ADG Оставить заявку
Блог Информационная безопасность 4 мин чтения

Российские SOAR в 2025: оцениваем три платформы для автоматизации реагирования на инциденты

Провели оценку трёх российских SOAR-платформ: разбираем зрелость playbook-движка, интеграции с MaxPatrol SIEM и реальную стоимость внедрения.

Контекст момента

Российские SOAR-решения набирают рынок на фоне ухода зарубежных вендоров - итоги 2025

К концу года у нас накопилось достаточно материала, чтобы честно рассказать про российский рынок SOAR. Не в формате «вот таблица с галочками», а по итогам реальной оценочной работы, которую мы провели в интересах двух клиентов - один из финансового сектора, второй из промышленности, оба субъекты КИИ. Оба пришли примерно с одним и тем же вопросом: зарубежные SOAR уходят или уже ушли, что брать взамен.

Взяли в оценку три платформы: R-Vision SOAR, MaxPatrol O2 от Positive Technologies и Security Vision IRP/SOAR. Критерии выбора простые - все три реально продаются на рынке, имеют работающие инсталляции у российских клиентов и активную поддержку вендора. Никаких бета-версий и «скоро выйдет».

Что именно оценивали

Нас интересовали три вещи: зрелость playbook-движка (насколько сложную логику реагирования можно описать без боли), интеграции с MaxPatrol SIEM (потому что именно MaxPatrol стоит у обоих клиентов), и реальная стоимость - не прайсовая, а с учётом внедрения и поддержки.

Playbook-ы - это сердце любого SOAR. Если движок слабый, платформа превращается в тикет-систему с красивым интерфейсом. Поэтому на этом блоке остановились подробнее.

R-Vision SOAR - на рынке давно, и это чувствуется. Playbook-движок построен на графовой модели: шаги, переходы, условия, ветвления. Всё это описывается в визуальном редакторе, который реально удобен для несложных сценариев. Проблемы начинаются, когда логика усложняется: вложенные условия, циклы с накоплением контекста между итерациями, обработка ошибок на отдельных шагах. Не то чтобы нельзя - можно, но становится громоздко. Пару раз в ходе оценки мы ловили себя на мысли, что проще написать скрипт, чем описать то же самое в редакторе.

Интеграция с MaxPatrol SIEM работает через коннектор из коробки. Базовые события приходят, поля маппятся, инциденты создаются автоматически. Но с обогащением сложнее: если нужно тянуть из MaxPatrol не только алерт, но и контекст актива - историю событий, принадлежность к инфраструктурной группе, - это требует дополнительной настройки, которая не документирована в открытом виде. Решается, но нужно закладывать время.

MaxPatrol O2 - продукт молодой, в активной разработке весь 2025 год. Важное отличие: O2 позиционируется не как изолированный SOAR, а как автопилот поверх экосистемы Positive Technologies. Это и сильная сторона, и ограничение одновременно.

Сильная сторона очевидна: если у клиента уже стоит MaxPatrol SIEM - интеграция буквально нативная. События, активы, уязвимости - всё в едином контексте без маппинга и костылей. Playbook-движок в O2 устроен иначе, чем у R-Vision: меньше ручного описания шагов, больше автоматики на основе ML-классификации инцидентов. Звучит привлекательно, но у этого есть обратная сторона - прозрачность логики ниже. Когда автоматическое решение принято «не так», разобраться почему - квест.

Ограничение: за пределами экосистемы PT интеграции значительно беднее. Если у клиента в стеке есть что-то, что Positive Technologies не поддерживает нативно, - готовься к REST API и кастомным коннекторам.

Security Vision IRP/SOAR - пожалуй, самая зрелая в плане кастомизации. Платформа строится вокруг концепции «всё конфигурируется»: типы инцидентов, поля, workflow, роли, отчётность. Playbook-движок поддерживает сложные сценарии, включая динамическое ветвление по накопленному контексту. Коннекторная библиотека - одна из самых широких среди трёх: SIEM, EDR, сканеры, тикет-системы.

Но «всё конфигурируется» - это и предупреждение. Перед запуском нужно описать модель данных под свой процесс ИБ. Это не недостаток платформы, это реальность: Security Vision не навязывает свою логику, но и не привозит готовую. Для клиента с зрелым SOC и описанными процессами - хорошо. Для клиента, который только строит практику реагирования, - первые месяцы будут тяжёлыми.

Интеграция с MaxPatrol SIEM есть, проверили - работает. Качество маппинга событий примерно на уровне R-Vision: базовые сценарии из коробки, обогащение требует настройки.

Про стоимость

Честное сравнение стоимости трудно сделать публично - вендоры не афишируют прайсы, всё через переговоры. Но несколько наблюдений можно сформулировать.

Стоимость лицензии у всех трёх сопоставима по порядку. Разница возникает на внедрении. R-Vision - относительно быстрый старт для типовых сценариев, платишь меньше за внедрение, больше за кастомизацию когда она понадобится. Security Vision - внедрение дороже и дольше, но платформа потом «ваша» в полном смысле. O2 - дёшево если вся экосистема уже PT, дорого если нет.

Что в итоге

Один клиент выбрал O2 - у него MaxPatrol уже был основным инструментом, и аргумент нативной интеграции перевесил всё остальное. Второй пока в процессе выбора между R-Vision и Security Vision: R-Vision быстрее развернуть, Security Vision лучше масштабируется под растущий SOC.

Для аудита безопасности этот опыт полезен тем, что SOAR в России перестал быть экзотикой - у всех трёх платформ есть реальные боевые инсталляции, живая поддержка и конкретные сроки на внедрение. Выбор теперь про архитектурное соответствие, а не про «есть ли вообще что брать».

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.