ →](/rating/soar-automation)**. Полезно прочитать рядом: [что такое SOAR и зачем автоматизировать SOC](/research/chto-takoe-soar), [R-Vision против Security Vision](/research/rvision-security-vision-sravnenie) и [плейбуки реагирования](/research/pleybuki-reagirovaniya-soar).

Частые вопросы

Чем SOAR отличается от SIEM?

SIEM собирает и коррелирует события, выявляя инциденты, а SOAR — оркестрирует и автоматизирует реагирование на них по плейбукам и управляет жизненным циклом инцидента (IRP). На практике они работают в связке: SIEM поставляет инциденты, SOAR их отрабатывает. Подробнее — в материале что такое SOAR.

Можно ли продлить Splunk SOAR или Palo Alto XSOAR в России?

В штатном режиме — нет: поставки, обновления контента и поддержка свёрнуты, а обходные схемы несут юридические и операционные риски. Для КИИ и госсектора это к тому же противоречит требованиям к доверенным средствам.

Что важнее при выборе — коннекторы или движок плейбуков?

Оба фактора, в разном порядке для разных задач. Если у вас нестандартный стек — критичны готовые коннекторы и открытый API; если процессы сложные — на первый план выходит гибкость движка плейбуков и IRP. Проверяется на пилоте под ваши реальные инциденты.

Сколько занимает внедрение SOAR?

От нескольких недель для запуска первых плейбуков до нескольких месяцев для зрелой автоматизации с интеграциями и метриками. Критичен пилот на реальных инцидентах — он убирает риск «полки» после закупки.

Где сравнить конкретных вендоров между собой?

В рейтинге SOAR-платформ — там компании ранжированы по подтверждённым сигналам, а не по рекламе.

verification

Источники и метод проверки

SOAR-платформа (Security Orchestration, Automation and Response) забирает на себя рутину SOC: собирает инциденты из SIEM и других источников, прогоняет их по плейбукам, обогащает данными и автоматизирует реагирование. После ухода западных вендоров (Splunk SOAR, IBM Resilient, Palo Alto XSOAR) российский рынок к 2026 году пересобрался на отечественных платформах, и несколько из них вышли на корпоративную зрелость. **Если коротко:** выбор SOAR зависит не от «бренда», а от качества движка плейбуков, глубины коннекторов к вашему стеку, удобства управления инцидентами (IRP) и статуса в реестрах. Эта страница — про критерии сравнения и ориентир по рынку. Конкретные места, баллы и подтверждённые сигналы по вендорам смотрите в [рейтинге SOAR-платформ](/rating/soar-automation).

next step

Сравнить подрядчиков по рейтингу

Исследование помогает сформулировать критерии. Для короткого списка используйте категории рейтинга и карточки компаний.

Рейтинг SOAR-платформ