Чем заменить Recorded Future и Mandiant: российские TI-провайдеры
Recorded Future и Mandiant (Google Threat Intelligence) после 2022 года свернули продажи и поддержку в России: доступ к платформам, фидам индикаторов компрометации (IOC) и аналитическим отчётам для российских клиентов закрыт. Threat Intelligence (TI) — это не коробка, а поток данных и экспертизы, поэтому «замёрзшая» подписка деградирует особенно быстро: фиды устаревают за дни, а не за месяцы. **Если коротко:** функции Recorded Future и Mandiant закрываются комбинацией российских TI-провайдеров — Kaspersky Threat Intelligence, BI.ZONE, F.A.C.C.T. (бывш. Group-IB в РФ), Positive Technologies как ориентир по платформенной части. Один продукт «один-в-один» не заменит оба западных сервиса сразу: разумнее собирать покрытие под свои задачи — фиды, портал аналитика, мониторинг утечек и брендовых угроз, реагирование. Ниже — что именно вы закрывали западными сервисами, чем это замещается на российском рынке, что проверять до закупки и как мигрировать без разрывов в потоке данных. Сравнить поставщиков по подтверждённым сигналам можно в [рейтинге Threat Intelligence платформ](/rating/threat-intelligence).
Визуальный контекст исследования
Изображение помогает быстро считать тему материала: инфраструктура, данные, доступы и контрольные точки, которые важно проверить перед выбором решения.
Рейтинги подрядчиков по теме исследования
Если после чтения нужен короткий список исполнителей, начните с профильных рейтингов cyber-index.ru: в них видны компании, кейсы, интервью, категории экспертизы и доверительный индекс.
Как проверять выводы исследования
Используйте материал как основу для shortlist: сопоставьте выводы с профилями компаний, связанными рейтингами, кейсами, интервью клиентов и источниками. Если в статье есть список источников, начинайте проверку с него; если источников мало, дополнительно запросите у подрядчика методику, baseline и примеры работ.
Что вы на самом деле покупали у Recorded Future и Mandiant
«Заменить Recorded Future» или «заменить Mandiant» — формулировка обманчивая, потому что под одним брендом скрывалось несколько разных продуктов. Перед подбором аналога полезно разложить подписку на функции — замещается не «бренд», а конкретные сценарии.
Recorded Future чаще покупали ради широкого потока данных: фиды IOC с risk-скорингом, мониторинг открытых, deep и dark web, отслеживание уязвимостей и эксплойтов, brand- и typosquatting-мониторинг, обогащение алертов в SOC через API и интеграции с SIEM/SOAR. Mandiant — ради экспертизы и атрибуции: глубокие отчёты по APT-группам, данные по тактикам и техникам (привязка к MITRE ATT&CK), профили атакующих, threat hunting и сопровождение реагирования. Это два разных «центра тяжести»: данные и масштаб против экспертизы и расследований.
Практический вывод: сначала зафиксируйте, какие из этих сценариев у вас реально работали и кто их потреблял (SOC, IR-команда, бренд-защита, vulnerability management). От этого зависит, какой российский провайдер или их комбинация закроют ваш контур.
Замена западного TI: коротко в цифрах
Recorded Future и Mandiant — доступ для клиентов из РФ закрыт
Kaspersky TI, BI.ZONE, F.A.C.C.T., Positive Technologies — как ориентир
TI-данные деградируют быстро, «заморозить» подписку нельзя
Замер качества фидов и применимости отчётов на ваших кейсах
Чем заменить: функция → отечественный аналог и кандидаты
Ниже — ориентир по соответствию функций западных сервисов российским провайдерам. Это не рейтинг: места, баллы и подтверждённые сигналы смотрите в [рейтинге Threat Intelligence платформ](/rating/threat-intelligence). Вендоры в столбце «Кандидаты» приведены как **ориентир** по позиционированию, а не как рекомендация — конкретный состав услуг у каждого провайдера меняется, проверяйте по первоисточникам.
| Функция Recorded Future / Mandiant | Что это закрывало | Российский аналог / кандидаты (ориентир) |
|---|---|---|
| Фиды IOC с risk-скорингом | Обогащение алертов, блок-листы для SOC | Kaspersky Threat Data Feeds, BI.ZONE ThreatIntelligence, F.A.C.C.T. |
| Портал аналитика и отчёты по угрозам | Контекст, профили атакующих, бюллетени | Kaspersky TI портал, F.A.C.C.T. Threat Intelligence, BI.ZONE |
| Атрибуция APT и привязка к MITRE ATT&CK | Threat hunting, приоритизация защиты | Kaspersky APT Intelligence, F.A.C.C.T. (экспертиза по группам) |
| Мониторинг deep/dark web и утечек | Раннее предупреждение об утечках и продаже доступов | F.A.C.C.T. Digital Risk Protection, BI.ZONE |
| Brand protection и борьба с фишингом | Снятие фишинга, тайпсквоттинга, фейков | F.A.C.C.T., BI.ZONE Brand Protection |
| Vulnerability / exploit intelligence | Приоритизация патчей по реальной эксплуатации | Positive Technologies (как ориентир), Kaspersky |
| Интеграция с SIEM/SOAR (API, STIX/TAXII) | Автоматизация обогащения и реагирования | Большинство провайдеров; уточняйте форматы и коннекторы |
Чем российский TI отличается от западного на практике
Ведущие российские провайдеры закрывают тот же контур, что Recorded Future и Mandiant: фиды индикаторов, портал аналитика, отчёты по угрозам, мониторинг утечек и брендовых угроз, интеграции с SIEM/SOAR. Разница — в нюансах, которые и определяют пользу TI:
- **Релевантность под российский ландшафт.** Сильная сторона отечественных провайдеров — глубокое покрытие угроз, активных против российских организаций, и русскоязычных теневых площадок. Западные сервисы здесь часто давали менее детальную картину. - **Свежесть и качество фидов.** TI живёт скоростью: проверяйте частоту обновления, долю ложных срабатываний и наличие контекста (а не «голых» IOC) на пилоте. - **Глубина аналитики и атрибуции.** Отчёты по APT, профили групп, привязка к ATT&CK — у разных провайдеров разная глубина; это проверяется на ваших реальных кейсах. - **Форматы поставки и интеграция.** Поддержка STIX/TAXII, готовые коннекторы к вашему SIEM/SOAR, удобство API — частое узкое место при миграции. - **Сервисная модель.** Где-то это самообслуживание через портал, где-то — сопровождение аналитиком и помощь в реагировании; от этого зависит нагрузка на вашу команду.
Зрелость класса российских TI-сервисов по функциям
Усреднённая редакционная оценка готовности класса по открытым данным. Это не вендорский бенчмарк и не заменяет пилот на ваших кейсах.
Чек-лист выбора TI-провайдера под замену
План миграции с Recorded Future / Mandiant: 6 шагов
-
01
Инвентаризация подписки
Выгрузите, какие фиды, отчёты, API-интеграции и сценарии у вас работали, и зафиксируйте потребителей (SOC, IR, бренд-защита, VM).
-
02
Аудит интеграций
Определите, куда втекали данные TI: SIEM, SOAR, TIP, блок-листы, дашборды — это вход для подбора форматов.
-
03
Шорт-лист и тестовый доступ
2–3 кандидата, тест фидов и отчётов на ваших реальных инцидентах и активах.
-
04
Параллельное обогащение
Подключите новые фиды рядом со старыми правилами, сверьте качество и перекрытие индикаторов.
-
05
Перенос процессов
Перепишите правила обогащения и плейбуки SOAR под форматы нового провайдера, обучите аналитиков порталу.
-
06
Переключение и контроль
Полностью переведите потоки на нового провайдера, отслеживайте полноту покрытия и долю ложных срабатываний первые недели.
Как мы оцениваем поставщиков
cyber-index.ru не продаёт места в рейтинге. Поставщики сравниваются по проверяемым сигналам: подтверждённые внедрения и кейсы, отзывы и интервью клиентов, внешняя репутация, специализация, прозрачность и свежесть данных. Поэтому статью стоит читать в связке с [рейтингом Threat Intelligence платформ](/rating/threat-intelligence): здесь — рынок и критерии, там — сравнение конкретных компаний по подтверждённым фактам. Что такое TI и какие бывают виды — в гайде [«Что такое Threat Intelligence»](/research/chto-takoe-threat-intelligence).
Следующий шаг
Определились с критериями — переходите к сравнению поставщиков: **[рейтинг Threat Intelligence платформ →](/rating/threat-intelligence)**. Полезно прочитать рядом: [что такое Threat Intelligence и какие бывают виды](/research/chto-takoe-threat-intelligence), [рейтинг российских TI-платформ 2026](/research/reyting-rossiyskih-ti-2026) и [как интегрировать фиды угроз с SIEM и SOAR](/research/integraciya-feedov-ugroz-siem).
Частые вопросы
Можно ли продолжать пользоваться Recorded Future или Mandiant в России?
В штатном режиме — нет: доступ к платформам, фидам и отчётам для клиентов из РФ закрыт, а обходные схемы несут юридические и операционные риски. К тому же TI-данные устаревают за дни, поэтому даже сохранённый доступ быстро теряет ценность без обновлений.
Какой один продукт заменит и Recorded Future, и Mandiant сразу?
Универсального «один-в-один» нет: Recorded Future — это масштаб данных и фидов, Mandiant — экспертиза и атрибуция. На практике покрытие собирают из нескольких российских провайдеров (Kaspersky TI, BI.ZONE, F.A.C.C.T., Positive Technologies как ориентир) под свои сценарии.
Российский TI хуже по качеству данных?
По угрозам, релевантным российским организациям, и по русскоязычным теневым площадкам отечественные провайдеры часто дают более детальную картину. Глубину аналитики и свежесть фидов стоит проверять на пилоте под ваши реальные кейсы.
Как проверить, что провайдер не выдумывает покрытие?
Запросите тестовый доступ к фидам и свежие отчёты по вашей отрасли, сверьте индикаторы с БДУ ФСТЭК, а статус продукта — в реестре отечественного ПО и реестре СЗИ ФСТЭК. Это проверяемые первоисточники.
Где сравнить конкретных TI-провайдеров между собой?
В рейтинге Threat Intelligence платформ — там компании ранжированы по подтверждённым сигналам, а не по рекламе.
Источники и метод проверки
Recorded Future и Mandiant (Google Threat Intelligence) после 2022 года свернули продажи и поддержку в России: доступ к платформам, фидам индикаторов компрометации (IOC) и аналитическим отчётам для российских клиентов закрыт. Threat Intelligence (TI) — это не коробка, а поток данных и экспертизы, поэтому «замёрзшая» подписка деградирует особенно быстро: фиды устаревают за дни, а не за месяцы. **Если коротко:** функции Recorded Future и Mandiant закрываются комбинацией российских TI-провайдеров — Kaspersky Threat Intelligence, BI.ZONE, F.A.C.C.T. (бывш. Group-IB в РФ), Positive Technologies как ориентир по платформенной части. Один продукт «один-в-один» не заменит оба западных сервиса сразу: разумнее собирать покрытие под свои задачи — фиды, портал аналитика, мониторинг утечек и брендовых угроз, реагирование. Ниже — что именно вы закрывали западными сервисами, чем это замещается на российском рынке, что проверять до закупки и как мигрировать без разрывов в потоке данных. Сравнить поставщиков по подтверждённым сигналам можно в [рейтинге Threat Intelligence платформ](/rating/threat-intelligence).