SYSTEM ONLINE · build / v1.0 · region / RU · CIS · last index sync / 04.06.2026 / 13:10 UTC
· войти →
cyber-index.ru
исследование 3 июня 2026

Чем заменить Recorded Future и Mandiant: российские TI-провайдеры

Recorded Future и Mandiant (Google Threat Intelligence) после 2022 года свернули продажи и поддержку в России: доступ к платформам, фидам индикаторов компрометации (IOC) и аналитическим отчётам для российских клиентов закрыт. Threat Intelligence (TI) — это не коробка, а поток данных и экспертизы, поэтому «замёрзшая» подписка деградирует особенно быстро: фиды устаревают за дни, а не за месяцы. **Если коротко:** функции Recorded Future и Mandiant закрываются комбинацией российских TI-провайдеров — Kaspersky Threat Intelligence, BI.ZONE, F.A.C.C.T. (бывш. Group-IB в РФ), Positive Technologies как ориентир по платформенной части. Один продукт «один-в-один» не заменит оба западных сервиса сразу: разумнее собирать покрытие под свои задачи — фиды, портал аналитика, мониторинг утечек и брендовых угроз, реагирование. Ниже — что именно вы закрывали западными сервисами, чем это замещается на российском рынке, что проверять до закупки и как мигрировать без разрывов в потоке данных. Сравнить поставщиков по подтверждённым сигналам можно в [рейтинге Threat Intelligence платформ](/rating/threat-intelligence).

8 мин. чтения Блоки данных: 6 Позиции: не продаются Авторы: Полина Лебедева
shortlist

Рейтинги подрядчиков по теме исследования

Если после чтения нужен короткий список исполнителей, начните с профильных рейтингов cyber-index.ru: в них видны компании, кейсы, интервью, категории экспертизы и доверительный индекс.

methodology

Как проверять выводы исследования

Используйте материал как основу для shortlist: сопоставьте выводы с профилями компаний, связанными рейтингами, кейсами, интервью клиентов и источниками. Если в статье есть список источников, начинайте проверку с него; если источников мало, дополнительно запросите у подрядчика методику, baseline и примеры работ.

E-E-A-T

Авторы и проверка материала

У каждого исследования есть персональные авторы, профиль экспертизы, дата публикации, список источников и редакционная проверка выводов.

Experience

Авторы закреплены по теме исследования и опираются на практические разборы страниц, кейсов, источников и рыночных выборок.

Expertise

В профиле автора указаны зона экспертизы, роль в редакции, регалии и темы, за которые он отвечает.

Authoritativeness

Материалы связаны с методологией cyber-index.ru, внутренними рейтингами, карточками компаний и источниками.

Trust

Позиции не продаются, выводы отделены от рекламы, а проверяемые утверждения поддержаны источниками и датами обновления.

Что вы на самом деле покупали у Recorded Future и Mandiant

«Заменить Recorded Future» или «заменить Mandiant» — формулировка обманчивая, потому что под одним брендом скрывалось несколько разных продуктов. Перед подбором аналога полезно разложить подписку на функции — замещается не «бренд», а конкретные сценарии.

Recorded Future чаще покупали ради широкого потока данных: фиды IOC с risk-скорингом, мониторинг открытых, deep и dark web, отслеживание уязвимостей и эксплойтов, brand- и typosquatting-мониторинг, обогащение алертов в SOC через API и интеграции с SIEM/SOAR. Mandiant — ради экспертизы и атрибуции: глубокие отчёты по APT-группам, данные по тактикам и техникам (привязка к MITRE ATT&CK), профили атакующих, threat hunting и сопровождение реагирования. Это два разных «центра тяжести»: данные и масштаб против экспертизы и расследований.

Практический вывод: сначала зафиксируйте, какие из этих сценариев у вас реально работали и кто их потреблял (SOC, IR-команда, бренд-защита, vulnerability management). От этого зависит, какой российский провайдер или их комбинация закроют ваш контур.

Замена западного TI: коротко в цифрах

Ушли с рынка 2

Recorded Future и Mandiant — доступ для клиентов из РФ закрыт

Российских TI-провайдеров 4+

Kaspersky TI, BI.ZONE, F.A.C.C.T., Positive Technologies — как ориентир

Скорость устаревания фидов дни

TI-данные деградируют быстро, «заморозить» подписку нельзя

Типичный пилот 2–4 нед.

Замер качества фидов и применимости отчётов на ваших кейсах

Чем заменить: функция → отечественный аналог и кандидаты

Ниже — ориентир по соответствию функций западных сервисов российским провайдерам. Это не рейтинг: места, баллы и подтверждённые сигналы смотрите в [рейтинге Threat Intelligence платформ](/rating/threat-intelligence). Вендоры в столбце «Кандидаты» приведены как **ориентир** по позиционированию, а не как рекомендация — конкретный состав услуг у каждого провайдера меняется, проверяйте по первоисточникам.

Функция Recorded Future / Mandiant Что это закрывало Российский аналог / кандидаты (ориентир)
Фиды IOC с risk-скорингом Обогащение алертов, блок-листы для SOC Kaspersky Threat Data Feeds, BI.ZONE ThreatIntelligence, F.A.C.C.T.
Портал аналитика и отчёты по угрозам Контекст, профили атакующих, бюллетени Kaspersky TI портал, F.A.C.C.T. Threat Intelligence, BI.ZONE
Атрибуция APT и привязка к MITRE ATT&CK Threat hunting, приоритизация защиты Kaspersky APT Intelligence, F.A.C.C.T. (экспертиза по группам)
Мониторинг deep/dark web и утечек Раннее предупреждение об утечках и продаже доступов F.A.C.C.T. Digital Risk Protection, BI.ZONE
Brand protection и борьба с фишингом Снятие фишинга, тайпсквоттинга, фейков F.A.C.C.T., BI.ZONE Brand Protection
Vulnerability / exploit intelligence Приоритизация патчей по реальной эксплуатации Positive Technologies (как ориентир), Kaspersky
Интеграция с SIEM/SOAR (API, STIX/TAXII) Автоматизация обогащения и реагирования Большинство провайдеров; уточняйте форматы и коннекторы

Чем российский TI отличается от западного на практике

Ведущие российские провайдеры закрывают тот же контур, что Recorded Future и Mandiant: фиды индикаторов, портал аналитика, отчёты по угрозам, мониторинг утечек и брендовых угроз, интеграции с SIEM/SOAR. Разница — в нюансах, которые и определяют пользу TI:

- **Релевантность под российский ландшафт.** Сильная сторона отечественных провайдеров — глубокое покрытие угроз, активных против российских организаций, и русскоязычных теневых площадок. Западные сервисы здесь часто давали менее детальную картину. - **Свежесть и качество фидов.** TI живёт скоростью: проверяйте частоту обновления, долю ложных срабатываний и наличие контекста (а не «голых» IOC) на пилоте. - **Глубина аналитики и атрибуции.** Отчёты по APT, профили групп, привязка к ATT&CK — у разных провайдеров разная глубина; это проверяется на ваших реальных кейсах. - **Форматы поставки и интеграция.** Поддержка STIX/TAXII, готовые коннекторы к вашему SIEM/SOAR, удобство API — частое узкое место при миграции. - **Сервисная модель.** Где-то это самообслуживание через портал, где-то — сопровождение аналитиком и помощь в реагировании; от этого зависит нагрузка на вашу команду.

Зрелость класса российских TI-сервисов по функциям

Усреднённая редакционная оценка готовности класса по открытым данным. Это не вендорский бенчмарк и не заменяет пилот на ваших кейсах.

Мониторинг утечек и dark web (RU-сегмент) 90 /100
90 /100
Brand protection и анти-фишинг 90 /100
90 /100
Фиды IOC с контекстом 85 /100
85 /100
Атрибуция APT, активных против РФ 85 /100
85 /100
Портал аналитика и отчёты по угрозам 80 /100
80 /100
Интеграция с SIEM/SOAR (STIX/TAXII, API) 75 /100
75 /100
Vulnerability / exploit intelligence 70 /100
70 /100

Чек-лист выбора TI-провайдера под замену

Разложите подписку на функции зафиксируйте, какие сценарии Recorded Future и Mandiant вы реально использовали и кто их потреблял.
Запросите тестовый доступ к фидам оцените свежесть, контекст и долю ложных срабатываний на своём трафике, а не на демо.
Проверьте релевантность аналитики попросите свежие отчёты по угрозам вашей отрасли и атакующим, активным против РФ.
Уточните форматы поставки STIX/TAXII, API, готовые коннекторы к вашему SIEM/SOAR, лимиты запросов.
Оцените покрытие утечек и dark web особенно русскоязычные теневые площадки и продажу доступов.
Сверьте статус в реестрах наличие в реестре отечественного ПО и, при необходимости, сертификат ФСТЭК под вашу задачу.
Заложите пилот на ваших кейсах 2–4 недели на проверку применимости до тендера, а не после.
Сравните вендоров по подтверждённым сигналам в [рейтинге Threat Intelligence платформ](/rating/threat-intelligence).

План миграции с Recorded Future / Mandiant: 6 шагов

  1. 01 Инвентаризация подписки

    Выгрузите, какие фиды, отчёты, API-интеграции и сценарии у вас работали, и зафиксируйте потребителей (SOC, IR, бренд-защита, VM).

  2. 02 Аудит интеграций

    Определите, куда втекали данные TI: SIEM, SOAR, TIP, блок-листы, дашборды — это вход для подбора форматов.

  3. 03 Шорт-лист и тестовый доступ

    2–3 кандидата, тест фидов и отчётов на ваших реальных инцидентах и активах.

  4. 04 Параллельное обогащение

    Подключите новые фиды рядом со старыми правилами, сверьте качество и перекрытие индикаторов.

  5. 05 Перенос процессов

    Перепишите правила обогащения и плейбуки SOAR под форматы нового провайдера, обучите аналитиков порталу.

  6. 06 Переключение и контроль

    Полностью переведите потоки на нового провайдера, отслеживайте полноту покрытия и долю ложных срабатываний первые недели.

Как мы оцениваем поставщиков

cyber-index.ru не продаёт места в рейтинге. Поставщики сравниваются по проверяемым сигналам: подтверждённые внедрения и кейсы, отзывы и интервью клиентов, внешняя репутация, специализация, прозрачность и свежесть данных. Поэтому статью стоит читать в связке с [рейтингом Threat Intelligence платформ](/rating/threat-intelligence): здесь — рынок и критерии, там — сравнение конкретных компаний по подтверждённым фактам. Что такое TI и какие бывают виды — в гайде [«Что такое Threat Intelligence»](/research/chto-takoe-threat-intelligence).

Следующий шаг

Определились с критериями — переходите к сравнению поставщиков: **[рейтинг Threat Intelligence платформ →](/rating/threat-intelligence)**. Полезно прочитать рядом: [что такое Threat Intelligence и какие бывают виды](/research/chto-takoe-threat-intelligence), [рейтинг российских TI-платформ 2026](/research/reyting-rossiyskih-ti-2026) и [как интегрировать фиды угроз с SIEM и SOAR](/research/integraciya-feedov-ugroz-siem).

Частые вопросы

Можно ли продолжать пользоваться Recorded Future или Mandiant в России?

В штатном режиме — нет: доступ к платформам, фидам и отчётам для клиентов из РФ закрыт, а обходные схемы несут юридические и операционные риски. К тому же TI-данные устаревают за дни, поэтому даже сохранённый доступ быстро теряет ценность без обновлений.

Какой один продукт заменит и Recorded Future, и Mandiant сразу?

Универсального «один-в-один» нет: Recorded Future — это масштаб данных и фидов, Mandiant — экспертиза и атрибуция. На практике покрытие собирают из нескольких российских провайдеров (Kaspersky TI, BI.ZONE, F.A.C.C.T., Positive Technologies как ориентир) под свои сценарии.

Российский TI хуже по качеству данных?

По угрозам, релевантным российским организациям, и по русскоязычным теневым площадкам отечественные провайдеры часто дают более детальную картину. Глубину аналитики и свежесть фидов стоит проверять на пилоте под ваши реальные кейсы.

Как проверить, что провайдер не выдумывает покрытие?

Запросите тестовый доступ к фидам и свежие отчёты по вашей отрасли, сверьте индикаторы с БДУ ФСТЭК, а статус продукта — в реестре отечественного ПО и реестре СЗИ ФСТЭК. Это проверяемые первоисточники.

Где сравнить конкретных TI-провайдеров между собой?

В рейтинге Threat Intelligence платформ — там компании ранжированы по подтверждённым сигналам, а не по рекламе.

verification

Источники и метод проверки

Recorded Future и Mandiant (Google Threat Intelligence) после 2022 года свернули продажи и поддержку в России: доступ к платформам, фидам индикаторов компрометации (IOC) и аналитическим отчётам для российских клиентов закрыт. Threat Intelligence (TI) — это не коробка, а поток данных и экспертизы, поэтому «замёрзшая» подписка деградирует особенно быстро: фиды устаревают за дни, а не за месяцы. **Если коротко:** функции Recorded Future и Mandiant закрываются комбинацией российских TI-провайдеров — Kaspersky Threat Intelligence, BI.ZONE, F.A.C.C.T. (бывш. Group-IB в РФ), Positive Technologies как ориентир по платформенной части. Один продукт «один-в-один» не заменит оба западных сервиса сразу: разумнее собирать покрытие под свои задачи — фиды, портал аналитика, мониторинг утечек и брендовых угроз, реагирование. Ниже — что именно вы закрывали западными сервисами, чем это замещается на российском рынке, что проверять до закупки и как мигрировать без разрывов в потоке данных. Сравнить поставщиков по подтверждённым сигналам можно в [рейтинге Threat Intelligence платформ](/rating/threat-intelligence).

next step

Сравнить подрядчиков по рейтингу

Исследование помогает сформулировать критерии. Для короткого списка используйте категории рейтинга и карточки компаний.

Рейтинг Threat Intelligence платформ