<?xml version="1.0" encoding="utf-8" ?><rss version="2.0" xmlns:tt="http://teletype.in/" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:media="http://search.yahoo.com/mrss/"><channel><title>@softboysatoshi</title><generator>teletype.in</generator><description><![CDATA[@softboysatoshi]]></description><image><url>https://img1.teletype.in/files/c4/b5/c4b59631-536f-4734-ae55-ee349a1e4ae8.png</url><title>@softboysatoshi</title><link>https://teletype.in/@softboysatoshi</link></image><link>https://teletype.in/@softboysatoshi?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=softboysatoshi</link><atom:link rel="self" type="application/rss+xml" href="https://teletype.in/rss/softboysatoshi?offset=0"></atom:link><atom:link rel="next" type="application/rss+xml" href="https://teletype.in/rss/softboysatoshi?offset=10"></atom:link><atom:link rel="search" type="application/opensearchdescription+xml" title="Teletype" href="https://teletype.in/opensearch.xml"></atom:link><pubDate>Thu, 04 Jun 2026 21:02:27 GMT</pubDate><lastBuildDate>Thu, 04 Jun 2026 21:02:27 GMT</lastBuildDate><item><guid isPermaLink="true">https://teletype.in/@softboysatoshi/Y-xCjGEL7jU</guid><link>https://teletype.in/@softboysatoshi/Y-xCjGEL7jU?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=softboysatoshi</link><comments>https://teletype.in/@softboysatoshi/Y-xCjGEL7jU?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=softboysatoshi#comments</comments><dc:creator>softboysatoshi</dc:creator><title>Российский рынок информационной безопасности: состояние и перспективы</title><pubDate>Tue, 22 Apr 2025 23:04:14 GMT</pubDate><description><![CDATA[Российский рынок информационной безопасности (ИБ) за последние 5–7 лет переживает бурный рост и трансформацию. Стремительная цифровизация экономики, эскалация киберугроз и геополитические изменения (уход зарубежных вендоров, санкции) существенно повлияли на структуру этого рынка. В настоящем документе, оформленном в формате white paper, представлена аналитическая оценка коммерческого сегмента российского рынка ИБ. Рассматриваются объем и структура рынка, ключевые сегменты и игроки, технологические тренды, отраслевой спрос, регуляторное поле, а также риски и успешные кейсы. В заключении сформулированы прогнозы развития до 2030 года, определены драйверы роста и потенциальные угрозы. Анализ опирается на последние доступные данные (по...]]></description><content:encoded><![CDATA[
  <h2 id="q4KU">Введение</h2>
  <p id="BQJH">Российский рынок информационной безопасности (ИБ) за последние 5–7 лет переживает бурный рост и трансформацию. Стремительная цифровизация экономики, эскалация киберугроз и геополитические изменения (уход зарубежных вендоров, санкции) существенно повлияли на структуру этого рынка. В настоящем документе, оформленном в формате <em>white paper</em>, представлена аналитическая оценка коммерческого сегмента российского рынка ИБ. Рассматриваются объем и структура рынка, ключевые сегменты и игроки, технологические тренды, отраслевой спрос, регуляторное поле, а также риски и успешные кейсы. В заключении сформулированы прогнозы развития до 2030 года, определены драйверы роста и потенциальные угрозы. Анализ опирается на последние доступные данные (по состоянию на 2024–2025 годы) преимущественно из международных и первичных источников, однако цифры приведены в оценочном формате (порядок величин) с целью отразить общие тенденции.</p>
  <h2 id="Ut3O">Анализ</h2>
  <h3 id="hymK">Объем рынка и темпы роста</h3>
  <p id="zfvt">Российский рынок кибербезопасности находится на этапе устойчивого роста, значительно опережающего общий ИТ-рынок. По данным консалтинговой компании B1, объем рынка продуктов и услуг ИБ в 2024 году составил около <strong>299 млрд руб.</strong>, что на ~23% больше, чем в 2023 году (244 млрд руб.​<a href="https://www.forbes.ru/tekhnologii/532961-rossia-vosla-v-top-10-stran-mira-po-rashodam-na-kiberbezopasnost#:~:text=%D0%9E%D0%B1%D1%8A%D0%B5%D0%BC%20%D1%80%D0%BE%D1%81%D1%81%D0%B8%D0%B9%D1%81%D0%BA%D0%BE%D0%B3%D0%BE%20%D1%80%D1%8B%D0%BD%D0%BA%D0%B0%20%D0%98%D0%91%20%D0%B2,681%20%D0%BC%D0%BB%D1%80%D0%B4%20%D1%80%D1%83%D0%B1%D0%BB%D0%B5%D0%B9%2C%20%D0%BF%D1%80%D0%BE%D0%B3%D0%BD%D0%BE%D0%B7%D0%B8%D1%80%D1%83%D1%8E%D1%82%20%D0%B0%D0%BD%D0%B0%D0%BB%D0%B8%D1%82%D0%B8%D0%BA%D0%B8" target="_blank">forbes.ru</a>】. Совокупный рост за 2022–2024 гг. достиг 56%, делая ИБ одним из самых динамичных сегментов И​<a href="https://www.forbes.ru/tekhnologii/532961-rossia-vosla-v-top-10-stran-mira-po-rashodam-na-kiberbezopasnost#:~:text=%D0%9E%D0%B1%D1%8A%D0%B5%D0%BC%20%D1%80%D0%BE%D1%81%D1%81%D0%B8%D0%B9%D1%81%D0%BA%D0%BE%D0%B3%D0%BE%20%D1%80%D1%8B%D0%BD%D0%BA%D0%B0%20%D0%98%D0%91%20%D0%B2,681%20%D0%BC%D0%BB%D1%80%D0%B4%20%D1%80%D1%83%D0%B1%D0%BB%D0%B5%D0%B9%2C%20%D0%BF%D1%80%D0%BE%D0%B3%D0%BD%D0%BE%D0%B7%D0%B8%D1%80%D1%83%D1%8E%D1%82%20%D0%B0%D0%BD%D0%B0%D0%BB%D0%B8%D1%82%D0%B8%D0%BA%D0%B8" target="_blank">forbes.ru</a>】. В перспективе ожидается сохранение высоких темпов: прогнозируется среднегодовой рост ~15% до 2030 года, когда объем рынка может достичь **681 млрд руб.*​<a href="https://www.forbes.ru/tekhnologii/532961-rossia-vosla-v-top-10-stran-mira-po-rashodam-na-kiberbezopasnost#:~:text=%D0%98%D0%91%20%D0%B2%20%D0%A0%D0%BE%D1%81%D1%81%D0%B8%D0%B8%20%D0%B4%D0%BE%D1%81%D1%82%D0%B8%D0%B3%20244,681%20%D0%BC%D0%BB%D1%80%D0%B4%20%D1%80%D1%83%D0%B1%D0%BB%D0%B5%D0%B9%2C%20%D0%BF%D1%80%D0%BE%D0%B3%D0%BD%D0%BE%D0%B7%D0%B8%D1%80%D1%83%D1%8E%D1%82%20%D0%B0%D0%BD%D0%B0%D0%BB%D0%B8%D1%82%D0%B8%D0%BA%D0%B8" target="_blank">forbes.ru</a>】. Это существенно выше среднемировых темпов (~12% в долларах США) и на 3 п.п. опережает рост российского ИТ-рынка в цело​<a href="https://www.forbes.ru/tekhnologii/532961-rossia-vosla-v-top-10-stran-mira-po-rashodam-na-kiberbezopasnost#:~:text=%D0%98%D0%91%20%D0%B2%20%D0%A0%D0%BE%D1%81%D1%81%D0%B8%D0%B8%20%D0%B4%D0%BE%D1%81%D1%82%D0%B8%D0%B3%20244,681%20%D0%BC%D0%BB%D1%80%D0%B4%20%D1%80%D1%83%D0%B1%D0%BB%D0%B5%D0%B9%2C%20%D0%BF%D1%80%D0%BE%D0%B3%D0%BD%D0%BE%D0%B7%D0%B8%D1%80%D1%83%D1%8E%D1%82%20%D0%B0%D0%BD%D0%B0%D0%BB%D0%B8%D1%82%D0%B8%D0%BA%D0%B8" target="_blank">forbes.ru</a>​<a href="https://b1.ru/insights/news/media-center/b1-russian-information-security-market-survey-press-release-19-march-2025/#:~:text=%D0%92%20%D1%82%D0%B5%D0%BA%D1%83%D1%89%D0%B5%D0%B9%20%D0%BC%D0%B0%D0%BA%D1%80%D0%BE%D1%8D%D0%BA%D0%BE%D0%BD%D0%BE%D0%BC%D0%B8%D1%87%D0%B5%D1%81%D0%BA%D0%BE%D0%B9%20%D0%B8%20%D0%B3%D0%B5%D0%BE%D0%BF%D0%BE%D0%BB%D0%B8%D1%82%D0%B8%D1%87%D0%B5%D1%81%D0%BA%D0%BE%D0%B9,%D1%83%D1%80%D0%BE%D0%B2%D0%BD%D1%8F%20%D0%B2%204%2C4%20%D1%82%D1%80%D0%BB%D0%BD%20%D1%80%D1%83%D0%B1" target="_blank">b1.ru</a>】.</p>
  <p id="2bLm">Следует отметить, что оценочные показатели объема рынка могут различаться в зависимости от методологии. Так, исследование MTS Web Services (MWS) включает в оценку также сегмент ИБ-оборудования и приводит существенно больший совокупный объем: <strong>593,4 млрд руб. по итогам 2024 года</strong> (рост ~30% за год​<a href="https://infobezopasnost.ru/blog/articles/kiberbezopasnost-v-rossii-rynok-rastyot-na-30-ezhegodno-i-dostig-600-milliardov-rublej/#:~:text=%D0%9F%D0%BE%20%D0%B8%D1%82%D0%BE%D0%B3%D0%B0%D0%BC%202024%20%D0%B3%D0%BE%D0%B4%D0%B0%20%D0%BE%D0%B1%D1%8A%D1%91%D0%BC,%D0%B2%20%D0%B3%D0%BE%D0%B4%20%D0%B4%D0%BE%202028%20%D0%B3%D0%BE%D0%B4%D0%B0" target="_blank">infobezopasnost.ru</a>】. Согласно MWS, среднегодовой темп роста рынка с 2019 по 2024 гг. составил ~30%, увеличив долю ИБ в совокупных расходах на ИТ в России с 11,8% до ~18​<a href="https://www.cnews.ru/news/top/2024-12-19_obem_rynka_kiberbezopasnosti#:~:text=%D0%9F%D0%BE%20%D0%B4%D0%B0%D0%BD%D0%BD%D1%8B%D0%BC%20MWS%2C%20%D1%81%202019,%D0%B4%D0%BE%D1%81%D1%82%D0%B8%D0%B3%D0%BD%D1%83%D0%B2%2018" target="_blank">cnews.ru</a>​<a href="https://www.cnews.ru/news/top/2024-12-19_obem_rynka_kiberbezopasnosti#:~:text=%D0%9F%D0%BE%20%D0%B8%D1%82%D0%BE%D0%B3%D0%B0%D0%BC%202024%20%D0%B3,%D1%81%D0%BE%D0%BE%D0%B1%D1%89%D0%B8%D0%BB%D0%B8%20%D0%BF%D1%80%D0%B5%D0%B4%D1%81%D1%82%D0%B0%D0%B2%D0%B8%D1%82%D0%B5%D0%BB%D0%B8%20%2092" target="_blank">cnews.ru</a>】. Несмотря на различия в абсолютных цифрах, все источники сходятся в главном: рынок ИБ РФ бурно растет, сохраняя двузначные темпы увеличения ежегодно.</p>
  <p id="8jaw"><strong>Структура рынка по видам предложений (продукты vs услуги).</strong> Основную часть рынка составляют программно-аппаратные средства защиты (ИБ-продукты) – порядка <strong>70% расходов</strong>, тогда как на ИБ-услуги приходится около **30%*​<a href="https://b1.ru/insights/news/media-center/b1-russian-information-security-market-survey-press-release-19-march-2025/#:~:text=%D0%9F%D0%BE%20%D0%B8%D1%82%D0%BE%D0%B3%D0%B0%D0%BC%202024%20%D0%B3%D0%BE%D0%B4%D0%B0%2070,%D1%81%D1%80%D0%B5%D0%B4%D0%BD%D0%B5%D0%B3%D0%BE%D0%B4%D0%BE%D0%B2%D1%83%D1%8E%20%D0%B4%D0%B8%D0%BD%D0%B0%D0%BC%D0%B8%D0%BA%D1%83%20%D0%BD%D0%B0%20%D1%83%D1%80%D0%BE%D0%B2%D0%BD%D0%B5%2029" target="_blank">b1.ru</a>】. Соотношение близко к стабильному (в 2023 г. ~73% продукты и 27% услуг​<a href="https://www.cnews.ru/news/top/2024-12-19_obem_rynka_kiberbezopasnosti#:~:text=%D0%9F%D0%BE%20%D0%B4%D0%B0%D0%BD%D0%BD%D1%8B%D0%BC%20%D0%B0%D0%BD%D0%B0%D0%BB%D0%B8%D1%82%D0%B8%D0%BA%D0%BE%D0%B2%2C%20%D0%B2%202023,%D0%BF%D0%BE%20%D0%B8%D1%82%D0%BE%D0%B3%D0%B0%D0%BC%202022%20%D0%B3" target="_blank">cnews.ru</a>】). При этом сегмент сервисов демонстрирует несколько более высокие темпы роста (около 29% в год в 2022–2024 гг. против 24% у продуктов) вследствие развития моделей <em>Security-as-a-Service</em> и проектов по аутсорсингу И​<a href="https://b1.ru/insights/news/media-center/b1-russian-information-security-market-survey-press-release-19-march-2025/#:~:text=%D0%9F%D0%BE%20%D0%B8%D1%82%D0%BE%D0%B3%D0%B0%D0%BC%202024%20%D0%B3%D0%BE%D0%B4%D0%B0%2070,%D1%81%D1%80%D0%B5%D0%B4%D0%BD%D0%B5%D0%B3%D0%BE%D0%B4%D0%BE%D0%B2%D1%83%D1%8E%20%D0%B4%D0%B8%D0%BD%D0%B0%D0%BC%D0%B8%D0%BA%D1%83%20%D0%BD%D0%B0%20%D1%83%D1%80%D0%BE%D0%B2%D0%BD%D0%B5%2029" target="_blank">b1.ru</a>】. В ближайшие годы ожидается дальнейшее расширение сервисной модели: услуги <em>MDR/MSS</em> (мониторинг и управляемая безопасность) станут локомотивом роста, учитывая дефицит кадров и высокую стоимость собственного штата ИБ-специалисто​<a href="https://b1.ru/insights/news/media-center/b1-russian-information-security-market-survey-press-release-19-march-2025/#:~:text=%D0%9B%D0%BE%D0%BA%D0%BE%D0%BC%D0%BE%D1%82%D0%B8%D0%B2%D0%BE%D0%BC%20%D1%80%D0%BE%D1%81%D1%82%D0%B0%20%D1%80%D1%8B%D0%BD%D0%BA%D0%B0%20%D1%83%D1%81%D0%BB%D1%83%D0%B3%20%D0%B2,%D0%BD%D0%B0%20%D1%80%D1%8B%D0%BD%D0%BA%D0%B5%20%D0%98%D0%91%20%D0%B2%20%D1%86%D0%B5%D0%BB%D0%BE%D0%BC" target="_blank">b1.ru</a>】. По оценкам, уже около <strong>63%</strong> рынка услуг ИБ занимают проектные консультационные услуги, а <strong>37%</strong> – аутсорсинг и управляемые сервис​<a href="https://b1.ru/insights/news/media-center/b1-russian-information-security-market-survey-press-release-19-march-2025/#:~:text=%D0%9F%D0%BE%20%D0%B8%D1%82%D0%BE%D0%B3%D0%B0%D0%BC%202024%20%D0%B3%D0%BE%D0%B4%D0%B0%20%D0%BA%D1%80%D1%83%D0%BF%D0%BD%D0%B5%D0%B9%D1%88%D0%B8%D0%BC%D0%B8,17" target="_blank">b1.ru</a>】.</p>
  <p id="E6mE"><strong>Структура рынка по категориям решений.</strong> Российский рынок ИБ многогранен, охватывая все основные технологические сегменты кибербезопасности. Крупнейшую долю в сегменте продуктов занимают решения <strong>сетевой и облачной безопасности – около 42%</strong> совокупной выручки от ИБ-продукто​<a href="https://b1.ru/insights/news/media-center/b1-russian-information-security-market-survey-press-release-19-march-2025/#:~:text=%D0%9F%D0%BE%20%D0%B8%D1%82%D0%BE%D0%B3%D0%B0%D0%BC%202024%20%D0%B3%D0%BE%D0%B4%D0%B0%20%D0%BA%D1%80%D1%83%D0%BF%D0%BD%D0%B5%D0%B9%D1%88%D0%B8%D0%BC%D0%B8,17" target="_blank">b1.ru</a>】. Сюда входят межсетевые экраны нового поколения (NGFW), системы предотвращения вторжений (IPS/IDS), средства защиты трафика и периметра, а также специализированные решения для безопасности облачных сред (CASB, Cloud Security Posture Management и пр.). На втором месте – средства <strong>анализа, мониторинга и реагирования на киберугрозы (SOC-инструменты, SIEM, XDR, Threat Intelligence)</strong> с совокупной долей порядка 17​<a href="https://b1.ru/insights/news/media-center/b1-russian-information-security-market-survey-press-release-19-march-2025/#:~:text=%D0%9F%D0%BE%20%D0%B8%D1%82%D0%BE%D0%B3%D0%B0%D0%BC%202024%20%D0%B3%D0%BE%D0%B4%D0%B0%20%D0%BA%D1%80%D1%83%D0%BF%D0%BD%D0%B5%D0%B9%D1%88%D0%B8%D0%BC%D0%B8,17" target="_blank">b1.ru</a>】. Этот сегмент отражает растущий спрос на технологии обнаружения сложных атак и управления инцидентами. Примерно такую же долю (~17%) занимает сегмент <strong>защиты конечных точек</strong> – включая антивирусы, EPP (Endpoint Protection Platform) и EDR-системы для рабочих станций и серверо​<a href="https://b1.ru/insights/news/media-center/b1-russian-information-security-market-survey-press-release-19-march-2025/#:~:text=%D0%9F%D0%BE%20%D0%B8%D1%82%D0%BE%D0%B3%D0%B0%D0%BC%202024%20%D0%B3%D0%BE%D0%B4%D0%B0%20%D0%BA%D1%80%D1%83%D0%BF%D0%BD%D0%B5%D0%B9%D1%88%D0%B8%D0%BC%D0%B8,17" target="_blank">b1.ru</a>】. Остальную часть рынка продуктов (~24%) распределяют между решениями в областях: <strong>защиты данных</strong> (DLP-системы, шифрование, резервное копирование) – один из наиболее динамичных сегментов, показавший рост ~94% в 2023 г. и достигший около 23 млрд руб​<a href="https://www.cnews.ru/news/top/2024-12-19_obem_rynka_kiberbezopasnosti#:~:text=%D0%92%202023%20%D0%B3,30" target="_blank">cnews.ru</a>】; <strong>безопасности приложений</strong> (средства анализа кода, Web Application Firewall и пр.); <strong>управления доступом и идентификацией</strong> (IAM, MFA); <strong>безопасности инфраструктуры и облачных платформ</strong>; <strong>защиты промышленных систем (SCADA/ICS)</strong> и др. Таким образом, ядро рынка составляет защита сетей, данных и рабочих мест, однако и специализированные ниши (типа Application Security) также развиваются ускоренными темпами.</p>
  <h3 id="YTvB">Основные игроки и сегментация по продуктам</h3>
  <p id="O3xW">Российский рынок ИБ за последние годы существенно перераспределился в пользу отечественных разработчиков. Если в 2021 году доля зарубежных вендоров оценивалась порядка 39%, то к 2023 году она сократилась до однозначных величи​<a href="https://www.vedomosti.ru/technology/articles/2023/07/28/987508-zarubezhnie-zanimayut-30#:~:text=%D0%BE%D0%BA%D0%B0%D0%B7%D0%B0%D0%BD%D0%B8%D1%8F%20%D1%83%D1%81%D0%BB%D1%83%D0%B3%20%D0%B2%202022%20%D0%B3,%D0%B3%D0%BE%D0%B4%20%D0%BD%D0%B0%209%20%D0%BF%D1%80%D0%BE%D1%86%D0%B5%D0%BD%D1%82%D0%BD%D1%8B%D1%85%20%D0%BF%D1%83%D0%BD%D0%BA%D1%82%D0%BE%D0%B2" target="_blank">vedomosti.ru</a>​<a href="https://www.forbes.ru/tekhnologii/532961-rossia-vosla-v-top-10-stran-mira-po-rashodam-na-kiberbezopasnost#:~:text=%D0%92%D0%B0%D0%B6%D0%BD%D1%8B%D0%BC%20%D1%82%D1%80%D0%B5%D0%BD%D0%B4%D0%BE%D0%BC%20%D1%80%D0%B0%D0%B7%D0%B2%D0%B8%D1%82%D0%B8%D1%8F%20%D1%80%D1%8B%D0%BD%D0%BA%D0%B0%202022,%D0%B8%20%D0%A1%D0%B5%D0%B2%D0%B5%D1%80%D0%BD%D0%BE%D0%B9%20%D0%90%D0%BC%D0%B5%D1%80%D0%B8%D0%BA%D0%B8%2C%20%D1%87%D1%82%D0%BE%20%D0%BE%D0%B1%D0%B5%D1%81%D0%BF%D0%B5%D1%87%D0%B8%D0%B2%D0%B0%D0%B5%D1%82" target="_blank">forbes.ru</a>】. Согласно данным Центра стратегических разработок (ЦСР), доля иностранных средств защиты информации в 2022 г. снизилась до ~30% (против ~39% годом ранее), а в 2023 г. – до **11%<em>​<a href="https://www.vedomosti.ru/technology/articles/2023/07/28/987508-zarubezhnie-zanimayut-30#:~:text=%D0%BE%D0%BA%D0%B0%D0%B7%D0%B0%D0%BD%D0%B8%D1%8F%20%D1%83%D1%81%D0%BB%D1%83%D0%B3%20%D0%B2%202022%20%D0%B3,%D0%B3%D0%BE%D0%B4%20%D0%BD%D0%B0%209%20%D0%BF%D1%80%D0%BE%D1%86%D0%B5%D0%BD%D1%82%D0%BD%D1%8B%D1%85%20%D0%BF%D1%83%D0%BD%D0%BA%D1%82%D0%BE%D0%B2" target="_blank">vedomosti.ru</a>​<a href="https://www.cnews.ru/news/top/2024-12-19_obem_rynka_kiberbezopasnosti#:~:text=%D0%B2%D1%8B%D1%81%D0%BE%D0%BA%D1%83%D1%8E%20%D0%B4%D0%B8%D0%BD%D0%B0%D0%BC%D0%B8%D0%BA%D1%83%20%D0%BF%D0%BE%D0%BA%D0%B0%D0%B7%D0%B0%D0%BB%20%D1%81%D0%B5%D0%B3%D0%BC%D0%B5%D0%BD%D1%82%20%D1%81%D1%80%D0%B5%D0%B4%D1%81%D1%82%D0%B2,30" target="_blank">cnews.ru</a>】. По оценке B1, с учетом сервисов доля международных игроков к 2023 году упала даже до **7%</em>​<a href="https://www.securitylab.ru/news/557465.php#:~:text=%D0%B7%D0%BD%D0%B0%D1%87%D0%B8%D1%82%D0%B5%D0%BB%D1%8C%D0%BD%D0%BE%D0%B3%D0%BE%20%D1%87%D0%B8%D1%81%D0%BB%D0%B0%20%D0%BC%D0%B5%D0%B6%D0%B4%D1%83%D0%BD%D0%B0%D1%80%D0%BE%D0%B4%D0%BD%D1%8B%D1%85%20%D0%B8%D0%B3%D1%80%D0%BE%D0%BA%D0%BE%D0%B2,%D1%83%D0%BA%D0%B0%D0%B7%D1%8B%D0%B2%D0%B0%D0%B5%D1%82%20%D0%BD%D0%B0%20%D0%B4%D0%B0%D0%BB%D1%8C%D0%BD%D0%B5%D0%B9%D1%88%D0%B8%D0%B9%20%D0%BF%D0%BE%D1%82%D0%B5%D0%BD%D1%86%D0%B8%D0%B0%D0%BB%20%D1%80%D0%BE%D1%81%D1%82%D0%B0" target="_blank">securitylab.ru</a>】. Этот спад напрямую связан с уходом большинства западных поставщиков после 2022 года: такие компании, как IBM, Cisco, Microsoft, Palo Alto Networks, Fortinet, Splunk, Symantec и др., прекратили прямые продажи и поддержку в Р​<a href="https://www.vedomosti.ru/technology/articles/2023/07/28/987508-zarubezhnie-zanimayut-30#:~:text=%D0%9F%D0%BE%D1%87%D1%82%D0%B8%20%D0%B2%D1%81%D0%B5%20%D0%BE%D1%81%D0%BD%D0%BE%D0%B2%D0%BD%D1%8B%D0%B5%20%D0%B7%D0%B0%D1%80%D1%83%D0%B1%D0%B5%D0%B6%D0%BD%D1%8B%D0%B5%20%D0%BF%D0%BE%D1%81%D1%82%D0%B0%D0%B2%D1%89%D0%B8%D0%BA%D0%B8,%D0%BA%D0%BE%D0%BC%D0%BF%D0%B0%D0%BD%D0%B8%D0%B9%2C%20%D0%B3%D0%BE%D0%B2%D0%BE%D1%80%D0%B8%D1%82%D1%81%D1%8F%20%D0%B2%20%D0%B8%D1%81%D1%81%D0%BB%D0%B5%D0%B4%D0%BE%D0%B2%D0%B0%D0%BD%D0%B8%D0%B8%20%D0%A6%D0%A1%D0%A0" target="_blank">vedomosti.ru</a>】. Тем не менее, около <strong>300</strong> российских компаний сейчас активно работают на рынке ИБ, из них ~190 занимаются разработкой собственных продукто​<a href="https://b1.ru/insights/news/media-center/b1-russian-information-security-market-survey-press-release-19-march-2025/#:~:text=,%D0%BA%D0%B2%D0%B0%D0%BD%D1%82%D0%BE%D0%B2%D1%8B%D1%85%20%D0%B2%D1%8B%D1%87%D0%B8%D1%81%D0%BB%D0%B5%D0%BD%D0%B8%D0%B9" target="_blank">b1.ru</a>】, заполняя освободившиеся ниши. Доля отечественных решений за 2022–2023 гг. выросла с ~61% до 89% рынка СЗИ (<em>средств защиты информации</em>​<a href="https://www.cnews.ru/news/top/2024-12-19_obem_rynka_kiberbezopasnosti#:~:text=%D0%B2%D1%8B%D1%81%D0%BE%D0%BA%D1%83%D1%8E%20%D0%B4%D0%B8%D0%BD%D0%B0%D0%BC%D0%B8%D0%BA%D1%83%20%D0%BF%D0%BE%D0%BA%D0%B0%D0%B7%D0%B0%D0%BB%20%D1%81%D0%B5%D0%B3%D0%BC%D0%B5%D0%BD%D1%82%20%D1%81%D1%80%D0%B5%D0%B4%D1%81%D1%82%D0%B2,30" target="_blank">cnews.ru</a>】. Для ряда классов продуктов импортозамещение достигло высокого уровня (например, есть российские аналоги для ~84% иностранных решений на объектах критической инфраструктур​<a href="https://www.cnews.ru/news/top/2024-12-19_obem_rynka_kiberbezopasnosti#:~:text=%D1%8D%D0%BA%D1%80%D0%B0%D0%BD%D0%BE%D0%B2%20,%D0%BF%D0%BE%D1%82%D1%80%D0%B5%D0%B1%D1%83%D0%B5%D1%82%20%D0%B1%D0%BE%D0%BB%D1%8C%D1%88%D0%B5%20%D0%B2%D1%80%D0%B5%D0%BC%D0%B5%D0%BD%D0%B8%20%D0%BD%D0%B0%20%D0%BE%D0%B1%D0%BD%D0%BE%D0%B2%D0%BB%D0%B5%D0%BD%D0%B8%D0%B5" target="_blank">cnews.ru</a>】). В то же время сохраняются сегменты, где зависимость от импортных технологий пока велика – в сетевой безопасности до 40–50% установленной базы решений все еще составляют зарубежные продукт​<a href="https://b1.ru/insights/news/media-center/b1-russian-information-security-market-survey-press-release-19-march-2025/#:~:text=%D0%BA%D0%B8%D0%B1%D0%B5%D1%80%D0%B1%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D0%B8%2C%20%D0%B8%20%D1%81%D0%B8%D0%BB%D1%8C%D0%BD%D1%8B%D0%B9%20%D1%82%D1%80%D0%B5%D0%BD%D0%B4%20%D0%BD%D0%B0,%D0%B8%20%D0%BE%D0%B1%D0%B5%D1%81%D0%BF%D0%B5%D1%87%D0%B5%D0%BD%D0%B8%D1%8F%20%D1%82%D0%B5%D1%85%D0%BD%D0%BE%D0%BB%D0%BE%D0%B3%D0%B8%D1%87%D0%B5%D1%81%D0%BA%D0%BE%D0%B3%D0%BE%20%D1%81%D1%83%D0%B2%D0%B5%D1%80%D0%B5%D0%BD%D0%B8%D1%82%D0%B5%D1%82%D0%B0%20%D0%B4%D0%BB%D1%8F" target="_blank">b1.ru</a>】 (например, сложные межсетевые экраны, для которых 64% опрошенных экспертов не видят полного отечественного аналог​<a href="https://www.cnews.ru/news/top/2024-12-19_obem_rynka_kiberbezopasnosti#:~:text=%D0%90%D0%B2%D1%82%D0%BE%D1%80%D1%8B%20%D0%B8%D1%81%D1%81%D0%BB%D0%B5%D0%B4%D0%BE%D0%B2%D0%B0%D0%BD%D0%B8%D1%8F%20%D1%83%D0%BA%D0%B0%D0%B7%D1%8B%D0%B2%D0%B0%D1%8E%D1%82%20%D0%BD%D0%B0%20%D0%B7%D0%B0%D0%BC%D0%B5%D0%B4%D0%BB%D0%B5%D0%BD%D0%B8%D0%B5,%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC.%20%D0%9D%D0%B5%D1%81%D0%BC%D0%BE%D1%82%D1%80%D1%8F%20%D0%BD%D0%B0%20%D1%82%D0%BE%2C%20%D1%87%D1%82%D0%BE" target="_blank">cnews.ru</a>】). Это указывает на перспективы для развития отечественных вендоров, но требует времени и инвестиций.</p>
  <p id="JedQ"><strong>Крупнейшие вендоры.</strong> Лидерами рынка ИБ-решений в России сейчас являются отечественные компании, прежде всего ПАО «Лаборатория Касперского» и Positive Technologies. На их долю по итогам 2023 года приходится около <strong>14,5%</strong> и <strong>14,1%</strong> рынка средств защиты информации соответственн​<a href="https://www.cnews.ru/news/top/2024-12-19_obem_rynka_kiberbezopasnosti#:~:text=%D0%92%20%D1%81%D0%B5%D0%B3%D0%BC%D0%B5%D0%BD%D1%82%D0%B5%20%D1%81%D1%80%D0%B5%D0%B4%D1%81%D1%82%D0%B2%20%D0%B7%D0%B0%D1%89%D0%B8%D1%82%D1%8B%20%D0%B8%D0%BD%D1%84%D0%BE%D1%80%D0%BC%D0%B0%D1%86%D0%B8%D0%B8,%D0%B8%205%2C6" target="_blank">cnews.ru</a>】 (для сравнения: годом ранее – ~16% и 12,4​<a href="https://www.vedomosti.ru/technology/articles/2023/07/28/987508-zarubezhnie-zanimayut-30#:~:text=%D0%94%D0%BE%D0%BB%D1%8F%20%D0%BE%D1%82%D0%B5%D1%87%D0%B5%D1%81%D1%82%D0%B2%D0%B5%D0%BD%D0%BD%D1%8B%D1%85%20%D0%B2%D0%B5%D0%BD%D0%B4%D0%BE%D1%80%D0%BE%D0%B2%20%D0%BD%D0%B0%20%D1%80%D1%8B%D0%BD%D0%BA%D0%B5,%D0%BC%D0%BB%D1%80%D0%B4%20%D0%B8%2018%20%D0%BC%D0%BB%D1%80%D0%B4%20%D1%80%D1%83%D0%B1" target="_blank">vedomosti.ru</a>】). Фактически эти два игрока генерируют почти треть совокупных продаж продуктов ИБ в стране. В топ-5 вендоров по выручке от продаж СЗИ в 2023 г. вошли также компании <strong>«ИнфоТеКС»</strong> (~8%), <strong>«Код Безопасности»</strong> (~7,4%) и <strong>UserGate</strong> (~5,6%​<a href="https://www.cnews.ru/news/top/2024-12-19_obem_rynka_kiberbezopasnosti#:~:text=%D0%92%20%D1%81%D0%B5%D0%B3%D0%BC%D0%B5%D0%BD%D1%82%D0%B5%20%D1%81%D1%80%D0%B5%D0%B4%D1%81%D1%82%D0%B2%20%D0%B7%D0%B0%D1%89%D0%B8%D1%82%D1%8B%20%D0%B8%D0%BD%D1%84%D0%BE%D1%80%D0%BC%D0%B0%D1%86%D0%B8%D0%B8,%D0%B8%205%2C6" target="_blank">cnews.ru</a>】. Все они – российские разработчики со специализацией в разных направлениях:</p>
  <ul id="PTe2">
    <li id="8GHG"><strong>Лаборатория Касперского</strong> – мировой поставщик решений для защиты endpoints (антивирусы, EPP, EDR, XDR) и один из основных игроков в сфере корпоративной ИБ в РФ. Компания имеет ~400 млн пользователей по всему миру и сильные позиции в корпоративном сегменте РФ, предлагая также SIEM, услуги Threat Intelligence и др. В 2022 г. ее выручка от продуктов в России оценивалась ~23 млрд руб​<a href="https://www.vedomosti.ru/technology/articles/2023/07/28/987508-zarubezhnie-zanimayut-30#:~:text=%D0%94%D0%BE%D0%BB%D1%8F%20%D0%BE%D1%82%D0%B5%D1%87%D0%B5%D1%81%D1%82%D0%B2%D0%B5%D0%BD%D0%BD%D1%8B%D1%85%20%D0%B2%D0%B5%D0%BD%D0%B4%D0%BE%D1%80%D0%BE%D0%B2%20%D0%BD%D0%B0%20%D1%80%D1%8B%D0%BD%D0%BA%D0%B5,%D0%BC%D0%BB%D1%80%D0%B4%20%D0%B8%2018%20%D0%BC%D0%BB%D1%80%D0%B4%20%D1%80%D1%83%D0%B1" target="_blank">vedomosti.ru</a>】. К 2023 г. Касперский удерживает ~15% рынка и остается безусловным лидером в категории защиты конечных устройств (1-е место)【41†】.</li>
    <li id="JQz5"><strong>Positive Technologies</strong> – российский вендор, специализирующийся на проактивной безопасности: приложения (сканеры уязвимостей, веб-Application Firewall), инфраструктура (системы обнаружения атак PT NAD, SOC-платформа, SIEM), защита АСУ ТП. Компания также известна экспертными услугами (пентесты, исследование угроз). Positive Tech. нарастила долю до ~14% рынка, во многом благодаря импортозамещению в сегментах Application Security (№1 по выручке в этой категории【41†】) и инфраструктурной безопасности (№1, опережая даже Касперского)【41†】.</li>
    <li id="5P5f"><strong>InfoTeKS</strong> – один из старейших российских разработчиков средств криптографической защиты и VPN (линейка продуктов VipNet). Широко используется в госорганах и коммерческих структурах для защиты каналов связи, соответствует требованиям ФСБ/ФСТЭК. Занимает ~8% рынка СЗ​<a href="https://www.cnews.ru/news/top/2024-12-19_obem_rynka_kiberbezopasnosti#:~:text=%D0%92%20%D1%81%D0%B5%D0%B3%D0%BC%D0%B5%D0%BD%D1%82%D0%B5%20%D1%81%D1%80%D0%B5%D0%B4%D1%81%D1%82%D0%B2%20%D0%B7%D0%B0%D1%89%D0%B8%D1%82%D1%8B%20%D0%B8%D0%BD%D1%84%D0%BE%D1%80%D0%BC%D0%B0%D1%86%D0%B8%D0%B8,%D0%B8%205%2C6" target="_blank">cnews.ru</a>】 и лидирует в сегменте <em>data security</em> (шифрование, защита данных) наряду с Infowatch【41†】.</li>
    <li id="SwHg"><strong>Код Безопасности</strong> – входит в ГК «Ростех», специализируется на сетевых <em>UTM/Firewall</em> («Континент»), средствах защиты виртуальной инфраструктуры, доверенных операционных системах и пр. Имеет ~7% рынка и входит в топ-5 в сегменте сетевой безопасност​<a href="https://www.cnews.ru/news/top/2024-12-19_obem_rynka_kiberbezopasnosti#:~:text=%D0%92%20%D1%81%D0%B5%D0%B3%D0%BC%D0%B5%D0%BD%D1%82%D0%B5%20%D1%81%D1%80%D0%B5%D0%B4%D1%81%D1%82%D0%B2%20%D0%B7%D0%B0%D1%89%D0%B8%D1%82%D1%8B%20%D0%B8%D0%BD%D1%84%D0%BE%D1%80%D0%BC%D0%B0%D1%86%D0%B8%D0%B8,%D0%B8%205%2C6" target="_blank">cnews.ru</a>】【41†】.</li>
    <li id="ANUA"><strong>UserGate</strong> – относительно молодой российский разработчик, известный решениями класса Next-Generation Firewall, Proxy/UTM и Secure Web Gateway. За счёт ухода иностранных конкурентов (Fortinet, Palo Alto и др.) UserGate занял 1-е место по выручке в категории <strong>сетевых средств защиты</strong> в 2023 г.【41†】. Его доля оценивается ~5–6% рынка СЗ​<a href="https://www.cnews.ru/news/top/2024-12-19_obem_rynka_kiberbezopasnosti#:~:text=%D0%92%20%D1%81%D0%B5%D0%B3%D0%BC%D0%B5%D0%BD%D1%82%D0%B5%20%D1%81%D1%80%D0%B5%D0%B4%D1%81%D1%82%D0%B2%20%D0%B7%D0%B0%D1%89%D0%B8%D1%82%D1%8B%20%D0%B8%D0%BD%D1%84%D0%BE%D1%80%D0%BC%D0%B0%D1%86%D0%B8%D0%B8,%D0%B8%205%2C6" target="_blank">cnews.ru</a>】. 】 <em>Таблица: Топ-5 вендоров в разрезе категорий средств защиты информации по итогам 2023 г.</em> Источник: исследование ЦС​<a href="https://www.cnews.ru/news/top/2024-12-19_obem_rynka_kiberbezopasnosti#:~:text=%D0%92%20%D1%81%D0%B5%D0%B3%D0%BC%D0%B5%D0%BD%D1%82%D0%B5%20%D1%81%D1%80%D0%B5%D0%B4%D1%81%D1%82%D0%B2%20%D0%B7%D0%B0%D1%89%D0%B8%D1%82%D1%8B%20%D0%B8%D0%BD%D1%84%D0%BE%D1%80%D0%BC%D0%B0%D1%86%D0%B8%D0%B8,%D0%B8%205%2C6" target="_blank">cnews.ru</a>​<a href="https://www.cnews.ru/news/top/2024-12-19_obem_rynka_kiberbezopasnosti#:~:text=%D0%92%20%D1%86%D0%B5%D0%BB%D0%BE%D0%BC%2C%20%D0%BF%D0%BE%20%D0%B8%D1%82%D0%BE%D0%B3%D0%B0%D0%BC%202023,Technologies%20%3B%20%C2%AB%20119%C2%BB%3B%20Fortinet" target="_blank">cnews.ru</a>】</li>
  </ul>
  <p id="mMwF">Помимо указанных, заметными игроками являются интеграторы и сервис-провайдеры, особенно при оценке общего рынка (продукты + услуги). В десятку лидеров по совокупной выручке от ИБ в 2023 году входят также <strong>BI.ZONE</strong> (дочерняя структура Сбера, фокус на услугах кибермониторинга, реагирования и консалтинга), <strong>«Ростелеком-Солар»</strong> (Solar – ИБ-дивизион ПАО «Ростелеком», лидер по услугам SOC и разработчик решений DLP, SIEM), а также <strong>АО «КриптоПро»</strong> (вендор средств шифрования и электронной подписи​<a href="https://www.cnews.ru/news/top/2024-12-19_obem_rynka_kiberbezopasnosti#:~:text=%D0%92%20%D1%86%D0%B5%D0%BB%D0%BE%D0%BC%2C%20%D0%BF%D0%BE%20%D0%B8%D1%82%D0%BE%D0%B3%D0%B0%D0%BC%202023,Technologies%20%3B%20%C2%AB%20119%C2%BB%3B%20Fortinet" target="_blank">cnews.ru</a>】. Присутствие иностранных брендов сократилось до минимумов, однако в 2022–2023 гг. в топ-10 все еще попадали израильская <strong>Check Point</strong> и американский *<em>Fortinet</em>​<a href="https://www.cnews.ru/news/top/2024-12-19_obem_rynka_kiberbezopasnosti#:~:text=%D0%92%20%D1%86%D0%B5%D0%BB%D0%BE%D0%BC%2C%20%D0%BF%D0%BE%20%D0%B8%D1%82%D0%BE%D0%B3%D0%B0%D0%BC%202023,Technologies%20%3B%20%C2%AB%20119%C2%BB%3B%20Fortinet" target="_blank">cnews.ru</a>】 – прежде всего за счет установленной базы и продолжающихся продаж через партнеров. На 2022 г. Check Point занимала ~4,8% российского рынка СЗИ (≈7 млрд руб.), оставаясь третьим по объему выручки вендором после Касперского и Positiv​<a href="https://www.vedomosti.ru/technology/articles/2023/07/28/987508-zarubezhnie-zanimayut-30#:~:text=%D0%94%D0%BE%D0%BB%D1%8F%20%D0%BE%D1%82%D0%B5%D1%87%D0%B5%D1%81%D1%82%D0%B2%D0%B5%D0%BD%D0%BD%D1%8B%D1%85%20%D0%B2%D0%B5%D0%BD%D0%B4%D0%BE%D1%80%D0%BE%D0%B2%20%D0%BD%D0%B0%20%D1%80%D1%8B%D0%BD%D0%BA%D0%B5,%D0%BC%D0%BB%D1%80%D0%B4%20%D0%B8%2018%20%D0%BC%D0%BB%D1%80%D0%B4%20%D1%80%D1%83%D0%B1" target="_blank">vedomosti.ru</a>】. К 2024 г. ее доля снизилась (она второй в категории сетевых решений после UserGate【41†】), но компания не объявляла официального ухода и некоторые проекты (особенно в частном секторе) продолжали использовать ее продукты. В сегменте endpoint-решений из иностранных заметно присутствует словацкая <strong>ESET</strong> (входит в топ-5 по антивирусам【41†】) – ее продукты также доступны для замены западных аналогов.</p>
  <p id="OZeI">Отдельно стоит упомянуть некоторых иных отечественных производителей:</p>
  <ul id="TC0y">
    <li id="dlUd"><strong>ГК Astra</strong> – разработчик защищенной ОС Astra Linux и сопутствующего ПО. Хотя их продукты относятся к классу операционных систем, они играют роль в импортозамещении ИТ-инфраструктуры госорганов и встраиваются в общие решения ИБ (например, Astra Linux сертифицирована для использования в КИИ). ГК Astra активно растет на волне отказа от иностранного ПО, обеспечивая базовую платформенную безопасность.</li>
    <li id="rdxc"><strong>ГК «ИнфоВотч»</strong> – пионер российского рынка DLP (предотвращение утечек данных) и аналитики больших данных, основана Натальей Касперской. <strong>SearchInform</strong> – еще один крупный российский вендор DLP. Оба конкурируют за проекты по защите от внутренних угроз в банках, телекомах и т.д.</li>
    <li id="xStI"><strong>Группа IB (Group-IB)</strong> – известна решениями и сервисами в области киберразведки угроз (Threat Intelligence) и расследования инцидентов. В 2010-х компания вышла на глобальный рынок, однако в 2021 г. столкнулась с уголовным преследованием основателя в РФ. Сейчас часть бизнеса оперирует из-за рубежа под новым брендом, но Group-IB исторически внесла вклад в развитие рынка (например, обучением кадров, методологиями расследований) и ее технологии продолжали использоваться крупными компаниями.</li>
    <li id="BcUx"><strong>Security Vision, R-Vision, STALES</strong> и ряд других отечественных фирм – специализируются на SOAR, мониторинге и управлении инцидентами, занимают заметные доли в нишах (напр. R-Vision – топ-5 в инфраструктурной безопасности【41†】).</li>
    <li id="E9Hx"><strong>Разработчики криптосредств и аутентификации</strong>: помимо КриптоПро, есть компании «Актив», «Аладдин Р.Д.» и др., чьи токены и софт для PKI широко применяются (особенно после принятия 63-ФЗ об электронной подписи). В категории <em>user security</em> (средства доверенной аутентификации) они лидируют【41†】.</li>
  </ul>
  <p id="BHgY">В целом, <strong>российский рынок ИБ стал гораздо более «локализованным»</strong>: более 85–90% новых проектов реализуются на технологиях отечественных вендоро​<a href="https://www.cnews.ru/news/top/2024-12-19_obem_rynka_kiberbezopasnosti#:~:text=%D0%B2%D1%8B%D1%81%D0%BE%D0%BA%D1%83%D1%8E%20%D0%B4%D0%B8%D0%BD%D0%B0%D0%BC%D0%B8%D0%BA%D1%83%20%D0%BF%D0%BE%D0%BA%D0%B0%D0%B7%D0%B0%D0%BB%20%D1%81%D0%B5%D0%B3%D0%BC%D0%B5%D0%BD%D1%82%20%D1%81%D1%80%D0%B5%D0%B4%D1%81%D1%82%D0%B2,30" target="_blank">cnews.ru</a>】. Геополитические условия, санкции и курс на технологический суверенитет создали уникальные условия для роста внутренних разработок и компетенци​<a href="https://b1.ru/insights/news/media-center/b1-russian-information-security-market-survey-press-release-19-march-2025/#:~:text=%D0%BC%D0%B5%D0%B6%D0%B4%D1%83%D0%BD%D0%B0%D1%80%D0%BE%D0%B4%D0%BD%D1%8B%D1%85%20%D0%B8%D0%B3%D1%80%D0%BE%D0%BA%D0%BE%D0%B2%2C%20%D0%B2%20%D1%80%D0%B5%D0%B7%D1%83%D0%BB%D1%8C%D1%82%D0%B0%D1%82%D0%B5%20%D1%87%D0%B5%D0%B3%D0%BE,%D0%97%D0%BD%D0%B0%D1%87%D0%B8%D1%82%D0%B5%D0%BB%D1%8C%D0%BD%D0%BE%D0%B5%20%D0%BA%D0%BE%D0%BB%D0%B8%D1%87%D0%B5%D1%81%D1%82%D0%B2%D0%BE%20%D0%BA%D0%BE%D0%BC%D0%BF%D0%B0%D0%BD%D0%B8%D0%B9%20%D0%B5%D1%89%D0%B5%20%D0%BD%D0%B5" target="_blank">b1.ru</a>】. Одновременно сохраняется необходимость догонять мировой уровень в некоторых решениях – что стимулирует компании к инновациям и кооперации.</p>
  <h3 id="qj8o">Технологические тренды и классы востребованных продуктов</h3>
  <p id="DBTu">Современные тенденции в кибербезопасности отражаются и на российском рынке, определяя приоритеты развития продуктов и услуг. Ниже выделены ключевые технологические тренды и наиболее востребованные классы решений последних лет:</p>
  <ul id="RpVn">
    <li id="zPrM"><strong>Консолидация и платформенность решений.</strong> Клиенты стремятся упростить свой ландшафт информационной безопасности и повысить интегрированность средств защиты. Это приводит к росту популярности <strong>экосистемных, платформенных решений</strong>, когда единая платформа закрывает сразу несколько задач И​<a href="https://www.forbes.ru/tekhnologii/532961-rossia-vosla-v-top-10-stran-mira-po-rashodam-na-kiberbezopasnost#:~:text=%D0%92%20%D0%911%20%D1%82%D0%B0%D0%BA%D0%B6%D0%B5%20%D0%B2%D1%8B%D0%B4%D0%B5%D0%BB%D1%8F%D1%8E%D1%82%20%D1%82%D0%B5%D1%85%D0%BD%D0%BE%D0%BB%D0%BE%D0%B3%D0%B8%D1%87%D0%B5%D1%81%D0%BA%D0%B8%D0%B5,%D0%B1%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C%20%D0%B8%D0%BD%D1%82%D0%B5%D0%B3%D1%80%D0%B8%D1%80%D1%83%D0%B5%D1%82%D1%81%D1%8F%20%D1%81%D1%80%D0%B0%D0%B7%D1%83%20%D0%B2%20%D0%BF%D1%80%D0%BE%D1%86%D0%B5%D1%81%D1%81" target="_blank">forbes.ru</a>】. Крупные отечественные игроки (такие как Касперский, Positive) строят комплексные продуктовые линейки, объединяющие, например, EDR + SIEM + TI в единое решение. Интеграторы формируют экосистемы сервисов вокруг своих SOC. Ожидается, что доля подобных платформ будет расти опережающими темпами.</li>
    <li id="UG9H"><strong>Endpoint-защита: от антивирусов к EDR/XDR.</strong> Антивирусы (EPP) остаются базовым элементом ИБ практически во всех организациях. Однако повышается спрос на продвинутые системы обнаружения и реагирования на атаки на рабочих станциях – <strong>EDR</strong> (Endpoint Detection &amp; Response). Российские решения (Kaspersky EDR, Positive Vision и др.) активно внедряются, конкурируя с ушедшими Microsoft Defender ATP, CrowdStrike и др. Следующий этап – <strong>XDR</strong> (eXtended Detection &amp; Response), то есть объединение телеметрии с эндпоинтов, сети, облака и прочих источников для комплексного обнаружения угроз. Эксперты ожидают быстрый рост интереса к XDR в ближайшие год​<a href="https://www.comnews.ru/content/218163/2022-01-10/2022-w02/xdr-sase-i-cnapp-zhdet-bystryy-rost#:~:text=%D0%A1%D1%80%D0%B5%D0%B4%D0%B8%20%D0%BD%D0%B0%D0%B8%D0%B1%D0%BE%D0%BB%D0%B5%D0%B5%20%D0%BF%D0%B5%D1%80%D1%81%D0%BF%D0%B5%D0%BA%D1%82%D0%B8%D0%B2%D0%BD%D1%8B%D1%85%20%D0%98%D0%91,%D1%81%D0%BE%D1%82%D1%80%D1%83%D0%B4%D0%BD%D0%B8%D0%BA%D0%BE%D0%B2%2C%20%D1%80%D0%B0%D0%B1%D0%BE%D1%82%D0%B0%D1%8E%D1%89%D0%B8%D1%85%20%D0%B2%20%D1%83%D0%B4%D0%B0%D0%BB%D0%B5%D0%BD%D0%BD%D0%BE%D0%BC%20%D1%80%D0%B5%D0%B6%D0%B8%D0%BC%D0%B5" target="_blank">comnews.ru</a>】, тем более что отечественные вендоры начали разрабатывать аналогичные платформы. Например, «Лаборатория Касперского» продвигает концепцию XDR в своем портфеле, а Positive Technologies интегрирует свои продукты в единый контур мониторинга.</li>
    <li id="YUrr"><strong>Сетевая безопасность и концепция Zero Trust.</strong> В области сетевой безопасности происходит переход от классических межсетевых экранов к многофункциональным решениям и концепции «нулевого доверия» (Zero Trust). Zero Trust (ZTNA) – подход, подразумевающий проверку и ограничение доступа на каждом шаге независимо от периметра – набирает популярность и в Росси​<a href="https://ak152.ru/tpost/vubjmb0yc1-trendi-v-borbe-s-kiberprestupnostyu-2025#:~:text=%D0%A2%D1%80%D0%B5%D0%BD%D0%B4%D1%8B%20%D0%B2%20%D0%B1%D0%BE%D1%80%D1%8C%D0%B1%D0%B5%20%D1%81%20%D0%BA%D0%B8%D0%B1%D0%B5%D1%80%D0%BF%D1%80%D0%B5%D1%81%D1%82%D1%83%D0%BF%D0%BD%D0%BE%D1%81%D1%82%D1%8C%D1%8E,%D0%BE%D1%82%20%D1%82%D0%B5%D1%85%D0%BD%D0%BE%D0%BB%D0%BE%D0%B3%D0%B8%D1%87%D0%B5%D1%81%D0%BA%D0%B8%D1%85%20%D1%80%D0%B5%D1%88%D0%B5%D0%BD%D0%B8%D0%B9%2C%20%D0%BF%D1%80%D0%B8%D0%BD%D1%86%D0%B8%D0%BF" target="_blank">ak152.ru</a>】. Массовый переход на удаленную работу в 2020–2021 гг. ускорил внедрение ZTNA и ПО для защищенного доступа (SSL VPN, SDP). Многие организации пересматривают архитектуру: вместо традиционных VPN и сетевого периметра – моделируют сегментированные сети с проверкой каждого соединения. Отечественные разработчики (напр., «Гарда» с продуктом Security HUB) предлагают решения по Zero Trust, хотя рынок еще в начале пути и полноценная реализация требует времен​<a href="https://www.tadviser.ru/index.php/%D0%A1%D1%82%D0%B0%D1%82%D1%8C%D1%8F:%D0%98%D0%BB%D1%8C%D1%8F_%D0%A1%D0%B0%D1%84%D1%80%D0%BE%D0%BD%D0%BE%D0%B2:_%D0%9A%D0%BE%D0%BD%D1%86%D0%B5%D0%BF%D1%86%D0%B8%D1%8F_Zero_Trust_%D1%88%D0%B8%D1%80%D0%BE%D0%BA%D0%B0,_%D0%B8_%D0%BF%D0%BE%D0%BB%D0%BD%D0%BE%D1%86%D0%B5%D0%BD%D0%BD%D0%BE%D0%B5_%D0%B5%D0%B5_%D0%B2%D0%BD%D0%B5%D0%B4%D1%80%D0%B5%D0%BD%D0%B8%D0%B5_%D0%B7%D0%B0%D0%B9%D0%BC%D0%B5%D1%82_%D0%B1%D0%BE%D0%BB%D1%8C%D1%88%D0%BE%D0%B5_%D0%B2%D1%80%D0%B5%D0%BC%D1%8F#:~:text=%D0%98%D0%BB%D1%8C%D1%8F%20%D0%A1%D0%B0%D1%84%D1%80%D0%BE%D0%BD%D0%BE%D0%B2%3A%20%D0%9A%D0%BE%D0%BD%D1%86%D0%B5%D0%BF%D1%86%D0%B8%D1%8F%20Zero%20Trust,%D0%9F%D0%BB%D0%B0%D1%82%D1%84%D0%BE%D1%80%D0%BC%D1%8B%20%D1%81%D0%B5%D0%B9%D1%87%D0%B0%D1%81%20%D0%BE%D1%81%D0%BD%D0%BE%D0%B2%D0%B0%20%D1%8D%D0%BA%D0%BE%D0%BD%D0%BE%D0%BC%D0%B8%D0%BA%D0%B8" target="_blank">tadviser.ru</a>】. Также активно обсуждается концепция <strong>SASE (Secure Access Service Edge)</strong> – объединение функций сетевой безопасности (шлюзы, firewall) и сетевых сервисов в облачной платформе. SASE рассматривается как производительная альтернатива разрозненным cloud-firewall решения​<a href="https://www.comnews.ru/content/218163/2022-01-10/2022-w02/xdr-sase-i-cnapp-zhdet-bystryy-rost#:~:text=Edge%20,%D0%BA%D0%BE%D0%BC%D0%BF%D0%BB%D0%B5%D0%BA%D1%81%D0%BD%D0%B0%D1%8F%20%D0%B0%D0%B2%D1%82%D0%BE%D0%BC%D0%B0%D1%82%D0%B8%D0%B7%D0%B8%D1%80%D0%BE%D0%B2%D0%B0%D0%BD%D0%BD%D0%B0%D1%8F" target="_blank">comnews.ru</a>】. Ожидается, что крупные телеком-операторы (МТС, Ростелеком) будут продвигать SASE-сервисы для корпоративных клиентов, сочетая свои облачные мощности и ИБ-компетенции.</li>
    <li id="ueP0"><strong>Безопасность облачных сред.</strong> С миграцией инфраструктур в облако возрастает внимание к <strong>Cloud Security</strong> – защите контейнеров, виртуальных машин, облачных хранилищ и сервисов. Развиваются решения класса <strong>Cloud Workload Protection (CWP)</strong> и <strong>Cloud Security Posture Management (CSPM)</strong>, адаптированные под отечественные облачные платформы (Selectel, Яндекс Облако, Ростелеком Cloud и др.). По данным CrowdStrike, количество инцидентов, связанных с облаками, выросло в мире на 110% за го​<a href="https://b1.ru/insights/news/media-center/b1-russian-information-security-market-survey-press-release-19-march-2025/#:~:text=%D0%B2%D0%B0%D0%B6%D0%BD%D1%8B%D0%BC%D0%B8%20%D1%84%D0%B0%D0%BA%D1%82%D0%BE%D1%80%D0%B0%D0%BC%D0%B8%20%D1%80%D0%BE%D1%81%D1%82%D0%B0%20%D0%B1%D1%83%D0%B4%D1%83%D1%82%20%D1%80%D0%B0%D0%B7%D0%B2%D0%B8%D1%82%D0%B8%D0%B5,%D0%B7%D0%B0%D1%89%D0%B8%D1%82%D0%B5%20%C2%AB%D1%86%D0%B8%D1%84%D1%80%D0%BE%D0%B2%D0%BE%D0%B9%20%D0%B6%D0%B8%D0%B7%D0%BD%D0%B8%C2%BB%20%D0%BD%D0%B0%D1%81%D0%B5%D0%BB%D0%B5%D0%BD%D0%B8%D1%8F%20%D1%81%D1%82%D1%80%D0%B0%D0%BD%D1%8B" target="_blank">b1.ru</a>】 – в РФ тренд аналогичен. Это стимулирует спрос на средства шифрования данных в облаке, управления конфигурациями, контроля доступа к cloud-приложениям и т.д. Российские ИБ-вендоры и провайдеры облаков налаживают сотрудничество: например, «Лаборатория Касперского» предлагает свои продукты как сервис в отечественных облаках (SECaaS). В целом сегмент облачной безопасности в РФ оценивается как один из самых динамичных на ближайшие год​<a href="https://b1.ru/insights/news/media-center/b1-russian-information-security-market-survey-press-release-19-march-2025/#:~:text=%D0%9D%D0%B0%D0%B8%D0%B1%D0%BE%D0%BB%D0%B5%D0%B5%20%D0%B4%D0%B8%D0%BD%D0%B0%D0%BC%D0%B8%D1%87%D0%BD%D1%8B%D0%BC%D0%B8%20%D1%81%D0%B5%D0%B3%D0%BC%D0%B5%D0%BD%D1%82%D0%B0%D0%BC%D0%B8%20%D0%BE%D1%82%D0%B5%D1%87%D0%B5%D1%81%D1%82%D0%B2%D0%B5%D0%BD%D0%BD%D0%BE%D0%B3%D0%BE%20%D1%80%D1%8B%D0%BD%D0%BA%D0%B0,%D0%B0%20%D1%82%D0%B0%D0%BA%D0%B6%D0%B5%20%D1%80%D0%B5%D1%88%D0%B5%D0%BD%D0%B8%D1%8F%20%D0%BF%D1%80%D0%B5%D0%B4%D0%BE%D1%82%D0%B2%D1%80%D0%B0%D1%89%D0%B5%D0%BD%D0%B8%D1%8F%20%D0%BC%D0%BE%D1%88%D0%B5%D0%BD%D0%BD%D0%B8%D1%87%D0%B5%D1%81%D1%82%D0%B2%D0%B0" target="_blank">b1.ru</a>】.</li>
    <li id="FE8t"><strong>SIEM, SOC и аналитика угроз.</strong> Из-за усложнения атак все больше организаций внедряют системы централизованного мониторинга событий безопасности (<strong>SIEM</strong>) и строят центры оперативного реагирования (<strong>SOC</strong>). Для компаний, не имеющих ресурсов на собственный SOC, популярной опцией стали <strong>MSS/MDR-сервисы</strong> (аутсорсинговые SOC). Лидеры рынка Solar (Ростелеком) и BI.ZONE (Сбер) отмечают рост спроса на мониторинг “под ключ” и услуги экспертов по кибераналитике. На уровне продуктов наблюдается рост внедрения <strong>SOAR</strong>-платформ (автоматизация реагирования) и <strong>TI</strong>-сервисов (подписки на показатели компрометации, аналитические отчеты). Российский сегмент Threat Intelligence представлен решениями Group-IB, BI.ZONE, Касперского, а также сектором госразведки (НКЦКИ при ФСБ обменивается данными с критическими организациями). В сумме, сегмент анализа и реагирования занимает ~17% рынка продукто​<a href="https://b1.ru/insights/news/media-center/b1-russian-information-security-market-survey-press-release-19-march-2025/#:~:text=%D0%9F%D0%BE%20%D0%B8%D1%82%D0%BE%D0%B3%D0%B0%D0%BC%202024%20%D0%B3%D0%BE%D0%B4%D0%B0%20%D0%BA%D1%80%D1%83%D0%BF%D0%BD%D0%B5%D0%B9%D1%88%D0%B8%D0%BC%D0%B8,17" target="_blank">b1.ru</a>】 и продолжит расти. Регуляторы (ЦБ РФ, ФСТЭК) фактически стимулируют наличие возможностей обнаружения атак – это стало требованием нормативных документов для банков, операторов КИИ и т.д.</li>
    <li id="Tfe5"><strong>Импортозамещение технологий и открытый код.</strong> Тренд на технологическую независимость стимулировал переход на <strong>отечественные платформы и open-source</strong>. Многие организации в 2022–2023 гг. заменяли иностранные системы ИБ на решения на базе открытого ПО (например, Zabbix, ELK, Suricata) с локальной поддержкой. Появились отечественные форки и интегрированные продукты на базе open-source (пример – СИЕМ «Сигма» от ФГУП «Государственный технологический центр», созданный на основе Elastic Stack). Однако открытый код часто требует высокой квалификации, поэтому вендоры стремятся развивать собственные продукты, получившие официальные сертификаты соответствия. Импортозамещение коснулось и аппаратной части: из-за дефицита сетевого оборудования под санкциями, в критических сегментах начали применять решения китайских производителей (Huawei, H3C, Hillstone и др.) либо разрабатывать отечественные аналоги. Например, «Ростех» ведет проекты по отечественным межсетевым экранам, а Baikal Electronics – по выпуску доверенных процессоров для криптошлюзов.</li>
    <li id="fpX8"><strong>ИИ/ML в кибербезопасности.</strong> Искусственный интеллект и машинное обучение становятся неотъемлемой частью современных ИБ-решений. Российские разработчики все активнее встраивают <strong>AI/ML</strong>-модели для выявления аномалий, фишинга, автоматической классификации инцидентов и пр​<a href="https://www.forbes.ru/tekhnologii/532961-rossia-vosla-v-top-10-stran-mira-po-rashodam-na-kiberbezopasnost#:~:text=%D0%92%20%D0%911%20%D1%82%D0%B0%D0%BA%D0%B6%D0%B5%20%D0%B2%D1%8B%D0%B4%D0%B5%D0%BB%D1%8F%D1%8E%D1%82%20%D1%82%D0%B5%D1%85%D0%BD%D0%BE%D0%BB%D0%BE%D0%B3%D0%B8%D1%87%D0%B5%D1%81%D0%BA%D0%B8%D0%B5,%D0%B1%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C%20%D0%B8%D0%BD%D1%82%D0%B5%D0%B3%D1%80%D0%B8%D1%80%D1%83%D0%B5%D1%82%D1%81%D1%8F%20%D1%81%D1%80%D0%B0%D0%B7%D1%83%20%D0%B2%20%D0%BF%D1%80%D0%BE%D1%86%D0%B5%D1%81%D1%81" target="_blank">forbes.ru</a>】. Например, нейросети используются в продуктах для оценки уязвимостей кода, в антифрод-системах банков (детекция мошеннических транзакций), в поведенческих анализаторах трафика. ИИ помогает обрабатывать большие данные, что особенно важно при дефиците специалистов. Одновременно AI создает и новые угрозы – DeepFake, генерация вредоносного кода, обход поведенческих детекторов. Отрасль осознает двойственный эффект: с одной стороны, AI облегчает кибератаки, снижая «порог входа» для злоумышленников, с другой – открывает новые возможности защит​<a href="https://b1.ru/insights/news/media-center/b1-russian-information-security-market-survey-press-release-19-march-2025/#:~:text=%D0%A0%D0%BE%D1%81%D1%82%20%D1%80%D1%8B%D0%BD%D0%BA%D0%B0%20%D0%98%D0%91%20%D0%B2%20%D0%A0%D0%A4,%D0%B8%D0%BD%D1%86%D0%B8%D0%B4%D0%B5%D0%BD%D1%82%D0%BE%D0%B2%20%D0%B2%20%D0%BC%D0%B8%D1%80%D0%B5%2C%20%D1%81%D0%B2%D1%8F%D0%B7%D0%B0%D0%BD%D0%BD%D1%8B%D1%85%20%D1%81" target="_blank">b1.ru</a>​<a href="https://b1.ru/insights/news/media-center/b1-russian-information-security-market-survey-press-release-19-march-2025/#:~:text=%D0%92%D0%B0%D0%B6%D0%BD%D1%8B%D0%BC%D0%B8%20%D1%84%D0%B0%D0%BA%D1%82%D0%BE%D1%80%D0%B0%D0%BC%D0%B8%20%D1%80%D0%BE%D1%81%D1%82%D0%B0%20%D1%82%D0%B0%D0%BA%D0%B6%D0%B5%20%D1%81%D1%82%D0%B0%D0%BD%D1%83%D1%82,%D1%82%D0%B5%D0%BA%D1%83%D1%89%D0%B8%D0%B5%20%D0%B8%20%D0%BF%D0%B5%D1%80%D1%81%D0%BF%D0%B5%D0%BA%D1%82%D0%B8%D0%B2%D0%BD%D1%8B%D0%B5%20%D1%80%D0%B5%D0%B3%D1%83%D0%BB%D1%8F%D1%82%D0%BE%D1%80%D0%BD%D1%8B%D0%B5%20%D1%82%D1%80%D0%B5%D0%B1%D0%BE%D0%B2%D0%B0%D0%BD%D0%B8%D1%8F" target="_blank">b1.ru</a>】. Вероятно, в ближайшие годы будет расти спрос на решения по противодействию вредоносным ИИ-активностям, а также на регуляторные меры по контролю за использованием AI в критических системах.</li>
    <li id="JHqd"><strong>Zero Trust, SASE, Secure-by-Design.</strong> Помимо уже упомянутых Zero Trust и SASE, другие концепции постепенно укореняются на российском рынке. <strong>Security/Privacy by Design</strong> – требование изначального заложения безопасности при разработке цифровых продуктов – становится частью лучших практик у крупных разработчиков П​<a href="https://www.forbes.ru/tekhnologii/532961-rossia-vosla-v-top-10-stran-mira-po-rashodam-na-kiberbezopasnost#:~:text=%D0%92%20%D0%911%20%D1%82%D0%B0%D0%BA%D0%B6%D0%B5%20%D0%B2%D1%8B%D0%B4%D0%B5%D0%BB%D1%8F%D1%8E%D1%82%20%D1%82%D0%B5%D1%85%D0%BD%D0%BE%D0%BB%D0%BE%D0%B3%D0%B8%D1%87%D0%B5%D1%81%D0%BA%D0%B8%D0%B5,%D0%B1%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D1%8C%20%D0%B8%D0%BD%D1%82%D0%B5%D0%B3%D1%80%D0%B8%D1%80%D1%83%D0%B5%D1%82%D1%81%D1%8F%20%D1%81%D1%80%D0%B0%D0%B7%D1%83%20%D0%B2%20%D0%BF%D1%80%D0%BE%D1%86%D0%B5%D1%81%D1%81" target="_blank">forbes.ru</a>】. Многие компании начали внедрять безопасный цикл разработки (SSDLC), проводить threat modeling и пен-тесты на этапах создания систем, что повышает общий уровень защищенности. <strong>DevSecOps</strong> культура тоже приживается: интеграция средств статического и динамического анализа кода (SAST/DAST) прямо в конвейер CI/CD теперь стандарт для финансовых организаций и ИТ-компаний.</li>
    <li id="LVaO"><strong>Криптография и квантовые коммуникации.</strong> Усиление роли криптографии отмечается как важное направление, особенно в контексте подготовки к *<em>эпохе квантовых вычислений</em>​<a href="https://www.securitylab.ru/news/557465.php#:~:text=%D0%90%D0%BD%D0%B0%D0%BB%D0%B8%D1%82%D0%B8%D0%BA%D0%B8%20%D1%82%D0%B0%D0%BA%D0%B6%D0%B5%20%D0%B2%D1%8B%D0%B4%D0%B5%D0%BB%D1%8F%D1%8E%D1%82%20%D1%82%D0%B5%D1%85%D0%BD%D0%BE%D0%BB%D0%BE%D0%B3%D0%B8%D1%87%D0%B5%D1%81%D0%BA%D0%B8%D0%B5%20%D1%82%D1%80%D0%B5%D0%BD%D0%B4%D1%8B%2C,%D0%BF%D0%BE%D0%B4%D0%B3%D0%BE%D1%82%D0%BE%D0%B2%D0%BA%D0%B8%20%D0%BA%20%D1%8D%D0%BF%D0%BE%D1%85%D0%B5%20%D0%BA%D0%B2%D0%B0%D0%BD%D1%82%D0%BE%D0%B2%D1%8B%D1%85%20%D0%B2%D1%8B%D1%87%D0%B8%D1%81%D0%BB%D0%B5%D0%BD%D0%B8%D0%B9" target="_blank">securitylab.ru</a>】. В РФ традиционно сильна школа криптографии: используются собственные алгоритмы (ГОСТ), развивается квантовый шифровальный транспорт (квантовые телефоны РЖД, испытания квантовой сети в Москве и т.д.). Регуляторы (ФСБ) уже рекомендуют организациям обновлять средства шифрования, а научные институты работают над квантово-устойчивыми алгоритмами. Это задает тренд на модернизацию продуктов ИБ: вендоры будут интегрировать новые средства шифрования, а пользователи – планировать постепенный переход на криптографию, устойчивую к взлому квантовыми компьютерами.</li>
  </ul>
  <p id="0fdD">В целом, технологический ландшафт российского рынка ИБ <strong>развивается в ногу с мировым</strong>, при этом направлен на восполнение ниш, образовавшихся после ухода зарубежных компаний. Отечественные решения расширяют функционал, появляется все больше конкурентоспособных продуктов практически во всех классах ИБ-технологий. Концептуальные тренды – <strong>от периметров к нулевому доверию, от разрозненных продуктов к платформам, от ручного анализа к ИИ</strong> – определяют векторы инвестиций и R&amp;D для игроков рынк​<a href="https://b1.ru/insights/news/media-center/b1-russian-information-security-market-survey-press-release-19-march-2025/#:~:text=%D0%A2%D0%B5%D1%85%D0%BD%D0%BE%D0%BB%D0%BE%D0%B3%D0%B8%D1%87%D0%B5%D1%81%D0%BA%D0%B8%D0%B9%20%D0%B8%20%D0%B8%D0%BD%D0%BD%D0%BE%D0%B2%D0%B0%D1%86%D0%B8%D0%BE%D0%BD%D0%BD%D1%8B%D0%B9%20%D0%BB%D0%B0%D0%BD%D0%B4%D1%88%D0%B0%D1%84%D1%82%20%D1%80%D1%8B%D0%BD%D0%BA%D0%B0,%D0%B7%D0%B0%20%D1%81%D1%87%D0%B5%D1%82%20%D1%82%D0%B0%D0%BA%D0%B8%D1%85%20%D1%84%D0%B0%D0%BA%D1%82%D0%BE%D1%80%D0%BE%D0%B2%2C%20%D0%BA%D0%B0%D0%BA" target="_blank">b1.ru</a>​<a href="https://b1.ru/insights/news/media-center/b1-russian-information-security-market-survey-press-release-19-march-2025/#:~:text=,%D1%80%D0%B5%D1%88%D0%B5%D0%BD%D0%B8%D0%B9%20%D0%BE%D0%B1%D0%BD%D0%B0%D1%80%D1%83%D0%B6%D0%B5%D0%BD%D0%B8%D1%8F%20%D0%B8%20%D1%80%D0%B5%D0%B0%D0%B3%D0%B8%D1%80%D0%BE%D0%B2%D0%B0%D0%BD%D0%B8%D1%8F%20%D0%BD%D0%B0" target="_blank">b1.ru</a>】.</p>
  <h3 id="U8TQ">Отраслевая структура спроса</h3>
  <p id="URJf">Коммерческий сегмент российского рынка ИБ весьма неоднороден по отраслям. Традиционно наибольший объем инвестиций в кибербезопасность приходится на вертикали с высокими требованиями к надежности и регуляторикой: государственный сектор, финансовые организации, промышленность (особенно ТЭК) и телекоммуникации. Согласно исследованию B1, <strong>около 83% совокупных расходов на ИБ в РФ приходится на корпоративный сектор (B2B)</strong>, еще ~15% – на сегмент B2G (государственные заказчики), а на B2C (массовый потребительский рынок антивирусов и т.п.) лишь ~2​<a href="https://www.securitylab.ru/news/557465.php#:~:text=%D0%92%20%D0%BD%D0%B0%D1%81%D1%82%D0%BE%D1%8F%D1%89%D0%B5%D0%B5%20%D0%B2%D1%80%D0%B5%D0%BC%D1%8F%20%D1%80%D0%BE%D1%81%D1%81%D0%B8%D0%B9%D1%81%D0%BA%D0%B8%D0%B9%20%D1%80%D1%8B%D0%BD%D0%BE%D0%BA,%D0%BA%D0%B0%D0%BA%20%D1%84%D0%B0%D0%BA%D1%82%D0%BE%D1%80%20%D1%84%D0%B8%D0%BD%D0%B0%D0%BD%D1%81%D0%BE%D0%B2%D0%BE%D0%B9%20%D1%83%D1%81%D1%82%D0%BE%D0%B9%D1%87%D0%B8%D0%B2%D0%BE%D1%81%D1%82%D0%B8%20%D0%B1%D0%B8%D0%B7%D0%BD%D0%B5%D1%81%D0%B0" target="_blank">securitylab.ru</a>】. Ниже рассмотрены особенности ключевых вертикалей:</p>
  <ul id="U4G3">
    <li id="Iu7H"><strong>Государственный сектор и критическая инфраструктура.</strong> Госорганы, госкорпорации и операторы критической информационной инфраструктуры (КИИ) являются <strong>главным драйвером спроса</strong> на ИБ-решения в последние год​<a href="https://www.comnews.ru/content/218192/2022-01-11/2022-w02/dvizhenie-storonu-realnoy-bezopasnosti#:~:text=%D0%B4%D1%80%D0%B0%D0%B9%D0%B2%D0%B5%D1%80%D0%BE%D0%BC%20%D1%8F%D0%B2%D0%BB%D1%8F%D0%B5%D1%82%D1%81%D1%8F%20%D0%B3%D0%BE%D1%81%D1%81%D0%B5%D0%BA%D1%82%D0%BE%D1%80%2C%20%D1%81%D1%80%D0%B5%D0%B4%D0%B8%20%D0%B4%D1%80%D1%83%D0%B3%D0%B8%D1%85,%D0%A1%D0%BE%D0%BB%D0%B0%D1%80%22%20%D0%90%D0%BB%D0%B5%D0%BA%D1%81%D0%B5%D0%B9%20%D0%9F%D0%B0%D0%B2%D0%BB%D0%BE%D0%B2" target="_blank">comnews.ru</a>】. Серия нормативных актов (указ №166 от 2022 г., требования 187-ФЗ) фактически обязывает этот сектор существенно повышать защищенность. С 2018 года все объекты КИИ должны проходить категорирование своих объектов (присвоив им уровень значимости), внедрить системы обнаружения, зафиксированные ФСТЭК меры защиты, а также <strong>взаимодействовать с ГосСОПКА</strong> – государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак (оператор – ФСБ, НКЦКИ). Практическое влияние 187-ФЗ – резкий рост проектов ИБ в критической инфраструктуре с 2018 г.: предприятия вынуждены закупать сертифицированные межсетевые экраны, системы обнаружения вторжений, средства криптографической защиты (СКЗИ) и т.д. Причем закон имеет «зубы»: невыполнение требований грозит крупными штрафами и ограничениями. В 2022–2023 гг. в 187-ФЗ внесены изменения, ужесточающие курс на импортозамещение в КИИ: Указ Президента №166 (март 2022) <strong>запретил иностранное ПО и оборудование на значимых объектах КИИ</strong> для новых закупо​<a href="https://rtmtech.ru/articles/kriticheskaya-informatsionnaya-infrastruktura-2019/#:~:text=1,%D0%B3%D0%BE%D0%B4%D0%B0%20%D0%B7%D0%B0%D0%BF%D1%80%D0%B5%D1%89%D0%B0%D0%B5%D1%82%D1%81%D1%8F%20%D0%B8%D1%81%D0%BF%D0%BE%D0%BB%D1%8C%D0%B7%D0%BE%D0%B2%D0%B0%D0%BD%D0%B8%D0%B5%20%D0%B8%D0%BD%D0%BE%D1%81%D1%82%D1%80%D0%B0%D0%BD%D0%BD%D0%BE%D0%B3%D0%BE%20%D0%BF%D1%80%D0%BE%D0%B3%D1%80%D0%B0%D0%BC%D0%BC%D0%BD%D0%BE%D0%B3%D0%BE" target="_blank">rtmtech.ru</a>】, а с 2025 г. – и использование ранее поставленного импортного софта без специального разрешени​<a href="https://rtmtech.ru/articles/kriticheskaya-informatsionnaya-infrastruktura-2019/#:~:text=1,%D0%B3%D0%BE%D0%B4%D0%B0%20%D0%B7%D0%B0%D0%BF%D1%80%D0%B5%D1%89%D0%B0%D0%B5%D1%82%D1%81%D1%8F%20%D0%B8%D1%81%D0%BF%D0%BE%D0%BB%D1%8C%D0%B7%D0%BE%D0%B2%D0%B0%D0%BD%D0%B8%D0%B5%20%D0%B8%D0%BD%D0%BE%D1%81%D1%82%D1%80%D0%B0%D0%BD%D0%BD%D0%BE%D0%B3%D0%BE%20%D0%BF%D1%80%D0%BE%D0%B3%D1%80%D0%B0%D0%BC%D0%BC%D0%BD%D0%BE%D0%B3%D0%BE" target="_blank">rtmtech.ru</a>】. Эти меры фактически закрепили преимущество отечественных решений в критическом сегменте и заставили даже самые консервативные организации (например, зарубежные совместные предприятия в добыче) перейти на российские ИБ-продукты.</li>
  </ul>
  <p id="YNu9">Госсектор в целом предпочитает сертифицированные ФСТЭК/ФСБ решения, часто локализованные под отечественные стандарты, и играет роль «якорного заказчика» для многих вендоров. Практически все государственные структуры перешли на российские антивирусы (Касперский, Dr.Web), сетевые экраны («Континент», UserGate), системы шифрования (VipNet, С-Терра). Активно внедряются централизованные системы мониторинга: у многих федеральных ведомств созданы собственные SOC или подключение к НКЦКИ ФСБ для обмена данными об инцидентах. Безопасность госслужб неразрывно связана с национальной безопасностью, поэтому спрос здесь мало подвержен экономическим колебаниям – он определяется больше динамикой угроз и регуляторными решениями.</p>
  <ul id="WWz9">
    <li id="jUvK"><strong>Финансовый сектор.</strong> Банки и финансовые организации исторически являются <strong>лидерами по уровню кибербезопасности</strong> и одними из крупнейших инвесторов в ИБ-технологии. В РФ финансовый сектор ежегодно тратит значительные суммы на ИБ, стремясь защитить онлайн-банкинг, платежные системы и персональные данные клиентов. Центральный банк РФ оказывает давление через стандарты (СТО БР ИББС, требования к киберустойчивости), а с 2018 г. функционирует ФинЦЕРТ при ЦБ, координирующий обмен информацией о атаках на банки. Для соответствия нормативам банки вынуждены внедрять широкий стек средств защиты: от шифрования каналов связи и HSM для защиты транзакций – до систем противодействия мошенничеству (anti-fraud) и мониторинга пользовательской активности. <strong>Антифрод и кибераналитика</strong> – особенно востребованные направления: крупные банки (Сбербанк, ВТБ) имеют собственные центры киберразведки, отслеживающие угрозы в даркнете, и внутренние Red Team для регулярного тестирования защиты. Сектор финансов фактически задает <strong>высочайший стандарт ИБ</strong>: многие инновации (EDR, поведенческий анализ, биометрическая аутентификация клиентов) сначала обкатываются в банка​<a href="https://www.comnews.ru/content/218192/2022-01-11/2022-w02/dvizhenie-storonu-realnoy-bezopasnosti#:~:text=%D0%B4%D1%80%D0%B0%D0%B9%D0%B2%D0%B5%D1%80%D0%BE%D0%BC%20%D1%8F%D0%B2%D0%BB%D1%8F%D0%B5%D1%82%D1%81%D1%8F%20%D0%B3%D0%BE%D1%81%D1%81%D0%B5%D0%BA%D1%82%D0%BE%D1%80%2C%20%D1%81%D1%80%D0%B5%D0%B4%D0%B8%20%D0%B4%D1%80%D1%83%D0%B3%D0%B8%D1%85,%D0%A1%D0%BE%D0%BB%D0%B0%D1%80%22%20%D0%90%D0%BB%D0%B5%D0%BA%D1%81%D0%B5%D0%B9%20%D0%9F%D0%B0%D0%B2%D0%BB%D0%BE%D0%B2" target="_blank">comnews.ru</a>】. В последние годы банки активно переходили на отечественные решения: например, Сбербанк внедрил отечественные ОС на банкоматы, большинство банков заменили западные межсетевые экраны на «Континент» или UserGate, почти все используют Касперского как основной антивирус. При этом у крупнейших есть и собственные разработки – упомянутая <strong>BI.ZONE</strong> (Сбер) предоставляет сервисы киберразведки для отрасли, <strong>Газпромбанк</strong> развивает свою LABB (Лаборатория безопасностей), Альфа-Банк известен сильной командой реагирования и т.д. Вертикаль «Финансы» остается одной из самых ёмких по доле на рынке ИБ – по разным оценкам, на нее приходится от 20% до 30% всех расходов на кибербезопасность. Для этой отрасли ключевые приоритеты – сохранение непрерывности сервисов (кибератака, вызвавшая простой банковских систем, грозит прямыми убытками и потерей доверия), соответствие регуляторным требованиям и защита репутации. Можно ожидать, что банки и впредь будут драйверами внедрения новых технологий (например, первыми освоят отечественные решения на базе ИИ для предотвращения мошенничества).</li>
    <li id="9AMB"><strong>Промышленность и ТЭК.</strong> К промышленным отраслям относят нефтегаз, электроэнергетику, металлургию, машиностроение и др. Исторически эти сферы отставали от банков в цифровизации, а значит и в кибербезопасности, но ситуация меняется. Во-первых, активное внедрение IIoT, промышленного интернета и автоматизация технологических процессов привели к появлению новых киберрисков в операционных технологиях. Во-вторых, вступление в силу 187-ФЗ о безопасности КИИ напрямую затронуло объекты энергетики, заводы, транспортные системы – обязав их внедрять ИБ-защиту. Сегодня предприятия ТЭК и промышленности масштабно внедряют <strong>сегментацию сетей и защиту промышленных систем</strong>. Распространены решения по мониторингу трафика АСУ ТП (Positive Technologies – платформа PT Industrial Security; «Лаборатория Касперского» – продукт KICS; отечественные системы класса SCADA Guardian и др.), обеспечивающие обнаружение атак на технологические процессы. Особенность отрасли – высокая зависимость от специфического оборудования и ПО (SCADA, ПЛК и т.д.), поэтому средства защиты должны быть адаптированы под эти среды и не нарушать технологический процесс. Спросом пользуются системы управления уязвимостями (VM) именно в промышленных сегментах, контроллеры односторонней передачи (data diode) для безопасного вывода данных из технологических сетей в офисные. Промышленные гиганты часто привлекают интеграторов (Ростелеком-Солар, «Ибеко», «Техносерв») для комплексного обеспечения ИБ под ключ. В секторах ТЭК все больше внимания уделяется <strong>конвергенции OT и IT-безопасности</strong> – совместной защите информационных сетей и технологических процессов. Расходы промышленности на ИБ резко выросли после 2017–2018 гг. и продолжают расти двузначными темпами. По словам экспертов Solar, помимо госсектора, наиболее перспективными отраслями в плане роста ИБ-инвестиций стали *<em>нефть/газ и транспорт</em>​<a href="https://www.comnews.ru/content/218192/2022-01-11/2022-w02/dvizhenie-storonu-realnoy-bezopasnosti#:~:text=%D0%B4%D1%80%D0%B0%D0%B9%D0%B2%D0%B5%D1%80%D0%BE%D0%BC%20%D1%8F%D0%B2%D0%BB%D1%8F%D0%B5%D1%82%D1%81%D1%8F%20%D0%B3%D0%BE%D1%81%D1%81%D0%B5%D0%BA%D1%82%D0%BE%D1%80%2C%20%D1%81%D1%80%D0%B5%D0%B4%D0%B8%20%D0%B4%D1%80%D1%83%D0%B3%D0%B8%D1%85,%D0%A1%D0%BE%D0%BB%D0%B0%D1%80%22%20%D0%90%D0%BB%D0%B5%D0%BA%D1%81%D0%B5%D0%B9%20%D0%9F%D0%B0%D0%B2%D0%BB%D0%BE%D0%B2" target="_blank">comnews.ru</a>】. Это подтверждается увеличением количества инцидентов: в 2022–2023 гг. ряд российских компаний ТЭК сообщали о кибератаках (например, атака вымогателей на крупный НПЗ, вовремя нейтрализованная). Отраслевой приоритет – защита непрерывности технологических процессов и предотвращение аварий, поэтому даже в условиях санкций компании вкладываются в ИБ, иногда привозя решения по параллельному импорту или финансируя отечественные аналоги через совместные разработки с вендорами.</li>
    <li id="BTvC"><strong>Телекоммуникации и ИТ/медиа.</strong> Сектор связи и высоких технологий также относится к критически важным. Крупнейшие телеком-операторы (Ростелеком, МТС, Мегафон, ВымпелКом) имеют разветвленную инфраструктуру, обслуживают миллионы клиентов и поэтому вынуждены защищаться как от целевых атак, так и от массовых инцидентов (DDoS, мошенничество с SIM-картами и пр.). Телекомы в РФ традиционно самостоятельно выстраивают сильные службы ИБ: например, Ростелеком приобрел Solar Security, МТС создала центр кибербезопасности и собственную линейку сервисов (MTS CERT, MWS). Эти компании не только закрывают свои потребности, но и <strong>выходят на рынок как провайдеры услуг ИБ</strong> для внешних заказчиков. Так, Ростелеком-Солар обслуживает SOC для ряда госструктур и коммерческих клиентов на аутсорсе; МТС предлагает сервисы кибермониторинга для среднего бизнеса через облако. В технологическом плане телекомы уделяют большое внимание <strong>DDoS-защите</strong> (развивают фильтрационные мощности, услуги очистки трафика – здесь лидеры Qrator Labs, Ростелеком), безопасности мобильных сетей (защита сигновых протоколов SS7, анализ трафика 5G). Также операторы обеспечивают выполнение «пакета Яровой» (хранение данных трафика) – эти проекты не прямо про ИБ, но сопряжены с контролем доступа к большим объемам данных и их защитой при хранении. Крупные ИТ-компании (Яндекс, VK, Ozon) имеют собственные команды ИБ и вкладываются в уникальные разработки (например, VK создала кастомный веб-фаервол для защиты своих сервисов). Отрасль ИТ и медиа не регулируется так строго, но высокая цифровая культура стимулирует внедрение передовых практик (bug bounty, Zero Trust, защищенная разработка). В целом, телеком и ИТ-сектор часто выступают <strong>пионерами внедрения новых концепций</strong> (например, первые в РФ проекты SASE, вероятно, будут реализованы телекомами, совмещающими сеть и безопасность как сервис).</li>
  </ul>
  <p id="cQD0">Помимо указанных, растет интерес к ИБ и в других вертикалях: <strong>ритейл и e-commerce</strong> усиливают защиту онлайн-платформ (PCI DSS, антифрод в интернет-эквайринге, мониторинг утечек клиентских данных), <strong>транспорт</strong> (авиалинии, ж/д, метро) внедряет системы информационной безопасности для диспетчерских служб и биллинговых систем, <strong>здравоохранение</strong> начинает оснащаться средствами защиты медицинских информационных систем (особенно после инцидентов с утечками медданных в 2022 г.). Хотя доли этих отраслей в общерыночном объеме пока невелики, они демонстрируют потенциал роста по мере усиления цифровизации.</p>
  <p id="fvVa">Подводя итог, можно отметить, что <strong>госсектор, финансы, промышленный сектор и телеком</strong> – четыре столпа, на которых держится основной спрос на услуги и продукты кибербезопасности в России. Эти вертикали первыми внедряют новые технологии защиты и задают тон для остальных. Такое доминирование B2B/B2G-сегмента подтверждается статистикой: российский рынок ИБ ориентирован преимущественно на корпоративный и государственный сегмент (суммарно ~98% расходов​<a href="https://www.securitylab.ru/news/557465.php#:~:text=%D0%92%20%D0%BD%D0%B0%D1%81%D1%82%D0%BE%D1%8F%D1%89%D0%B5%D0%B5%20%D0%B2%D1%80%D0%B5%D0%BC%D1%8F%20%D1%80%D0%BE%D1%81%D1%81%D0%B8%D0%B9%D1%81%D0%BA%D0%B8%D0%B9%20%D1%80%D1%8B%D0%BD%D0%BE%D0%BA,%D0%BA%D0%B0%D0%BA%20%D1%84%D0%B0%D0%BA%D1%82%D0%BE%D1%80%20%D1%84%D0%B8%D0%BD%D0%B0%D0%BD%D1%81%D0%BE%D0%B2%D0%BE%D0%B9%20%D1%83%D1%81%D1%82%D0%BE%D0%B9%D1%87%D0%B8%D0%B2%D0%BE%D1%81%D1%82%D0%B8%20%D0%B1%D0%B8%D0%B7%D0%BD%D0%B5%D1%81%D0%B0" target="_blank">securitylab.ru</a>】. Киберриски все явственнее воспринимаются бизнесом как фактор финансовой стабильности, а не только техническая проблем​<a href="https://www.forbes.ru/tekhnologii/532961-rossia-vosla-v-top-10-stran-mira-po-rashodam-na-kiberbezopasnost#:~:text=%D0%A0%D0%BE%D1%81%D1%81%D0%B8%D0%B9%D1%81%D0%BA%D0%B8%D0%B9%20%D1%80%D1%8B%D0%BD%D0%BE%D0%BA%20%D0%98%D0%91%20%D0%BE%D1%80%D0%B8%D0%B5%D0%BD%D1%82%D0%B8%D1%80%D0%BE%D0%B2%D0%B0%D0%BD%20%D0%BF%D1%80%D0%B5%D0%B8%D0%BC%D1%83%D1%89%D0%B5%D1%81%D1%82%D0%B2%D0%B5%D0%BD%D0%BD%D0%BE,%D1%83%D1%81%D1%82%D0%BE%D0%B9%D1%87%D0%B8%D0%B2%D0%BE%D1%81%D1%82%D0%B8%20%D0%BA%D0%BE%D0%BC%D0%BF%D0%B0%D0%BD%D0%B8%D0%B8%2C%20%D0%BE%D0%B1%D1%80%D0%B0%D1%89%D0%B0%D1%8E%D1%82%20%D0%B2%D0%BD%D0%B8%D0%BC%D0%B0%D0%BD%D0%B8%D0%B5%20%D1%8D%D0%BA%D1%81%D0%BF%D0%B5%D1%80%D1%82%D1%8B" target="_blank">forbes.ru</a>】. Это означает, что в ближайшие годы все отрасли – от банков до агропрома – будут повышать инвестиции в информационную безопасность, поддерживая общий рост рынка.</p>
  <h3 id="pLM9">Регуляторное поле и влияние законодательства</h3>
  <p id="rYUJ">Динамика российского рынка ИБ во многом определяется государственным регулированием. За последние 5–7 лет сформировано обширное <strong>нормативно-правовое поле</strong>, которое стимулирует спрос на решения безопасности и направляет развитие отрасли в русло импортозамещения. Рассмотрим ключевые законодательные акты и инициативы регуляторов:</p>
  <ul id="S49x">
    <li id="7gpq"><strong>Федеральный закон №187-ФЗ «О безопасности критической информационной инфраструктуры РФ» (2017).</strong> Этот закон и связанные с ним подзаконные акты задали основу для кибербезопасности критически важных секторов (энергетика, транспорт, связь, банковская сфера, здравоохранение и др.). Все организации, отнесенные к операторам КИИ, обязаны: провести категорирование своих объектов (присвоив им уровень значимости), внедрить системы обнаружения атак (СОА), выполнить меры защиты в соответствии с требованиями ФСТЭК, а также информировать государственные структуры о инцидентах (через НКЦКИ ФСБ). Практическое влияние 187-ФЗ – резкий рост проектов ИБ в критической инфраструктуре с 2018 г., когда компании начали приводить свою защиту в соответствие с нормативами. В 2022 году, в ответ на возросшие киберугрозы, указом Президента №166 были введены дополнительные меры: *<em>с 31 марта 2022 года запрещены закупки иностранных ИБ-продуктов и систем для значимых объектов КИИ</em>​<a href="https://rtmtech.ru/articles/kriticheskaya-informatsionnaya-infrastruktura-2019/#:~:text=1,%D0%B3%D0%BE%D0%B4%D0%B0%20%D0%B7%D0%B0%D0%BF%D1%80%D0%B5%D1%89%D0%B0%D0%B5%D1%82%D1%81%D1%8F%20%D0%B8%D1%81%D0%BF%D0%BE%D0%BB%D1%8C%D0%B7%D0%BE%D0%B2%D0%B0%D0%BD%D0%B8%D0%B5%20%D0%B8%D0%BD%D0%BE%D1%81%D1%82%D1%80%D0%B0%D0%BD%D0%BD%D0%BE%D0%B3%D0%BE%20%D0%BF%D1%80%D0%BE%D0%B3%D1%80%D0%B0%D0%BC%D0%BC%D0%BD%D0%BE%D0%B3%D0%BE" target="_blank">rtmtech.ru</a>】, а с 1 января 2025 года будет запрещено использование ранее установленных иностранных программных средств на таких объектах (кроме как по специальному согласованию​<a href="https://rtmtech.ru/articles/kriticheskaya-informatsionnaya-infrastruktura-2019/#:~:text=1,%D0%B3%D0%BE%D0%B4%D0%B0%20%D0%B7%D0%B0%D0%BF%D1%80%D0%B5%D1%89%D0%B0%D0%B5%D1%82%D1%81%D1%8F%20%D0%B8%D1%81%D0%BF%D0%BE%D0%BB%D1%8C%D0%B7%D0%BE%D0%B2%D0%B0%D0%BD%D0%B8%D0%B5%20%D0%B8%D0%BD%D0%BE%D1%81%D1%82%D1%80%D0%B0%D0%BD%D0%BD%D0%BE%D0%B3%D0%BE%20%D0%BF%D1%80%D0%BE%D0%B3%D1%80%D0%B0%D0%BC%D0%BC%D0%BD%D0%BE%D0%B3%D0%BE" target="_blank">rtmtech.ru</a>】. Эти шаги подстегнули импортозамещение: уже к концу 2023 г. отечественные производители заняли ~89% рынка СЗИ против 70% годом ране​<a href="https://www.cnews.ru/news/top/2024-12-19_obem_rynka_kiberbezopasnosti#:~:text=%D0%B2%D1%8B%D1%81%D0%BE%D0%BA%D1%83%D1%8E%20%D0%B4%D0%B8%D0%BD%D0%B0%D0%BC%D0%B8%D0%BA%D1%83%20%D0%BF%D0%BE%D0%BA%D0%B0%D0%B7%D0%B0%D0%BB%20%D1%81%D0%B5%D0%B3%D0%BC%D0%B5%D0%BD%D1%82%20%D1%81%D1%80%D0%B5%D0%B4%D1%81%D1%82%D0%B2,30" target="_blank">cnews.ru</a>】. <strong>187-ФЗ и соответствующие указы</strong> фактически гарантировали приоритет отечественных решений в критических секторах и создали существенный отложенный спрос на их внедрение.</li>
    <li id="gIMD"><strong>Федеральный закон №152-ФЗ «О персональных данных» (2006, ред. 2019–2022).</strong> Закон о защите персональных данных определяет требования к безопасности информации о гражданах. Организации, обрабатывающие персональные данные, обязаны реализовать меры по их защите, включая использование сертифицированных СЗИ (средств защиты информации) в информационных системах персональных данных (ИСПДн) определенного уровня. В развитие 152-ФЗ ФСТЭК выпустил нормативные документы, устанавливающие уровни защищенности ИСПДн и необходимые средства (антивирусы, межсетевые экраны, СОВ – системы обнаружения вторжений и др.). Эти требования стали драйвером рынка: практически каждая компания в России, работающая с клиентскими данными (банки, магазины, медицинские учреждения и т.п.), была вынуждена внедрить определенный набор решений ИБ. С 2015 года в силу вступило также требование <em>локализации</em> персональных данных россиян на территории РФ, что привело к строительству отечественных дата-центров и систем защиты в них. В 2022 году закон ужесточили: введена обязанность сообщать о утечках персональных данных в Роскомнадзор и сами субъекты данных, значительно увеличены штрафы. Эти изменения стимулировали дополнительный спрос на <strong>DLP-системы, IDM</strong> (управление правами доступа) и другие решения, предотвращающие утечки и несанкционированный доступ к персональным данным.</li>
    <li id="VPXf"><strong>Приказы и стандарты ФСТЭК/ФСБ.</strong> Федеральная служба по техническому и экспортному контролю (ФСТЭК) и Центр защиты информации и спецсвязи ФСБ издают нормативно-методические документы, определяющие требования к средствам защиты. Например, приказ ФСТЭК №21 (2014) регламентирует состав мер по защите информации в информационных системах (включает контроль доступа, антивирусную защиту, средства целостности и др.). Для каждого класса систем (госинформационные системы, ИСПДн, системы автоматизации управления технологическими процессами и пр.) разработаны профили защиты. Эти профили фактически определяют <strong>функциональные требования</strong> к продуктам: например, чтобы получить сертификат ФСТЭК для межсетевого экрана, разработчик должен реализовать определенные механизмы фильтрации, журналы событий, поддержку ГОСТ-алгоритмов и т.д. Наличие сертификата ФСТЭК или ФСБ является обязательным условием применения продукта в госорганах, КИИ, для защиты персональных данных. В результате <strong>сертификация стала важнейшим институтом</strong> на рынке: к концу 2024 г. десятки отечественных продуктов во всех сегментах (от антивирусов до SIEM) прошли сертификационные испытания и внесены в реестр. Это повышает доверие заказчиков и создает барьеры для некачественных решений. Вместе с тем, требование сертификации частично ограничивает появление новых игроков (процесс длительный и затратный). В последние годы регуляторы, осознавая это, иногда <strong>смягчают требования</strong> для инноваций: например, разрешая опытное использование несертифицированных средств в ограниченном режиме до получения сертификата. ФСБ контролирует сертификацию шифровальных средств, требуя использования отечественных криптоалгоритмов. Это обеспечивает криптографический суверенитет – практически весь защищенный трафик внутри РФ шифруется по ГОСТ, а значит доступен для контроля отечественными службами при необходимости (что важно для нацбезопасности).</li>
    <li id="0kYZ"><strong>Импортозамещение и реестры отечественного ПО.</strong> Министерство цифрового развития (Минцифры) ведет Единый реестр российского программного обеспечения, а также реестр радиоэлектронной продукции. С 2016 года действует правило: при госзакупках ПО необходимо в первую очередь выбирать продукты из реестра (при наличии в нем аналогов), а с 2021 года – запрет на закупку иностранного софта для госнужд без особого основания. Это напрямую коснулось и средств кибербезопасности. К 2020 году почти все государственные заказчики перешли на отечественные антивирусы и системы защиты, так как бюджетное финансирование зарубежных решений стало невозможным. После 2022 года <strong>курс на импортозамещение</strong> только ужесточился: вышеупомянутые указы Президента закрыли практически все лазейки для использования западного ПО в критических областях. Минцифры также стимулирует развитие отрасли через <strong>гранты и субсидии</strong>. Например, в 2023 году были выделены целевые гранты на разработку отечественных аналогов популярных иностранных продуктов – в том числе в сфере ИБ. Государственные венчурные фонды (РФРИТ, Сколково) инвестируют в киберстартапы. Кроме того, принята инициатива по развертыванию сети <strong>цифровых атташе за рубежом</strong> – представителей РФ в 13 странах, которые продвигают российские ИТ- и ИБ-решени​<a href="https://www.kommersant.ru/doc/7328478#:~:text=%D0%A3%20%D0%B2%D0%BB%D0%B0%D1%81%D1%82%D0%B5%D0%B9%20%D1%83%D0%B6%D0%B5%20%D0%B5%D1%81%D1%82%D1%8C%20%D0%BC%D0%B5%D1%85%D0%B0%D0%BD%D0%B8%D0%B7%D0%BC,%D0%BE%D0%B1%D1%8A%D1%8F%D1%81%D0%BD%D1%8F%D1%8E%D1%82%20%D0%B2%20%D0%9C%D0%B8%D0%BD%D0%BF%D1%80%D0%BE%D0%BC%D1%82%D0%BE%D1%80%D0%B3%D0%B5" target="_blank">kommersant.ru</a>】. Уже к ноябрю 2024 г. это привело к заключению первых стратегических соглашений с иностранными партнерами и шести экспортным контрактам в сфере И​<a href="https://www.kommersant.ru/doc/7328478#:~:text=%C2%AB%D0%9A%D0%BB%D1%8E%D1%87%D0%B5%D0%B2%D1%8B%D0%BC%20%D0%BD%D0%B0%D0%BF%D1%80%D0%B0%D0%B2%D0%BB%D0%B5%D0%BD%D0%B8%D0%B5%D0%BC%20%D1%80%D0%B0%D0%B1%D0%BE%D1%82%D1%8B%20%D1%86%D0%B8%D1%84%D1%80%D0%BE%D0%B2%D0%BE%D0%B3%D0%BE%20%D0%B0%D1%82%D1%82%D0%B0%D1%88%D0%B5,%D0%BF%D1%80%D0%B5%D0%B2%D1%80%D0%B0%D1%82%D0%B8%D0%BB%D0%B8%D1%81%D1%8C%20%D0%B2%20%D1%82%D0%B2%D0%B5%D1%80%D0%B4%D1%8B%D0%B5%20%D1%8D%D0%BA%D1%81%D0%BF%D0%BE%D1%80%D1%82%D0%BD%D1%8B%D0%B5%20%D0%BA%D0%BE%D0%BD%D1%82%D1%80%D0%B0%D0%BA%D1%82%D1%8B%C2%BB" target="_blank">kommersant.ru</a>】. Таким образом, государство не только ограничивает проникновение импорта, но и активно <strong>поддерживает экспорт</strong> и развитие отечественных продуктов.</li>
    <li id="XMRE"><strong>Отраслевые нормативы и инициативы.</strong> Важную роль играют регуляторы отдельных отраслей. Банк России регулярно обновляет требования к кибербезопасности банков: с 2021 г. обязывает подключаться к его Центру мониторинга (ФинЦЕРТ), проводить киберучения, иметь план реагирования на инциденты. Для субъектов электроэнергетики Минэнерго совместно с ФСТЭК разработали руководящие документы по защите АСУ ТП энергосистем. В 2022–2023 гг. приняты поправки в законодательство, устанавливающие ответственность за инциденты: например, оператор критической инфраструктуры, не сообщивший вовремя об атаке, может получить штраф. Эти меры <strong>повышают ценность кибербезопасности</strong> для топ-менеджмента компаний – проще инвестировать заранее, чем платить штрафы и устранять последствия.</li>
  </ul>
  <p id="7qL4">В совокупности, <strong>регуляторное поле России создает мощный импульс развитию рынка ИБ</strong>. Законы и нормы фактически гарантируют минимальный необходимый спрос: любая крупная компания вынуждена тратить на безопасность, чтобы соответствовать требованиям (будь то защита персональных данных, или выполнение 187-ФЗ для КИИ). Государство в последние годы из позиции наблюдателя перешло к активному участнику рынка – через политику импортозамещения, поддержку разработчиков, формирование инфраструктуры (ГосСОПКА, НКЦКИ). С одной стороны, это снижает зависимость от внешних факторов и защищает национальный киберсуверенитет. С другой – предъявляет высокие требования к отечественным производителям: они должны обеспечить качество не хуже мирового, иначе вся конструкция регуляторных мер потеряет смысл. Пока российские вендоры справляются – например, на 84% импортных продуктов для КИИ уже найдены отечественные заменител​<a href="https://www.cnews.ru/news/top/2024-12-19_obem_rynka_kiberbezopasnosti#:~:text=%D0%B2%D0%B5%D0%BD%D0%B4%D0%BE%D1%80%D0%BE%D0%B2%20,%D0%BF%D0%BE%D1%82%D1%80%D0%B5%D0%B1%D1%83%D0%B5%D1%82%20%D0%B1%D0%BE%D0%BB%D1%8C%D1%88%D0%B5%20%D0%B2%D1%80%D0%B5%D0%BC%D0%B5%D0%BD%D0%B8%20%D0%BD%D0%B0%20%D0%BE%D0%B1%D0%BD%D0%BE%D0%B2%D0%BB%D0%B5%D0%BD%D0%B8%D0%B5" target="_blank">cnews.ru</a>】. Оставшиеся пробелы – вопрос времени и инвестиций. В целом, в ближайшие годы можно ожидать дальнейшего <strong>усиления роли государства</strong>: возможно появление новых требований (например, стандарты для ИИ в ИБ, сертификация облачных сервисов), а также мер стимулирования (налоговые льготы для компаний, использующих отечественные решения). Вендорам и заказчикам важно держать руку на пульсе изменений законодательства, чтобы извлекать максимум пользы из этих инициатив и своевременно адаптироваться.</p>
  <h2 id="UJT0">Кейсы: успешные внедрения и экспансия</h2>
  <p id="qFGz">Несмотря на относительную молодость многих отечественных технологий, на рынке накоплено уже немало <strong>успешных кейсов внедрения российских решений</strong> в разных масштабах – от локальных проектов до системного импортозамещения в целых отраслях. Ниже приводятся примеры, иллюстрирующие потенциал российских разработок и их конкурентоспособность, а также случаи выхода на международный рынок.</p>
  <p id="T3ti"><strong>1. Импортозамещение ИБ в крупном банке (кейс «Сбербанк»).</strong> Сбербанк, как крупнейший финансовый институт РФ, исторически использовал ряд иностранных ИБ-продуктов (американские SIEM, DLP, межсетевые экраны, антивирус Symantec и т.п.). После 2014 г. банк взял курс на независимость в технологиях и создал дочернюю компанию BI.ZONE для разработки собственных сервисов кибербезопасности. К 2022 году Сбербанк почти полностью перешел на отечественный стек: <strong>антивирус Касперского</strong> на рабочих местах (~300 тыс. станций), межсетевые экраны <strong>«Континент» и UserGate</strong> в филиалах, система корреляции инцидентов <strong>Positive SIEM</strong> в центральном SOC (заменила IBM QRadar​<a href="https://www.vedomosti.ru/technology/articles/2023/07/28/987508-zarubezhnie-zanimayut-30#:~:text=%D0%94%D0%BE%D0%BB%D1%8F%20%D0%BE%D1%82%D0%B5%D1%87%D0%B5%D1%81%D1%82%D0%B2%D0%B5%D0%BD%D0%BD%D1%8B%D1%85%20%D0%B2%D0%B5%D0%BD%D0%B4%D0%BE%D1%80%D0%BE%D0%B2%20%D0%BD%D0%B0%20%D1%80%D1%8B%D0%BD%D0%BA%D0%B5,%D0%BC%D0%BB%D1%80%D0%B4%20%D0%B8%2018%20%D0%BC%D0%BB%D1%80%D0%B4%20%D1%80%D1%83%D0%B1" target="_blank">vedomosti.ru</a>】. BI.ZONE внедрила собственные модули Threat Intelligence и Fraud Monitoring, интегрированные с банковским процессингом, а также обеспечивает внешний мониторинг для дочерних компаний. Когда западные поставщики окончательно ушли в 2022, банк оказался готов – переключение на российские решения прошло без существенных проблем. Опыт Сбера демонстрирует, что <strong>отечественные технологии способны защищать экосистему мирового уровня</strong>, обрабатывающую миллионы транзакций. Теперь Сбербанк и BI.ZONE сами экспортируют свой опыт: предлагают сервисы кибербезопасности другим банкам (включая страны СНГ), делятся знаниями на международных платформах (например, через OIC-CERT).</p>
  <p id="EVHe"><strong>2. Проект единого контура безопасности для госорганов.</strong> В 2019–2021 гг. в РФ реализован проект по созданию <strong>государственной облачной платформы (Гособлако)</strong> для федеральных органов власти. Одной из ключевых задач стало обеспечение кибербезопасности этой распределенной инфраструктуры. За основу были взяты <strong>отечественные решения</strong>: защита сетей на базе аппаратов «Континент» и шлюзов UserGate, средства обнаружения вторжений – Positive Technologies (Traffic Monitor) и Solar Dozor (для контроля утечек), централизованный мониторинг – платформа Solar JSOC с интеграцией в ГосСОПКА. В результате сформирован <strong>единый контур ИБ</strong> для десятков ведомств, способный отражать атаки и обеспечивать мониторинг 24/7. Это один из первых примеров реализации концепции <em>Security as a Service</em> в госсекторе: министерства фактически получают услугу по безопасности от единого провайдера (Ростелеком-Солар) с использованием совокупности лучших отечественных технологий. Данный кейс показал эффективность консолидации: вместо множества разрозненных систем безопасности в каждом ведомстве была создана централизованная защищенная среда. В дальнейшем этот опыт масштабируется – планируется подключение региональных и муниципальных структур к единому облаку, что еще сильнее увеличит спрос на российские ИБ-решения.</p>
  <p id="L4yS"><strong>3. Кибербезопасность на объекте ТЭК (кейс «Газпром нефть»).</strong> Компания «Газпром нефть» – одна из наиболее технологичных в нефтегазовом секторе – в 2020 г. запустила программу кибербезопасности производственных активов. В рамках программы на нескольких крупных нефтеперерабатывающих заводах внедрены системы обнаружения атак на АСУ ТП – выбор пал на решение от Positive Technologies, способное анализировать специфические протоколы (Modbus, OPC) и выявлять аномалии. Одновременно произведено разделение ИТ и OT-сетей: установлены <strong>односторонние шлюзы</strong> (data diodes) российского производства, исключающие обратное проникновение из корпоративной сети в технологическую. Также усилены меры физической безопасности серверов управления. В течение 2021–2022 гг. эти меры прошли испытание – были отражены многочисленные попытки сканирования и несколько целевых атак на инфраструктуру заводов. Компания отчиталась, что <strong>не допустила ни одного инцидента, повлиявшего на технологические процессы</strong>, во многом благодаря своевременному обнаружению и взаимодействию с госорганами (НКЦКИ получил уведомление и помог в расследовании). Кейc демонстрирует, что российские решения промышленной кибербезопасности (Positive Technologies, Академсофт и др.) успешно справляются с задачами на уровне крупных объектов ТЭК, а готовность руководства инвестировать в новые технологии окупается стабильной работой производства даже в условиях повышения киберугроз.</p>
  <p id="SBAj"><strong>4. Экспортный потенциал: международная экспансия «Лаборатории Касперского».</strong> «Лаборатория Касперского» – безусловно, самая известная на международной арене российская ИБ-компания. Уже к 2017 г. она входила в топ-5 мировых производителей защитного ПО для конечных устройств, а ее антивирус занимал ~6% глобального рынка. В последние годы, несмотря на геополитическую напряженность, компания продолжает экспансию на развивающиеся рынки. <strong>Пример успешного кейса</strong> – сотрудничество с правительством Бразилии: продукты Касперского выбраны для защиты рабочих станций и почтовых серверов ряда бразильских министерств после прекращения поддержки со стороны прежних вендоров. Другой пример – <strong>партнерство в ОАЭ</strong>: заключено соглашение с одним из крупных телеком-провайдеров о предоставлении услуг <em>Managed Security</em> на базе технологий Kaspersky (включая облачный <em>Sandbox</em> для анализа угроз). Хотя в Северной Америке и Европе к продуктам Касперского сохраняются вопросы (их использование ограничено в госучреждениях ряда стран), на глобальном Юге бренд высоко ценится за надежность и экспертизу. Компания открыла несколько <strong>Центров прозрачности</strong> (в Швейцарии, Малайзии), где международные аудиторы могут проверить исходный код – это повысило доверие некоторых правительств. К 2025 году «Лаборатория Касперского» защищает более 400 млн устройств по всему миру и <strong>остается примером успешного глобального игрока</strong>, доказавшего, что российские продукты способны конкурировать на мировом уровне.</p>
  <p id="0wbN"><strong>5. Партнерство и экспансия Positive Technologies.</strong> Positive Technologies, зарекомендовав себя на внутреннем рынке (особенно в сегментах защиты веб-приложений и промышленных систем), в 2021 г. провела IPO и объявила планы по выходу на международные рынки Азии, Ближнего Востока, Латинской Америки. Благодаря поддержке Минпромторга (цифровые атташе), к 2024 г. компании удалось заключить <strong>первые экспортные контракты</strong>. В частности, в Индии один из ведущих интеграторов включил решение MaxPatrol SIEM от Positive в свой портфель для банковского сектора, а в странах Персидского залива несколько компаний испытали PT Application Firewall как альтернативу ушедшему F5. Также Positive активно участвует в международных киберконференциях (GISEC в Дубае, Cybertech в Сингапуре), демонстрируя открытость и технологичность. Хотя объем зарубежных продаж пока скромный, сам факт появления референсных внедрений вне России – большой шаг. Он подтверждает, что <strong>российские технологии востребованы не только внутри страны</strong>, но и способны решать задачи клиентов в других регионах, особенно когда предложены привлекательные условия (гибкость кастомизации, стоимость ниже западных аналогов).</p>
  <p id="xFgW"><strong>6. Кооперация в рамках ЕАЭС и СНГ.</strong> Российские решения по ИБ широко используются у ближайших соседей. Например, большинство банков в Беларуси и Казахстане традиционно выбирали антивирусы Касперского и DeviceLock DLP – сейчас эти продукты фактически стали стандартом де-факто. В 2022 г., после ухода западных вендоров из РФ, многие из них покинули и рынки СНГ, что открыло дополнительные возможности российским компаниям. <strong>Успешный кейс</strong> – внедрение системы Solar Dozor (DLP) и Solar JSOC в Министерстве финансов Республики Беларусь, что позволило создать национальный центр мониторинга финансовых организаций. Другой пример – <strong>Группа КриптоПро</strong> заключила соглашение с Узбекистаном о локализации средств электронной подписи (CryptoPro CSP) и создании узбекского удостоверяющего центра, используя российскую криптоплатформу. Такие кейсы показывают, что сотрудничество внутри Евразийского экономического союза и СНГ приносит взаимную пользу: партнеры получают проверенные решения, адаптированные под общие стандарты, а российские вендоры – расширение рынка и укрепление позиций на международной арене.</p>
  <p id="MX8D">Эти примеры демонстрируют, что российская отрасль ИБ не только закрывает внутренние потребности, но и добивается <strong>признания за рубежом</strong>. К 2024 году Россия прочно входит в топ-10 стран по расходам на кибербезопасность, занимая 9-е место с долей ~2% мирового рынк​<a href="https://www.forbes.ru/tekhnologii/532961-rossia-vosla-v-top-10-stran-mira-po-rashodam-na-kiberbezopasnost#:~:text=%D0%A1%D0%BE%D0%B3%D0%BB%D0%B0%D1%81%D0%BD%D0%BE%20%D0%B4%D0%B0%D0%BD%D0%BD%D1%8B%D0%BC%20%D0%B8%D1%81%D1%81%D0%BB%D0%B5%D0%B4%D0%BE%D0%B2%D0%B0%D0%BD%D0%B8%D1%8F%20%D0%911%2C%20%D0%BF%D0%BE,%D0%BF%D0%BE%D1%87%D1%82%D0%B8%20%D0%B4%D0%BE%20300%20%D0%BC%D0%BB%D1%80%D0%B4%20%D1%80%D1%83%D0%B1%D0%BB%D0%B5%D0%B9" target="_blank">forbes.ru</a>】, и отечественные компании начинают экспортировать свой опыт. Конечно, существуют репутационные и политические сложности, однако при поддержке государства (яркий пример – программа цифровых атташе) экспорт начинает приносить плоды: по официальным данным, уже не менее шести российских ИБ-решений заключили первые международные контракты в 2023–2024 гг​<a href="https://www.kommersant.ru/doc/7328478#:~:text=%C2%AB%D0%9A%D0%BB%D1%8E%D1%87%D0%B5%D0%B2%D1%8B%D0%BC%20%D0%BD%D0%B0%D0%BF%D1%80%D0%B0%D0%B2%D0%BB%D0%B5%D0%BD%D0%B8%D0%B5%D0%BC%20%D1%80%D0%B0%D0%B1%D0%BE%D1%82%D1%8B%20%D1%86%D0%B8%D1%84%D1%80%D0%BE%D0%B2%D0%BE%D0%B3%D0%BE%20%D0%B0%D1%82%D1%82%D0%B0%D1%88%D0%B5,%D0%BF%D1%80%D0%B5%D0%B2%D1%80%D0%B0%D1%82%D0%B8%D0%BB%D0%B8%D1%81%D1%8C%20%D0%B2%20%D1%82%D0%B2%D0%B5%D1%80%D0%B4%D1%8B%D0%B5%20%D1%8D%D0%BA%D1%81%D0%BF%D0%BE%D1%80%D1%82%D0%BD%D1%8B%D0%B5%20%D0%BA%D0%BE%D0%BD%D1%82%D1%80%D0%B0%D0%BA%D1%82%D1%8B%C2%BB" target="_blank">kommersant.ru</a>】. В дальнейшем успешные истории внедрения на родном рынке будут служить витриной при продвижении на международной арене.</p>
  <h2 id="hzB1">Выводы</h2>
  <p id="jGCm">Российский рынок информационной безопасности к 2025 году сформировался как один из самых динамично растущих сегментов ИТ-отрасли и вошел в десятку крупнейших рынков кибербезопасности в мир​<a href="https://www.forbes.ru/tekhnologii/532961-rossia-vosla-v-top-10-stran-mira-po-rashodam-na-kiberbezopasnost#:~:text=%D0%A1%D0%BE%D0%B3%D0%BB%D0%B0%D1%81%D0%BD%D0%BE%20%D0%B4%D0%B0%D0%BD%D0%BD%D1%8B%D0%BC%20%D0%B8%D1%81%D1%81%D0%BB%D0%B5%D0%B4%D0%BE%D0%B2%D0%B0%D0%BD%D0%B8%D1%8F%20%D0%911%2C%20%D0%BF%D0%BE,%D0%BF%D0%BE%D1%87%D1%82%D0%B8%20%D0%B4%D0%BE%20300%20%D0%BC%D0%BB%D1%80%D0%B4%20%D1%80%D1%83%D0%B1%D0%BB%D0%B5%D0%B9" target="_blank">forbes.ru</a>】. Несмотря на внешние ограничения и уход западных компаний, отрасль не только устояла, но и продемонстрировала способность к ускоренному развитию за счет внутренних ресурсов. Основные выводы и прогнозы относительно перспектив рынка ИБ в России до 2030 года следующие:</p>
  <p id="czir"><strong>1. Сохранение высоких темпов роста и значительное увеличение объема рынка.</strong> По оценкам, российский рынок ИБ будет расти быстрее среднемирового как минимум до конца десятилетия. Прогнозируемый среднегодовой рост ~15% означает, что к <strong>2030 году объем рынка может достигнуть 600–700 млрд руб.</strong> (порядка $10 млрд​<a href="https://www.forbes.ru/tekhnologii/532961-rossia-vosla-v-top-10-stran-mira-po-rashodam-na-kiberbezopasnost#:~:text=%D0%98%D0%91%20%D0%B2%20%D0%A0%D0%BE%D1%81%D1%81%D0%B8%D0%B8%20%D0%B4%D0%BE%D1%81%D1%82%D0%B8%D0%B3%20244,681%20%D0%BC%D0%BB%D1%80%D0%B4%20%D1%80%D1%83%D0%B1%D0%BB%D0%B5%D0%B9%2C%20%D0%BF%D1%80%D0%BE%D0%B3%D0%BD%D0%BE%D0%B7%D0%B8%D1%80%D1%83%D1%8E%D1%82%20%D0%B0%D0%BD%D0%B0%D0%BB%D0%B8%D1%82%D0%B8%D0%BA%D0%B8" target="_blank">forbes.ru</a>​<a href="https://b1.ru/insights/news/media-center/b1-russian-information-security-market-survey-press-release-19-march-2025/#:~:text=%D0%92%20%D1%82%D0%B5%D0%BA%D1%83%D1%89%D0%B5%D0%B9%20%D0%BC%D0%B0%D0%BA%D1%80%D0%BE%D1%8D%D0%BA%D0%BE%D0%BD%D0%BE%D0%BC%D0%B8%D1%87%D0%B5%D1%81%D0%BA%D0%BE%D0%B9%20%D0%B8%20%D0%B3%D0%B5%D0%BE%D0%BF%D0%BE%D0%BB%D0%B8%D1%82%D0%B8%D1%87%D0%B5%D1%81%D0%BA%D0%BE%D0%B9,%D1%83%D1%80%D0%BE%D0%B2%D0%BD%D1%8F%20%D0%B2%204%2C4%20%D1%82%D1%80%D0%BB%D0%BD%20%D1%80%D1%83%D0%B1" target="_blank">b1.ru</a>】. Даже консервативные сценарии предполагают двукратное увеличение объема по сравнению с 2024 г. (когда рынок ~300 млрд руб.). Доля расходов на кибербезопасность в ВВП и в общем ИТ-бюджете страны будет расти, приближаясь к показателям развитых стран. Уже сейчас Россия с долей ~2% глобального рынка занимает 9-е место в мире по уровню инвестиций бизнеса в И​<a href="https://www.forbes.ru/tekhnologii/532961-rossia-vosla-v-top-10-stran-mira-po-rashodam-na-kiberbezopasnost#:~:text=%D0%A1%D0%BE%D0%B3%D0%BB%D0%B0%D1%81%D0%BD%D0%BE%20%D0%B4%D0%B0%D0%BD%D0%BD%D1%8B%D0%BC%20%D0%B8%D1%81%D1%81%D0%BB%D0%B5%D0%B4%D0%BE%D0%B2%D0%B0%D0%BD%D0%B8%D1%8F%20%D0%911%2C%20%D0%BF%D0%BE,%D0%BF%D0%BE%D1%87%D1%82%D0%B8%20%D0%B4%D0%BE%20300%20%D0%BC%D0%BB%D1%80%D0%B4%20%D1%80%D1%83%D0%B1%D0%BB%D0%B5%D0%B9" target="_blank">forbes.ru</a>】, и этот показатель будет увеличиваться по мере наращивания цифровизации экономики. Таким образом, <strong>перспективы роста рынка до 2030 года оцениваются как благоприятные</strong>, при этом российский сегмент будет одним из драйверов мирового рынка, учитывая текущий опережающий рост (рост рынка РФ ~23–30% против ~12–15% мировы​<a href="https://www.cnews.ru/news/top/2024-12-19_obem_rynka_kiberbezopasnosti#:~:text=%D0%92%202023%20%D0%B3,30" target="_blank">cnews.ru</a>】).</p>
  <p id="Lo13"><strong>2. Лидеры рынка и конкурентная динамика.</strong> Вероятно, и далее значительную долю рынка будут удерживать нынешние флагманы – «Лаборатория Касперского» и Positive Technologies. Их широкий ассортимент и накопленная экспертиза позволяют им выступать комплексными провайдерами, что ценно для крупных заказчиков. Ожидается усиление позиций компаний, связанных с ключевыми вертикалями: например, <strong>Ростелеком-Солар</strong> и <strong>BI.ZONE</strong> как лидеры управляемых сервисов (MSS/MDR) – этот сегмент будет расти быстрее рынк​<a href="https://b1.ru/insights/news/media-center/b1-russian-information-security-market-survey-press-release-19-march-2025/#:~:text=%D0%9B%D0%BE%D0%BA%D0%BE%D0%BC%D0%BE%D1%82%D0%B8%D0%B2%D0%BE%D0%BC%20%D1%80%D0%BE%D1%81%D1%82%D0%B0%20%D1%80%D1%8B%D0%BD%D0%BA%D0%B0%20%D1%83%D1%81%D0%BB%D1%83%D0%B3%20%D0%B2,%D0%BD%D0%B0%20%D1%80%D1%8B%D0%BD%D0%BA%D0%B5%20%D0%98%D0%91%20%D0%B2%20%D1%86%D0%B5%D0%BB%D0%BE%D0%BC" target="_blank">b1.ru</a>】, а значит доля сервисных компаний увеличится. Можно прогнозировать, что к 2030 г. топ-5 вендоров по выручке смогут обеспечивать около половины совокупного рынка, учитывая тренд на платформенные решения и консолидацию поставщиков. Среди <strong>российских игроков-драйверов</strong> также будут:</p>
  <ul id="1Hqo">
    <li id="xNu9"><strong>в области сетевой безопасности</strong> – компании, сумевшие создать полноценную замену западным NGFW/UTM (UserGate, перспективные решения Ростеха),</li>
    <li id="Wfe0"><strong>в защите данных</strong> – разработчики DLP и криптографии (Infowatch, ИнфоТеКС, КриптоПро),</li>
    <li id="e4VX"><strong>в мониторинге и реагировании</strong> – Solar, BI.ZONE, а также новые MSS-провайдеры, которые могут выделиться из больших ИТ-холдингов,</li>
    <li id="rWyj"><strong>в защите приложений</strong> – Positive и ряд молодых компаний, выросших из консалтинговых (например, новые отечественные SAST/DAST инструменты). Из иностранных производителей заметную роль, вероятно, сохранят только <strong>дружественные</strong> поставщики – в первую очередь китайские (Huawei, Alibaba) в части оборудования и сервисов облачной безопасности, а также израильские компании, сотрудничающие через третьи страны. Однако их суммарная доля останется небольшой относительно доминирования локальных игроков.</li>
  </ul>
  <p id="80EL"><strong>3. Технологические драйверы и приоритеты развития.</strong> К 2030 году наиболее быстрорастущими направлениями рынка ИБ в РФ станут:</p>
  <ul id="XSre">
    <li id="CpE0"><strong>Средства сетевой и облачной безопасности.</strong> С учетом взрывного роста облачных сервисов и распределенных сетей будут востребованы интегрированные решения по модели SASE, комбинирующие сетевые функции и защиту в облаке. Российские провайдеры (телекомы) выведут на рынок SASE-платформы, встроенные в их инфраструктуру. Также критична разработка мощных отечественных межсетевых экранов нового поколения, способных заменить топовые зарубежные решения на высоких скоростях – это задача, вероятно, решаемая к концу десятилетия через совместные усилия ИБ-компаний и производителей телеком-оборудования.</li>
    <li id="m5p8"><strong>Платформы обнаружения и реагирования (XDR) и киберразведка.</strong> По мере усложнения атак все организации придут к необходимости комплексного мониторинга. Поэтому большой потенциал у <strong>XDR-платформ</strong>, объединяющих данные от разных средств защиты, и сервисов сторонней экспертизы (MDR). Российские вендоры уже сейчас движутся в эту сторону, и к 2030 году могут появиться полноценные <strong>экосистемы ИБ-платформ</strong> отечественной разработки. Также повысится роль Threat Intelligence – киберразведка станет неотъемлемой частью любого крупного бизнеса, интегрируясь с государственными инициативами (типа обмена индикаторами через НКЦКИ).</li>
    <li id="NuC8"><strong>Защита данных и предотвращение утечек.</strong> С усилением требований конфиденциальности (в том числе возможным введением в РФ аналогов GDPR) и ростом количества персональных данных в обороте, <strong>DLP-системы, управление шифрованием, средства контроля доступа</strong> будут оставаться приоритетом. Российские DLP уже доминируют на внутреннем рынке и могут усилиться технологически, добавив AI для анализа пользовательского поведения. К 2030 в РФ, вероятно, появятся и <strong>собственные платформы управления ключами и секретами</strong> для мультиоблачных сред, что сейчас ниша западных (HashiCorp Vault).</li>
    <li id="h5EG"><strong>Антифрод и цифровая идентичность.</strong> Цифровые финансовые сервисы требуют защиты от сложных схем мошенничества. К 2030 году российские банки совместно с ИБ-компаниями могут создать национальную платформу обмена данными о мошенничествах (нечто вроде единой базы злоумышленников, использующих социальную инженерию). Технологически это подтолкнет развитие систем <strong>Fraud Prevention на базе AI</strong>, биометрической аутентификации клиентов, мониторинга транзакций в реальном времени – рынок таких решений будет расти в финансовом и e-commerce секторах.</li>
    <li id="liQh"><strong>ИИ в киберзащите.</strong> Искусственный интеллект станет обычным компонентом защитных систем. Наибольший вклад AI внесет в автоматизацию реагирования – ожидается появление <strong>автономных SOC</strong>, где значительная часть инцидентов обрабатывается без участия человека, с эскалацией только действительно сложных случаев. Также AI будет применяться для прогнозирования угроз (предиктивная аналитика), что позволит проактивно усиливать защиту. Российские компании, инвестирующие в AI (как крупные ИТ-корпорации, так и стартапы при вузах), могут занять ведущую роль в этом сегменте.</li>
    <li id="VsP2"><strong>Безопасность IoT и критически важных устройств.</strong> К 2030 Интернет вещей и киберфизические системы станут повсеместными – от умных городов до автономного транспорта. Возникнет большой рынок решений для <strong>безопасности IoT-устройств</strong>: легковесных агентов мониторинга, защищенных прошивок, сетевых шлюзов для IoT. Россия уже делает шаги в этой области (например, защищенная операционная система KasperskyOS для встраиваемых систем), и к концу десятилетия возможен прорыв, когда отечественные решения станут стандартом, например, для безопасного умного дома или промышленного IoT в рамках нацпроектов.</li>
    <li id="8pMV"><strong>Квантовая криптография.</strong> Если квантовые компьютеры достигнут определенной мощности, начнется переход на новые криптографические стандарты. Россия готовится к этому: ведутся исследования постквантовых алгоритмов и разворачиваются пилотные квантовые сети связи. К 2030 вероятно появление коммерческих продуктов <strong>квантовой криптографии</strong> (например, квантовые ключевые распределители) для финансовых организаций и госструктур. Это станет новым нишевым, но важным сегментом ИБ-рынка, где российские разработчики (Ростех, Росатом) могут занять лидирующее положение, начав внедрения внутри страны.</li>
  </ul>
  <p id="c7jX">Таким образом, <strong>ключевыми технологическими драйверами</strong> рынка станут платформенные решения (XDR, интегрированные экосистемы), сервисные модели (MSS, SECaaS), киберразведка, облачная и сетевая безопасность, антифрод, а также применение AI/ML повсеместно. Российская индустрия нацелена на эти приоритеты уже сейча​<a href="https://b1.ru/insights/news/media-center/b1-russian-information-security-market-survey-press-release-19-march-2025/#:~:text=,zero%20trust%29%20%D0%B8" target="_blank">b1.ru</a>​<a href="https://b1.ru/insights/news/media-center/b1-russian-information-security-market-survey-press-release-19-march-2025/#:~:text=,%D1%80%D0%B5%D1%88%D0%B5%D0%BD%D0%B8%D0%B9%20%D0%BE%D0%B1%D0%BD%D0%B0%D1%80%D1%83%D0%B6%D0%B5%D0%BD%D0%B8%D1%8F%20%D0%B8%20%D1%80%D0%B5%D0%B0%D0%B3%D0%B8%D1%80%D0%BE%D0%B2%D0%B0%D0%BD%D0%B8%D1%8F%20%D0%BD%D0%B0" target="_blank">b1.ru</a>】, и успешная реализация данных направлений позволит не только насытить внутренний рынок, но и сделать отечественные решения конкурентоспособными глобально.</p>
  <p id="8j9v"><strong>4. Угрозы и факторы, способные замедлить развитие.</strong> Несмотря на оптимистичный прогноз, существуют риски, которые могут негативно повлиять на динамику рынка:</p>
  <ul id="atWd">
    <li id="Zx2G"><em>Геополитические риски и санкции.</em> Сохранение или усиление санкционного давления, ограничения на импорт технологий, отключение от международных обменов данными – все это может затруднить развитие. Например, дефицит оборудования или компонентов способен замедлить внедрение некоторых решений (аппаратных криптомодулей, мощных серверов для SOC).</li>
    <li id="ToZX"><em>Дефицит кадров.</em> <strong>Недостаток квалифицированных специалистов</strong> по ИБ – один из самых ощутимых ограничителей роста. Если не удастся в достаточном темпе восполнять потребность в кадрах, проекты по внедрению ИБ могут тормозиться, а качество услуг – страдать. Утечка мозгов за рубеж также усугубляет проблему.</li>
    <li id="MrB6"><em>Технологическое отставание.</em> Риск того, что отечественные решения не будут поспевать за самыми передовыми киберугрозами. К примеру, злоумышленники начнут массово применять ИИ, а у защитных систем не окажется адекватного ответа – это может привести к увеличению успешных атак и, как следствие, разочарованию пользователей в текущих мерах безопасности.</li>
    <li id="KStD"><em>Экономические потрясения.</em> Серьезный экономический кризис или сокращение ИТ-бюджетов могли бы временно снизить инвестиции в ИБ. Компании в стесненных условиях могут откладывать проекты по кибербезопасности, что замедлит рост рынка. Тем не менее, базовые потребности (соответствие законам, защита от критичных угроз) никуда не денутся, так что спад вряд ли будет значительным.</li>
    <li id="6IQL"><em>Снижение конкуренции и инноваций.</em> Уход западных конкурентов уменьшил внешнее давление, и есть риск, что часть отечественных вендоров снизит темпы инноваций. Монополизация рынка двумя-тремя крупными игроками может привести к стагнации. Это мягкий риск, но его нужно учитывать: для дальнейшего развития нужна <strong>конкурентная среда</strong>, стимулирующая улучшение продуктов.</li>
  </ul>
  <p id="CcOr">Подытоживая, <strong>перспективы российского рынка ИБ к 2030 году выглядят уверенно позитивными</strong>. Ожидается значительный рост объема рынка, качественное усложнение предлагаемых решений и услуг, дальнейшее укрепление позиций отечественных компаний. Кибербезопасность к тому времени станет неотъемлемой частью всех цифровых процессов страны – от государственных сервисов до повседневной жизни граждан. Россия, пройдя ускоренный путь импортозамещения и опираясь на собственный научно-технический потенциал, имеет шанс не только закрыть внутренние потребности, но и <strong>выйти в число мировых лидеров</strong> в отдельных нишах кибербезопасности. Для этого важно сохранить взятый курс – инвестировать в кадры, поддерживать конкуренцию, поощрять инновации и держать фокус на новых технологиях. Тогда текущие угрозы будут преодолены, а рынок ИБ станет одним из локомотивов цифровой экономики страны.</p>
  <h2 id="KAyl">Риски и рекомендации</h2>
  <p id="H33Y">Несмотря на положительные тренды, на пути дальнейшего развития рынка информационной безопасности в РФ стоит ряд рисков, требующих внимания со стороны бизнеса и государства. Ниже выделены ключевые риски и предложены рекомендации, как их минимизировать и превратить в точки роста:</p>
  <ul id="hAQ0">
    <li id="5x8c"><strong>Дефицит квалифицированных кадров.</strong> Недостаток специалистов по кибербезопасности – одна из наиболее острых проблем. По оценкам отрасли, дефицит измеряется тысячами незакрытых вакансий, а конкуренция за таланты приводит к перегреву рынка труда. <strong>Рекомендации:</strong> увеличивать инвестиции в профильное образование и подготовку кадров. Необходимо расширять программы в вузах (новые кафедры ИБ, целевой набор), привлекать практиков к преподаванию, поддерживать студенческие киберспортивные мероприятия (CTF-соревнования). Крупному бизнесу стоит развивать <strong>корпоративные учебные центры</strong> (подобно «Академии Касперского» или школам от Сбера и Ростелекома), готовящие молодых специалистов под свои нужды. Государству имеет смысл предоставить льготы IT-компаниям, инвестирующим в образование, и реализовать программы по возвращению уехавших айтишников. Эти меры помогут сформировать устойчивый приток кадров и снизить дефицит.</li>
    <li id="EIUc"><strong>Санкционные и логистические ограничения.</strong> Ограничение доступа к западным технологиям и компонентам может затруднять разработку и производство сложных ИБ-систем (например, аппаратных криптомодулей, NGFW на специализированных чипах). <strong>Рекомендации:</strong> диверсифицировать цепочки поставок – развивать партнерство с поставщиками из дружественных стран (Китай, Индия, Юго-Восточная Азия) для альтернативного импорта нужных компонентов. Параллельно – инвестировать в создание <strong>собственной электронной компонентной базы</strong> для нужд ИБ (собственные ASIC для криптоопераций, отечественные серверы на базе Эльбрус/Байкал). Государству важно продолжать политику льгот для разработчиков радиоэлектроники и поддерживать НИОКР в области доверенного оборудования. Также следует активно использовать механизмы параллельного импорта, чтобы необходимые продукты (например, сетевое оборудование) всё же поступали в страну.</li>
    <li id="5k2x"><strong>Зависимость от импортной установленной базы.</strong> У многих организаций продолжают работать ранее внедренные иностранные продукты (SIEM, базы данных, средства защиты). Их резкая замена может быть рискованной или дорогостоящей. <strong>Рекомендации:</strong> проводить <strong>планомерное импортозамещение</strong> – не отключать старые системы без подготовки равноценной замены. Обеспечить продление поддержки через отечественные компании (многие интеграторы предлагают услуги поддержки для зарубежного ПО силами российских инженеров). Разрабатывать инструменты миграции данных и настроек, чтобы переход на отечественные решения был более гладким. Регуляторам – при необходимости выдавать временные разрешения на использование критически важных импортных СЗИ (с доказательством отсутствия аналога), чтобы не ставить под удар безопасность организации. Такой гибкий, поэтапный подход позволит снизить риски при замене иностранного софта и техники.</li>
    <li id="hJmA"><strong>Снижение конкуренции и инновационной активности.</strong> В отсутствие внешней конкуренции есть риск монополизации: если 1–2 крупных игрока займут доминирующее положение, это может ослабить стимулы к инновациям и завышать цены. <strong>Рекомендации:</strong> поддерживать <strong>конкурентную среду</strong> – стимулировать появление новых игроков через гранты, акселераторы, пилотные проекты. Государственным заказчикам – по возможности разделять крупные контракты между несколькими исполнителями, избегая полной зависимости от одного подрядчика. Антимонопольным органам – следить за рынком ИБ и пресекать недобросовестную конкуренцию (например, демпинг с последующим повышением цен). Также важно поощрять <strong>открытые стандарты и совместимость</strong>: если продукты разных вендоров будут легко интегрироваться, заказчики смогут комбинировать решения, что снизит риск vendor lock-in. Здоровая конкуренция внутри страны ускорит развитие технологий и обеспечит лучшую цену/качество для потребителей.</li>
    <li id="gSw4"><strong>Усложнение киберугроз.</strong> Атакующие постоянно совершенствуют инструментарий – от массовых ботнетов до таргетированных AI-атак. Если защитные меры не успеют за ними, потери от инцидентов могут расти, подрывая доверие компаний к внедренным решениям. <strong>Рекомендации:</strong> применять <strong>проактивный подход</strong> к безопасности – проводить регулярные аудиты и стресс-тесты (Red Team vs Blue Team учения), следить за мировыми трендами в атакующих техниках. Создавать отраслевые центры обмена информацией об инцидентах (ISAC) – совместно анализировать новые методы взлома и оперативно выпускать контрмеры. Инвестировать в R&amp;D и сотрудничество с научным сообществом: например, поддерживать исследования в области использования квантовых технологий в ИБ, разработки отечественных AI для киберзащиты. Регуляторам – быть гибкими и обновлять требования по мере появления новых угроз (например, стандартизировать использование AI/ML в системах защиты). Такая готовность к изменениям позволит отечественным решениям оставаться эффективными перед лицом будущих вызовов.</li>
  </ul>
  <p id="XhFj">В заключение, реализация указанных рекомендаций поможет смягчить обозначенные риски и сохранить высокие темпы развития российского рынка ИБ. Консолидация усилий государства, бизнеса и образовательного сектора позволит превратить текущие вызовы – кадровые, технологические, санкционные – в стимулы для дальнейшего роста. Устранение узких мест и упреждающая адаптация к новым условиям обеспечат <strong>устойчивое поступательное развитие отрасли кибербезопасности</strong>, что в конечном итоге укрепит цифровой суверенитет и конкурентоспособность России в глобальном масштабе.</p>

]]></content:encoded></item><item><guid isPermaLink="true">https://teletype.in/@softboysatoshi/cti2UuLekdJ</guid><link>https://teletype.in/@softboysatoshi/cti2UuLekdJ?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=softboysatoshi</link><comments>https://teletype.in/@softboysatoshi/cti2UuLekdJ?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=softboysatoshi#comments</comments><dc:creator>softboysatoshi</dc:creator><title>Глобальное присутствие «Лаборатории Касперского» за десятилетие: аналитический обзор</title><pubDate>Tue, 22 Apr 2025 20:50:02 GMT</pubDate><description><![CDATA[«Лаборатория Касперского» – один из крупнейших глобальных игроков в сфере кибербезопасности с более чем 25-летней историей. Компания оперирует на международном рынке и ведёт деятельность более чем в 200 странах и территориях мира​ru.wikipedia.org. Будучи основанной в 1997 году в России, она разрослась в транснациональную группу с офисами на всех ключевых континентах, включая региональные представительства в Европе, Азии, Северной и Южной Америке, на Ближнем Востоке и в Африке. Центральный штаб-квартира находится в Москве​ru.wikipedia.org, при этом структура собственности включает холдинговую компанию в Великобритании​en.wikipedia.org, что подчёркивает международный характер бизнеса.]]></description><content:encoded><![CDATA[
  <h2 id="UkzM">Введение</h2>
  <p id="8wSv">«Лаборатория Касперского» – один из крупнейших глобальных игроков в сфере кибербезопасности с более чем 25-летней историей. Компания оперирует на международном рынке и ведёт деятельность более чем в 200 странах и территориях мира​<a href="https://ru.wikipedia.org/wiki/%D0%9B%D0%B0%D0%B1%D0%BE%D1%80%D0%B0%D1%82%D0%BE%D1%80%D0%B8%D1%8F_%D0%9A%D0%B0%D1%81%D0%BF%D0%B5%D1%80%D1%81%D0%BA%D0%BE%D0%B3%D0%BE#:~:text=%D0%9A%D0%BE%D0%BC%D0%BF%D0%B0%D0%BD%D0%B8%D1%8F%20%D0%B2%D0%B5%D0%B4%D1%91%D1%82%20%D1%81%D0%B2%D0%BE%D1%8E%20%D0%B4%D0%B5%D1%8F%D1%82%D0%B5%D0%BB%D1%8C%D0%BD%D0%BE%D1%81%D1%82%D1%8C%20%D0%B1%D0%BE%D0%BB%D0%B5%D0%B5,%D0%90%D0%9E" target="_blank">ru.wikipedia.org</a>. Будучи основанной в 1997 году в России, она разрослась в транснациональную группу с офисами на всех ключевых континентах, включая региональные представительства в Европе, Азии, Северной и Южной Америке, на Ближнем Востоке и в Африке. Центральный штаб-квартира находится в Москве​<a href="https://ru.wikipedia.org/wiki/%D0%9B%D0%B0%D0%B1%D0%BE%D1%80%D0%B0%D1%82%D0%BE%D1%80%D0%B8%D1%8F_%D0%9A%D0%B0%D1%81%D0%BF%D0%B5%D1%80%D1%81%D0%BA%D0%BE%D0%B3%D0%BE#:~:text=%D0%9A%D0%BE%D0%BC%D0%BF%D0%B0%D0%BD%D0%B8%D1%8F%20%D0%B2%D0%B5%D0%B4%D1%91%D1%82%20%D1%81%D0%B2%D0%BE%D1%8E%20%D0%B4%D0%B5%D1%8F%D1%82%D0%B5%D0%BB%D1%8C%D0%BD%D0%BE%D1%81%D1%82%D1%8C%20%D0%B1%D0%BE%D0%BB%D0%B5%D0%B5,%D0%90%D0%9E" target="_blank">ru.wikipedia.org</a>, при этом структура собственности включает холдинговую компанию в Великобритании​<a href="https://en.wikipedia.org/wiki/Kaspersky_Lab#:~:text=headquartered%20in%20Moscow%2C%20Russia%2C,sells%20antivirus%2C%20internet%20security%2C%20password" target="_blank">en.wikipedia.org</a>, что подчёркивает международный характер бизнеса.</p>
  <p id="cGM3">За последнее десятилетие (2015–2025 гг.) «Лаборатория Касперского» столкнулась с существенными изменениями внешней среды: с одной стороны, она продолжала наращивать технологическое лидерство, расширять линейку продуктов и укреплять позиции в различных сегментах рынка; с другой – испытывала давление геополитических факторов, включая санкционные ограничения и вопросы доверия на отдельных рынках. Тем не менее, компания по-прежнему сохраняет статус глобального игрока в кибербезопасности.</p>
  <p id="cne6">В данном аналитическом отчёте рассматриваются ключевые аспекты международного присутствия «Лаборатории Касперского» за последние 10 лет. В разделе <strong>«Анализ»</strong> последовательно изучаются: география деятельности компании; продуктовая стратегия и наиболее востребованные решения; рынки и вертикали, где компания лидирует; конкурентные преимущества, обеспечивающие устойчивость; влияние политического и санкционного фона и меры адаптации; а также научно-экспертная репутация фирмы. Далее в разделе <strong>«Кейсы»</strong> приводятся примеры и ситуации, иллюстрирующие эти аспекты на практике. Наконец, отчёт завершается выводами о том, почему «Лаборатория Касперского» продолжает удерживать глобальные позиции несмотря на давление, и разделом <strong>«Риски и рекомендации»</strong>, где обсуждаются потенциальные угрозы для дальнейшего роста и предлагаются стратегические меры для поддержания конкурентоспособности.</p>
  <h2 id="kw8g">Анализ</h2>
  <h3 id="KFZb">География деятельности и глобальная инфраструктура</h3>
  <p id="FTC0"><strong>Охват и офисы.</strong> «Лаборатория Касперского» присутствует по всему миру, имея разветвлённую сеть региональных офисов и партнёрских представительств. По собственным данным компании, её операционная деятельность охватывает около 200 стран и территорий​<a href="https://ru.wikipedia.org/wiki/%D0%9B%D0%B0%D0%B1%D0%BE%D1%80%D0%B0%D1%82%D0%BE%D1%80%D0%B8%D1%8F_%D0%9A%D0%B0%D1%81%D0%BF%D0%B5%D1%80%D1%81%D0%BA%D0%BE%D0%B3%D0%BE#:~:text=%D0%9A%D0%BE%D0%BC%D0%BF%D0%B0%D0%BD%D0%B8%D1%8F%20%D0%B2%D0%B5%D0%B4%D1%91%D1%82%20%D1%81%D0%B2%D0%BE%D1%8E%20%D0%B4%D0%B5%D1%8F%D1%82%D0%B5%D0%BB%D1%8C%D0%BD%D0%BE%D1%81%D1%82%D1%8C%20%D0%B1%D0%BE%D0%BB%D0%B5%D0%B5,%D0%90%D0%9E" target="_blank">ru.wikipedia.org</a>. Физическое присутствие обеспечивается через порядка 35 офисов в 30+ странах, включая ключевые региональные хабы. Например, крупные офисы расположены в Европе (Великобритания, Германия, Франция и др.), Северной Америке (до 2024 г. – офис в США), Латинской Америке, странах Азии (Китай, Япония, Индия, Юго-Восточная Азия), на Ближнем Востоке (ОАЭ) и в Африке. Такая широта географии подкреплена сетью партнёров-дистрибьюторов и реселлеров, обеспечивающих локальные продажи и поддержку даже в тех регионах, где нет собственного филиала.</p>
  <p id="qUfc"><strong>Научно-исследовательские центры.</strong> Важной частью глобальной структуры являются исследовательские подразделения. Основной R&amp;D-центр расположен в Москве, где разрабатываются антивирусные движки и новые технологии. Кроме того, эксперты «Лаборатории Касперского» распределены по миру – известная команда Global Research and Analysis Team (GReAT) имеет специалистов в Европе, Северной и Южной Америке, Азии – что помогает отслеживать киберугрозы глобально и реагировать круглосуточно. В результате аналитические хабы компании ежедневно обрабатывают колоссальные объёмы данных о вредоносных программах (например, уже в 2014 году объём анализа превышал 350 000 образцов вредоносного ПО в день​<a href="https://en.wikipedia.org/wiki/Kaspersky_Lab#:~:text=sponsored,11" target="_blank">en.wikipedia.org</a>, и эти показатели выросли к 2025 году).</p>
  <p id="WRfQ"><strong>Дата-центры и доверие к данным.</strong> В ответ на рост требований к суверенитету данных и доверия со стороны международных клиентов, компания инвестировала в глобальную инфраструктуру обработки данных. Ключевым шагом стала инициатива Global Transparency Initiative (GTI), запущенная в 2017–2018 гг., в рамках которой «Лаборатория Касперского» перенесла значительную часть серверов, обрабатывающих данные пользователей, из России в Швейцарию​<a href="https://en.wikipedia.org/wiki/Kaspersky_Lab#:~:text=denied.,its%20software%20to%20US%20customers" target="_blank">en.wikipedia.org</a>​<a href="https://www.intelligentcio.com/eu/2020/11/19/kaspersky-completes-its-data-processing-relocation-to-switzerland-and-opens-transparency-centre-in-north-america/#:~:text=The%20relocation%20of%20data%20processing,Pacific%20countries" target="_blank">intelligentcio.com</a>. В Цюрихе были открыты новые дата-центры, куда к 2020 году переведено хранение и обработка данных клиентов из Европы, США, Канады, а также ряда стран Азиатско-Тихоокеанского региона​<a href="https://www.intelligentcio.com/eu/2020/11/19/kaspersky-completes-its-data-processing-relocation-to-switzerland-and-opens-transparency-centre-in-north-america/#:~:text=The%20relocation%20of%20data%20processing,Pacific%20countries" target="_blank">intelligentcio.com</a>. Швейцария выбрана из-за её строгих законов о защите информации и нейтралитета, что призвано повысить доверие к компании на Западе. Помимо этого, открыты центры прозрачности (Transparency Centers) в различных регионах – в Европе (например, в Мадриде), Азии (Малайзия) и Северной Америке​<a href="https://www.intelligentcio.com/eu/2020/11/19/kaspersky-completes-its-data-processing-relocation-to-switzerland-and-opens-transparency-centre-in-north-america/#:~:text=Kaspersky%20has%20announced%20the%20completion,integrity%20of%20modern%20software%20products" target="_blank">intelligentcio.com</a>​<a href="https://www.intelligentcio.com/eu/2020/11/19/kaspersky-completes-its-data-processing-relocation-to-switzerland-and-opens-transparency-centre-in-north-america/#:~:text=ISO27001%20certification%20for%20its%20data,successful%20completion%20of%20this%20transition" target="_blank">intelligentcio.com</a> – где независимые эксперты и клиенты могут изучать исходный код продуктов и убеждаться в отсутствии «закладок». Такая распределённая инфраструктура демонстрирует глобальный характер деятельности компании и её готовность соответствовать местным требованиям безопасности данных.</p>
  <h3 id="clt2">Продуктовая стратегия и портфель решений</h3>
  <p id="xXVr">За последнее десятилетие «Лаборатория Касперского» эволюционировала из производителя антивируса в поставщика комплексных кибербезопасных решений. Продуктовая стратегия ориентирована на широкий спектр клиентов – от домашних пользователей до крупных предприятий и объектов критической инфраструктуры – с акцентом на инновации и опережение новых угроз. К наиболее востребованным на международном рынке решениям относятся:</p>
  <ul id="PdG3">
    <li id="zpaK"><strong>Антивирусные и защитные продукты для конечных устройств (EPP).</strong> Базовой и самой массовой линейкой остаются продукты для защиты конечных устройств (Endpoint Protection Platform). Для частных пользователей это Kaspersky Anti-Virus, Internet Security, Total Security и др., обеспечивающие антивирусную защиту, фишинг-фильтрацию, персональный firewall, родительский контроль и пр.​<a href="https://en.wikipedia.org/wiki/Kaspersky_Lab#:~:text=Kaspersky%27s%20consumer%20software%20include%20the,63" target="_blank">en.wikipedia.org</a>. Для бизнеса – решение Kaspersky Endpoint Security for Business (KESB), представляющее собой платформу для корпоративной защиты рабочих станций, ноутбуков, серверов с централизованным управлением через консоль Kaspersky Security Center​<a href="https://en.wikipedia.org/wiki/Kaspersky_Lab#:~:text=infrastructures,64" target="_blank">en.wikipedia.org</a>. Эти решения высоко ценятся за эффективное обнаружение вредоносного ПО и низкое число ложных срабатываний, что подтверждается независимыми тестами (например, продукты компании регулярно получают высшие оценки AV-Comparatives и AV-Test​<a href="https://en.wikipedia.org/wiki/Kaspersky_Lab#:~:text=followed%20by%20Symantec%20Endpoint%20Protection.,said%20it%20lacked%20policy%20management" target="_blank">en.wikipedia.org</a>​<a href="https://en.wikipedia.org/wiki/Kaspersky_Lab#:~:text=,standard%20organization%E2%80%9D%20for%20independent%20certification" target="_blank">en.wikipedia.org</a>). По состоянию на середину 2010-х Kaspersky входил в топ-5 мировых поставщиков средств защиты конечных точек​<a href="https://en.wikipedia.org/wiki/Kaspersky_Lab#:~:text=Kaspersky%20Lab%20develops%20and%20markets,57" target="_blank">en.wikipedia.org</a>, а на европейском рынке занимал одну из лидирующих долей​<a href="https://en.wikipedia.org/wiki/Kaspersky_Lab#:~:text=North%20America%20%20due%20to,8" target="_blank">en.wikipedia.org</a>.</li>
    <li id="tqeZ"><strong>Расширенное обнаружение и реагирование (EDR, XDR).</strong> С ростом таргетированных атак компания инвестировала в решения класса Endpoint Detection and Response (EDR) и расширенного обнаружения (XDR). Kaspersky EDR и Kaspersky XDR предназначены для проактивного выявления сложных вторжений, которые могли обойти традиционную превентивную защиту, и для координации реагирования на инциденты безопасности. Эти продукты, объединённые с EPP, дают корпоративным клиентам многоуровневую защиту: сначала угрозы блокируются на уровне конечных устройств, а если атака сложная – система EDR/XDR позволит выявить её следы в инфраструктуре и принять меры. Такая связка отражает рыночный тренд конвергенции EPP и EDR решений​<a href="true">file-tsgvktxpwcunxmlyc52rrk</a>​<a href="true">file-tsgvktxpwcunxmlyc52rrk</a>, где заказчики предпочитают получать всё из одних рук. Kaspersky успешно конкурирует в этом сегменте: по данным отрасли, компания входит в число лидеров рынка EDR наряду с Microsoft, CrowdStrike, Trellix и др.​<a href="true">file-tsgvktxpwcunxmlyc52rrk</a>, предлагая при этом более доступные по цене решения, востребованные у клиентов среднего бизнеса, которые не могут содержать крупные SOC-команды.</li>
    <li id="TSjP"><strong>Защита облаков и виртуальных сред.</strong> В ответ на миграцию ИТ-инфраструктуры в облако, компания вывела продукты для защиты виртуальных машин, контейнеров и облачных рабочих нагрузок – Kaspersky Hybrid Cloud Security и др.​<a href="https://en.wikipedia.org/wiki/Kaspersky_Lab#:~:text=For%20businesses%2C%20the%20company%20has,manages%20configuration%2C%20installation%20and%20remote" target="_blank">en.wikipedia.org</a>. Они позволяют применять технологии антивируса и EDR в облачных средах AWS, Azure, VMware и т.п., обеспечивая целостную безопасность гибридных инфраструктур. Это важно для международных корпоративных клиентов, активно использующих облачные сервисы.</li>
    <li id="Eg6y"><strong>Безопасность промышленных систем (ICS/OT).</strong> Одним из стратегических направлений стало решение Kaspersky Industrial CyberSecurity (KICS) – специализированная платформа защиты промышленных систем управления (SCADA, PLC, сенсоры и пр.) и объектов OT (операционных технологий). Данное решение учитывает особенности ICS (например, непрерывность технологических процессов, использование устаревших протоколов и оборудования) и предоставляет функции мониторинга сетевого трафика на АСУ ТП, обнаружения аномалий, контроль устройств и зону безопасности для промышленного сегмента. За последние годы, на фоне учащающихся атак на объекты критической инфраструктуры по всему миру, спрос на подобные продукты вырос. «Лаборатория Касперского» была пионером среди крупных вендоров в данной нише и смогла завоевать доверие промышленных клиентов в различных регионах. Решения KICS внедряются на предприятиях энергетики, транспорта, производства как в России, так и за рубежом, где требуется надёжная защита от промышленных киберугроз. Наличие такого продукта выгодно отличает Kaspersky от многих конкурентов, у которых нет собственных комплексных средств для ICS.</li>
    <li id="9exi"><strong>Операционная система KasperskyOS.</strong> Уникальным элементом продуктовой стратегии является собственная защищённая операционная система KasperskyOS. Она была официально представлена около 2017 года как ОС с архитектурой «нулевого доверия» и микрокernel, разработанная с нуля для встраиваемых систем, интернета вещей и критически важных приложений. KasperskyOS ориентирована на обеспечение «кибериммунитета» устройств – благодаря встроенному контролю межмодульного взаимодействия любое непредусмотренное поведение блокируется. Данная ОС нашла применение в сетевом оборудовании, системах управления и других устройствах, где критична кибербезопасность «по проекту». Хотя KasperskyOS поначалу нишевый продукт, его наличие подчёркивает технологическую независимость компании и способность предлагать рынку принципиально новые подходы к безопасности (в том числе аппаратно-программные комплексы на базе собственной ОС).</li>
  </ul>
  <p id="01Sy">В целом продуктовая линейка «Лаборатории Касперского» за последние 10 лет заметно расширилась и углубилась. Если ранее компания ассоциировалась в основном с антивирусом, то теперь это целый экосистемный портфель: от защиты домашних устройств до сложных корпоративных платформ, включая услуги киберразведки (Threat Intelligence порталы, отчёты об угрозах), сервисы реагирования на инциденты, обучающие программы для пользователей и прочее. Такой разносторонний подход помогает удовлетворять потребности разных категорий клиентов и укреплять позиции на международном рынке.</p>
  <h3 id="g6f6">Рынки и вертикали лидерства</h3>
  <p id="9JcT"><strong>Позиции в B2C (массовый рынок).</strong> В сегменте розничных решений для домашних пользователей и малого бизнеса «Лаборатория Касперского» на протяжении последних лет удерживает одну из ведущих долей глобального рынка. По оценкам независимых аналитиков, компания входит в тройку крупнейших мировых производителей потребительского ПО безопасности​<a href="https://en.wikipedia.org/wiki/Kaspersky_Lab#:~:text=Kaspersky%20Lab%20develops%20and%20markets,57" target="_blank">en.wikipedia.org</a>, уступая лишь нескольким американским брендам. На многих региональных рынках продукты Kaspersky занимают лидирующие позиции благодаря сочетанию высокого уровня защиты и умеренной цены. В Европе антивирус Kaspersky в 2010-х годах достиг наибольшей популярности, став продуктом № 1 по рыночной доле среди потребительских решений в ряде стран​<a href="https://en.wikipedia.org/wiki/Kaspersky_Lab#:~:text=North%20America%20%20due%20to,8" target="_blank">en.wikipedia.org</a>. В Азиатско-Тихоокеанском регионе и Латинской Америке компания также добилась значительной пользовательской базы, локализовав свои продукты и выстроив обширные каналы продаж. В России и странах СНГ Kaspersky фактически является стандартом де-факто для домашней киберзащиты, доминируя в B2C-сегменте. Миллионы индивидуальных пользователей по всему миру (по состоянию на середину 2010-х оценивалось около 400 млн пользователей в общей сложности​<a href="https://en.wikipedia.org/wiki/Kaspersky_Lab#:~:text=North%20America%20%20due%20to,8" target="_blank">en.wikipedia.org</a>​<a href="https://en.wikipedia.org/wiki/Kaspersky_Lab#:~:text=largest%20overall%20IT%20security%20company.,57" target="_blank">en.wikipedia.org</a>) доверяют этому бренду защиту своих устройств. Такое широкое проникновение на массовом рынке обеспечивает компании стабильную базу доходов и глобальную узнаваемость бренда.</p>
  <p id="fj60"><strong>Позиции в B2B (корпоративный сектор).</strong> Корпоративное направление стало стратегическим драйвером роста в последние 10 лет. Kaspersky предлагает решения для всех сегментов бизнеса – от малого (продукт Kaspersky Small Office Security для компаний ~до 25 сотрудников​<a href="https://en.wikipedia.org/wiki/Kaspersky_Lab#:~:text=use,69" target="_blank">en.wikipedia.org</a>) до среднего и крупного (Endpoint Security for Business, EDR, специализированные решения для отраслей). В 2010-х годах компания постепенно наращивала присутствие в корпоративном секторе и к концу десятилетия вошла в топ-5 мировых вендоров по выручке от средств защиты конечных устройств (endpoint security)​<a href="https://en.wikipedia.org/wiki/Kaspersky_Lab#:~:text=Kaspersky%20Lab%20develops%20and%20markets,57" target="_blank">en.wikipedia.org</a>. Особо сильные позиции традиционно были в Европе и на развивающихся рынках, где Kaspersky успешно конкурировал с такими гигантами, как Symantec, McAfee, Trend Micro, благодаря гибкой ценовой политике и высокому качеству обнаружения угроз. В секторе SMB (малый и средний бизнес) решения компании популярны за простоту внедрения и эксплуатации – фактически, для многих компаний, не имеющих больших команд кибербезопасности, продукты Kaspersky становятся оптимальным выбором, закрывающим основные потребности (антивирус + базовый EDR)​<a href="true">file-tsgvktxpwcunxmlyc52rrk</a>. В крупном бизнесе, особенно в отраслях, чувствительных к безопасности, Kaspersky ценится за богатый функционал и возможность работы в изолированных средах (важно для банков, государственных организаций). В России корпоративный сегмент компании подкрепляется госполитикой импортозамещения, делая «Лабораторию Касперского» предпочтительным поставщиком для государственных структур и критической инфраструктуры. На международной арене, несмотря на политические сложности (о них ниже), компания сумела сохранить значительную клиентскую базу в корпоративном секторе в Азиатско-Тихоокеанском регионе, на Ближнем Востоке, в Латинской Америке и частично в Европе (в частном бизнесе).</p>
  <p id="uhoB"><strong>Отрасли и вертикальные решения.</strong> Существенным преимуществом «Лаборатории Касперского» является присутствие в специализированных вертикалях рынка:</p>
  <ul id="Iz2z">
    <li id="9SsX">В <strong>критической инфраструктуре</strong> (энергетика, промышленность, транспорт, телеком) компания не только поставляет продукты (такие как KICS для промышленности), но и выступает экспертом. Благодаря многолетнему анализу угроз (например, исследованию вредоносов, атакующих энергетические объекты), Kaspersky заработал доверие операторов инфраструктуры. В России решения компании защищают объекты ТЭК, заводы, транспортные системы. За рубежом – известны случаи внедрения, например, на крупных предприятиях нефтегазовой отрасли Ближнего Востока или в электроэнергетике Восточной Европы (даже если публично такие проекты не афишируются, наличие соответствующих сертификатов и пилотных проектов подтверждает успех в данной нише).</li>
    <li id="x2hu">В <strong>государственном секторе</strong> ситуация неоднозначна: до 2017 года продукты Kaspersky активно использовались правительственными организациями многих стран (включая США, ряд стран ЕС) благодаря репутации эффективного средства защиты. Однако политические ограничения (санкции, запреты) в последние годы сузили доступ к этому сегменту на Западе. Вместе с тем в ряде государств Азии, Ближнего Востока, Африки и Латинской Америки, где нет политических препятствий, «Лаборатория Касперского» продолжает сотрудничать с госструктурами, включая силовые ведомства, системы электронного правительства, городские инфраструктуры. Например, в странах Персидского залива Kaspersky участвует в национальных инициативах кибербезопасности и обучении кадров. Наличие статуса российского разработчика, наоборот, играет ему на руку в странах, стремящихся диверсифицировать источники технологий (как альтернатива сугубо западным решениям).</li>
    <li id="nRNN">В <strong>финансовом секторе</strong> и <strong>телекоммуникациях</strong> компания исторически сильна за счёт высокоразвитых технологий обнаружения целевых атак (которым подвержены банки) и защиты конечных устройств клиентов (многие банки и телеком-операторы предустанавливали или предлагали антивирус Kaspersky своим клиентам). После раскрытия «Лабораторией Касперского» крупных киберограблений (например, кампания Carbanak по взлому банков) доверие банков к экспертности компании возросло. Сегодня многие финансовые организации, особенно в Восточной Европе, Азии, используют либо продукты Kaspersky, либо по крайней мере его антивирусные движки в составе своих комплексных систем защиты​<a href="https://en.wikipedia.org/wiki/Kaspersky_Lab#:~:text=The%20Kaspersky%20Anti,partnerships%20with%20various%20technology%20companies" target="_blank">en.wikipedia.org</a>. Последнее обусловлено тем, что свыше 120 компаний по всему миру лицензируют технологии «Лаборатории Касперского» для интеграции в собственные решения (включая известных разработчиков сетевого оборудования и ПО безопасности)​<a href="https://en.wikipedia.org/wiki/Kaspersky_Lab#:~:text=The%20Kaspersky%20Anti,partnerships%20with%20various%20technology%20companies" target="_blank">en.wikipedia.org</a>.</li>
    <li id="eNv3"><strong>Телеком и интернет-провайдеры.</strong> Операторы связи и интернет-провайдеры часто сотрудничают с Kaspersky, чтобы предлагать своим абонентам сервисы кибербезопасности. Например, антивирус как услуга для домашних пользователей, защищённый интернет-шлюз для корпоративных клиентов и т.д. Такая модель приносит компании охват сотен тысяч дополнительных пользователей через партнёрские соглашения с телекомами, укрепляя позиции на B2B2C рынке.</li>
  </ul>
  <p id="uFTV">Таким образом, «Лаборатория Касперского» сумела закрепиться не только в массовом сегменте и классическом корпоративном ИТ, но и проникнуть в узкоспециализированные ниши, где требуются глубокие компетенции. Это делает её одним из немногих игроков, охватывающих сразу множество вертикалей рынка кибербезопасности – от домашнего ПК до энергосистемы страны.</p>
  <h3 id="VZrP">Конкурентные преимущества и факторы устойчивости</h3>
  <p id="CNIs">Несмотря на возрастающую конкуренцию и политическое давление, «Лаборатория Касперского» сохраняет конкурентоспособность благодаря ряду ключевых преимуществ:</p>
  <ul id="Uw4r">
    <li id="xXcu"><strong>Технологическое лидерство и качество продуктов.</strong> Компания известна сильной научно-технической школой в области антивирусных технологий. Собственные антивирусные движки Kaspersky традиционно демонстрируют высокие показатели детектирования угроз и минимальный уровень ложных срабатываний. Независимые тестовые лаборатории неоднократно отмечали продукты Kaspersky высшими наградами: например, по итогам 2011 и 2015 годов решения компании удостоены титула «Продукт года» от авторитетной организации AV-Comparatives​<a href="https://en.wikipedia.org/wiki/Kaspersky_Lab#:~:text=followed%20by%20Symantec%20Endpoint%20Protection.,said%20it%20lacked%20policy%20management" target="_blank">en.wikipedia.org</a>​<a href="https://en.wikipedia.org/wiki/Kaspersky_Lab#:~:text=match%20at%20L491%20overall.,award.%5B%2096" target="_blank">en.wikipedia.org</a>. В тестах AV-Test, SE Labs и других продуктов Kaspersky стабильно получают максимально возможные оценки (Advanced+, AAA и т.п.)​<a href="https://en.wikipedia.org/wiki/Kaspersky_Lab#:~:text=,standard%20organization%E2%80%9D%20for%20independent%20certification" target="_blank">en.wikipedia.org</a>. По совокупности независимых испытаний компания с большим отрывом входит в тройку лидеров индустрии по качеству защиты. Технологическое лидерство подкрепляется и патентным портфелем – «Лаборатория Касперского» обладает сотнями патентов в области информационной безопасности, отражающими уникальные разработки (например, технологии эвристического и поведенческого анализа, анти-эксплойт защиты, «кибериммунная» архитектура ОС и др.). Все это создает репутацию <em>technology-driven</em> компании, предлагающей одни из самых передовых решений на рынке.</li>
    <li id="yx1K"><strong>Уникальные наработки в области Threat Intelligence (киберразведки).</strong> Одним из главных активов компании является её экспертный аналитический центр – Global Research and Analysis Team (GReAT). Эти исследователи за последнее десятилетие обнаружили и подробно исследовали целый ряд самых изощрённых кибершпионских операций и вредоносных кампаний мирового масштаба. Так, эксперты «Лаборатории Касперского» первыми раскрыли или существенно описали угрозы, стоящие за названиями Stuxnet, Flame, Red October, Equation Group, Lazarus, Shadowpad и многие другие​<a href="https://en.wikipedia.org/wiki/Kaspersky_Lab#:~:text=The%20Kaspersky%20Global%20Research%20and,11" target="_blank">en.wikipedia.org</a>. Например, в 2015 году GReAT представила миру подробности о группировке Equation Group – одной из самых сложных кибершпионских платформ, связанной, как выяснилось, с ресурсами госструктур США​<a href="https://en.wikipedia.org/wiki/Kaspersky_Lab#:~:text=The%20Kaspersky%20Global%20Research%20and,11" target="_blank">en.wikipedia.org</a>. Ранее, в 2010–2012 гг., компания участвовала в исследовании червя Stuxnet, поразившего иранские ядерные объекты​<a href="https://en.wikipedia.org/wiki/Kaspersky_Lab#:~:text=The%20Kaspersky%20Global%20Research%20and,11" target="_blank">en.wikipedia.org</a>. Эти открытия подтвердили высочайшую экспертизу Kaspersky в области угроз и принесли уважение сообщества: имя компании регулярно фигурирует в научных докладах о кибершпионаже, её отчёты цитируют спецслужбы и аналитики по всему миру. Фактически, Kaspersky стал одним из мировых лидеров по знаниям об APT-угрозах. На практике эти знания воплощены в коммерчески успешных сервисах Threat Intelligence: компания продаёт подписки на свои отчёты о кибератаках, индикаторы компрометации, предоставляет доступ к глобальной базе данных о киберугрозах (Kaspersky Threat Intelligence Portal) для корпоративных клиентов и правоохранительных органов. Это является серьёзным конкурентным преимуществом, так как немногие вендоры могут предложить столь же глубокую экспертизу.</li>
    <li id="BPtk"><strong>Собственные ключевые технологии и независимая платформа.</strong> «Лаборатория Касперского» – одна из немногих компаний, которая полностью контролирует разработку своих продуктов, не завися от сторонних поставщиков критически важных компонентов. Антивирусные движки, движок антиспама, технологии детектирования – всё разрабатывается in-house. Даже операционная система для специализированных применений (KasperskyOS) создана собственными силами, что свидетельствует о самодостаточности R&amp;D. Для клиентов это означает меньшую зависимость от цепочек поставок и возможность получать обновления безопасности напрямую от оригинального разработчика. В условиях, когда доверие к «чёрным ящикам» западного ПО в некоторых странах падает, наличие отечественной (для России) или по крайней мере неамериканской технологии делает Kaspersky привлекательным выбором с точки зрения технологического суверенитета. Кроме того, компания лицензирует свои технологии другим производителям (как отмечалось, более 120 компаний встраивают движки Kaspersky в свои решения​<a href="https://en.wikipedia.org/wiki/Kaspersky_Lab#:~:text=The%20Kaspersky%20Anti,partnerships%20with%20various%20technology%20companies" target="_blank">en.wikipedia.org</a>), т.е. де-факто задаёт стандарт качества, на который ориентируется отрасль. Сюда же можно отнести и независимость в области облачных сервисов: например, глобальная облачная сеть Kaspersky Security Network (KSN) – собственная инфраструктура сбора и обработки телеметрии угроз, не зависящая от внешних облачных платформ. Это выгодно отличает компанию на фоне некоторых конкурентов, использующих публичные облака третьих сторон.</li>
    <li id="kCIz"><strong>Независимость от западных поставщиков и политическая нейтральность технологии.</strong> Хотя «Лаборатория Касперского» – российская по происхождению компания, её продукты в технологическом плане интернациональны и не содержат компонентов, подконтрольных каким-либо зарубежным юрисдикциям. В эпоху санкций и торговых войн это стало неожиданным преимуществом: компания не зависит, к примеру, от американских микрообновлений или сервисов, которые могли бы быть отключены. Даже будучи исключённой из Microsoft Trusted Partner в 2017 году, Kaspersky продолжает эффективно работать на Windows, Android и других платформах, опираясь на свои решения. В ответ на обвинения в потенциале влияния со стороны российского государства, компания инициировала международные проверки (аудит кода, аудит процессов) и перенесла значимые части инфраструктуры за пределы России, доказав свою гибкость и желание оставаться открытой для всех рынков​<a href="https://en.wikipedia.org/wiki/Kaspersky_Lab#:~:text=denied.,its%20software%20to%20US%20customers" target="_blank">en.wikipedia.org</a>​<a href="https://www.intelligentcio.com/eu/2020/11/19/kaspersky-completes-its-data-processing-relocation-to-switzerland-and-opens-transparency-centre-in-north-america/#:~:text=ISO27001%20certification%20for%20its%20data,successful%20completion%20of%20this%20transition" target="_blank">intelligentcio.com</a>. Таким образом, технологическая независимость служит основой для поддержания бизнеса даже там, где политические ветры меняются.</li>
    <li id="yzTS"><strong>Сертификации, соответствие стандартам и награды.</strong> Для корпоративных и особенно государственных клиентов наличие сертификатов соответствия – критический фактор. «Лаборатория Касперского» за последние 10 лет активно получала необходимые подтверждения на разных рынках. В России продукты сертифицированы ФСТЭК, ФСБ для защиты информации с требуемыми классами, что открывает двери в госструктуры и объекты КИИ. На международной арене решения Kaspersky прошли сертификацию по стандартам Common Criteria (EAL) для определённых уровней, имеют аттестации промышленной безопасности (важно для ICS-продуктов). Компания также первой в отрасли прошла аудит по стандарту SOC 2 для сервисов хранения данных, подтверждая надёжность своих облачных практик​<a href="https://www.intelligentcio.com/eu/2020/11/19/kaspersky-completes-its-data-processing-relocation-to-switzerland-and-opens-transparency-centre-in-north-america/#:~:text=validating%20and%20verifying%20the%20trustworthiness,successful%20completion%20of%20this%20transition" target="_blank">intelligentcio.com</a>. Награды и рейтинги также стали частью конкурентных преимуществ: помимо вышеупомянутых тестовых побед, Kaspersky неизменно попадал в лидеры «Магических квадрантов» Gartner (до исключения по невертехническим причинам), выигрывал премии SC Awards, получил звание «Лучший поставщик безопасности» в ряде региональных рейтингов. Этот багаж достижений укрепляет доверие особенно со стороны корпоративных клиентов, которые видят внешнее признание эффективности продуктов.</li>
  </ul>
  <p id="gaJQ">Совокупность перечисленных факторов формирует устойчивый фундамент, позволяющий «Лаборатории Касперского» конкурировать с глобальными гигантами. Компания не просто продаёт коробочный антивирус – она предлагает экспертную поддержку, регулярно обновляемые знания об актуальных угрозах, гибкость под нужды заказчика и подтверждённую временем эффективность. Даже перед лицом новых вызовов (cloud-first конкуренты, интегрированные решения от вендоров ОС) Kaspersky сохраняет свою нишу благодаря постоянным инновациям (например, внедрение ИИ-алгоритмов для обнаружения атак, развитие собственных «secure-by-design» систем типа KasperskyOS) и близости к клиенту (глубокая локализация в регионах, учёт национальной специфики безопасности).</p>
  <h3 id="0HFm">Влияние политического и санкционного фона на глобальное присутствие</h3>
  <p id="di84">Последние 10 лет стали для «Лаборатории Касперского» периодом испытаний на прочность в геополитическом плане. Будучи российской компанией, она оказалась вовлечена в орбиту напряжённых отношений между Россией и странами Запада, что привело к ряду ограничений на ключевых рынках. Тем не менее, грамотная адаптация позволила сохранить значительную часть международного бизнеса. Рассмотрим хронологию и влияние главных событий:</p>
  <ul id="VS5q">
    <li id="aJqZ"><strong>Подозрения и запреты в США (2017–2024).</strong> В 2017 году в США началась кампания против Kaspersky после заявлений о возможных связях компании с российскими спецслужбами (которые сама компания категорически отрицала)​<a href="https://en.wikipedia.org/wiki/Kaspersky_Lab#:~:text=The%20US%20government%20has%20alleged,16%20%5D%20and%20the" target="_blank">en.wikipedia.org</a>. Администрация США внесла Kaspersky в число нежелательных поставщиков для федеральных органов: в сентябре 2017 г. был издан приказ о запрете использования продуктов «Лаборатории Касперского» в правительственных структурах США​<a href="https://en.wikipedia.org/wiki/Kaspersky_Lab#:~:text=The%20US%20government%20has%20alleged,16%20%5D%20and%20the" target="_blank">en.wikipedia.org</a>. Это решение, формально мотивированное соображениями национальной безопасности, нанесло серьёзный удар по репутации компании в англосаксонском мире. За США последовали аналогичные шаги некоторых союзников: правительство Нидерландов объявило о прекращении использования решений Kaspersky в госорганах​<a href="https://en.wikipedia.org/wiki/Kaspersky_Lab#:~:text=infrastructure%20and%20customer%20data%20from,the%20US%20market%20the%20following" target="_blank">en.wikipedia.org</a>, Литва ввела запрет в своем публичном секторе​<a href="https://en.wikipedia.org/wiki/Kaspersky_Lab#:~:text=infrastructure%20and%20customer%20data%20from,the%20US%20market%20the%20following" target="_blank">en.wikipedia.org</a>, в Великобритании и Германии прозвучали рекомендации к частному сектору и правительству пересмотреть применение российского софта. Пиком стало включение «Лаборатории Касперского» в 2022 году в список компаний, представляющих угрозу (наряду с Huawei) Федеральной комиссией по связям (FCC) в США, а затем – в июне 2024 года – фактический запрет на продажу и обновление любых продуктов Kaspersky на территории США​<a href="https://en.wikipedia.org/wiki/Kaspersky_Lab#:~:text=infrastructure%20and%20customer%20data%20from,the%20US%20market%20the%20following" target="_blank">en.wikipedia.org</a>. Под давлением санкций компания приняла решение полностью свернуть бизнес в Америке: к июлю 2024 г. американское подразделение было закрыто, сотрудникам вручены уведомления об увольнении​<a href="https://en.wikipedia.org/wiki/Kaspersky_Lab#:~:text=match%20at%20L825%20United%20States,functionality%20would%20become%20limited%20after" target="_blank">en.wikipedia.org</a>, а подписчики в США переведены на программное обеспечение другого поставщика​<a href="https://en.wikipedia.org/wiki/Kaspersky_Lab#:~:text=match%20at%20L370%20announced%20it,53" target="_blank">en.wikipedia.org</a>. Таким образом, к концу 2024 года присутствие Kaspersky на рынке США прекратилось, что лишило компанию примерно четверти прежних доходов (ещё в середине 2010-х около 25% выручки приходилось на США​<a href="https://en.wikipedia.org/wiki/Kaspersky_Lab#:~:text=,57" target="_blank">en.wikipedia.org</a>).</li>
    <li id="nmrY"><strong>Ограничения в Европе.</strong> В Евросоюзе прямого тотального запрета на продукты Kaspersky не вводилось, однако имели место точечные ограничения и общая атмосфера настороженности. В 2018 году Европарламент принял резолюцию с призывом оценить риски использования ПО Kaspersky в критических системах. Некоторые страны предприняли собственные шаги: так, Нидерланды, как отмечено, отказались от софта Kaspersky в правительстве​<a href="https://en.wikipedia.org/wiki/Kaspersky_Lab#:~:text=infrastructure%20and%20customer%20data%20from,the%20US%20market%20the%20following" target="_blank">en.wikipedia.org</a>, в Великобритании Центр правительственной связи (GCHQ) выпустил рекомендации не использовать российский антивирус в системах, связанных с национальной безопасностью. В Германии в марте 2022 года федеральный регулятор кибербезопасности (BSI) опубликовал публичное предупреждение о потенциальных рисках использования антивируса Kaspersky в связи с геополитической ситуацией, фактически рекомендуя немецким компаниям рассмотреть переход на альтернативы. Хотя прямого запрета в ФРГ не последовало, это предупреждение привело к некоторому оттоку корпоративных клиентов. Аналогично, в Италии и некоторых других странах ЕС появились рекомендации ограничить применение решений Kaspersky в критической инфраструктуре. Тем не менее, в целом в Европе у компании сохранилась значительная пользовательская база, особенно в сегменте частных пользователей и малого бизнеса, где политические факторы меньше влияют на выбор. Компания продолжила оперировать через свои европейские офисы (в Великобритании, Германии, Франции и др.), но сфокусировалась на негосударственном секторе и на предоставлении гарантий прозрачности для реабилитации имиджа.</li>
    <li id="45aS"><strong>Другие регионы – Азия, Ближний Восток, Латинская Америка.</strong> В этих частях мира отношение к Kaspersky оказалось более нейтральным или благоприятным. В Азиатско-Тихоокеанском регионе многие государства не присоединились к санкциям и продолжили сотрудничество. Например, Япония, Южная Корея, государства Юго-Восточной Азии по-прежнему допускают использование продуктов Kaspersky как на уровне потребителей, так и бизнеса. В Китае компания работает в партнёрстве с местными структурами (хотя там сильна конкуренция с китайскими же вендорами). Особо стоит отметить Ближний Восток, Турцию, Африку и Латинскую Америку – эти рынки стали точками опоры для роста на фоне спада в США/Европе. Многие страны Ближнего Востока увидели в Kaspersky альтернативного поставщика с мировым именем, не зависящего от политики США, и активно пригласили компанию участвовать в национальных проектах кибербезопасности. Например, в Саудовской Аравии, ОАЭ, Катаре бизнес Kaspersky рос двузначными темпами в последние годы​<a href="https://me-en.kaspersky.com/about/press-releases/kaspersky-reports-2024-financial-results-with-record-revenue#:~:text=Kaspersky%20announces%20its%20financial%20results,in%20the%20region%20is%2020" target="_blank">me-en.kaspersky.com</a>​<a href="https://me-en.kaspersky.com/about/press-releases/kaspersky-reports-2024-financial-results-with-record-revenue#:~:text=cybersecurity%20solutions%20and%20remaining%20a,major%20consumer%20protection%20provider" target="_blank">me-en.kaspersky.com</a>. В 2024 году продажи компании на Ближнем Востоке выросли на ~20%, с ростом B2B-сегмента на 21%​<a href="https://me-en.kaspersky.com/about/press-releases/kaspersky-reports-2024-financial-results-with-record-revenue#:~:text=Kaspersky%20announces%20its%20financial%20results,in%20the%20region%20is%2020" target="_blank">me-en.kaspersky.com</a> – то есть регион компенсировал часть потерь западных рынков. Похожая динамика в Латинской Америке: страны как Бразилия, Мексика, перешли на прагматичный подход – там продукты Kaspersky занимают устойчивую долю рынка, конкурируя в первую очередь по техническим параметрам, а не по политике.</li>
  </ul>
  <p id="9Ym6"><strong>Адаптация и меры компании.</strong> Столкнувшись с такими вызовами, «Лаборатория Касперского» предприняла беспрецедентные шаги для сохранения глобального присутствия. Во-первых, как уже упоминалось, была развернута масштабная <strong>Глобальная инициатива прозрачности</strong>: независимые аудиторы из &quot;большой четвёрки&quot; провели аудит жизненного цикла разработки (SOC2)​<a href="https://www.intelligentcio.com/eu/2020/11/19/kaspersky-completes-its-data-processing-relocation-to-switzerland-and-opens-transparency-centre-in-north-america/#:~:text=validating%20and%20verifying%20the%20trustworthiness,successful%20completion%20of%20this%20transition" target="_blank">intelligentcio.com</a>, исходные коды продуктов были раскрыты для проверки доверенным партнёрам, а ключевые серверы вынесены в Швейцарию​<a href="https://www.intelligentcio.com/eu/2020/11/19/kaspersky-completes-its-data-processing-relocation-to-switzerland-and-opens-transparency-centre-in-north-america/#:~:text=ISO27001%20certification%20for%20its%20data,successful%20completion%20of%20this%20transition" target="_blank">intelligentcio.com</a>. Эти шаги направлены на устранение подозрений в так называемых «бекдорах» и доказательство того, что компания работает прозрачно. Во-вторых, происходила <strong>диверсификация рынков</strong>: руководство Kaspersky сделало ставку на регионы с благоприятной средой – усилило команды в Ближневосточном и Азиатском офисах, увеличило маркетинговые активности в Индии, странах Персидского залива, Африке. Такая переориентация уже к 2020–2021 гг. дала результаты – в совокупности продажи вне Европы и США стали приносить более половины доходов, компенсируя падение на санкционных территориях. В-третьих, <strong>локализация продуктов</strong> с учётом требований отдельных стран: например, для Европы была создана специальная версия Kaspersky Security Network, серверы которой расположены в ЕС; для партнеров в Латинской Америке – переведены все материалы на испанский/португальский и т.д. Кроме того, компания готова была идти на <strong>юридические меры</strong> – так, в 2017–2018 гг. «Лаборатория Касперского» даже подавала иск против правительства США, оспаривая запрет на федеральном уровне, стремясь защитить свою деловую репутацию (хотя иск в итоге не привел к отмене санкций, он продемонстрировал серьезность намерений компании отстаивать свою независимость).</p>
  <p id="7zDd">Отдельно стоит отметить, что политическое давление ускорило для Kaspersky стратегию трансформации бизнеса. Если ранее значительная доля приходилась на продажи массовых лицензий в рознице, то к середине 2020-х компания сместила фокус на <strong>корпоративные услуги и решения</strong> – в структуре доходов уже более 50% занимают не «эндпоинты», а так называемые non-endpoint решения (типа сервисов киберразведки, промышленной безопасности и т.п.)​<a href="https://me-en.kaspersky.com/about/press-releases/kaspersky-reports-2024-financial-results-with-record-revenue#:~:text=Kaspersky%E2%80%99s%20business%20growth%20was%20to,prevailing%20and%20accounting%20to%2053" target="_blank">me-en.kaspersky.com</a>. Это означает, что Kaspersky становится менее зависим от бренда в потребительском секторе (который более подвержен репутационным рискам), и больше – от прямых отношений с бизнес-клиентами, где решающую роль играют технические преимущества. Такой сдвиг, вместе с оптимизацией расходов, позволил компании даже в 2024 году, на фоне беспрецедентных ограничений, достигнуть рекордной выручки $822 млн (+11% за год)​<a href="https://me-en.kaspersky.com/about/press-releases/kaspersky-reports-2024-financial-results-with-record-revenue#:~:text=Kaspersky%20announces%20its%20financial%20results,in%20the%20region%20is%2020" target="_blank">me-en.kaspersky.com</a> – во многом за счёт роста на развивающихся рынках и новых корпоративных сервисов.</p>
  <p id="9yjq">В целом, влияние санкционного фона, безусловно, негативно сказалось на глобальном присутствии «Лаборатории Касперского» в политически чувствительных регионах (Северная Америка, частично Европа). Однако, компания продемонстрировала высокую степень устойчивости, переориентировавшись на другие рынки и предложив меры по восстановлению доверия. Важный факт: ни одна из проверок не выявила доказательств злоупотреблений или шпионских «закладок» в продуктах Kaspersky; запреты носили превентивный и геополитический характер​<a href="https://en.wikipedia.org/wiki/Kaspersky_Lab#:~:text=The%20US%20government%20has%20alleged,16%20%5D%20and%20the" target="_blank">en.wikipedia.org</a>. Поэтому во многих странах, не вовлечённых в санкционную политику, репутация компании осталась почти незатронутой, что позволило ей продолжить глобальное развитие, пусть и несколько в ином географическом разрезе, чем десятилетие назад.</p>
  <h3 id="6Lje">Научная и экспертная репутация компании</h3>
  <p id="6nZA">Помимо рыночных показателей, ключевым активом «Лаборатории Касперского» является её репутация в профессиональном сообществе – среди экспертов по кибербезопасности, исследователей угроз, академических кругов. За последние 10 лет компания значительно укрепила свою экспертную роль на мировой арене, чему способствуют следующие направления деятельности:</p>
  <ul id="Ui6p">
    <li id="7Vjy"><strong>Исследования и публикации в сфере киберугроз.</strong> Экспертные отчёты Kaspersky по новым кибератакам регулярно публикуются и широко цитируются. Корпоративный блог Securelist и официальный отчет Kaspersky Security Bulletin ежегодно подводят итоги угроз за год и прогнозируют тенденции, эти материалы переводятся на несколько языков и становятся источником информации для ИБ-специалистов по всему миру. Например, ежегодное исследование Global IT Security Risks Survey, проводимое «Лабораторией Касперского», освещает актуальные проблемы и статистику киберинцидентов в бизнесе разных стран​<a href="https://en.wikipedia.org/wiki/Kaspersky_Lab#:~:text=sponsored,11" target="_blank">en.wikipedia.org</a>, помогая формировать понимание рисков. В научных журналах и на профильных порталах регулярно выходят статьи специалистов Kaspersky – будь то разбор нового вредоноса на Android, описание уязвимостей в промышленном контроллере или аналитика рынка угроз финансовому сектору. Тем самым, компания не только потребляет научные знания, но и сама генерирует их, вкладываясь в глобальный пул информации о кибербезопасности.</li>
    <li id="LP34"><strong>Участие в конференциях и отраслевых мероприятиях.</strong> Эксперты «Лаборатории Касперского» являются желанными спикерами на крупных международных конференциях по информационной безопасности: RSA Conference, Black Hat, DEF CON, Virus Bulletin, Gartner Security &amp; Risk Summit и многих других. Доклады представителей GReAT часто открывают миру новые сложные атаки или описывают методы противодействия им – подобные презентации, как правило, привлекают внимание прессы и коллег по отрасли. Кроме того, компания организует собственное престижное мероприятие – <strong>Security Analyst Summit (SAS)</strong>. Эта ежегодная конференция, проводимая Kaspersky с 2009 года, собирает ведущих исследователей угроз со всего мира. За десятилетие SAS стал платформой для громких анонсов новых APT-кампаний и обмена опытом между экспертами разных организаций, повышая авторитет Kaspersky как центра компетенции. Например, именно на SAS в разные годы были впервые представлены исследования таких угроз, как Shadow Brokers (утечки кибероружия АНБ), прогнозы по кибершпионажу в промышленности и многое другое. Параллельно, Kaspersky поддерживает профессиональное сообщество через спонсорство профильных мероприятий, конкурсов (например, соревнования по Reverse Engineering, студенческие олимпиады по кибербезопасности и т.д.).</li>
    <li id="uvVI"><strong>Взаимодействие с международными организациями и правоохранительными органами.</strong> «Лаборатория Касперского» тесно сотрудничает с глобальными организациями по борьбе с киберпреступностью. Компания состоит в Международном союзе телекоммуникаций (ITU) в рамках инициатив против киберугроз, является партнером Интерпола и Европола, регулярно обмениваясь информацией об обнаруженных кибератаках. Неоднократно совместные операции с участием Kaspersky, правоохранителей и других ИБ-компаний приводили к задержанию киберпреступников. К примеру, после разоблачения банковой троянской сети Carbanak исследователями Kaspersky, в 2018 году Европол и правоохранительные органы нескольких стран провели аресты подозреваемых хакеров – вклад экспертов компании в предоставление технических доказательств был высоко оценен​<a href="https://en.wikipedia.org/wiki/Kaspersky_Lab#:~:text=The%20Kaspersky%20Global%20Research%20and,11" target="_blank">en.wikipedia.org</a>. Таких примеров несколько, что подчёркивает роль Kaspersky не только как коммерческой структуры, но и как участника глобального обеспечения кибербезопасности. За эти усилия компания получила признание от организаций вроде Организации американских государств (OAS) за вклад в укрепление киберустойчивости в Латинской Америке, и др.</li>
    <li id="atN5"><strong>Научно-образовательные инициативы.</strong> Стремясь развивать новое поколение специалистов, «Лаборатория Касперского» развернула программу академических партнерств – Kaspersky Academy. В сотрудничестве с университетами по всему миру (Европа, Азия, Ближний Восток) проводятся курсы, студенческие конкурсы (Kaspersky Cybersecurity Case Study Competition) и стажировки. Компания издает учебные пособия по кибербезопасности, делится обезличенными данными для научных исследований в области кибернетики и криптографии. В России при участии Kaspersky создана Ассоциация разработчиков программных продуктов и открыты кафедры кибербезопасности в ведущих вузах. Всё это формирует образ компании как «интеллектуального лидера» отрасли, задающего научную повестку.</li>
    <li id="hMRx"><strong>Экспертные советы и рабочие группы.</strong> Представители «Лаборатории Касперского» входят в различные международные экспертные советы по стандартизации и разработке политик в кибербезопасности. Например, компания участвует в рабочей группе при ООН по вопросам информационной безопасности и доверия, продвигая идею деполитизации сотрудничества в киберсфере. Также эксперты Kaspersky вовлечены в технические комитеты организаций вроде Anti-Malware Testing Standards Organization (AMTSO) – объединения, создающего стандарты объективного тестирования антивирусов​<a href="https://en.wikipedia.org/wiki/Kaspersky_Lab#:~:text=,standard%20organization%E2%80%9D%20for%20independent%20certification" target="_blank">en.wikipedia.org</a>. Такое участие позволяет компании влиять на развитие индустрии в целом и следить за передовым опытом коллег, что, в конечном счете, усиливает её собственную репутацию.</li>
  </ul>
  <p id="ACpm">Благодаря всему перечисленному, «Лаборатория Касперского» сегодня воспринимается не только как коммерческий vendor, но и как научно-экспертный центр в области кибербезопасности. Даже критики, выдвигающие политические обвинения, признают высокий профессиональный уровень команды Kaspersky и её вклад в исследование угроз. Эта репутационная капитальность выступает нематериальным активом, который поддерживает глобальное присутствие: компании доверяют защищать самые важные системы, потому что знают о её экспертизе и принципиальной нацеленности на борьбу с киберугрозами, независимо от их источника.</p>
  <h2 id="GCd0">Кейсы</h2>
  <p id="1Tjn">Для иллюстрации рассмотрим несколько конкретных случаев и примеров, которые отражают вышеописанные аспекты деятельности «Лаборатории Касперского» на глобальной арене:</p>
  <ol id="F6HA">
    <li id="8xVU"><strong>Кейс: Обнаружение платформы Equation Group (2015).</strong> В феврале 2015 года эксперты Kaspersky (подразделение GReAT) представили миру отчёт об <strong>Equation Group</strong> – крайне сложной и ранее неизвестной кибершпионской группе, действовавшей более 10 лет по всему миру. Исследование показало, что эта группа стояла за созданием высокотехнологичных вредоносов (включая компоненты, напоминающие Stuxnet/Flame) и атаковала правительства, военные организации, телекомы в десятках стран. Раскрытие Equation Group стало сенсацией: выяснилось, что в арсенале хакеров были эксплойты «нулевого дня», фреймворки, схожие с инструментами АНБ США. Фактически, «Лаборатория Касперского» первой публично уличила одну из самых секретных хакерских программ госуровня​<a href="https://en.wikipedia.org/wiki/Kaspersky_Lab#:~:text=The%20Kaspersky%20Global%20Research%20and,11" target="_blank">en.wikipedia.org</a>. Этот случай продемонстрировал миру уникальные разведывательные возможности компании – суметь обнаружить то, что долгое время оставалось невидимым для других. Репутация Kaspersky как лидера в APT-разведке резко укрепилась. Для бизнеса этот случай стал кейсом обоснования необходимости Threat Intelligence: множество корпораций после публикации отчёта об Equation Group обратились к Kaspersky за расширенными данными и индикаторами для проверки своих сетей. Таким образом, данный кейс иллюстрирует конкурентное преимущество в области threat intelligence и научную/экспертную роль фирмы.</li>
    <li id="F2al"><strong>Кейс: Перенос данных в Швейцарию и открытие Центров прозрачности (2018–2020).</strong> В ответ на растущее недоверие некоторых правительств, «Лаборатория Касперского» запустила <strong>Global Transparency Initiative</strong>. Одним из центральных шагов стала физическая миграция инфраструктуры обработки данных. В 2018 году компания анонсировала строительство дата-центра в Цюрихе (Швейцария) и перенос в него серверов, собирающих обезличенные данные угроз от пользователей из Европы, а затем и из других регионов. К концу 2020 года эта релокация была полностью завершена: данные пользователей из Европы, США, Канады и ряда стран Азии начали обрабатываться в Швейцарии под надзором независимых швейцарских организаций​<a href="https://www.intelligentcio.com/eu/2020/11/19/kaspersky-completes-its-data-processing-relocation-to-switzerland-and-opens-transparency-centre-in-north-america/#:~:text=The%20relocation%20of%20data%20processing,Pacific%20countries" target="_blank">intelligentcio.com</a>. Параллельно в Цюрихе открылся первый <em>Центр транспарентности</em>, где правительственные клиенты могли аудитировать исходный код продуктов. В следующие годы аналогичные центры были открыты в Мадриде, Куала-Лумпуре и в 2020 году – в Северной Америке (пятый по счёту)​<a href="https://www.intelligentcio.com/eu/2020/11/19/kaspersky-completes-its-data-processing-relocation-to-switzerland-and-opens-transparency-centre-in-north-america/#:~:text=Kaspersky%20has%20announced%20the%20completion,integrity%20of%20modern%20software%20products" target="_blank">intelligentcio.com</a>​<a href="https://www.intelligentcio.com/eu/2020/11/19/kaspersky-completes-its-data-processing-relocation-to-switzerland-and-opens-transparency-centre-in-north-america/#:~:text=ISO27001%20certification%20for%20its%20data,successful%20completion%20of%20this%20transition" target="_blank">intelligentcio.com</a>. Эти шаги стали беспрецедентными для отрасли: ни один другой вендор не раскрывал код столь широко и не переносил ключевые узлы инфраструктуры под внешнюю юрисдикцию. Кейс со Швейцарией убедил многих наблюдателей, что Kaspersky действительно готова к практическим мерам доверия, а не ограничивается заявлениями. В краткосрочной перспективе это не сразу вернуло компанию в списки поставщиков для западных правительств (политические препятствия сохранились), но позволило удержать существующих корпоративных клиентов в Европе, которые получили уверенность, что их данные не покидают территорию ЕС. Долгосрочно этот кейс задаёт новый стандарт прозрачности в индустрии, где Kaspersky теперь ассоциируется с одной из самых открытых и проверяемых компаний.</li>
    <li id="dBor"><strong>Кейс: Рост бизнеса на Ближнем Востоке на фоне санкций (2022–2024).</strong> После введения санкций и ограничений в США и Европе, «Лаборатория Касперского» сделала ставку на рынки, не затронутые геополитической турбулентностью. Яркий пример – регион Ближнего Востока. Компания усилила присутствие в странах Персидского залива, предложив там полный спектр своих решений и заключив ряд соглашений с государственными организациями и крупными корпорациями. Результат не заставил себя ждать: несмотря на общее напряжение на мировом рынке, продажи Kaspersky в регионе Middle East &amp; Africa (META) взлетели. По официальным данным, в 2024 году совокупный рост продаж на Ближнем Востоке составил ~20%, причём корпоративный сегмент (B2B) вырос на 21%, а потребительский (B2C) на 11%​<a href="https://me-en.kaspersky.com/about/press-releases/kaspersky-reports-2024-financial-results-with-record-revenue#:~:text=Kaspersky%20announces%20its%20financial%20results,in%20the%20region%20is%2020" target="_blank">me-en.kaspersky.com</a>. В первой половине 2024 года продажи на Ближнем Востоке и Северной Африке увеличились на 23% год к году​<a href="https://tass.com/economy/1856645#:~:text=Kaspersky%20Lab%20sales%20surge%2023,of%20the%20company%20Timur" target="_blank">tass.com</a>. Особенно успешными оказались проекты в сферах энергетики и госуправления: например, в Саудовской Аравии Kaspersky участвовал в кибербезопасности крупного энергетического концерна, в ОАЭ – в обеспечении защиты умных городских систем (по заявлениям регионального офиса). Кульминацией стало объявление о прогнозируемом среднем росте бизнеса на саудовском рынке на 23% ежегодно в период 2024–2028 гг.​<a href="https://kanebridgenewsme.com/kaspersky-forecasts-23-growth-in-saudi-arabian-business-for-2024-2028/#:~:text=Kaspersky%20Forecasts%2023,sustained%20growth%20highlights%20the" target="_blank">kanebridgenewsme.com</a> – то есть компания фактически планирует удвоить присутствие в стране. Этот кейс демонстрирует адаптивность бизнес-стратегии: потеряв один рынок, Kaspersky успешно компенсирует это за счёт другого. Кроме того, он показывает, что многие государства и компании готовы сотрудничать, исходя из технических критериев, если им предоставить должный уровень сервиса и доверия. В конечном счёте, рост в META-регионе помог компании достичь рекордной выручки в 2024 году​<a href="https://me-en.kaspersky.com/about/press-releases/kaspersky-reports-2024-financial-results-with-record-revenue#:~:text=Kaspersky%20announces%20its%20financial%20results,in%20the%20region%20is%2020" target="_blank">me-en.kaspersky.com</a>, несмотря на все ограничения – это, пожалуй, лучший практический индикатор её устойчивости.</li>
  </ol>
  <p id="JAUa">Каждый из приведённых кейсов отражает разные грани международного присутствия «Лаборатории Касперского»: научно-технические прорывы, стратегическую гибкость и умение находить новые точки роста. Они подтверждают, что компания не пассивно реагирует на вызовы, а активно формирует вокруг себя новый контекст – будь то через инновации, транспарентность или выход на новые рынки.</p>
  <h2 id="DDBD">Выводы</h2>
  <p id="3qab"><strong>Почему «Лаборатория Касперского» по-прежнему глобальный игрок?</strong> Проведённый анализ показывает, что несмотря на все потрясения последних лет, Kaspersky сохраняет значимые позиции на мировой карте кибербезопасности благодаря сочетанию широкой географии, сильного продуктового портфеля и исключительных компетенций. Компания выстроила <strong>действительно глобальный бизнес</strong> – с присутствием (через офисы или партнёров) практически во всех уголках мира и с многонациональной клиентской базой. Её <strong>продукты востребованы в разных сегментах</strong>: миллионы домашних пользователей доверяют защиту своих устройств бренду Kaspersky, одновременно тысячи корпоративных клиентов – от банков до заводов – полагаются на решения компании для обеспечения информационной безопасности. В ряде ниш (защита промышленных систем, киберразведка) Kaspersky стал пионером и эталоном, опередив многих конкурентов.</p>
  <p id="d3LH">За прошедшее десятилетие <strong>«Лаборатория Касперского» доказала свою устойчивость</strong>. Ни серьезное политическое давление, ни жёсткая конкуренция не выбили её из глобального топ-5 производителей средств кибербезопасности. Напротив, компания адаптировалась и даже усилила некоторые направления – например, расширила долю услуг и сложных корпоративных решений в своей выручке, диверсифицировала рынки сбыта. Одним из главных выводов является то, что <strong>глубокие технологические корни и инновационность</strong> Kaspersky стали фундаментом, который трудно подорвать внешними атаками. Там, где закрывались одни двери, компания открывала другие: потеряв государственных заказчиков в США, она сфокусировалась на коммерческом секторе и развивающихся странах; столкнувшись с вопросами доверия – реализовала уникальную программу прозрачности, не имеющую аналогов.</p>
  <p id="D3bj"><strong>Факторы устойчивости и конкурентоспособности.</strong> Из исследования можно выделить несколько ключевых факторов, определяющих международную устойчивость «Лаборатории Касперского» даже в условиях давления:</p>
  <ul id="Ua47">
    <li id="rvRL">Во-первых, <strong>исключительное качество технологий</strong>: наличие собственных передовых разработок (движки, AI-алгоритмы, KasperskyOS и др.) и постоянное лидерство в тестах означает, что клиенты получают объективно один из лучших продуктов на рынке. Техническое превосходство привлекает профессиональных покупателей, которые ценят эффективность защиты превыше политической конъюнктуры.</li>
    <li id="Kneb">Во-вторых, <strong>сила бренда и экспертизы</strong>: за более чем 25 лет бренд Kaspersky стал синонимом кибербезопасности. Огромное количество исследований угроз, публикаций, выступлений создали вокруг компании <em>aura</em> эксперта № 1 в ряде областей. Даже если где-то бренд подвергается информационным атакам, техническое сообщество продолжает его уважать, а это влияет и на решения бизнеса (особенно вне западного блока).</li>
    <li id="kd2o">В-третьих, <strong>гибкость и управленческие решения</strong>: компания продемонстрировала умение быстро менять стратегию – будь то перенос инфраструктуры в другую страну, перераспределение усилий на новые рынки или изменение продуктового фокуса. Эта гибкость – признак зрелой организации, способной выживать в турбулентной среде.</li>
    <li id="NLo1">В-четвёртых, <strong>многообразие рынков</strong>: Kaspersky не зависит критически от одного региона. Исторически её доходы распределены между Россией, Европой, Америкой, Азией. Теперь, когда один регион временно выпал, остальные продолжают работу. Более того, компания активно осваивает новые страны и сегменты (Африка, Ближний Восток, малый бизнес, облачные сервисы и т.п.), что снижает риски концентрации.</li>
    <li id="umhh">В-пятых, <strong>непрерывное улучшение и инновации</strong>: киберугрозы развиваются – и Kaspersky непрерывно развивает свои решения. Появление EDR/XDR, освоение новых ОС и платформ, внедрение кибериммунных подходов – всё это удерживает компанию «на острие» прогресса. Клиенты видят, что продуктовая линейка обновляется и соответствует современным требованиям, а потому остаются с вендором в долгосрочной перспективе.</li>
  </ul>
  <p id="qjzK">В итоге, «Лаборатория Касперского» удерживает позиции глобального игрока потому, что сумела совместить <strong>научно-техническое лидерство с бизнес-адаптивностью</strong>. Она остаётся одной из немногих компаний не из Кремниевой долины, сумевших построить мировой бизнес в IT-сфере, и продолжает доказывать свою конкурентоспособность даже под беспрецедентным внешним давлением.</p>
  <h2 id="IB5e">Риски и рекомендации</h2>
  <p id="11kk"><strong>Риски для дальнейшего присутствия на международном рынке:</strong></p>
  <ul id="iBcK">
    <li id="HOkL"><em>Геополитическая неопределённость.</em> Продолжающиеся или новые санкции и ограничения в отношении российских компаний могут ещё более осложнить работу Kaspersky в ряде стран. Сохраняется риск, что дополнительные государства (например, некоторые в ЕС) могут ввести официальные запреты на использование продуктов компании в госструктурах или даже более широко, под влиянием союзнических обязательств. Это может приводить к дальнейшему сокращению доступного рынка, особенно в сегменте крупных корпоративных и государственных заказчиков на Западе.</li>
    <li id="WoRu"><em>Репутационные атаки и недоверие.</em> В информационном пространстве имя «Лаборатории Касперского» остается предметом дискуссий. Периодически появляющиеся обвинения (обоснованные или спекулятивные) способны подрывать доверие части клиентов. Например, в прессе могут вновь подниматься темы про «российский след» или искажение фактов о сотрудничестве с властью. В условиях, когда решения о безопасности часто принимаются на основе доверия, такие репутационные риски весьма существенны.</li>
    <li id="VfF1"><em>Конкуренция и технологические изменения.</em> Рынок кибербезопасности высококонкурентен. Американские и израильские компании активно продвигают свои EDR/XDR и облачные сервисы, китайские вендоры демпингуют цены на развивающихся рынках. Одним из рисков для Kaspersky является <strong>смещение технологии</strong> – например, массовый переход клиентов на облачные встроенные средства (тот же Microsoft Defender для бизнеса), что уменьшает нишу для сторонних поставщиков. Также конкуренты могут превосходить в отдельных инновациях (AI-анализ поведения, Zero Trust архитектуры и т.д.), и Kaspersky придётся постоянно инвестировать, чтобы не отстать.</li>
    <li id="VHnP"><em>Экономические факторы и локализация.</em> В некоторых странах может усиливаться протекционизм: предпочтение будут отдавать либо местным решениям, либо поставщикам из «дружественных» стран. Это особенно заметно в государственном сегменте. Например, в Индии или странах Ближнего Востока могут появляться локальные игроки, продвигаемые на госуровне как национальные. Если Kaspersky не удастся встроиться в эту повестку, есть риск потерять долю даже без санкций, просто из-за смены экономической политики.</li>
    <li id="YUna"><em>Утечка кадров и технологий.</em> Отдельно следует отметить внутренний риск: изоляция России от многих стран затрудняет международный обмен кадрами. Некоторые высококлассные специалисты могли эмигрировать или перейти к другим работодателям. Сложность посещения международных конференций для российских сотрудников тоже создает барьер. Если компания не сможет удерживать и привлекать лучшие таланты в сфере кибербезопасности, это постепенно скажется на качестве продуктов и исследований. Однако пока Kaspersky демонстрирует, что способна работать распределенно (эксперты GReAT есть и за пределами РФ).</li>
  </ul>
  <p id="paJz"><strong>Рекомендации и стратегические меры:</strong></p>
  <ul id="8c38">
    <li id="vjQ4"><em>Продолжать политику транспарентности и уверенности.</em> Несмотря на уже сделанные шаги (дата-центры в Швейцарии и т.д.), важно поддерживать и расширять эту линию. Например, можно открыть новые <strong>Центры прозрачности</strong> в стратегических странах (возможно, в Азии или Латинской Америке), где крупные клиенты могли бы проводить аудит. Регулярно публиковать результаты независимых аудитов безопасности продуктов, усиливать коммуникацию о том, какие меры принимаются для исключения какого-либо влияния со стороны любых правительств. Это поможет постепенно восстанавливать доверие на скептически настроенных рынках и удерживать нейтральные страны от введения ограничений.</li>
    <li id="T3Ru"><em>Углублять локализацию и партнерства.</em> В каждом регионе, важном для бизнеса, стоит максимизировать локальную ценность: создавать совместные предприятия или локальные облака (например, предложение разместить часть инфраструктуры KSN на базе дата-центров страны-партнера). Также – наращивать сотрудничество с местными ИТ-компаниями, интеграторами, чтобы решения Kaspersky становились частью экосистемы. Например, в Индии интегрироваться с национальной программой «Digital India» через партнерство, в странах Персидского залива – открывать совместные лаборатории с госфондовской поддержкой. Локальные партнеры смогут выступать проводником и «щитоносцем» бренда в случае политических ветров.</li>
    <li id="bnmM"><em>Диверсификация продуктового портфеля в пользу сервисов.</em> Чтобы нивелировать эффект от возможных запретов на ПО, Kaspersky может усиленно развивать <strong>сервисное направление</strong> – управляемые сервисы безопасности (MDR), консалтинговые услуги, обучающие сервисы. Продажа услуг (особенно удалённых, из нейтральных юрисдикций) может быть менее подвержена прямым санкциям, чем продажа лицензий ПО. Клиенты же получат дополнительную ценность – не только продукты, но и экспертизу «под ключ». Компания уже движется в этом направлении (рост доли non-endpoint до 53%​<a href="https://me-en.kaspersky.com/about/press-releases/kaspersky-reports-2024-financial-results-with-record-revenue#:~:text=Kaspersky%E2%80%99s%20business%20growth%20was%20to,prevailing%20and%20accounting%20to%2053" target="_blank">me-en.kaspersky.com</a>), и продолжение курса сделает бизнес более устойчивым.</li>
    <li id="DSRv"><em>Инновации и опережение рынка.</em> Рекомендуется и дальше инвестировать значительную часть доходов в R&amp;D. Особенно перспективны направления: безопасность новых технологий (5G/6G, IoT, IIoT), искусственный интеллект в кибербезопасности (например, автоматизация анализа инцидентов), квантоустойчивые решения. Если Kaspersky сможет первой предлагать решения для новых ниш, она закрепит за собой имидж технологического первопроходца, что перевешивает многие предубеждения. Например, развитие KasperskyOS как платформы для безопасного Интернета вещей могло бы открыть огромный мировой рынок (смарт-гаджеты, авто) с минимальной конкуренцией со стороны традиционных антивирусных компаний.</li>
    <li id="8Wir"><em>Усиление работы с сообществом и образовательной экспансии.</em> В сложившихся условиях важно растить новое поколение специалистов, лояльных бренду. Расширение академических программ на новые страны, спонсирование курсов по безопасному программированию, хакатонов, поддержка open-source инициатив по безопасности – всё это укрепит позитивный образ Kaspersky среди молодых ИТ-специалистов по всему миру. В дальнейшем они станут либо принимать решения о покупке продуктов, либо влиять на эти решения. Такая «мягкая сила» может со временем перевесить политические барьеры.</li>
    <li id="G17L"><em>Юридические и организационные меры.</em> На случай эскалации политического давления стоит иметь проработанные сценарии, вплоть до создания независимых региональных компаний. Например, гипотетически, если ЕС примет жёсткие ограничения, можно выделить европейский бизнес Kaspersky в дочернюю компанию под управлением европейского топ-менеджмента с доверительной лицензией на технологии (аналог своего рода фрагментации). Подобные структуры существуют, например, у «Лаборатории Касперского» в Китае (где зарубежные ИБ-компании часто работают через местные филиалы под локальным контролем). Хотя это крайние меры, проработка их заранее даст больше гибкости при необходимости.</li>
  </ul>
  <p id="ZbSS">В заключение, <strong>«Лаборатория Касперского» имеет все шансы сохранить и упрочить своё глобальное положение</strong>, если будет последовательно следовать стратегии адаптации и инноваций. Давление внешних факторов, безусловно, создает препятствия, но многолетний опыт компании показывает, что она умеет их преодолевать. Продолжая укреплять доверие, держать фокус на технологиях и расширять присутствие в дружественных странах, Kaspersky способна оставаться значимым игроком мировой кибербезопасности, внося важный вклад в защиту цифрового мира даже в условиях геополитической турбулентности.</p>
  <p id="GyGg"><strong>Источники:</strong></p>
  <ol id="ZLCl">
    <li id="j8dO">Е. Царев. <em>Обзор класса решений Endpoint Protection Platform (EPP)</em> // Positive Technologies, 2025​<a href="true">file-tsgvktxpwcunxmlyc52rrk</a>​<a href="true">file-tsgvktxpwcunxmlyc52rrk</a>.</li>
    <li id="xC1n"><em>Our Company – Kaspersky (About Us)</em>​<a href="https://ru.wikipedia.org/wiki/%D0%9B%D0%B0%D0%B1%D0%BE%D1%80%D0%B0%D1%82%D0%BE%D1%80%D0%B8%D1%8F_%D0%9A%D0%B0%D1%81%D0%BF%D0%B5%D1%80%D1%81%D0%BA%D0%BE%D0%B3%D0%BE#:~:text=%D0%9A%D0%BE%D0%BC%D0%BF%D0%B0%D0%BD%D0%B8%D1%8F%20%D0%B2%D0%B5%D0%B4%D1%91%D1%82%20%D1%81%D0%B2%D0%BE%D1%8E%20%D0%B4%D0%B5%D1%8F%D1%82%D0%B5%D0%BB%D1%8C%D0%BD%D0%BE%D1%81%D1%82%D1%8C%20%D0%B1%D0%BE%D0%BB%D0%B5%D0%B5,%D0%90%D0%9E" target="_blank">ru.wikipedia.org</a>​<a href="https://en.wikipedia.org/wiki/Kaspersky_Lab#:~:text=headquartered%20in%20Moscow%2C%20Russia%2C,sells%20antivirus%2C%20internet%20security%2C%20password" target="_blank">en.wikipedia.org</a> (данные о глобальном присутствии и структуре компании).</li>
    <li id="KbvJ"><em>Kaspersky Lab – Wikipedia (англ.)</em> – сведения о выручке, рыночных долях и истории компании​<a href="https://en.wikipedia.org/wiki/Kaspersky_Lab#:~:text=Kaspersky%20expanded%20abroad%20from%202005,4th%20in%20%20144%20segment" target="_blank">en.wikipedia.org</a>​<a href="https://en.wikipedia.org/wiki/Kaspersky_Lab#:~:text=Kaspersky%20Lab%20develops%20and%20markets,57" target="_blank">en.wikipedia.org</a>.</li>
    <li id="gHOv"><em>Kaspersky Lab – Wikipedia (англ.)</em> – независимые тесты и награды продуктов (AV-Comparatives, AV-Test, SE Labs)​<a href="https://en.wikipedia.org/wiki/Kaspersky_Lab#:~:text=followed%20by%20Symantec%20Endpoint%20Protection.,said%20it%20lacked%20policy%20management" target="_blank">en.wikipedia.org</a>​<a href="https://en.wikipedia.org/wiki/Kaspersky_Lab#:~:text=match%20at%20L491%20overall.,award.%5B%2096" target="_blank">en.wikipedia.org</a>.</li>
    <li id="84GP"><em>Kaspersky Lab – Wikipedia (англ.)</em> – технологические партнерства (лицензирование движка ~120 компаниями)​<a href="https://en.wikipedia.org/wiki/Kaspersky_Lab#:~:text=The%20Kaspersky%20Anti,partnerships%20with%20various%20technology%20companies" target="_blank">en.wikipedia.org</a>.</li>
    <li id="Mt1G"><em>Kaspersky Lab – Wikipedia (англ.)</em> – обнаружение APT-угроз (Stuxnet, Equation Group и др.)​<a href="https://en.wikipedia.org/wiki/Kaspersky_Lab#:~:text=The%20Kaspersky%20Global%20Research%20and,11" target="_blank">en.wikipedia.org</a>.</li>
    <li id="Rukd"><em>Kaspersky Lab – Wikipedia (англ.)</em> – политические ограничения (запреты в США, ЕС) и ответ компании (перенос в Швейцарию)​<a href="https://en.wikipedia.org/wiki/Kaspersky_Lab#:~:text=The%20US%20government%20has%20alleged,16%20%5D%20and%20the" target="_blank">en.wikipedia.org</a>​<a href="https://en.wikipedia.org/wiki/Kaspersky_Lab#:~:text=infrastructure%20and%20customer%20data%20from,the%20US%20market%20the%20following" target="_blank">en.wikipedia.org</a>.</li>
    <li id="4l7n">Rebecca Miles. <em>Kaspersky completes data-processing relocation to Switzerland…</em> – Intelligent CIO, 19.11.2020 (о переносе данных и открытии Transparency Center)​<a href="https://www.intelligentcio.com/eu/2020/11/19/kaspersky-completes-its-data-processing-relocation-to-switzerland-and-opens-transparency-centre-in-north-america/#:~:text=ISO27001%20certification%20for%20its%20data,successful%20completion%20of%20this%20transition" target="_blank">intelligentcio.com</a>​<a href="https://www.intelligentcio.com/eu/2020/11/19/kaspersky-completes-its-data-processing-relocation-to-switzerland-and-opens-transparency-centre-in-north-america/#:~:text=Kaspersky%20has%20announced%20the%20completion,integrity%20of%20modern%20software%20products" target="_blank">intelligentcio.com</a>.</li>
    <li id="gCV7"><em>Пресс-релиз: Финансовые итоги Kaspersky за 2024 год</em> – 11.04.2025 (рост выручки, успехи на Ближнем Востоке, структура продаж)​<a href="https://me-en.kaspersky.com/about/press-releases/kaspersky-reports-2024-financial-results-with-record-revenue#:~:text=Kaspersky%20announces%20its%20financial%20results,in%20the%20region%20is%2020" target="_blank">me-en.kaspersky.com</a>​<a href="https://me-en.kaspersky.com/about/press-releases/kaspersky-reports-2024-financial-results-with-record-revenue#:~:text=cybersecurity%20solutions%20and%20remaining%20a,major%20consumer%20protection%20provider" target="_blank">me-en.kaspersky.com</a>.</li>
    <li id="b4e9"><em>Kaspersky финансовые результаты 2023</em> (пресс-релиз) – о росте бизнеса на 11% и структуре регионов​<a href="https://me-en.kaspersky.com/about/press-releases/kaspersky-reports-2024-financial-results-with-record-revenue#:~:text=Kaspersky%E2%80%99s%20business%20growth%20was%20to,prevailing%20and%20accounting%20to%2053" target="_blank">me-en.kaspersky.com</a>.</li>
    <li id="YAQw">TASS: <em>Продажи «Лаборатории Касперского» на Ближнем Востоке выросли на 23%</em> (1П2024)​<a href="https://tass.com/economy/1856645#:~:text=Kaspersky%20Lab%20sales%20surge%2023,of%20the%20company%20Timur" target="_blank">tass.com</a>.</li>
    <li id="Tm33">CRN/Business media: <em>Kaspersky ‘sad’ to exit U.S. market</em> – июль 2024 (уход с рынка США и передача клиентов)​<a href="https://en.wikipedia.org/wiki/Kaspersky_Lab#:~:text=which%20caused%20the%20cybersecurity%20company,19" target="_blank">en.wikipedia.org</a>.</li>
    <li id="7EyQ">Habr / Anti-Malware.ru: <em>«Лаборатория Касперского» уходит из США</em> – июль 2024 (причины и процесс сворачивания бизнеса).</li>
    <li id="bYhw"><strong>Прочие</strong>: публичные выступления представителей Kaspersky, материалы Securelist, отчёты AV-Comparatives, Gartner MQ (различные годы) — подтверждают изложенные факты и оценки.</li>
  </ol>

]]></content:encoded></item><item><guid isPermaLink="true">https://teletype.in/@softboysatoshi/7XuBy5Ulose</guid><link>https://teletype.in/@softboysatoshi/7XuBy5Ulose?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=softboysatoshi</link><comments>https://teletype.in/@softboysatoshi/7XuBy5Ulose?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=softboysatoshi#comments</comments><dc:creator>softboysatoshi</dc:creator><title>Решения класса Endpoint Protection Platform (EPP): концепция, возможности и применение</title><pubDate>Tue, 22 Apr 2025 20:24:09 GMT</pubDate><media:content medium="image" url="https://img3.teletype.in/files/a8/b7/a8b72a6d-8cef-4f2a-a894-26adcb1f8f23.png"></media:content><description><![CDATA[<img src="https://img1.teletype.in/files/c4/75/c4753f8e-49b0-44b1-a86d-fbbb354efc88.png"></img>Endpoint Protection Platform (EPP) – это комплексная платформа защиты конечных устройств (рабочих станций, серверов, мобильных устройств и пр.) с помощью набора координированных технологий безопасности. В отличие от традиционного антивируса, ориентированного только на обнаружение известных вирусов, EPP включает в себя множество компонентов: антивирусное ПО, персональный брандмауэр, систему предотвращения вторжений (HIPS/IPS), контроль подключаемых устройств, шифрование данных, анти-спам/фишинг фильтры и другие модули(​in4security.com​smartit.ws). Такой интегрированный подход обеспечивает базовую защиту от известных угроз (вирусов, троянов, червей и т.д.), блокирует несанкционированный доступ и вредоносные действия на хосте, а также...]]></description><content:encoded><![CDATA[
  <h2 id="B9le">1. Определение и структура EPP</h2>
  <p id="kaeC"><strong>Endpoint Protection Platform (EPP)</strong> – это комплексная платформа защиты конечных устройств (рабочих станций, серверов, мобильных устройств и пр.) с помощью набора координированных технологий безопасности. В отличие от традиционного антивируса, ориентированного только на обнаружение известных вирусов, EPP включает в себя множество компонентов: антивирусное ПО, персональный брандмауэр, систему предотвращения вторжений (HIPS/IPS), контроль подключаемых устройств, шифрование данных, анти-спам/фишинг фильтры и другие модули(​<a href="https://in4security.com/endpoint-protection-platform#:~:text=EPP%20,%D0%BA%D0%BE%D0%BD%D1%82%D1%80%D0%BE%D0%BB%D1%8C%20%D0%BD%D0%B0%D0%B4%20%D0%BF%D1%80%D0%B8%D0%BB%D0%BE%D0%B6%D0%B5%D0%BD%D0%B8%D1%8F%D0%BC%D0%B8%20%D0%B8%20%D1%83%D1%81%D1%82%D1%80%D0%BE%D0%B9%D1%81%D1%82%D0%B2%D0%B0%D0%BC%D0%B8" target="_blank">in4security.com</a>​<a href="https://smartit.ws/ru/solutions/endpoint-security-solutions/endpoint-protection-platform/#:~:text=%D0%9F%D0%BB%D0%B0%D1%82%D1%84%D0%BE%D1%80%D0%BC%D0%B0%20%D0%B7%D0%B0%D1%89%D0%B8%D1%82%D1%8B%20%D0%BA%D0%BE%D0%BD%D0%B5%D1%87%D0%BD%D1%8B%D1%85%20%D1%82%D0%BE%D1%87%D0%B5%D0%BA%20,%D0%B2%D0%BE%D0%B7%D0%BC%D0%BE%D0%B6%D0%BD%D0%BE%D1%81%D1%82%D0%B8%20%D0%B7%D0%B0%D1%89%D0%B8%D1%82%D1%8B%20%D0%BE%D1%82%20%D0%B2%D1%80%D0%B5%D0%B4%D0%BE%D0%BD%D0%BE%D1%81%D0%BD%D1%8B%D1%85%20%D0%BF%D1%80%D0%BE%D0%B3%D1%80%D0%B0%D0%BC%D0%BC" target="_blank">smartit.ws)</a>. Такой интегрированный подход обеспечивает базовую защиту от известных угроз (вирусов, троянов, червей и т.д.), блокирует несанкционированный доступ и вредоносные действия на хосте, а также позволяет централизованно управлять безопасностью на всех конечных точках сети(​<a href="https://in4security.com/endpoint-protection-platform#:~:text=EPP%20,%D0%BA%D0%BE%D0%BD%D1%82%D1%80%D0%BE%D0%BB%D1%8C%20%D0%BD%D0%B0%D0%B4%20%D0%BF%D1%80%D0%B8%D0%BB%D0%BE%D0%B6%D0%B5%D0%BD%D0%B8%D1%8F%D0%BC%D0%B8%20%D0%B8%20%D1%83%D1%81%D1%82%D1%80%D0%BE%D0%B9%D1%81%D1%82%D0%B2%D0%B0%D0%BC%D0%B8" target="_blank">in4security.com)</a>.</p>
  <p id="aVOl"><strong>Отличие от традиционного антивируса:</strong> Исторически EPP эволюционировали из корпоративных антивирусных систем, дополнив их недостающими функциями. Антивирус обеспечивает сигнатурное сканирование файлов и процессов и эффективен против известных образцов вредоносного ПО, однако классический подход, основанный исключительно на сигнатурах и статическом анализе, стал недостаточен с появлением новых атак(​<a href="https://www.anti-malware.ru/analytics/Market_Analysis/endpoint-protection-platform#:~:text=%D0%9B%D0%B0%D0%B2%D0%B8%D0%BD%D0%BE%D0%BE%D0%B1%D1%80%D0%B0%D0%B7%D0%BD%D0%BE%D0%B5%20%D1%83%D0%B2%D0%B5%D0%BB%D0%B8%D1%87%D0%B5%D0%BD%D0%B8%D0%B5%20%D0%BD%D0%B0%D0%BF%D1%80%D0%B0%D0%B2%D0%BB%D0%B5%D0%BD%D0%BD%D1%8B%D1%85%20%D0%B0%D1%82%D0%B0%D0%BA%20%D0%B2,%D0%B8%20%D1%81%D1%82%D0%B0%D1%82%D0%B8%D1%87%D0%B5%D1%81%D0%BA%D0%B8%D0%BC%20%D0%B0%D0%BD%D0%B0%D0%BB%D0%B8%D0%B7%D0%BE%D0%BC%20%D0%B7%D0%B0%D0%BF%D1%83%D1%81%D0%BA%D0%B0%D0%B5%D0%BC%D1%8B%D1%85%20%D1%84%D0%B0%D0%B9%D0%BB%D0%BE%D0%B2" target="_blank">anti-malware.ru</a>​<a href="https://www.anti-malware.ru/analytics/Market_Analysis/endpoint-protection-platform#:~:text=%D0%9F%D0%B8%D0%BE%D0%BD%D0%B5%D1%80%D0%B0%D0%BC%D0%B8%20%D0%B2%20%D0%B7%D0%B0%D1%89%D0%B8%D1%82%D0%B5%20%D0%BA%D0%BE%D0%BD%D0%B5%D1%87%D0%BD%D1%8B%D1%85%20%D1%81%D1%82%D0%B0%D0%BD%D1%86%D0%B8%D0%B9%2C,%D0%B8%D0%B7%20%D0%BF%D0%BE%D0%BB%D1%8F%20%D0%B7%D1%80%D0%B5%D0%BD%D0%B8%D1%8F%20%D1%81%D0%B8%D0%B3%D0%BD%D0%B0%D1%82%D1%83%D1%80%D0%BD%D0%BE%D0%B3%D0%BE%20%D0%B0%D0%BD%D0%B0%D0%BB%D0%B8%D0%B7%D0%B0" target="_blank">anti-malware.ru)</a>. </p>
  <p id="xwEH">EPP-системы, помимо сигнатурного AV-движка, используют проактивные методы (поведенческий анализ, эвристики) и дополнительные средства защиты (фаерволлы, контроль устройств, веб-фильтрацию и пр.), чтобы закрыть больше векторов атак(​<a href="https://www.anti-malware.ru/analytics/Market_Analysis/endpoint-protection-platform#:~:text=%D0%BA%D0%BE%D0%BD%D0%B5%D1%87%D0%BD%D1%8B%D1%85%20%D1%81%D1%82%D0%B0%D0%BD%D1%86%D0%B8%D0%B9%2C%20%D0%B8%D0%BB%D0%B8%20Endpoint%20Protection,%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC%D1%8B%20%D1%88%D0%B8%D1%84%D1%80%D0%BE%D0%B2%D0%B0%D0%BD%D0%B8%D1%8F%20%D0%B4%D0%B8%D1%81%D0%BA%D0%BE%D0%B2%20%D0%B8%20%D0%BF%D1%80" target="_blank">anti-malware.ru)</a>. Таким образом, EPP предоставляет более широкий и глубокий уровень защиты по сравнению с отдельным антивирусом.</p>
  <p id="JJYs"><strong>Сравнение с EDR:</strong> Несмотря на широкий набор функций, EPP ориентирован прежде всего на предотвращение атак, тогда как <strong>Endpoint Detection and Response (EDR)</strong> фокусируется на обнаружении сложных и неизвестных угроз, а также реагировании на инциденты безопасности на конечных точках. EPP действует превентивно (сигнатуры, политики, блокировка известных атак), в то время как EDR осуществляет постоянный мониторинг активности хоста, запись событий, поиск аномалий и предоставляет инструменты для расследования атак, которые смогли миновать первичную защиту(​<a href="https://www.ico.kz/company/news/edr-i-epp-v-chem-raznitsa/#:~:text=%D0%97%D0%B0%D1%89%D0%B8%D1%82%D0%B0%20%D0%BA%D0%BE%D0%BD%D0%B5%D1%87%D0%BD%D1%8B%D1%85%20%D1%82%D0%BE%D1%87%D0%B5%D0%BA%20,%D1%82%D0%B0%D0%BA%D0%B6%D0%B5%20%D0%BD%D0%B5%20%D0%BE%D0%B1%D0%B5%D1%81%D0%BF%D0%B5%D1%87%D0%B8%D0%B2%D0%B0%D0%B5%D1%82%20%D0%B2%D0%B8%D0%B4%D0%B8%D0%BC%D0%BE%D1%81%D1%82%D0%B8%20%D1%81%D0%B5%D1%82%D0%B8" target="_blank">ico.kz</a>​<a href="https://www.ico.kz/company/news/edr-i-epp-v-chem-raznitsa/#:~:text=%D0%A0%D0%B5%D1%88%D0%B5%D0%BD%D0%B8%D1%8F%20EDR%20%D1%83%D1%81%D0%BF%D0%B5%D1%88%D0%BD%D0%BE%20%D0%B4%D0%BE%D0%BF%D0%BE%D0%BB%D0%BD%D1%8F%D0%B5%D1%82%20%D1%80%D0%B5%D1%88%D0%B5%D0%BD%D0%B8%D1%8F,%D1%80%D0%B5%D1%88%D0%B5%D0%BD%D0%B8%D0%B9%20%D0%BA%D0%BB%D0%B0%D1%81%D1%81%D0%B0%20EPP%20%D0%B8%20%D0%BD%D0%B0%D0%BE%D0%B1%D0%BE%D1%80%D0%BE%D1%82" target="_blank">ico.kz)</a>. Проще говоря, EPP стопроцентно закрывает «известные» атаки, а EDR дополняет его, выявляя и позволяя разбирать <strong>неизвестные или сложные атаки (0-day эксплойты, fileless-атаки и т.п.)</strong>. В современных решениях границы размываются: многие EPP включают базовые возможности EDR (например, запись телеметрии, откат вредоносных изменений), а EDR-решения часто имеют встроенный антивирусный модуль(​<a href="https://www.ico.kz/company/news/edr-i-epp-v-chem-raznitsa/#:~:text=%D0%A0%D0%B5%D1%88%D0%B5%D0%BD%D0%B8%D1%8F%20EDR%20%D1%83%D1%81%D0%BF%D0%B5%D1%88%D0%BD%D0%BE%20%D0%B4%D0%BE%D0%BF%D0%BE%D0%BB%D0%BD%D1%8F%D0%B5%D1%82%20%D1%80%D0%B5%D1%88%D0%B5%D0%BD%D0%B8%D1%8F,%D1%80%D0%B5%D1%88%D0%B5%D0%BD%D0%B8%D0%B9%20%D0%BA%D0%BB%D0%B0%D1%81%D1%81%D0%B0%20EPP%20%D0%B8%20%D0%BD%D0%B0%D0%BE%D0%B1%D0%BE%D1%80%D0%BE%D1%82" target="_blank">ico.kz)</a>.</p>
  <p id="QMg7"><strong>Сравнение с XDR:</strong> <strong>Extended Detection and Response (XDR)</strong> – это дальнейшее развитие идеи EDR, расширяющее обнаружение и реагирование за пределы только конечных устройств (endpoints). XDR-платформы агрегируют данные не только с хостов (EPP/EDR), но и с сетевых сенсоров, средств безопасности почты и облачных сервисов, применяя корреляцию событий и аналитику для выявления сложных атак в масштабах всей инфраструктуры. EPP в контексте XDR играет роль одного из источников данных (поставляет информацию о состояниях и инцидентах на хостах), но сама по себе XDR-система выходит за рамки защиты отдельных конечных точек. Если EPP – это <strong>первая линия обороны</strong> на каждом устройстве, то XDR – это надстройка для <strong>глобального обзора и координации защиты</strong>. Выбор подхода зависит от зрелости организации: EPP является обязательным базовым компонентом практически для всех, EDR привлекается при наличии компетенций для реагирования на инциденты, а XDR целесообразен, когда требуется единый охват и корреляция угроз во всей организации (и имеется развитый SOC для его сопровождения).</p>
  <figure id="9ocu" class="m_column">
    <img src="https://img1.teletype.in/files/c4/75/c4753f8e-49b0-44b1-a86d-fbbb354efc88.png" width="1302" />
  </figure>
  <p id="6lJy"><em>Примечание:</em> Традиционный <strong>антивирус (AV)</strong> можно рассматривать как упрощенный частный случай EPP – он обеспечивает только сигнатурно-эвристическую защиту от известных вирусов и базовый сканер на хосте. В современном понимании корпоративный антивирус является лишь одним из модулей полноценного EPP-решения(​<a href="https://www.anti-malware.ru/analytics/Market_Analysis/endpoint-protection-platform#:~:text=%D0%BA%D0%BE%D0%BD%D0%B5%D1%87%D0%BD%D1%8B%D1%85%20%D1%81%D1%82%D0%B0%D0%BD%D1%86%D0%B8%D0%B9%2C%20%D0%B8%D0%BB%D0%B8%20Endpoint%20Protection,%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC%D1%8B%20%D1%88%D0%B8%D1%84%D1%80%D0%BE%D0%B2%D0%B0%D0%BD%D0%B8%D1%8F%20%D0%B4%D0%B8%D1%81%D0%BA%D0%BE%D0%B2%20%D0%B8%20%D0%BF%D1%80" target="_blank">anti-malware.ru)</a>. Отдельно использовать только антивирус в организациях сейчас считается недостаточным для приемлемого уровня защиты.</p>
  <h2 id="eSFY">2. Функциональные возможности EPP</h2>
  <p id="oZS9">Современные EPP-решения предлагают <strong>многоуровневую защиту</strong> конечной точки, комбинируя различные технологии. К ключевым функциям платформ класса EPP относятся:</p>
  <ul id="fovu">
    <li id="SF8W"><strong>Сигнатурный анализ (антивирус)</strong> – сканирование файловой системы и процессов на наличие известных вредоносных программ по базам сигнатур и индикаторов компрометации. Это «классический» уровень защиты, обнаруживающий вирусы, трояны, черви и прочее известное вредоносное ПО по их сигнатурам или хеш-суммам(​<a href="https://in4security.com/endpoint-protection-platform#:~:text=EPP%20,%D0%BA%D0%BE%D0%BD%D1%82%D1%80%D0%BE%D0%BB%D1%8C%20%D0%BD%D0%B0%D0%B4%20%D0%BF%D1%80%D0%B8%D0%BB%D0%BE%D0%B6%D0%B5%D0%BD%D0%B8%D1%8F%D0%BC%D0%B8%20%D0%B8%20%D1%83%D1%81%D1%82%D1%80%D0%BE%D0%B9%D1%81%D1%82%D0%B2%D0%B0%D0%BC%D0%B8" target="_blank">in4security.com)</a>. Несмотря на ограничения (незнакомые угрозы не будут распознаны только по сигнатурам), антивирусный модуль является основой EPP и эффективно блокирует массовое распространенное malware.</li>
    <li id="OVZZ"><strong>Поведенческий анализ и проактивное обнаружение</strong> – мониторинг активности системы и приложений в реальном времени с целью выявления подозрительного поведения, характерного для вредоносной активности. Например, внезапное шифрование множества файлов, попытки эскалации привилегий, инъекции в память других процессов или эксплойт типичных уязвимостей – всё это может быть распознано как потенциальная атака и прервано. Для этого EPP применяют комплекс методов: <em>эвристические правила</em>, анализ статистических аномалий, <em>Indicators of Attack (IoA)</em> вместо только IoC, технологии машинного обучения и даже нейросетей​(<a href="https://www.anti-malware.ru/analytics/Market_Analysis/endpoint-protection-platform#:~:text=%D0%B8%D1%81%D0%BF%D0%BE%D0%BB%D1%8C%D0%B7%D1%83%D1%8E%D1%82%D1%81%D1%8F%20%D1%81%D1%83%D1%89%D0%B5%D1%81%D1%82%D0%B2%D1%83%D1%8E%D1%89%D0%B8%D0%BC%D0%B8%20EPP,%D0%BC%D0%B0%D1%88%D0%B8%D0%BD%D0%BD%D0%BE%D0%B3%D0%BE%20%D0%BE%D0%B1%D1%83%D1%87%D0%B5%D0%BD%D0%B8%D1%8F%20%D0%B8%20%D0%BD%D0%B5%D0%B9%D1%80%D0%BE%D0%BD%D0%BD%D1%8B%D1%85%20%D1%81%D0%B5%D1%82%D1%8F%D1%85" target="_blank">anti-malware.ru)</a>. Поведенческий движок позволяет обнаружить <strong>новые и неизвестные угрозы</strong>, включая атаки нулевого дня и «бесфайловые» атаки, на основе совокупности подозрительных признаков, даже если конкретный вредонос ранее не известен. Например, EPP может перехватить попытку эксплойта уязвимости или выполнить откат изменений, внесенных подозрительным процессом, предотвратив шифрование файлов вымогателем.</li>
    <li id="4Yuy"><strong>Изоляция и анализ подозрительных объектов (Sandbox)</strong> – многие EPP включают функцию автоматического помещения нераспознанных файлов в песочницу (локальную или облачную) для детонации. Файл запускается в изолированном виртуализованном окружении, где отслеживается его поведение (системные вызовы, изменения файлов, сетевые соединения). Если поведение оказывается вредоносным, объект помечается как вредоносный и блокируется еще до того, как он сможет навредить реальной системе​(<a href="https://www.anti-malware.ru/analytics/Market_Analysis/endpoint-protection-platform#:~:text=,EDR" target="_blank">anti-malware.ru)</a>. Песочницы особенно эффективны против <strong>угроз нулевого дня</strong>, когда сигнатуры еще не известны – динамический анализ позволяет выявить их по вредоносной активности. Например, <strong>Check Point SandBlast</strong> (в составе EPP от Check Point) проверяет все загружаемые файлы в облачной песочнице и тем самым останавливает 0-day эксплойты и документы с неизвестными вредоносными вложениями​(<a href="https://www.anti-malware.ru/analytics/Market_Analysis/endpoint-protection-platform#:~:text=,%D1%82%D0%BE%D0%BC%20%D1%87%D0%B8%D1%81%D0%BB%D0%B5%20%D0%B2%D0%BE%D1%81%D1%81%D1%82%D0%B0%D0%BD%D0%B0%D0%B2%D0%BB%D0%B8%D0%B2%D0%B0%D1%82%D1%8C%20%D0%B7%D0%B0%D1%88%D0%B8%D1%84%D1%80%D0%BE%D0%B2%D0%B0%D0%BD%D0%BD%D1%8B%D0%B5%20%D0%B4%D0%B0%D0%BD%D0%BD%D1%8B%D0%B5" target="_blank">anti-malware.ru)</a>.</li>
    <li id="S5d6"><strong>Контроль уязвимостей и управление обновлениями</strong> – важная превентивная функция многих EPP. Система регулярно сканирует ОС и установленное ПО на конечных точках на наличие известных уязвимостей, несовмещенных патчей и конфигурационных проблем. На основе этого может формироваться отчет о критических уязвимостях и даже выполняться централизованное применение патчей (если функционал patch management встроен). Такой модуль <strong>управления уязвимостями</strong> позволяет устранять слабые места до того, как ими воспользуются злоумышленники. Например, решения EPP от ESET включают в состав консоли возможность инвентаризации ПО, поиска уязвимостей и установки обновлений на конечных устройствах​(<a href="https://www.eset.com/ee-ru/business/solutions/endpoint-protection/#:~:text=" target="_blank">eset.com)</a>. В результате EPP платформа помогает поддерживать актуальность защиты хоста наряду с ее мониторингом.</li>
    <li id="mXu1"><strong>Сетевой экран и Intrusion Prevention (фаерволл и HIPS)</strong> – EPP контролирует входящий и исходящий сетевой трафик устройства. Встроенный персональный <strong>брандмауэр</strong> фильтрует соединения по правилам безопасности, предотвращая несанкционированный вход с внешней сети и блокируя подозрительные исходящие подключения malware(​<a href="https://in4security.com/endpoint-protection-platform#:~:text=%D0%9C%D0%B5%D0%B6%D1%81%D0%B5%D1%82%D0%B5%D0%B2%D0%BE%D0%B9%20%D1%8D%D0%BA%D1%80%D0%B0%D0%BD" target="_blank">in4security.com</a>​<a href="https://in4security.com/endpoint-protection-platform#:~:text=%D0%97%D0%B0%D1%89%D0%B8%D1%82%D0%B0%20%D0%BE%D1%82%20%D0%B2%D0%B5%D0%B1" target="_blank">in4security.com)</a>. Модуль <strong>HIPS/IDS/IPS</strong> отслеживает сетевую активность и вызовы ОС на наличие характерных сигнатур атак или аномалий (например, попытки эксплуатации известных уязвимостей Windows, сетевого сканирования, перебора паролей). При срабатывании – блокирует или уведомляет. Таким образом, EPP обеспечивает <strong>защиту на уровне сети</strong> для каждой конечной точки, дополняя perimeter firewall. Это важно, например, чтобы остановить распространение червей или горизонтальное движение внутри локальной сети – EPP выявит и заблокирует подозрительные движения трафика между узлами.</li>
    <li id="bm6x"><strong>Контроль устройств и приложения (Device &amp; Application Control)</strong> – функция, позволяющая управлять тем, какие устройства и программы могут запускаться или использоваться на защищаемом хосте. </li>
    <li id="6RFg"><strong>Контроль устройств</strong> блокирует или ограничивает использование внешних носителей (USB-флешек, внешних HDD), CD/DVD, а также периферийных устройств (например, запрет подключения неавторизованных принтеров или сетевых адаптеров)(​<a href="https://in4security.com/endpoint-protection-platform#:~:text=%D0%A3%D0%BF%D1%80%D0%B0%D0%B2%D0%BB%D0%B5%D0%BD%D0%B8%D0%B5%20%D1%83%D1%81%D1%82%D1%80%D0%BE%D0%B9%D1%81%D1%82%D0%B2%D0%B0%D0%BC%D0%B8%20" target="_blank">in4security.com)</a>. Это снижает риски внедрения инфекции через зараженную флешку и помогает в защите от утечек (DLP-базовый контроль). </li>
    <li id="klzZ"><strong>Контроль приложений</strong> (Application Whitelisting/Blacklisting) позволяет запрещать запуск неизвестных или нежелательных программ. Некоторые EPP реализуют <strong>Default Deny</strong> политику – запуск только разрешенных приложений, остальные блокируются, либо используют репутационные сервисы и анализ поведения для блокировки <strong>недоверенных приложений</strong>. Например, специализированное решение Carbon Black Protection для критичных систем делает упор на жесткий аппликейшн-контроль и контроль обращений к памяти процессов​(<a href="https://www.anti-malware.ru/analytics/Market_Analysis/endpoint-protection-platform#:~:text=%D0%9E%D1%82%D0%B4%D0%B5%D0%BB%D1%8C%D0%BD%D0%BE%20%D1%81%D1%82%D0%BE%D0%B8%D1%82%20%D0%BE%D1%82%D0%BC%D0%B5%D1%82%D0%B8%D1%82%D1%8C%20%D0%BD%D0%B0%D0%BB%D0%B8%D1%87%D0%B8%D0%B5%20%D1%81%D0%BF%D0%B5%D1%86%D0%B8%D0%B0%D0%BB%D0%B8%D0%B7%D0%B8%D1%80%D0%BE%D0%B2%D0%B0%D0%BD%D0%BD%D0%BE%D0%B3%D0%BE,%D0%BF%D1%80%D0%BE%D0%B8%D0%B7%D0%B2%D0%BE%D0%B4%D0%B8%D1%82%D0%B5%D0%BB%D1%8F%D0%BC%D0%B8" target="_blank">anti-malware.ru)</a>. В целом, эти функции особенно полезны в средах с высокими требованиями безопасности (госсектор, КИИ), где нужно предотвратить работу любого несанкционированного кода.</li>
    <li id="Lzhj"><strong>Фильтрация вредоносного контента (веб и почта)</strong> – EPP может включать модули для отслеживания контента, поступающего из интернета или по электронной почте. <em>Веб-фильтр</em> блокирует доступ к известным вредоносным или фишинговым сайтам, запрещает загрузку исполняемых файлов с неопределенной репутацией и т.п.​(<a href="https://in4security.com/endpoint-protection-platform#:~:text=%D0%97%D0%B0%D1%89%D0%B8%D1%82%D0%B0%20%D0%BE%D1%82%20%D0%B2%D0%B5%D0%B1" target="_blank">in4security.com)</a>. </li>
    <li id="gfO1"><em>Почтовый анти-спам/анти-фишинг</em> сканирует входящие письма (если на хосте есть локальный почтовый клиент) на спам и фишинговые ссылки, удаляя или помещая их в карантин​(<a href="https://in4security.com/endpoint-protection-platform#:~:text=%D0%97%D0%B0%D1%89%D0%B8%D1%82%D0%B0%20%D0%BE%D1%82%20%D0%B2%D0%B8%D1%80%D1%83%D1%81%D0%BE%D0%B2%20%D0%BF%D0%BE%D1%87%D1%82%D0%BE%D0%B2%D0%BE%D0%B3%D0%BE%20%D0%BF%D1%80%D0%BE%D1%84%D0%B8%D0%BB%D1%8F,Email%20Security" target="_blank">in4security.com</a>​<a href="https://in4security.com/endpoint-protection-platform#:~:text=%D0%90%D0%BD%D1%82%D0%B8" target="_blank">in4security.com)</a>. Хотя в корпоративной среде часто это делается на шлюзе, модуль на конечной точке добавляет дополнительный уровень защиты (например, если сотрудник использует личную почту на рабочем ПК). Благодаря этому EPP борется с такими угрозами, как <strong>фишинг</strong> – предотвращает переход по вредоносным ссылкам и открытие инфицированных вложений, которые могли проскользнуть через почтовый шлюз.</li>
    <li id="bNVg"><strong>Интеграция с SIEM/SOAR и централизованный мониторинг</strong> – корпоративные EPP обычно предоставляют централизованную консоль управления, через которую администраторы могут получать сводки инцидентов, отчеты о обнаруженных угрозах и статус защиты на всех узлах. Эти события могут экспортироваться во внешние системы аналитики безопасности. Например, EPP-система генерирует логи о срабатываниях правил, которые по протоколу syslog или через коннекторы отправляются в <strong>SIEM</strong> (систему управления событиями безопасности) для корреляции с другими событиями. Также EPP может реагировать на команды из SOAR-платформ (для автоматического изолирования хоста при комплексной атаке). Такая интеграция повышает эффективность работы SOC: по данным из EPP можно автоматически строить инциденты, объединять их с сетевыми и другими сигналами. Согласно обзорам, наличие открытого API и готовых интеграций с продуктами ИБ – важная черта современных EPP: напр. Carbon Black имеет API и интеграции со 125+ продуктами ИБ(​<a href="https://www.anti-malware.ru/analytics/Market_Analysis/endpoint-protection-platform#:~:text=%D0%9E%D1%82%D0%B4%D0%B5%D0%BB%D1%8C%D0%BD%D0%BE%20%D1%81%D1%82%D0%BE%D0%B8%D1%82%20%D0%BE%D1%82%D0%BC%D0%B5%D1%82%D0%B8%D1%82%D1%8C%20%D0%BD%D0%B0%D0%BB%D0%B8%D1%87%D0%B8%D0%B5%20%D1%81%D0%BF%D0%B5%D1%86%D0%B8%D0%B0%D0%BB%D0%B8%D0%B7%D0%B8%D1%80%D0%BE%D0%B2%D0%B0%D0%BD%D0%BD%D0%BE%D0%B3%D0%BE,%D0%BF%D1%80%D0%BE%D0%B8%D0%B7%D0%B2%D0%BE%D0%B4%D0%B8%D1%82%D0%B5%D0%BB%D1%8F%D0%BC%D0%B8" target="_blank">anti-malware.ru)</a>. В итоге EPP не существует в вакууме, а вписывается в общий ландшафт киберзащиты организации.</li>
    <li id="6lNY"><strong>Искусственный интеллект и облачные аналитические модули</strong> – практически все современные поставщики EPP заявляют о внедрении AI/ML-технологий. На практике это выражается в обучении моделей машинного обучения на больших массивах телеметрии (например, облачных репутационных базах файлов и поведений) для улучшения обнаружения. Облако поставщика собирает данные о новых атаках со всех клиентов, обучает алгоритмы и обновляет на конечных точках лёгкие ML-модели, способные локально определять аномалии. Также AI используется для снижения ложных срабатываний путем более точной классификации событий. Gartner отмечал сдвиг от традиционных индикаторов компрометации (IoC) к <strong>индикаторам атаки (IoA)</strong> в EPP: вместо пост-фактум обнаружения по найденному артефакту (файлу, хешу) акцент на обнаружении самой тактики атаки по совокупности признаков в реальном времени(​<a href="https://www.anti-malware.ru/analytics/Market_Analysis/endpoint-protection-platform#:~:text=%D0%92%D0%B0%D0%B6%D0%BD%D1%8B%D0%BC%20%D1%81%D0%B4%D0%B2%D0%B8%D0%B3%D0%BE%D0%BC%20%D0%BD%D0%B0%20%D1%80%D1%8B%D0%BD%D0%BA%D0%B5%20%D1%80%D0%B5%D1%88%D0%B5%D0%BD%D0%B8%D0%B9,%D0%BC%D0%B0%D1%88%D0%B8%D0%BD%D0%BD%D0%BE%D0%B3%D0%BE%20%D0%BE%D0%B1%D1%83%D1%87%D0%B5%D0%BD%D0%B8%D1%8F%20%D0%B8%20%D0%BD%D0%B5%D0%B9%D1%80%D0%BE%D0%BD%D0%BD%D1%8B%D1%85%20%D1%81%D0%B5%D1%82%D1%8F%D1%85" target="_blank">anti-malware.ru)</a>. Для этого как раз применяются поведенческие анализаторы, машинное обучение и даже нейронные сети, встроенные в EPP-агенты(​<a href="https://www.anti-malware.ru/analytics/Market_Analysis/endpoint-protection-platform#:~:text=%D0%B8%D1%81%D0%BF%D0%BE%D0%BB%D1%8C%D0%B7%D1%83%D1%8E%D1%82%D1%81%D1%8F%20%D1%81%D1%83%D1%89%D0%B5%D1%81%D1%82%D0%B2%D1%83%D1%8E%D1%89%D0%B8%D0%BC%D0%B8%20EPP,%D0%BC%D0%B0%D1%88%D0%B8%D0%BD%D0%BD%D0%BE%D0%B3%D0%BE%20%D0%BE%D0%B1%D1%83%D1%87%D0%B5%D0%BD%D0%B8%D1%8F%20%D0%B8%20%D0%BD%D0%B5%D0%B9%D1%80%D0%BE%D0%BD%D0%BD%D1%8B%D1%85%20%D1%81%D0%B5%D1%82%D1%8F%D1%85" target="_blank">anti-malware.ru)</a>. Примером может служить облачная платформа CrowdStrike Threat Graph, которая собирает информацию об атаках со всего мира и обогащает ее внешними источниками и IoC, после чего анализирует с помощью ML и поведенческой аналитики, формируя обновления защиты для всех клиентов​(<a href="https://www.anti-malware.ru/analytics/Market_Analysis/endpoint-protection-platform#:~:text=%D0%BA%20%D0%B7%D0%B0%D1%89%D0%B8%D1%82%D0%B5%20%D0%BA%D0%BE%D0%BD%D0%B5%D1%87%D0%BD%D1%8B%D1%85%20%D1%81%D1%82%D0%B0%D0%BD%D1%86%D0%B8%D0%B9,%D0%B8%20%D0%BF%D0%BE%D0%B2%D0%B5%D0%B4%D0%B5%D0%BD%D1%87%D0%B5%D1%81%D0%BA%D0%BE%D0%B9%20%D0%B0%D0%BD%D0%B0%D0%BB%D0%B8%D1%82%D0%B8%D0%BA%D0%B8%20%D0%B8%20%D1%81%D0%BE%D0%B7%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5" target="_blank">anti-malware.ru)</a>. В перспективе роль AI будет только расти – уже сейчас многие EPP умеют прогнозировать на основе поведенческих моделей, какие процессы могут быть вредоносными, и блокировать их до совершения злонамеренных действий.</li>
  </ul>
  <p id="BPCP">Важно подчеркнуть, что эффективность EPP достигается за счет <strong>комбинации всех перечисленных уровней защиты</strong>. Каждый из них покрывает свои типы атак, а вместе они обеспечивают многоуровневую оборону (defense-in-depth) на конечной точке. Производители часто называют такой подход <strong>«многоуровневая защита»</strong>, стремясь остановить угрозу <strong>на разных стадиях цепочки</strong>: от проникновения (эксплойты, загрузка вредоносного ПО) до выполнения и распространения(​<a href="https://www.eset.com/ee-ru/business/solutions/endpoint-protection/#:~:text=" target="_blank">eset.com</a>​<a href="https://www.eset.com/ee-ru/business/solutions/endpoint-protection/#:~:text=%D0%9E%D0%B4%D0%BD%D0%BE%D0%B3%D0%BE%20%D1%83%D1%80%D0%BE%D0%B2%D0%BD%D1%8F%20%D0%B7%D0%B0%D1%89%D0%B8%D1%82%D1%8B%20%D0%BD%D0%B5%D0%B4%D0%BE%D1%81%D1%82%D0%B0%D1%82%D0%BE%D1%87%D0%BD%D0%BE,%D0%B4%D0%BB%D1%8F%20%D0%BE%D0%B1%D0%B5%D1%81%D0%BF%D0%B5%D1%87%D0%B5%D0%BD%D0%B8%D1%8F%20%D0%BC%D0%B0%D0%BA%D1%81%D0%B8%D0%BC%D0%B0%D0%BB%D1%8C%D0%BD%D0%BE%D0%B3%D0%BE%20%D1%83%D1%80%D0%BE%D0%B2%D0%BD%D1%8F%20%D0%B7%D0%B0%D1%89%D0%B8%D1%82%D1%8B" target="_blank">eset.com)</a>. Если какая-то угроза пройдет один слой (например, неизвестный вирус не опознан сигнатурой), ее поймает другой (поведенческий анализ или sandbox), либо в худшем случае будет обнаружена на этапе исполнения и расследована через EDR. Таким образом, <strong>EPP нацелен предотвращать большинство атак автоматически</strong>, сводя к минимуму случаи, когда требуется вмешательство человека.</p>
  <h2 id="aoSt">3. Классификация угроз, с которыми борется EPP</h2>
  <p id="8wj0">Конечные устройства сталкиваются с самым широким спектром киберугроз, и решения EPP разрабатывались, чтобы покрыть максимум из них. Ниже перечислены основные классы угроз, противодействие которым обеспечивается средствами EPP:</p>
  <ul id="WQ4O">
    <li id="ZXU4"><strong>Классические вредоносные программы (malware):</strong> вирусы, сетевые черви, троянские программы, шпионское и рекламное ПО, руткиты – весь этот «традиционный» вредоносный софт по-прежнему актуален. Антивирусные и антишпионские модули EPP обнаруживают и уничтожают такие угрозы на основе сигнатур и известных паттернов поведения(​<a href="https://in4security.com/endpoint-protection-platform#:~:text=EPP%20,%D0%BA%D0%BE%D0%BD%D1%82%D1%80%D0%BE%D0%BB%D1%8C%20%D0%BD%D0%B0%D0%B4%20%D0%BF%D1%80%D0%B8%D0%BB%D0%BE%D0%B6%D0%B5%D0%BD%D0%B8%D1%8F%D0%BC%D0%B8%20%D0%B8%20%D1%83%D1%81%D1%82%D1%80%D0%BE%D0%B9%D1%81%D1%82%D0%B2%D0%B0%D0%BC%D0%B8" target="_blank">in4security.com)</a>. За десятилетия накоплены обширные базы, включающие миллионы образцов вредоносного кода, и современные EPP способны детектировать их с высокой долей вероятности. Например, файловые вирусы, заражающие исполняемые файлы, или черви типа <strong>Conficker</strong> – практически наверняка будут заблокированы на этапе сканирования. В корпоративной среде всё еще часто встречаются трояны-загрузчики, кейлоггеры, бэкдоры – EPP нейтрализует их при проникновении. Кроме того, EPP обычно умеют выявлять <strong>PUA/PUP</strong> (потенциально нежелательные программы), которые не являются прямыми вирусами, но могут нести риски (например, скрытые майнеры, инструменты удаленного администрирования). Таким образом, базовый уровень EPP охватывает весь спектр известного вредоносного ПО.</li>
    <li id="b7DM"><strong>Атаки нулевого дня и целевые сложные атаки (APT):</strong> это одна из причин эволюции от антивирусов к EPP. Направленные атаки (в литературе – APT, Advanced Persistent Threats) представляют собой сложные многоэтапные вторжения, зачастую использующие уникальные малварные образцы и ранее неизвестные уязвимости. Хрестоматийные примеры – атаки с использованием эксплойтов 0-day, специально написанного под конкретную цель вредоносного ПО, и методов уклонения от обнаружения. Отличительная черта таких атак – <strong>индивидуальность</strong>: злоумышленники создают новый malware или модифицируют существующий именно под одну цель, поэтому сигнатур в базах на него нет(​<a href="https://www.anti-malware.ru/analytics/Market_Analysis/endpoint-protection-platform#:~:text=%D1%81%D0%BE%D0%B2%D1%80%D0%B5%D0%BC%D0%B5%D0%BD%D0%BD%D1%8B%D0%BC%20%D1%82%D1%80%D0%B5%D0%B1%D0%BE%D0%B2%D0%B0%D0%BD%D0%B8%D1%8F%D0%BC%20%D0%BA%20%D0%B1%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D0%B8%20%D0%BA%D0%BE%D0%BD%D0%B5%D1%87%D0%BD%D1%8B%D1%85,%D1%80%D0%B5%D1%88%D0%B5%D0%BD%D0%B8%D1%8F%20%D0%B1%D1%8B%D0%BB%D0%B8" target="_blank">anti-malware.ru)</a>. Кроме того, используются методы социнжиниринга (спир-фишинг) для проникновения, затем закрепление в системе, горизонтальное движение по сети (lateral movement) и похищение данных. EPP противостоит APT на нескольких уровнях: поведенческий анализ на хосте может выявить нетипичные действия даже неизвестного вредоносного ПО; песочница исполняет подозрительный файл и обнаруживает его злоумышленное поведение; anti-exploit модули ловят эксплуатацию уязвимостей, <strong>anti-bot</strong> – выявляет коммуникацию с командными серверами. Однако полностью предотвратить APT-серию только силами EPP затруднительно – как правило, здесь требуется связка с EDR и аналитика. Тем не менее, EPP значительно повышает шансы остановить ранние стадии атаки. Известно, что с середины 2010-х наблюдался лавинообразный рост таких <strong>направленных атак с 0-day уязвимостями</strong>, что сделало неэффективным упование лишь на сигнатуры​(<a href="https://www.anti-malware.ru/analytics/Market_Analysis/endpoint-protection-platform#:~:text=%D0%9B%D0%B0%D0%B2%D0%B8%D0%BD%D0%BE%D0%BE%D0%B1%D1%80%D0%B0%D0%B7%D0%BD%D0%BE%D0%B5%20%D1%83%D0%B2%D0%B5%D0%BB%D0%B8%D1%87%D0%B5%D0%BD%D0%B8%D0%B5%20%D0%BD%D0%B0%D0%BF%D1%80%D0%B0%D0%B2%D0%BB%D0%B5%D0%BD%D0%BD%D1%8B%D1%85%20%D0%B0%D1%82%D0%B0%D0%BA%20%D0%B2,%D0%B8%20%D1%81%D1%82%D0%B0%D1%82%D0%B8%D1%87%D0%B5%D1%81%D0%BA%D0%B8%D0%BC%20%D0%B0%D0%BD%D0%B0%D0%BB%D0%B8%D0%B7%D0%BE%D0%BC%20%D0%B7%D0%B0%D0%BF%D1%83%D1%81%D0%BA%D0%B0%D0%B5%D0%BC%D1%8B%D1%85%20%D1%84%D0%B0%D0%B9%D0%BB%D0%BE%D0%B2" target="_blank">anti-malware.ru)</a>. Поэтому EPP и стали оснащаться поведенческими и машинными методами, чтобы противодействовать новым способам атаки. Например, при вспышке эпидемии <strong>WannaCry</strong> в 2017 году (эксплойт EternalBlue как 0-day) именно проактивные технологии многих EPP позволили заблокировать выполнение вредоносного кода на рабочих станциях, тогда как одних сигнатур было недостаточно в первый момент.</li>
    <li id="gL7k"><strong>Программы-вымогатели (ransomware):</strong> это особый класс malware, шифрующий файлы жертвы с целью вымогательства денег. Ransomware-атаки стали одним из самых массовых и разрушительных типов угроз для организаций любого масштаба в последние годы. EPP включает несколько линий защиты против вымогателей. Антивирусные базы содержат сигнатуры известных семейств (LockBit, REvil, WannaCry и т.д.), что позволяет блокировать известные образцы сразу. Более важно – <strong>поведенческий анти-рансомваре модуль</strong>: он мониторит файловую систему и процессы на предмет характерных признаков шифрования (например, массовое переименование или изменение файлов, отключение теневых копий). При обнаружении – процесс-вымогатель мгновенно завершается, а изменения откатываются. Некоторые EPP способны сохранить резервные копии файлов на лету, чтобы восстановить их после блокировки ransomware. Например, <strong>Check Point Endpoint Security</strong> содержит технологию Anti-Ransomware, которая не только останавливает шифрование, но и автоматически восстанавливает данные, если часть файлов успела зашифроваться​(<a href="https://www.anti-malware.ru/analytics/Market_Analysis/endpoint-protection-platform#:~:text=,%D1%82%D0%BE%D0%BC%20%D1%87%D0%B8%D1%81%D0%BB%D0%B5%20%D0%B2%D0%BE%D1%81%D1%81%D1%82%D0%B0%D0%BD%D0%B0%D0%B2%D0%BB%D0%B8%D0%B2%D0%B0%D1%82%D1%8C%20%D0%B7%D0%B0%D1%88%D0%B8%D1%84%D1%80%D0%BE%D0%B2%D0%B0%D0%BD%D0%BD%D1%8B%D0%B5%20%D0%B4%D0%B0%D0%BD%D0%BD%D1%8B%D0%B5" target="_blank">anti-malware.ru)</a>. Другой аспект – <strong>блокировка каналов доставки</strong>: EPP предотвращает проникновение вымогателя через почту (фильтруя вредоносные вложения) или через эксплойт (IPS-модуль закрывает уязвимость, такую как RDP-эксплойт). В результате многие современные EPP способны самостоятельно отбить атаку шифровальщика без вмешательства оператора, чего не могли старые антивирусы. Тем не менее, ransomware постоянно мутирует, поэтому важна своевременность обновлений EPP и использование проактивных функций.</li>
    <li id="n5ht"><strong>Бесфайловые атаки и скриптовое вредоносное ПО:</strong> тактика киберпреступников все чаще уходит от классических исполняемых файлов. <strong>Fileless malware</strong> использует штатные легитимные процессы и инструменты системы (PowerShell, WMI, скрипты JavaScript/VBA и пр.), внедряясь в память и выполняясь без сохранения на диске. Таким образом, не остается файлового объекта, по которому можно было бы сработать антивирусу, и традиционный сигнатурный подход бессилен​(<a href="https://www.anti-malware.ru/analytics/Market_Analysis/endpoint-protection-platform#:~:text=%D0%92%20%D0%BF%D0%BE%D1%81%D0%BB%D0%B5%D0%B4%D0%BD%D0%B5%D0%B5%20%D0%B2%D1%80%D0%B5%D0%BC%D1%8F%20%D0%B8%D0%B4%D0%B5%D1%82%20%D1%83%D0%B2%D0%B5%D0%BB%D0%B8%D1%87%D0%B5%D0%BD%D0%B8%D0%B5,%D0%B0%D0%BD%D1%82%D0%B8%D0%B2%D0%B8%D1%80%D1%83%D1%81%D0%B0%20%E2%80%94%20%D1%81%D0%B0%D0%BC%20%D0%B7%D0%B0%D1%80%D0%B0%D0%B6%D0%B5%D0%BD%D0%BD%D1%8B%D0%B9%20%D1%84%D0%B0%D0%B9%D0%BB" target="_blank">anti-malware.ru)</a>. EPP решает эту проблему несколькими средствами. Во-первых, EPP контролирует запуск скриптов и макросов: например, может блокировать выполнение подозрительных PowerShell-скриптов или запуск *.js файлов в системных каталогах. Во-вторых, поведенческие анализаторы отслеживают признаки компрометации в памяти – неожиданные вызовы API, загрузку DLL в процессы и т.д. Некоторые EPP интегрируются с Anti-Exploit, который перехватывает попытки выполнить код в памяти через уязвимость. В-третьих, <strong>расширенный анализ приложений</strong>: EPP умеет замечать, если доверенное приложение (скажем, Word или svchost.exe) вдруг начинает вести себя необычно (например, Word пытается запустить шифрование файлов или создать сетевое соединение) – это явный индикатор, что через него выполняется вредоносный скрипт. В таких случаях процесс прерывается. Производители отмечают, что защита от бесфайловых атак теперь обязательна. Например, в EPP от ESET есть специализированные средства обнаружения взломанных доверенных приложений в памяти​(<a href="https://www.eset.com/ee-ru/business/solutions/endpoint-protection/#:~:text=%D0%97%D0%B0%D1%89%D0%B8%D1%82%D0%B0%20%D0%BE%D1%82%20%D0%B1%D0%B5%D1%81%D1%84%D0%B0%D0%B9%D0%BB%D0%BE%D0%B2%D1%8B%D1%85%20%D0%B0%D1%82%D0%B0%D0%BA" target="_blank">eset.com)</a>. </li>
    <li id="jSEL"><strong>Бесфайловое вредоносное ПО</strong>, живущее только в RAM, требует иных подходов, и EPP благодаря комбинации мониторинга памяти, AMSI-интеграции (сканирование скриптов на лету), поведенческих правил и Machine Learning предоставляет такой уровень защиты. Это значительно повышает шансы выявить атаки типа <strong>Powershell-скриптов</strong>, инъекций в процессы (Reflective DLL Injection) и т.д., которые традиционно трудны для обнаружения.</li>
    <li id="4Zhv"><strong>Фишинг и социальная инженерия:</strong> хотя фишинг в первую очередь атакует человека (пользователя), конечная точка – последний рубеж, где можно предотвратить развитие атаки после того, как пользователь, например, кликнул на вредоносную ссылку. EPP-системы имеют встроенные <strong>анти-фишинговые фильтры</strong>, особенно в модуле веб-защиты. Они проверяют URL, к которым обращается пользователь, по облачным базам фишинговых страниц и блокируют переход на известные поддельные сайты (например, фальшивые страницы интернет-банкинга). Кроме того, даже если пользователь загрузил вредонос с фишингового сайта (например, «документ» – на деле троян), EPP обнаружит и обезвредит его до исполнения. Фишинговые письма, миновавшие почтовый шлюз, могут быть отфильтрованы клиентским антифишинг-плагином на рабочей станции. Хотя основная борьба с фишингом лежит на защите почты и на обучении пользователей, EPP играет роль <strong>страхующей сети</strong>, отлавливая вредоносный контент, если пользователь все же взаимодействовал с фишинговой приманкой. Важна и защита браузера: некоторые EPP включают плагины или режимы безопасного браузера, чтобы изолировать сессию интернет-банкинга и предотвращать кражу данных (как, например, <strong>Kaspersky Secure Browser</strong> модуль). Подводя итог, <strong>EPP уменьшает ущерб от человеческого фактора</strong>, блокируя опасные последствия фишинга (вредонос, проникший через обман).</li>
    <li id="K81V"><strong>Ботнеты и сетевые атаки:</strong> многие вредоносные программы стремятся подключить зараженное устройство к ботнет-инфраструктуре – то есть получить команды от управляющего сервера или скачивать доп. компоненты. EPP противодействует этому за счет <strong>Anti-Bot</strong> модулей, которые отслеживают подозрительный сетевой трафик (например, обращение к известным командным центрам, аномальный паттерн запросов, характерный для бота). При фиксации – EPP может заблокировать сетевое соединение и тем самым отсечь машину от ботнета​(<a href="https://www.anti-malware.ru/analytics/Market_Analysis/endpoint-protection-platform#:~:text=,EDR" target="_blank">anti-malware.ru)</a>. Это не только предотвращает участие компьютера в преступной деятельности (DDoS-атаках, рассылке спама), но и <strong>прерывает цепочку атаки</strong> – часто после первичного заражения malware пытается скачать полезную нагрузку, и Anti-Bot не дает это сделать. Также EPP помогает обнаруживать присутствие ботов внутри сети предприятия, что позволяет своевременно очистить их. Помимо botnet, EPP защищает конечную точку от <strong>сетевых сканеров и эксплуатаций</strong> – фаерволл + HIPS выявят, если кто-то в сети пытается прощупать порты хоста или эксплуатировать уязвимость в сетевой службе. Например, при попытке массового распространения червя EPP на атакуемых машинах сработает на нетипичную активность по сети и остановит процесс. Таким образом, EPP закрывает и этот пласт угроз.</li>
    <li id="lkIN"><strong>Внутренние угрозы и утечки данных:</strong> хотя основной фокус EPP – технические кибератаки, некоторые решения класса EPP дополняются функциями, смежными с DLP (Data Loss Prevention) и контролем деятельности пользователей. Например, контроль устройств в EPP не только противостоит внешним USB-вирусам, но и мешает сотрудникам скопировать конфиденциальные файлы на личный накопитель. Ряд EPP предлагают <strong>контроль содержимого</strong> – простейший DLP, где можно задать правила, запрещающие, к примеру, копирование файлов определенного типа или с определенными тегами. Также EPP как агент на рабочей станции может служить точкой аудита: записывать события (подключение девайсов, пуск приложений), что затем анализируется на предмет инцидентов. Однако полноценные DLP и средства от инсайдеров обычно выделены в отдельный класс продуктов. В EPP же реализуются только <strong>базовые меры</strong> (блокировка носителей, теневое копирование файлов, контроль печати и т.п.)​(<a href="https://layerxsecurity.com/ru/glossary/what-is-an-endpoint-protection-platform/#:~:text=,%E2%80%93%20%D0%91%D0%BE%D0%BB%D0%B5%D0%B5%20%D0%BF%D1%80%D0%BE%D0%B4%D0%B2%D0%B8%D0%BD%D1%83%D1%82%D0%B0%D1%8F%20%D1%84%D1%83%D0%BD%D0%BA%D1%86%D0%B8%D1%8F" target="_blank">layerxsecurity.com)</a>, которые тем не менее закрывают значительную долю простых случаев утечек. Поэтому в классификацию угроз можно включить <em>инсайдерские</em> (неумышленные утечки через потерянные ноутбуки или флешки, умышленные хищения файлов) – от них EPP защищает посредством шифрования дисков, контроля устройств и паролей. Многие EPP интегрируются с криптографическими модулями ОС (BitLocker, FileVault) или имеют свои средства шифрования, чтобы при компрометации устройства данные были недоступны злоумышленнику​(<a href="https://layerxsecurity.com/ru/glossary/what-is-an-endpoint-protection-platform/#:~:text=%D1%83%D0%BA%D0%B0%D0%B7%D1%8B%D0%B2%D0%B0%D1%8E%D1%89%D0%B5%D0%B3%D0%BE%20%D0%BD%D0%B0%20%D1%83%D0%B3%D1%80%D0%BE%D0%B7%D1%83%2C%20%D0%BD%D0%B0%D0%BF%D1%80%D0%B8%D0%BC%D0%B5%D1%80%20%D0%BD%D0%B5%D0%BE%D0%B1%D1%8B%D1%87%D0%BD%D1%83%D1%8E,%E2%80%93%20%D0%9F%D1%80%D0%B5%D0%B4%D0%BE%D1%82%D0%B2%D1%80%D0%B0%D1%89%D0%B5%D0%BD%D0%B8%D0%B5%20%D0%B7%D0%B0%D0%BF%D1%83%D1%81%D0%BA%D0%B0%20%D0%BD%D0%B5%D0%B0%D0%B2%D1%82%D0%BE%D1%80%D0%B8%D0%B7%D0%BE%D0%B2%D0%B0%D0%BD%D0%BD%D1%8B%D1%85%20%D0%B8%D0%BB%D0%B8" target="_blank">layerxsecurity.com)</a>.</li>
  </ul>
  <p id="zya8">Следует отметить, что <strong>границы между типами угроз размыты</strong> – современные комплексные атаки часто комбинируют несколько методов. Например, APT может начаться с фишинга, затем использовать бесфайловую технику для загрузки трояна, который развернет ransomware в сети. Хорошая EPP-платформа будет задействована на всех этапах: отсеет часть на входе, обнаружит аномалии во время развития атаки и локализует инцидент, минимизируя ущерб. Согласно статистике, конечные точки остаются одним из главных векторов атак – через них злоумышленники получают доступ к ценным ресурсам​(<a href="https://selabs.uk/reports/endpoint-security-eps-small-business-2023-q3/#:~:text=,of%20any%20organisation%E2%80%99s%20cybersecurity%20strategy" target="_blank">selabs.uk)</a>. Поэтому EPP предназначен работать <strong>против широкого круга угроз</strong>, выступая последней линией обороны на каждом устройстве. В сочетании с сетевой защитой и обученностью пользователей, EPP существенно снижает риск успешного компрометации организации основными типами атак.</p>
  <h2 id="Ss4V">4. Сравнение EPP с альтернативными решениями (антивирус, EDR, XDR) – когда и зачем выбирают EPP</h2>
  <p id="Zso5">При выборе стратегии защиты конечных точек организации сталкиваются с вопросом: достаточно ли традиционного антивируса, нужен ли EDR, или стоит сразу смотреть в сторону XDR? Рассмотрим, в каких случаях предпочтение отдается именно EPP-решениям и чем они выгодно отличаются от альтернатив:</p>
  <ul id="5p95">
    <li id="T8ma"><strong>По сравнению с традиционным антивирусом (AV):</strong> как отмечалось, классический антивирус обеспечивает лишь один уровень защиты – сигнатурный и, частично, эвристический анализ файлов. В условиях современных угроз этого мало: например, <strong>более 50% атак на организации в 2020-х годах задействовали неизвестные ранее образцы malware или уникальные техники обхода</strong>, которые антивирус пропустит. Поэтому standalone-AV рассматривается сейчас только для домашних пользователей или очень малого бизнеса с минимальными рисками. Корпорации практически всегда выбирают <strong>EPP вместо просто антивируса(</strong>​<a href="https://www.anti-malware.ru/analytics/Market_Analysis/endpoint-protection-platform#:~:text=%D0%BA%D0%BE%D0%BD%D0%B5%D1%87%D0%BD%D1%8B%D1%85%20%D1%81%D1%82%D0%B0%D0%BD%D1%86%D0%B8%D0%B9%2C%20%D0%B8%D0%BB%D0%B8%20Endpoint%20Protection,%D1%81%D0%B8%D1%81%D1%82%D0%B5%D0%BC%D1%8B%20%D1%88%D0%B8%D1%84%D1%80%D0%BE%D0%B2%D0%B0%D0%BD%D0%B8%D1%8F%20%D0%B4%D0%B8%D1%81%D0%BA%D0%BE%D0%B2%20%D0%B8%20%D0%BF%D1%80" target="_blank">anti-malware.ru)</a>. EPP дает гораздо <strong>более высокий уровень защищенности</strong> за счет множества дополнительных модулей (фаерволл, HIPS, контроль устройств и т.д.)(​<a href="https://smartit.ws/ru/solutions/endpoint-security-solutions/endpoint-protection-platform/#:~:text=%D0%9F%D0%BB%D0%B0%D1%82%D1%84%D0%BE%D1%80%D0%BC%D0%B0%20%D0%B7%D0%B0%D1%89%D0%B8%D1%82%D1%8B%20%D0%BA%D0%BE%D0%BD%D0%B5%D1%87%D0%BD%D1%8B%D1%85%20%D1%82%D0%BE%D1%87%D0%B5%D0%BA%20,%D0%B2%D0%BE%D0%B7%D0%BC%D0%BE%D0%B6%D0%BD%D0%BE%D1%81%D1%82%D0%B8%20%D0%B7%D0%B0%D1%89%D0%B8%D1%82%D1%8B%20%D0%BE%D1%82%20%D0%B2%D1%80%D0%B5%D0%B4%D0%BE%D0%BD%D0%BE%D1%81%D0%BD%D1%8B%D1%85%20%D0%BF%D1%80%D0%BE%D0%B3%D1%80%D0%B0%D0%BC%D0%BC" target="_blank">smartit.ws)</a> и проактивных технологий. При этом администрирование EPP централизовано и мало отличается от управления антивирусом. Таким образом, нет причин ограничиваться лишь AV – <strong>EPP обеспечивает превентивную защиту от как известных, так и новых угроз</strong>, тогда как антивирус – только от уже известных сигнатур​(<a href="https://www.ico.kz/company/news/edr-i-epp-v-chem-raznitsa/#:~:text=%D0%97%D0%B0%D1%89%D0%B8%D1%82%D0%B0%20%D0%BA%D0%BE%D0%BD%D0%B5%D1%87%D0%BD%D1%8B%D1%85%20%D1%82%D0%BE%D1%87%D0%B5%D0%BA%20,%D1%82%D0%B0%D0%BA%D0%B6%D0%B5%20%D0%BD%D0%B5%20%D0%BE%D0%B1%D0%B5%D1%81%D0%BF%D0%B5%D1%87%D0%B8%D0%B2%D0%B0%D0%B5%D1%82%20%D0%B2%D0%B8%D0%B4%D0%B8%D0%BC%D0%BE%D1%81%D1%82%D0%B8%20%D1%81%D0%B5%D1%82%D0%B8" target="_blank">ico.kz)</a>. В реальных кейсах это означает, что EPP способен остановить, например, всплывший новый вымогатель на основе поведенческого анализа, в то время как «чистый» антивирус его пропустит и организация понесет ущерб. Поэтому EPP сейчас де-факто стандарт для всех, кто ранее пользовался корпоративными антивирусами.</li>
    <li id="mRs3"><strong>В сравнении с EDR:</strong> Endpoint Detection and Response системы предназначены дополнять (а не заменять) EPP. Основной критерий – <strong>наличие квалифицированных специалистов</strong> и повышенных требований к детектированию сложных атак. Если в организации нет выделенного SOC/аналитика ИБ, то внедрение чисто EDR вместо EPP нецелесообразно: некому будет разбирать многочисленные алерты и «гоняться» за хакерами по логам. EPP же работает в автоматическом режиме и не требует постоянного мониторинга – он предотвращает большинство инцидентов сам и лишь изредка эскалирует события админу. Поэтому для <strong>малого и среднего бизнеса</strong> обычно выбирают EPP (с минимумом ручного сопровождения), а EDR может быть избыточен. С другой стороны, для <strong>крупных компаний и особенно тех, кто уже подвергался таргетированным атакам</strong>, EDR становится необходимым дополнением. EDR дает глубину: полный журнал активности на каждом хосте, поиск неизвестных паттернов атак, инструменты Threat Hunting. Но важно понимать, что EDR <strong>не заменяет EPP</strong> – он сидит поверх базовой защиты и срабатывает, когда нечто миновало первые заслоны. Практика показывает, что <strong>оптимально сочетать EPP + EDR</strong>. Многие вендоры теперь предлагают единые комплексы: например, <strong>Kaspersky Endpoint Security</strong> включает проактивные компоненты (EPP) и модуль обнаружения сложных угроз (EDR Optimum) для расследований. Если же выбирать что-то одно, то для организаций без подготовленного SOC <strong>приоритетнее EPP</strong>, так как он не требует особого внимания и защищает «по умолчанию». EDR же предпочитают организации, которые осознают высокие риски APT-атак против них и готовы инвестировать в мониторинг и реагирование. Отметим, что <strong>конвергенция</strong> на рынке нарастает – ряд решений, называемых EPP, уже имеют встроенные функции EDR (например, запись телеметрии и автоматический анализ инцидентов), а продукты EDR нередко поставляются вместе с базовым антивирусом(​<a href="https://www.ico.kz/company/news/edr-i-epp-v-chem-raznitsa/#:~:text=%D0%A0%D0%B5%D1%88%D0%B5%D0%BD%D0%B8%D1%8F%20EDR%20%D1%83%D1%81%D0%BF%D0%B5%D1%88%D0%BD%D0%BE%20%D0%B4%D0%BE%D0%BF%D0%BE%D0%BB%D0%BD%D1%8F%D0%B5%D1%82%20%D1%80%D0%B5%D1%88%D0%B5%D0%BD%D0%B8%D1%8F,%D1%80%D0%B5%D1%88%D0%B5%D0%BD%D0%B8%D0%B9%20%D0%BA%D0%BB%D0%B0%D1%81%D1%81%D0%B0%20EPP%20%D0%B8%20%D0%BD%D0%B0%D0%BE%D0%B1%D0%BE%D1%80%D0%BE%D1%82" target="_blank">ico.kz)</a>. Поэтому вопрос «EPP или EDR» всё чаще решается в пользу <strong>комплексного набора</strong>. Но если говорить о выборе «когда и что», то <strong>EPP – “must have” базис</strong> для всех конечных узлов, а EDR – опциональный усилитель, вводимый при готовности обрабатывать сложные случаи.</li>
    <li id="26ZP"><strong>В контексте XDR:</strong> Extended Detection and Response – относительно новое направление, продвигаемое многими вендорами. По сути, XDR расширяет идеи EDR за пределы собственно конечных точек. XDR-платформы собирают данные от EPP/EDR агентов <strong>и других систем</strong>: сетевых датчиков, межсетевых экранов, прокси, почтовых шлюзов, облачных сервисов защиты. За счет этого достигается <strong>сквозная видимость</strong> атаки, даже если она затрагивает разные узлы и этапы (например, фишинговое письмо -&gt; заражение ПК -&gt; перемещение по сети -&gt; атака на сервер). Преимущество XDR – корреляция сигналов: инцидент составляется из кусочков мозаики, которые по отдельности могли быть неочевидны. Многие аналитики считают XDR следующим этапом развития средств защиты. Однако внедрение XDR – задача еще более сложная, чем EDR: требуется, по сути, интегрировать почти все средства безопасности и наладить обработку больших данных. На практике <strong>XDR имеет смысл для крупных предприятий</strong> с зрелым SOC, которые хотят повысить эффективность обнаружения комплексных атак и уменьшить время реакции за счет автоматизации. <strong>Роль EPP при этом остаётся фундаментальной:</strong> XDR не подменяет локальную защиту, а использует ее данные. Более того, XDR считается успешным, если сильна «база» – то есть качественные EPP/EDR на узлах и хорошие сетевые сенсоры. Иначе XDR просто не получит данных для анализа. Таким образом, <strong>выбор XDR</strong> – это не столько отказ от EPP/EDR, сколько инвестиция <em>поверх них</em>. Организации обычно приходят к XDR после нескольких лет использования EDR, когда видят необходимость объединять разные источники. На ранних этапах развития ИБ внедрение XDR нецелесообразно. В условиях ограниченных ресурсов <strong>правильным выбором будет сконцентрироваться на EPP</strong>, как на наиболее необходимой и результативной мере защиты хоста. Когда же базовая гигиена достигнута и есть команда/бюджет – можно двигаться к EDR и XDR. При этом многие вендоры облегчают путь: например, <strong>Trend Micro Vision One, Microsoft Defender XDR, Palo Alto Cortex XDR</strong> – платформы, куда плавно мигрируют пользователи их EPP/EDR, получая более широкую картину угроз. Но подчеркнем: <strong>EPP остаётся ядром</strong> – даже в архитектуре XDR именно агенты на конечниках реализуют многие защитные функции и могут автономно предотвращать атаки, не дожидаясь центрального анализа.</li>
  </ul>
  <p id="dtj9"><strong>Итог:</strong> EPP-решение – это, образно говоря, <strong>«запереть двери и окна»</strong> для киберпреступника, тогда как EDR – <strong>«сигнализация и камеры внутри дома»</strong>, а XDR – <strong>«пультовая охрана целого квартала»</strong>. Любому дому сначала нужны замки (EPP), без них сигнализация мало поможет. Поэтому EPP практически всегда внедряется в первую очередь. Альтернативой ему может быть только другой аналогичный <strong>многофункциональный комплекс защиты конечных точек</strong>. Антивирус же или простое анти-malware решение рассматриваются лишь там, где по тем или иным причинам невозможно развернуть полноценный EPP (например, очень устаревшее оборудование или ОС, где современный агент не работает). Но таких ситуаций становится все меньше, и даже для специальных систем существуют облегченые EPP-агенты (IoT, SCADA и т.п.).</p>
  <h2 id="rTYp">5. Кейсы использования EPP в организациях разного масштаба</h2>
  <p id="sVNx">Практическое применение технологий EPP охватывает все отрасли и размеры организаций – от малого бизнеса до государственных корпораций. Рассмотрим несколько примеров и типовых сценариев использования:</p>
  <h3 id="PrZi">Малый бизнес</h3>
  <p id="At9p">Небольшие компании (до нескольких десятков сотрудников) обычно не имеют собственного штата кибербезопасности и ограничены в бюджете, но тем не менее являются мишенью для киберпреступников. Статистика показывает, что порядка <strong>40% малых и средних предприятий подверглись кибератакам в 2023 году</strong>​(<a href="https://cyrisma.com/smb-cybersecurity/#:~:text=CYRISMA%20cyrisma,Globally%2C%20the%20cybersecurity%20market" target="_blank">cyrisma.com)</a>, причем особенно распространены вымогатели и мошенничество с платежами. Для SMB сегмента оптимальным выбором защиты рабочих устройств является облачное EPP-решение, которое не требует сложного развёртывания. Например, <strong>Kaspersky Endpoint Security Cloud, ESET Protect Cloud, Sophos Central</strong> – все они позволяют малому бизнесу получить полноценную защиту (антивирус, анти-рансом, веб-фильтрацию и т.д.) с управлением через веб-портал. Малые компании зачастую <strong>доверяют управление EPP внешнему поставщику (MSSP)</strong>: это называется «защита как сервис». В таком случае провайдер разворачивает у клиентов агенты (легковесные, не нагружающие ПК) и централизованно следит за их состоянием. Это выгодно, т.к. у самого бизнеса нет экспертизы тонко настраивать политики – за них это делают специалисты MSSP.</p>
  <p id="Escz">Конкретный пример: небольшая бухгалтерская фирма столкнулась с проблемой – компьютер бухгалтера заразился шифровальщиком через вредоносное вложение, данные были утеряны. После этого фирма решила внедрить <strong>EPP с облачным управлением</strong>. Были выбраны агенты <strong>Defender for Business</strong> (решение Microsoft для малого бизнеса, основанное на Defender ATP). В итоге на всех 15 ПК установлен единый агент, который ежедневно обновляется из облака. Через консоль владелец видит, что все системы в безопасности. Спустя несколько месяцев зафиксирована попытка атаки: сотрудник получил письмо с вложением-загрузчиком. EPP детектировал подозрительную активность (неизвестный исполняемый файл во временной папке) и автоматически заблокировал его, не дав скачать шифровальщик. Инцидент отразился в отчете как предотвращённая угроза. Без EPP эта атака снова привела бы к простою работы и финансовым потерям. Данный кейс иллюстрирует ценность EPP для малого бизнеса: <strong>за относительно небольшую плату и без необходимости держать администратора</strong> компания получила значительное снижение рисков, особенно от массовых угроз (вымогателей, криптомайнеров, краж учётных данных).</p>
  <p id="RO6V">Следует упомянуть, что многие небольшие фирмы сейчас переходят на <strong>встроенные средства защиты ОС</strong> – например, <strong>Microsoft Defender</strong> на Windows 10/11, поскольку он уже включён в систему. Однако одиночный Defender – это скорее антивирус, и для полноценного EPP-опыта его лучше подключать к Microsoft Defender for Business (облачной консоли) или аналогичной платформе. В противном случае отсутствует централизованный контроль, и эффект от защиты может быть не максимальным. Поэтому даже малым организациям рекомендуется использовать <strong>централизуемые EPP</strong>. К счастью, рынок предлагает много решений, рассчитанных на SMB с учётом их возможностей. Главное – осознание, что <strong>угроза реальна для всех, вне зависимости от размера</strong>. Многие атаки сейчас автоматизированы и не различают, большая компания или маленькая. Например, программы-вымогатели зачастую распространяются по принципу «всем подряд», и небольшие фирмы страдают не меньше крупных. Для нападающих они привлекательны тем, что часто плохо защищены. Именно поэтому внедрение хотя бы базового EPP – критически важно даже на уровне малого бизнеса.</p>
  <h3 id="Zn4l">Государственный сектор</h3>
  <p id="BbNn">Государственные организации и учреждения предъявляют особые требования к информационной безопасности, продиктованные законодательством и повышенной ценностью обрабатываемых данных. В России, например, действия законов <strong>ФЗ-187 («О безопасности критической информационной инфраструктуры»)</strong>, <strong>ФЗ-152 («О персональных данных»)</strong> и отраслевых стандартов обязывают госструктуры использовать сертифицированные средства защиты определенного класса(​<a href="https://in4security.com/endpoint-protection-platform#:~:text=%D0%9F%D1%80%D0%B8%D0%BA%D0%B0%D0%B7%D1%8B%20%D0%A4%D0%A1%D0%A2%D0%AD%D0%9A%20%E2%84%9617%20%D0%B8%20%E2%84%9621" target="_blank">in4security.com)</a>. EPP-системы часто подпадают под эти требования как средство защиты от НСД и вредоносных воздействий на автоматизированные системы. Поэтому в госсекторе выбор EPP во многом определяется <strong>наличием у продукта сертификатов ФСТЭК и ФСБ</strong>. Такие решения, как <strong>Лаборатория Касперского, Доктор Веб, Trend Micro (через локальных партнеров)</strong> – широко применяются, поскольку имеют необходимые сертификаты доверия​(<a href="https://www.anti-malware.ru/analytics/Market_Analysis/endpoint-protection-platform#:~:text=%D0%9D%D0%B5%D0%BE%D0%B1%D1%85%D0%BE%D0%B4%D0%B8%D0%BC%D0%BE%20%D0%BE%D1%82%D0%BC%D0%B5%D1%82%D0%B8%D1%82%D1%8C%2C%20%D1%87%D1%82%D0%BE%20%D0%BF%D1%80%D0%BE%D0%B4%D1%83%D0%BA%D1%82%D1%8B%20%D0%BE%D1%82%D0%B5%D1%87%D0%B5%D1%81%D1%82%D0%B2%D0%B5%D0%BD%D0%BD%D1%8B%D1%85,%D0%BA%D0%BE%D0%BD%D1%84%D0%B8%D0%B4%D0%B5%D0%BD%D1%86%D0%B8%D0%B0%D0%BB%D1%8C%D0%BD%D0%BE%D0%B9%20%D0%B8%D0%BD%D1%84%D0%BE%D1%80%D0%BC%D0%B0%D1%86%D0%B8%D0%B8%20%D0%B8%20%D0%B3%D0%BE%D1%81%D1%83%D0%B4%D0%B0%D1%80%D1%81%D1%82%D0%B2%D0%B5%D0%BD%D0%BD%D0%BE%D0%B9%20%D1%82%D0%B0%D0%B9%D0%BD%D1%8B" target="_blank">anti-malware.ru)</a>. В последние годы, в связи с политикой импортозамещения, наблюдается массовый переход госорганов на отечественные EPP: по данным ComNews, в 2022 году российские госкомпании и ведомства <strong>закупили рекордный объем антивирусного ПО</strong>, существенно больше, чем раньше(​<a href="https://www.comnews.ru/content/227306/2023-07-10/2023-w28/importozameschenie-sygralo-ruku-antivirusam#:~:text=Image" target="_blank">comnews.ru)</a>. Это объясняется отказом от иностранных решений (из-за санкций и требований безопасности) и заменой их отечественными аналогами.</p>
  <p id="wEGX">Применение EPP в госсекторе часто масштабное – десятки тысяч рабочих мест по распределенной структуре (министерства, ведомства, подчиненные учреждения). Здесь ценится <strong>централизованное управление и отчётность</strong>. Администраторы безопасности получают из EPP-консоли сводки: сколько атак предотвращено, какие узлы уязвимы, все ли обновлены. Это важно для отчетов вышестоящим органам и проверки на соответствие требованиям. Например, ежегодно организации критической инфраструктуры отчитываются в регуляторы о выполнении требований по защите – наличие сертифицированного EPP с определенными настройками помогает показывать соответствие нормам​(<a href="https://in4security.com/endpoint-protection-platform#:~:text=%D0%9F%D1%80%D0%B8%D0%BA%D0%B0%D0%B7%D1%8B%20%D0%A4%D0%A1%D0%A2%D0%AD%D0%9A%20%E2%84%9617%20%D0%B8%20%E2%84%9621" target="_blank">in4security.com)</a>.</p>
  <p id="q616">Также для госструктур актуальна <strong>работа в изолированных сетях</strong> – многие не подключены к интернету по соображениям секретности. EPP-решения позволяют разворачивать <strong>локальные серверы обновлений и управления</strong>, функционируя полностью офлайн. Например, Kaspersky Security Center может быть установлен в закрытой сети и раздавать обновления сигнатур по внутренним каналам, без выхода во внешний мир. Это позволяет поддерживать защиту даже там, где нельзя использовать облачные сервисы и телеметрию. Конечно, при этом часть возможностей (облачная песочница, репутационные запросы) недоступна, но базовая защита сохраняется.</p>
  <p id="Rcw6">Отдельно стоит рассмотреть <strong>образовательный и муниципальный сектор</strong> – школы, университеты, муниципалитеты. Это часть гос сектора, но с меньшим уровнем секретности, однако большим количеством конечных точек. EPP здесь выступает не только как защита от вирусов, но и как инструмент <strong>контроля пользователей</strong>. Например, в ряде регионов РФ на компьютеры в школах ставится EPP с функцией запрета запуска посторонних программ, чтобы дети не устанавливали игры или ПО, не связанное с учебой. Также EPP помогает фильтровать нежелательный контент (отчасти выполняя роль родительского контроля). Таким образом, государственный сектор широко задействует функциональность EPP и, как правило, <strong>строго регламентирует выбор продукта</strong> – только из списка допущенных (в российском случае – из реестра отечественного ПО и сертифицированных ФСТЭК). EPP является обязательным компонентом при построении систем класса ГИС (государственных информационных систем) и КИИ, обеспечивая <strong>базовый уровень кибербезопасности</strong> на рабочих местах чиновников и в серверных сегментах государственных учреждений.</p>
  <h3 id="dYxW">Критически важная инфраструктура (КИИ)</h3>
  <p id="anlh">КИИ – это предприятия и объекты, нарушение работы которых угрожает национальной безопасности, экономике и жизни людей (энергетика, транспорт, связь, финансовый сектор, промышленность, объекты обороны). Для них киберзащита строится по принципу максимально возможной жесткости и надежности. EPP в сегменте КИИ используется повсеместно, но имеет свою специфику. Во-первых, как и в госсекторе, требуется применение сертифицированных решений и выполнение Приказов ФСТЭК №17, №21 (для ГосСОПК)(​<a href="https://in4security.com/endpoint-protection-platform#:~:text=%D0%A4%D0%97%20%E2%84%96187%20%D0%BE%20%D0%B1%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D0%B8%20%D0%9A%D0%98%D0%98" target="_blank">in4security.com)</a>. Во-вторых, в КИИ часто эксплуатируются не только обычные компьютеры, но и <strong>промышленные системы</strong> (SCADA, HMI, ПЛК). Для них выпускаются специализированные версии EPP – например, <strong>Kaspersky Industrial CyberSecurity (KICS)</strong> для узлов АСУТП, или решение <strong>Carbon Black Cb Protection</strong> для критических серверов(​<a href="https://www.anti-malware.ru/analytics/Market_Analysis/endpoint-protection-platform#:~:text=%D0%9E%D1%82%D0%B4%D0%B5%D0%BB%D1%8C%D0%BD%D0%BE%20%D1%81%D1%82%D0%BE%D0%B8%D1%82%20%D0%BE%D1%82%D0%BC%D0%B5%D1%82%D0%B8%D1%82%D1%8C%20%D0%BD%D0%B0%D0%BB%D0%B8%D1%87%D0%B8%D0%B5%20%D1%81%D0%BF%D0%B5%D1%86%D0%B8%D0%B0%D0%BB%D0%B8%D0%B7%D0%B8%D1%80%D0%BE%D0%B2%D0%B0%D0%BD%D0%BD%D0%BE%D0%B3%D0%BE,%D0%BF%D1%80%D0%BE%D0%B8%D0%B7%D0%B2%D0%BE%D0%B4%D0%B8%D1%82%D0%B5%D0%BB%D1%8F%D0%BC%D0%B8" target="_blank">anti-malware.ru)</a>. Они ориентированы на <strong>режим белых списков</strong>, минимальное потребление ресурсов и работу в условиях Legacy-ОС. Например, на АСУТП станций могут стоять Windows XP – обычный современный EPP туда не встанет, а специализированный – будет поддерживать старую ОС и обеспечивать хотя бы контроль запусков и USB.</p>
  <p id="DSFn">В критической инфраструктуре ключевой упор делается на <strong>превентивные меры и устойчивость системы</strong>. EPP на таких узлах обычно настроен по принципу <strong>«запретить всё, что не разрешено»</strong>. В промышленной сети список разрешенных приложений фиксирован и редко меняется, поэтому Application Control может быть сконфигурирован очень жестко. Любой исполняемый файл, не входящий в заранее утвержденный список – блокируется автоматически. Это резко снижает вероятность успешной атаки, но требует высокой квалификации при внедрении (нужно правильно составить список разрешенного, иначе может нарушиться технологический процесс).</p>
  <p id="KSc8">Пример кейса: крупная <strong>энергетическая компания</strong> внедряла систему киберзащиты для своей АСУ ТП. Одним из компонентов стала платформа <strong>Positive Technologies PT Endpoint</strong> (условное название EPP/EDR от Positive – на самом деле PT предлагает MaxPatrol EDR, адаптированный под российские ОС). На каждом сервере управления и операторском ARM установили агент, работающий в режиме «только разрешенные процессы». Предварительно провели аудит – какие программы должны выполняться (SCADA-сервер, клиентские приложения, системные утилиты). Все они внесены в whitelist, остальные по умолчанию блокируются. Через несколько месяцев после внедрения система зафиксировала попытку запуска неизвестного исполняемого файла на одном из ARM оперативного персонала. Файл был мгновенно заблокирован. Как выяснилось позже, это был <strong>USB-вирус</strong>, которого случайно принесли с флешкой, но благодаря EPP он вообще не смог запуститься, несмотря на то, что сигнатуры его в базе не было (современный вирус-шпион, ориентированный на энергоотрасль). Данный случай продемонстрировал, что для КИИ критична такая функция EPP, как <strong>Device Control + Application Whitelisting</strong>, которая остановила атаку нулевого дня практически на аппарате.</p>
  <p id="xDqy">Другой аспект – <strong>интеграция с СОУИ (системами обнаружения вторжений) и SOC</strong>. КИИ организации обычно имеют собственные центры мониторинга безопасности. EPP при этом служит поставщиком событий. Все узлы КИИ зачастую соединены с централизованным <strong>SIEM</strong> (например, Solar Dozor в РФ или Splunk), куда стекаются события от EPP (обнаружен вирус, блокирован скрипт, отклонено USB-устройство и т.п.). Аналитики SOC в режиме реального времени видят, если на каком-то объекте КИИ (например, подстанции или заводе) происходит вирусная атака, и могут немедленно принять меры (вплоть до отключения узла, если угроза серьёзная). Это особенно важно, учитывая повышенную опасность атак на КИИ, таких как известный <strong>Stuxnet</strong> или недавние случаи вымогателей, останавливавших трубопроводы и заводы. <strong>Возможность мгновенной реакции</strong> – существенное требование, и EPP его обеспечивает, позволяя из центра отправить команду изоляции хоста или запуска сканирования.</p>
  <p id="dQyn">В итоге, в КИИ EPP используется в наиболее «жестком» режиме: <strong>максимально ограничительный, автономный и отказоустойчивый</strong>. Решения подбираются с учетом специфики – совместимости с редкими ОС (например, отечественные ОС на базе Linux, которые сейчас применяются на критических объектах, требуют поддержки в агенте – такие возможности декларируют, например, Positive Technologies MaxPatrol EDR: защита всех основных, включая российские, ОС​(<a href="https://global.ptsecurity.com/products/edr#:~:text=MaxPatrol%C2%A0EDR" target="_blank">global.ptsecurity.com))</a>. Также ценится <strong>минимальное влияние на производительность</strong> – EPP не должен замедлять технологические процессы. По этой причине иногда выбирают продукты с модульной установкой, отключая «лишние» функции (скажем, графический интерфейс или облачную песочницу могут не ставить).</p>
  <p id="V5Rw">В сфере КИИ EPP-решения показывают свою необходимость: помимо примера с блокированием USB-вируса, есть кейсы, когда благодаря EPP обнаруживались скрытые проблемы. Например, на одном химическом предприятии EPP зафиксировал подозрительные выходящие соединения с сервера, ответственного за рецептуры. По логам EPP выяснили, что был запущен некий скрипт PowerShell, отправлявший данные. Это оказалось внутреннее нарушение – сотрудник пытался скопировать конфиденциальные рецептуры. Таким образом, даже <strong>инсайдерская активность</strong> была выявлена через EPP.</p>
  <p id="dqwX">Подводя итог, критическая инфраструктура предъявляет <strong>наивысшие требования к надежности EPP</strong>. В таких организациях EPP тщательно тестируют перед внедрением, иногда используют дублирующие решения (например, два разных EPP на разных уровнях для резервирования). Но <strong>факт остается фактом: без EPP защита КИИ невозможна</strong>, и регуляторы этого требуют. Технические особенности (как офлайн-работа, whitelisting, поддержка старых и специальных ОС) отличают EPP для КИИ от «офисных» внедрений, но цель одна – не допустить ни массового malware, ни точечной атаки на критические узлы.</p>
  <h3 id="aQB7">Крупные корпоративные сети</h3>
  <p id="QolV">В больших компаниях (сотни и тысячи рабочих мест, распределенные филиалы) <strong>Endpoint Protection Platform</strong> давно стала стандартным компонентом ИБ-ландшафта. Здесь EPP выполняет сразу несколько ролей: обеспечивает защиту рабочих станций сотрудников, защищает серверы (файловые, почтовые, терминальные) от вредоносного кода, и предоставляет ИБ-отделу инструменты для контроля и отчетности. В крупных организациях, как правило, <strong>развернуты комплексные EPP-системы от ведущих вендоров</strong> – Symantec Endpoint Security, Trend Micro Apex One, McAfee (Trellix) Endpoint Security, Microsoft Defender for Endpoint или аналогичные. Они разворачиваются агентами на всех конечных точках и управляются из единого центра.</p>
  <p id="asgI">Одно из главных требований большой корпорации – <strong>масштабируемость и централизованное управление</strong>. Современные EPP способны управлять десятками тысяч узлов через иерархические серверы или через облако. Админы могут группировать устройства (по отделам, по функциям) и задавать дифференцированные политики безопасности. Например, на компьютерах разработчиков можно разрешить некоторые инструменты, которые в других отделах запрещены. На ноутбуках руководства – усилить защиту (включить шифрование диска, запретить USB), а на киосках или общедоступных терминалах – включить строгий белый список приложений. <strong>Гибкость настроек</strong> EPP позволяет это делать централизованно, не бегая к каждому ПК.</p>
  <p id="4bXt"><strong>Интеграция с инфраструктурой</strong> – еще один кейс крупной сети. EPP часто связывают с каталогом (Active Directory) – чтобы получать информацию о пользователях, отключать учетку скомпрометированного пользователя и т.п. Также EPP все больше интегрируются с системами управления устройствами (MDM/UEM): например, единая консоль может управлять и классическими агентами на ПК, и профилями на мобильных устройствах. В крупных компаниях, где множество мобильных сотрудников, ценится возможность <strong>защищать ноутбуки вне офиса</strong>. Облачные EPP (типа CrowdStrike или Microsoft) идеально для этого подходят: пользователь в любой точке мира, его агент все равно подключен к облаку и получает политики, отчеты.</p>
  <p id="LJis">Из реальных примеров: <strong>международный банк</strong> с 5000+ рабочих мест внедрил EPP (Symantec Endpoint Protection). Благодаря функции распределенных реплик, у них в каждом региональном офисе стоит небольшой сервер-репозиторий, который раздает обновления, а центральная консоль собирает все логи. Это снизило нагрузку на сеть и ускорило обновления. После внедрения банк отметил снижение инцидентов malware на 80% – ранее каждые пару месяцев происходили случаи, что кто-то приносил на флешке вирус и заражал несколько машин, теперь же EPP блокирует такие попытки на входе. Кроме того, отчеты EPP помогли <strong>обнаружить уязвимые места</strong>: увидели, что ряд ПК не патчены, т.к. постоянно ловят одни и те же эксплойты (EPP фиксировал эксплойт попытки). Эту информацию передали в IT, которые обновили ПО на тех ПК, закрыв бреши. Таким образом, EPP выступил как источник аналитики безопасности.</p>
  <p id="qIIk">Крупные предприятия часто строят <strong>многоуровневую защиту</strong>, где EPP – один из уровней. Например, на периметре – NGFW и почтовый шлюз, в сети – NTA (анализатор трафика), на endpoint – EPP+EDR, для данных – DLP. В таком комплексе EPP взаимодействует с другими системами. Например, если <strong>SIEM</strong> обнаруживает вспышку странного трафика от конкретного хоста, он может через интеграцию с EPP отдать команду тому агенту – просканировать систему или изолировать. Большие организации часто используют такие <strong>оркестрации</strong>. Многие EPP имеют открытое API как раз для этого.</p>
  <p id="XmbV">Еще один кейс – <strong>расследование инцидентов ретроспективно</strong>. Бывает, что компания обнаружила, что полгода назад была утечка, и нужно понять, как. Если стоял EPP, даже без EDR, он мог протоколировать некоторые события (например, подключение флешки, запуск исполняемого файла). Эти логи хранились на сервере. Аналитики могут поднять архив и найти, что на компьютере X в день утечки запускался файл Y, которого быть не должно – и так выйти на причину. То есть EPP исполняет функцию <strong>черного ящика</strong> для конечных устройств. Разумеется, полноценно это делает EDR с журналированием, но и EPP часто можно настроить на сохранение определенных событий.</p>
  <p id="z01Y">В крупных сетях важна также <strong>производительность и минимальное воздействие на пользователей</strong>. Администраторы тонко настраивают расписание сканирований (например, ночью, чтобы не мешать работе), исключения для ПО (чтобы не тормозить базы данных, если они локально, и т.д.). Современные EPP имеют возможности оценки нагрузки – например, если пользователь активно работает, то откладывать фоновое сканирование. Это повышает принятие пользователями – они меньше жалуются, что «антивирус тормозит компьютер». В большом коллективе это ощутимо.</p>
  <p id="27RT">Наконец, <strong>отчетность и compliance</strong>: корпорации часто проходят внешние аудиты (например, на соответствие ISO 27001, PCI DSS). Наличие EPP-системы с определенными функциями закрывает требования этих стандартов (антималварная защита, управление уязвимостями, контроль USB). Отчеты из EPP (сколько вирусов блокировано, сколько инцидентов) могут включаться в общие отчеты по безопасности предприятия. Это демонстрирует партнерам и регуляторам серьезность подхода. Например, по PCI DSS требуется антивирус на всех системах в зоне карточных данных – компания предоставит аудитору сводку из EPP, что на 100% таких систем установлено средство защиты и регулярно обновляется, что подтверждает соответствие.</p>
  <p id="yZGt">Таким образом, в крупных корпоративных сетях EPP является <strong>краеугольным камнем защиты endpoints</strong>, обеспечивая: массовое централизованное управление безопасностью, автоматическую нейтрализацию множества атак, видимость состояния всех хостов для ИБ-отдела, интеграцию в общую экосистему кибербезопасности компании. Без EPP столь масштабными сетями было бы крайне тяжело управлять безопасно – человеческих ресурсов не хватило бы вручную патрулировать тысячи машин. Поэтому неудивительно, что endpoint protection считается <strong>критически важной частью стратегии кибербезопасности организации любого размера</strong>​(<a href="https://selabs.uk/reports/endpoint-security-eps-small-business-2023-q3/#:~:text=,of%20any%20organisation%E2%80%99s%20cybersecurity%20strategy" target="_blank">selabs.uk)</a>.</p>
  <h2 id="IWtV">6. Технические и архитектурные особенности EPP</h2>
  <p id="JQqv">Архитектура современных Endpoint Protection Platform может быть реализована в разных моделях – от классической локальной (on-premises) до полностью облачной (SaaS). Кроме того, крупные вендоры предлагают варианты для управляемых сервис-провайдеров (MSP/MDR). Рассмотрим ключевые технические аспекты и варианты развёртывания EPP:</p>
  <p id="Fsc4"><strong>Локальное (on-premises) vs облачное развёртывание:</strong> Изначально корпоративные антивирусы и EPP строились по модели «сервер + агенты». В центре – установленный в сети компании менеджмент-сервер, к которому подключаются агенты на конечных точках для получения политик и отправки событий. Администратор работает через консоль (например, Symantec Endpoint Protection Manager, Kaspersky Security Center и т.п.). Эта схема сохраняется и сегодня во многих продуктах. Однако с ростом облаков появился альтернативный подход: <strong>cloud-managed EPP</strong>, когда в компании не стоит свой сервер управления – вместо этого агенты напрямую связаны с облачной платформой производителя. Пример – <strong>CrowdStrike Falcon</strong>: ультралегкий агент (~30 МБ) на хосте, все вычисления и хранение событий – в облаке CrowdStrike(​<a href="https://www.anti-malware.ru/analytics/Market_Analysis/endpoint-protection-platform#:~:text=%D0%9E%D1%81%D0%BE%D0%B1%D0%B5%D0%BD%D0%BD%D0%BE%D1%81%D1%82%D1%8C%D1%8E%20%D0%B0%D1%80%D1%85%D0%B8%D1%82%D0%B5%D0%BA%D1%82%D1%83%D1%80%D1%8B%20%D1%80%D0%B5%D1%88%D0%B5%D0%BD%D0%B8%D1%8F%2C%20%D0%BA%D0%B0%D0%BA%20%D0%B8,%D0%BE%D0%B1%D0%BC%D0%B5%D0%BD%D0%B8%D0%B2%D0%B0%D0%B5%D1%82%D1%81%D1%8F%20%D0%B8%D0%BD%D1%84%D0%BE%D1%80%D0%BC%D0%B0%D1%86%D0%B8%D0%B5%D0%B9%20%D1%81%20%D0%BE%D0%B1%D0%BB%D0%B0%D1%87%D0%BD%D0%BE%D0%B9%20%D0%BF%D0%BB%D0%B0%D1%82%D1%84%D0%BE%D1%80%D0%BC%D0%BE%D0%B9" target="_blank">anti-malware.ru)</a>. Администратор заходит в веб-портал в интернете для мониторинга и настройки. Преимущества облачной модели: <strong>минимум инфраструктуры</strong> у заказчика (не нужно поддерживать сервера, резервировать их, обновлять ПО – всем ведает провайдер), легкость масштабирования (добавление новых агентов просто через инсталляцию и подключение к облаку), мгновенное получение обновлений и новых функций. Также облачные EPP чаще всего быстрее реагируют на новые угрозы, т.к. все клиенты связаны с облачным аналитическим центром (получают обновления AI-моделей, репутаций, индикаторов в режиме реального времени). Недостаток – <strong>зависимость от интернета</strong>: если канал связи недоступен, администрирование усложняется (хотя сами агенты обычно продолжают защищать автономно). Также в некоторых организациях есть требования, запрещающие выводить информацию о системах в облако (особенно это касается гос и КИИ, см. цифровой суверенитет в разделе 8). Поэтому <strong>выбор между on-prem и SaaS</strong> EPP диктуется балансом между удобством/функциональностью и нормативными ограничениями. Многие вендоры предлагают оба варианта. Например, <strong>Symantec/Broadcom</strong> – можно поставить SEPM локально или использовать Symantec Endpoint Security Cloud. <strong>Kaspersky</strong> – классический KSC или Kaspersky Endpoint Security Cloud. <strong>Trend Micro Apex One</strong> – имеет и локальную, и SaaS версии.</p>
  <p id="PuHT"><strong>Гибридные схемы:</strong> часто используются в крупных корпорациях – часть функций локально, часть в облаке. Например, облачная «песочница» – агент отправляет подозрительные объекты в облако на анализ, но управление остаётся локальным. Или локальный сервер обновлений, а консоль – облачная. Такие схемы позволяют соблюсти требования по трафику (например, обновления грузить раз в день из интернета, а не нагружать канал постоянно телеметрией).</p>
  <p id="ee5H"><strong>Модель MSP/Multi-tenant:</strong> Если EPP используется как сервис (MSSP предоставляет защиту нескольким заказчикам), то важна поддержка <strong>многотенантности</strong>. Это когда одна консоль может управлять изолированными группами агентов, принадлежащих разным организациям. Многие решения облачного типа сразу это умеют – например, <strong>Palo Alto Cortex XDR</strong> имеет режим MSSP, где провайдер видит все организации, а каждая организация – только свои узлы​(<a href="https://docs-cortex.paloaltonetworks.com/r/Cortex-XDR/Cortex-XDR-Documentation/What-is-Cortex-XDR-multi-tenant#:~:text=What%20is%20Cortex%20XDR%20multi,that%20require%20strict%20data%20segregation" target="_blank">docs-cortex.paloaltonetworks.com)</a>. В локальных EPP тоже бывают multi-tenant консоли (через роли и разграничение прав). Для корпоративного заказчика multi-tenant может быть полезен, если, например, компания холдинговая – несколько дочерних обществ, нужно общее управление с разделением доступа по подразделениям. В таком случае они могут поднять единую платформу EPP и настроить, что админы дочерних компаний видят и управляют только «своими» хостами. Модель MSP часто используется и самим вендором: например, ESET, Kaspersky, Dr.Web имеют облачные <strong>порталы для партнеров</strong>, где они могут подключать множество клиентов и обслуживать их с единого окна.</p>
  <p id="3f7q"><strong>Развертывание агентов и покрытие платформ:</strong> Практически все EPP являются <strong>агентными системами</strong> – на каждое защищаемое устройство устанавливается клиентское приложение (агент). Его распространение – важная задача при внедрении. В Windows-инфраструктуре обычно применяется групповая политика AD или систем развёртывания (SCCM, Intune и т.д.) для массовой установки агента. В других случаях – отправляют пользователям ссылку на установщик cloud-агента или даже используют скрипты логон. После установки агент сам регистрируется на сервере/облаке и начинает получать политики. Важный момент – <strong>поддерживаемые ОС</strong>. Раньше EPP ориентировались в основном на Windows, но сейчас требованием является <strong>кросс-платформенность</strong>: поддержка Windows, Linux, macOS на рабочих станциях и серверах, а также мобильных платформ (Android, iOS) хотя бы в виде MDM-профиля. Современные лидеры EPP в этом плане преуспели: например, <strong>ESET, Symantec, Kaspersky</strong> выпускают версии агентов под Linux-серверы и даже специфичные дистрибутивы. <strong>SentinelOne, CrowdStrike</strong> и др. поддерживают macOS наравне с Windows – важно с ростом доли MacBook в компаниям. Более того, <strong>поддержка российских ОС</strong> стала фактором – тот же Positive Technologies гордится, что работает на Astra Linux и РЕД ОС(​<a href="https://global.ptsecurity.com/products/edr#:~:text=MaxPatrol%C2%A0EDR" target="_blank">global.ptsecurity.com)</a>, что критично для госпроекта.</p>
  <p id="dwi3">Кроме классических ОС, EPP-поставщики предлагают решения для <strong>виртуальных сред и контейнеров</strong>. Например, для VDI (виртуальных десктопов) – специальные «тонкие» агенты или интеграция с гипервизором (VMware vShield Endpoint) чтобы не ставить полный агент в каждый виртуальный образ, а сканировать их централизованно. Symantec и TrendMicro имели такие интеграции, экономя ресурсы при тысячах VDI. С контейнерами (Docker/Kubernetes) – пока ниша, но уже есть <em>Workload Protection</em> решения (их иногда относят к Cloud Workload Protection Platform, CWPP, см. раздел про будущее). Они могут сканировать образы контейнеров на уязвимости и malware, но это отдельная тема.</p>
  <p id="nKdf"><strong>Обновление сигнатур и модулей:</strong> Критический аспект – своевременность обновлений, при этом минимальная нагрузка. В локальных EPP обычно поднимается <strong>зеркало обновлений</strong>: один сервер качает из интернета новые сигнатуры, проверенные правила, затем распространяет внутри сети. Агенты настроены обновляться либо с этого локального сервера, либо с ближайшего коллеги (Peer-to-peer update, экономия трафика). В облачных EPP агенты сами тянут обновления с nearest CDN node – например, у Microsoft Defender это облачная служба Microsoft Update. Для изолированных сегментов выпускаются <strong>offline-пакеты сигнатур</strong>, которые можно раз в неделю загрузить на флешку и импортировать в сервер. Это часто практикуется в защищенных зонах КИИ. Крупные EPP-вендоры оптимизируют обновления: <em>delta updates</em> (только разница, а не вся база), сжатие, фоновая загрузка. Поэтому даже ежедневные обновления на тысячи хостов обычно не перегружают сеть.</p>
  <p id="fiS5"><strong>Производительность и агент vs облако:</strong> В архитектуре EPP важно решить, какую часть анализа выполнять локально, а какую – в облаке. Подход <strong>cloud-assisted</strong>: агент при необходимости обращения к большой базе репутаций (URL, файлов) делает запрос в облако (если может). Это ускоряет реакцию на новые угрозы, но требует соединения. Многие EPP так и делают: например, обнаружив неизвестный файл, агент может обратиться к облачному сервису репутаций – если там уже известно, что файл вредоносный, агент моментально его заблокирует, даже без собственной сложной проверки. Если же нет связи, агент сам применит ML-модель, эвристику и примет решение локально. Такой <strong>гибридный анализ</strong> – сейчас стандарт де-факто. Например, <strong>Kaspersky Security Network (KSN)</strong> или <strong>ESET LiveGrid</strong> – облака репутаций, которыми пользуются агенты этих EPP. А <strong>CrowdStrike</strong> или <strong>SentinelOne</strong> с самого начала спроектированы на тесную связь с облаком: их легкие агенты отдают основную аналитическую работу (кроме самых критичных частей) на облачную сторону. <strong>Trend Micro Apex One</strong> использует SmartScan – большая часть сигнатур в облаке, агент получает только “интеллектуальный отпечаток” для сверки, а не хранит гигантскую базу локально. Это все делается, чтобы <strong>уменьшить нагрузку на конечное устройство</strong>, сохранив или даже повысив качество обнаружения. Независимые тесты (AV-Comparatives, SE Labs) показывают, что лидирующие EPP научились сочетать мощность облака и локальную надежность.</p>
  <p id="5Jt5"><strong>Режимы установки и архитектура управления:</strong> Традиционно EPP – это <strong>сервер управления + консоль + агенты</strong>. Варианты: консоль может быть толстый клиент (старые версии Symantec) или веб-интерфейс (более современные продукты). Есть продукты, где <strong>несколько серверов</strong> работают в иерархии (мастер – подчиненные), разгружая обработку. Например, <strong>McAfee ePolicy Orchestrator</strong> позволяет распределить роли – один сервер собирает логи, другой раздает политики и т.п. В облачных решениях эту сложность скрывает провайдер – заказчик видит единый веб-интерфейс, даже если под капотом там кластер серверов.</p>
  <p id="LqRs"><strong>Высокая доступность (HA):</strong> для критичных внедрений (тот же банк или завод) важно, чтобы сервер EPP не был единой точкой отказа. Обычно используют либо кластеризацию (например, два сервера управления EPP с общим SQL-бэкендом – так делает Symantec), либо регулярные бекапы и возможность быстро развернуть копию сервера. Если сервер не доступен, агенты все равно продолжат работать (чаще всего у них кешированы последние политики и сигнатуры), но админ временно не сможет видеть новые события и изменять настройки. Поэтому HA-схемы чаще забота заказчика: держать резервный сервер или виртуальную машину. В облачных решениях HA обеспечивает сам вендор (например, Azure/AWS надежность).</p>
  <p id="FJ4F"><strong>Обновление версий EPP:</strong> каждые 1-2 года выходит новая мажорная версия EPP-продукта. Крупные организации планируют миграцию аккуратно: сначала тестовая группа агентов, потом поэтапно на все. Вендоры облегчают процесс – централизованное обновление агентов из консоли в тихом режиме. Но иногда бывает сложность, особенно если парк ОС разнообразен или агенты сильно устарели. Чтобы смягчить это, многие переходят на <strong>модульные обновления</strong>: компоненты EPP (антивирус, firewall и т.п.) могут обновляться отдельно, без переустановки всего агента.</p>
  <p id="KnNN">В целом, техническая архитектура EPP сегодня гибко подстраивается под нужды заказчика: <strong>облако – когда важна простота и постоянное подключение, локально – когда важен суверенитет и контроль</strong>, либо гибрид. <strong>Масштабирование</strong> от десятка до сотен тысяч узлов, <strong>поддержка различных ОС</strong>, интеграция с окружающей ИТ-средой – все это характерно для современных EPP-платформ. Поэтому даже сложные распределенные компании могут выстроить надежную систему защиты конечных точек с учетом своих требований по инфраструктуре.</p>
  <h2 id="svPH">7. Ключевые вендоры и решения класса EPP</h2>
  <p id="XZQn">Рынок Endpoint Protection Platform сформирован достаточно давно и представлен как известными глобальными компаниями, так и региональными игроками. Рассмотрим крупнейших вендоров и их особенности:</p>
  <ul id="uvMW">
    <li id="BXV4"><strong>Microsoft (Defender for Endpoint):</strong> Продукты Microsoft резко усилили позиции в endpoint-защите в последние годы. <strong>Microsoft Defender</strong> встроен в Windows 10/11 и вместе с облачным сервисом Defender for Endpoint превратился в полноценное EPP+EDR-решение. Преимущество – тесная интеграция с ОС и другими сервисами Microsoft 365. Многие организации используют Defender из соображений экономии (он уже лицензирован в E5-пакетах) и неплохих результатов в тестах. Microsoft внедряет мощные ML-модели и огромную облачную базу телеметрии (с миллиардов устройств) для детекции. Недостаток – мультиплатформенность страдала (поддержка Linux/mac пока не столь полная) и зависимость от облака Azure. Тем не менее, в Gartner Magic Quadrant 2021-2023 Microsoft числится в лидерах.</li>
    <li id="rE0a"><strong>Symantec (Broadcom):</strong> Исторический лидер корпоративного антивируса. <strong>Symantec Endpoint Protection (SEP)</strong> еще с 2000-х был одним из самых распространенных. После поглощения Broadcom в 2019 фокус сместился на крупных корпоративных клиентов. Продукт эволюционировал в <strong>Symantec Endpoint Security Complete</strong>, объединяющий EPP, EDR и даже частично DLP на конечных точках. Сильные стороны – очень богатый функционал (контроль приложений, устройство, firewall, sandboxing – всё в одном агенте), множество интеграций, хорошая поддержка старых систем. Symantec традиционно показывал высокое качество по предотвращению массового malware. В России и СНГ решения Symantec широко применялись в банковском секторе, телекоме. Сейчас, из-за санкций, их замещают, но <strong>технологически Symantec остаётся одним из самых мощных EPP</strong>. В списке ключевых функций EPP многие примеры реализованы именно в SEP. Отметим, что у Symantec сильные стороны – защита от сетевых атак (Network Threat Protection) и проактивный анализ SONAR. Из минусов – относительно высокая ресурсоемкость и сложность администрирования, особенно в старых версиях.</li>
    <li id="Gmfx"><strong>Kaspersky:</strong> Российский вендор <strong>«Лаборатория Касперского»</strong> – один из пионеров антивирусной индустрии, имеет крупную долю рынка не только в РФ, но и в мире (особенно в SMB сегменте). <strong>Kaspersky Endpoint Security for Business</strong> предлагает многоуровневую защиту с упором на проактивные технологии, имея в составе практически все перечисленные модули (антивирус, анти-эксплойт, веб-контроль, шифрование, устройство-контроль и т.д.). Сильная сторона Kaspersky – собственные исследования угроз (известны их расследования APT-групп), что отражается в быстрой реакции на новые целевые атаки. Решения Касперского широко используются в России (де-факто стандарт в госсекторе и бизнесе) и во всем мире до последнего времени. В РФ они ценятся за наличие сертификатов ФСТЭК/ФСБ и поддержку отечественных ОС. По данным рынка, <strong>«Касперский» лидирует по доле выручки</strong> в сегменте корпоративных антивирусов в Росси​и(<a href="https://www.cnews.ru/news/line/2025-04-14_mvideo-eldorado_fiksiruet#:~:text=%D1%84%D0%B8%D0%BA%D1%81%D0%B8%D1%80%D1%83%D0%B5%D1%82%20%D1%80%D0%BE%D1%81%D1%82%20%D0%BF%D1%80%D0%BE%D0%B4%D0%B0%D0%B6%20%D0%B0%D0%BD%D1%82%D0%B8%D0%B2%D0%B8%D1%80%D1%83%D1%81%D0%BE%D0%B2%20%D0%BD%D0%B0,%D0%A7%D0%B5%D1%82%D0%B2%D0%B5%D1%80%D1%82%D0%BE%D0%B5" target="_blank">cnews.ru</a>​<a href="https://www.anti-malware.ru/analytics/Technology_Analysis/President-Decree-500-NGFW-import-substitution#:~:text=malware,%D0%95%D1%89%D1%91" target="_blank">anti-malware.ru)</a>. Продуктовая линейка включает также <strong>Kaspersky EDR</strong> и <strong>Kaspersky XDR</strong>, которые интегрируются с EPP, образуя единый комплекс. Многие организации отмечают удобство центральной консоли Kaspersky Security Center и высокую эффективность детектирования вредоносного ПО. Из потенциальных минусов – относительно высокая нагрузка на систему при полном комплекте модулей и ограничения политики некоторых стран на использование (в ряде западных компаний ПО Касперского запрещено). Тем не менее, технологически Kaspersky остается одним из лидеров индустрии EPP, регулярно получая высокие оценки в тестах (AV-Test, AV-Comparatives).</li>
    <li id="nsrV"><strong>CrowdStrike:</strong> Один из пионеров облачных EPP/EDR. Компания CrowdStrike (США) известна своей платформой <strong>Falcon Endpoint Protection</strong>, которая изначально строилась по cloud-first архитектуре (легкий агент + мощное облако аналитики(​<a href="https://www.anti-malware.ru/analytics/Market_Analysis/endpoint-protection-platform#:~:text=%D0%9A%D0%BE%D0%BC%D0%BF%D0%B0%D0%BD%D0%B8%D1%8F%20CrowdStrike%20%D0%B1%D1%8B%D0%BB%D0%B0%20%D0%BE%D1%81%D0%BD%D0%BE%D0%B2%D0%B0%D0%BD%D0%B0%20%D0%B2,%D0%A0%D0%B5%D1%88%D0%B5%D0%BD%D0%B8%D0%B5%20%D0%BA%D0%BE%D0%BC%D0%BF%D0%B0%D0%BD%D0%B8%D0%B8" target="_blank">anti-malware.ru)</a>. CrowdStrike фокусируется на предотвращении сложных атак с помощью постоянного потока облачной телеметрии и искусственного интеллекта. Их фирменная технология <strong>Threat Graph</strong> собирает 1 трлн событий в неделю и вычисляет модели атак, что позволяет мгновенно выявлять даже ранее неизвестные угроз​(<a href="https://www.anti-malware.ru/analytics/Market_Analysis/endpoint-protection-platform#:~:text=%D0%BA%20%D0%B7%D0%B0%D1%89%D0%B8%D1%82%D0%B5%20%D0%BA%D0%BE%D0%BD%D0%B5%D1%87%D0%BD%D1%8B%D1%85%20%D1%81%D1%82%D0%B0%D0%BD%D1%86%D0%B8%D0%B9,%D0%B8%20%D0%BF%D0%BE%D0%B2%D0%B5%D0%B4%D0%B5%D0%BD%D1%87%D0%B5%D1%81%D0%BA%D0%BE%D0%B9%20%D0%B0%D0%BD%D0%B0%D0%BB%D0%B8%D1%82%D0%B8%D0%BA%D0%B8%20%D0%B8%20%D1%81%D0%BE%D0%B7%D0%B4%D0%B0%D0%BD%D0%B8%D0%B5" target="_blank">anti-malware.ru)</a>. CrowdStrike стал особо популярен среди крупных компаний и финансового сектора, а также технологических фирм, ценящих <strong>минимальную нагрузку на хост и быстрое обновление знаний об угрозах</strong>. В отчетах Gartner CrowdStrike стабильно в числе лидеров Magic Quadrant. В России до 2022 г. решения Falcon внедрялись в нескольких банках и телеком-компаниях как альтернатива классическим EPP. Преимущества: очень высокая эффективность против целевых атак (по некоторым тестам 100% обнаружения(​<a href="https://www.anti-malware.ru/analytics/Market_Analysis/endpoint-protection-platform#:~:text=%D0%9A%D0%BE%D0%BC%D0%BF%D0%B0%D0%BD%D0%B8%D1%8F%20Carbon%20Black%20%D0%B1%D1%8B%D0%BB%D0%B0%20%D0%BE%D1%81%D0%BD%D0%BE%D0%B2%D0%B0%D0%BD%D0%B0,%D1%81%D1%82%D0%BE%D0%BF%D1%80%D0%BE%D1%86%D0%B5%D0%BD%D1%82%D0%BD%D1%83%D1%8E%20%D1%83%D1%81%D1%82%D0%BE%D0%B9%D1%87%D0%B8%D0%B2%D0%BE%D1%81%D1%82%D1%8C%20%D0%BA%20%D1%82%D0%B5%D1%85%D0%BD%D0%B8%D0%BA%D0%B0%D0%BC%20%D0%BE%D0%B1%D1%85%D0%BE%D0%B4%D0%B0" target="_blank">anti-malware.ru</a>), простая масштабируемость, богатый функционал EDR (встроен сразу). Ограничения: почти полная зависимость от облака (без интернета функциональность снижается), высокая стоимость сервиса. Тем не менее, CrowdStrike задает тренды рынка – например, развитие <strong>MDR-услуг</strong> (24/7 мониторинг от самого вендора) на базе EPP/EDR Falcon, что привлекает компании без собственного SOC.</li>
    <li id="jaE1"><strong>Symantec (Broadcom):</strong> <em>Symantec Endpoint Protection (SEP)</em> – ветеран корпоративного антивируса, долгое время был самым распространенным решением в больших компания(<a href="https://www.anti-malware.ru/analytics/Market_Analysis/endpoint-protection-platform#:~:text=3,Palo%20Alto%20Networks%C2%A0Traps" target="_blank">anti-malware.ru)</a>. После приобретения Symantec корпоративного бизнеса компанией Broadcom, продукт фокусируется на enterprise-сегменте. Symantec SEP известен очень широким набором модулей (от классического AV и Firewall до IPS, Application Control и встроенного VPN-клиента) и глубокой настройкой. Он поддерживает множество платформ, включая старые системы (Windows 7/Server 2008) – что важно для консервативных организаций. В тестах SEP традиционно показывает высокое выявление распространенного malware. Также Symantec одним из первых внедрил интегрированный <strong>EDR (Cynet)</strong> в свою консоль, предлагая клиентам &quot;всё в одном&quot;. В России Symantec широко применялся в энергетике, промышленности, финансовых организациях до 2022 года, после чего возник тренд на его замену локальными продуктами. Одно из уникальных достоинств – <strong>Symantec Insight (репутационная технология)</strong>, которая на основе облака определяла надежность файлов по распространенности, что сокращало число сканирований. Кроме того, Symantec предлагал сильный модуль <strong>DLP Endpoint</strong> в единой экосистеме. После перехода под Broadcom были некоторые трудности с поддержкой клиентов, но технологически Symantec EPP остается мощной платформой.</li>
    <li id="qMD7"><strong>Trend Micro:</strong> Японская компания Trend Micro – крупный игрок в безопасности, ее решение <strong>Trend Micro Apex One</strong> (ранее OfficeScan) – популярная EPP-платформа, особенно в Азиатско-Тихоокеанском регионе. Отличается интеграцией с другими продуктами Trend Micro (шлюзы, серверная безопасность). Apex One известен эффективным анти-эксплойт модулем (Trend был одним из первых, кто внедрил виртуальные патчи на конечных точках) и функцией <strong>поведенческого мониторинга</strong>, которая обучается на нормальном поведении приложений. Trend Micro предлагает и облачный вариант Apex One as a Service. Кроме того, Trend активно продвигает концепцию <strong>XDR (Vision One)</strong>, объединяя телеметрию от endpoint, email, сети и облака. В России решения Trend применялись в ритейле и промышленных компаниях, а с 2022 г. попали под ограничения (из-за происхождения многие японские компании приостановили новые проекты). Тем не менее, глобально Trend Micro удерживает сильные позиции, особенно там, где нужна <strong>единая экосистема</strong> (например, у них есть отдельное решение для защиты рабочих станций в АСУ ТП – Industrial Security).</li>
    <li id="MAH7"><strong>McAfee / Trellix:</strong> Исторический конкурент Symantec, компания McAfee в 2021 году объединилась с FireEye Enterprise и переформировалась в <strong>Trellix</strong>. Их EPP-решение, ранее известное как <strong>McAfee Endpoint Security (ENS)</strong>, теперь развивается как часть Trellix XDR. ENS славился модульностью (антималварь, адаптивный Threat Prevention, Firewall, Web Control) и глубокой интеграцией с McAfee ePolicy Orchestrator (ePO) – одной из самых мощных консолей управления, способной централизовать огромное число агентов. McAfee активно применял технологии машинного обучения (модуль Real Protect). В новом виде Trellix Endpoint Security получает улучшенный EDR (наследие FireEye) и позиционируется как элемент <strong>XDR-платформы Trellix</strong>, умеющей коррелировать сетевые и endpoint-события. McAfee/Trellix традиционно силен в госсекторе США и ряде крупных корпораций. В РФ ранее McAfee использовался, например, в некоторых промышленных холдингах, но масштабы были меньше, чем у Kaspersky или Symantec. Ключевое преимущество – <strong>единая платформа ePO</strong> для управления не только EPP, но и DLP, шифрованием, защита облака (у McAfee/Trellix есть решения по всему спектру). Этот комплексность привлекает крупные предприятия, желающие минимизировать число разных поставщиков.</li>
    <li id="VxYJ"><strong>ESET:</strong> Словацкая компания ESET несколько менее заметна на глобальном enterprise-рынке, однако имеет сильные позиции в Европе и СНГ. <strong>ESET Endpoint Security</strong> ценится за комбинацию надежности и легковесности. В России ESET традиционно входит в топ-3 самых распространенных EPP-решений на корпоративном рынке(​<a href="https://www.anti-malware.ru/analytics/Market_Analysis/endpoint-protection-platform#:~:text=%D0%98%D0%B7%20%D0%B7%D0%B0%D1%80%D1%83%D0%B1%D0%B5%D0%B6%D0%BD%D1%8B%D1%85%20%D0%BA%D0%BE%D0%BC%D0%BF%D0%B0%D0%BD%D0%B8%D0%B9%20%D0%BE%D1%82%D0%B4%D0%B5%D0%BB%D1%8C%D0%BD%D0%BE%20%D1%81%D1%82%D0%BE%D0%B8%D1%82,%D1%80%D0%B5%D1%88%D0%B5%D0%BD%D0%B8%D0%B9%20%D0%BD%D0%B0%20%D1%80%D0%BE%D1%81%D1%81%D0%B8%D0%B9%D1%81%D0%BA%D0%BE%D0%BC%20%D1%80%D1%8B%D0%BD%D0%BA%D0%B5" target="_blank">anti-malware.ru)</a>, особенно в сегменте малого и среднего бизнеса и региональных компаний. Технологически ESET известна своим эвристическим анализом (EVMP – Advanced Memory Scanner, DNA-сигнатуры) и скоростью работы – решение минимально нагружает систему, что подтверждается тестами производительности. ESET предлагает удобную облачную консоль <strong>PROTECT</strong> для управления, а также он-премис сервер. Отдельно ESET развивает функцию <strong>Vulnerability &amp; Patch Management</strong> (в новых версиях), помогая находить и закрывать уязвимости на конечника​(<a href="https://www.eset.com/ee-ru/business/solutions/endpoint-protection/#:~:text=" target="_blank">eset.com)</a>. Преимущество ESET – понятный интерфейс и простота развертывания, благодаря чему его часто выбирают организации без большого штата ИБ. Также ESET одним из первых получил сертификаты соответствия требованиям регуляторов РФ для работы в госструктурах. Слабая сторона – относительно менее развитый собственный EDR (он появился как отдельный продукт ESET Enterprise Inspector, менее известный, чем у лидеров). Тем не менее, ESET успевает интегрироваться с XDR-платформами через API и предоставляет надежный базовый уровень защиты. Многие ценят <strong>баланс цены и качества</strong> у ESET, что делает его популярным выбором в странах Восточной Европы.</li>
    <li id="aqnv"><strong>Sophos:</strong> Британский разработчик Sophos продвигает концепцию <strong>«синхронизированной безопасности»</strong> – взаимодействие между endpoint, сетевыми и другими продуктами Sophos. Их <strong>Intercept X</strong> – решение EPP+EDR, известное мощным модулем <strong>Anti-Ransomware (CryptoGuard)</strong> и использованием <strong>глубокого обучения (Deep Learning)</strong> для детекции malware без сигнатур. Особенность Sophos – удобство для среднего бизнеса: облачная платформа Sophos Central объединяет управление и рабочими станциями, и мобильными устройствами, и даже межсетевыми экранами Sophos. Это привлекает компании, которые хотят <em>«все из одних рук»</em>. Также Sophos имеет услугу <strong>MDR</strong>, когда их центр мониторинга сам следит за алертами Intercept X. В технических рейтингах Intercept X достаточно высоко оценивается (Sophos неоднократно попадал в лидеры Forrester Wave для EDR). Недостатком иногда называют чуть более высокое число ложных срабатываний поведенческого движка (в силу агрессивности детекта), но Sophos непрерывно улучшает алгоритмы. В России Sophos используют некоторые коммерческие организации, ценящие объединение с UTM-шлюзами Sophos, однако доля рынка невелика.</li>
    <li id="z9hH"><strong>Другие мировые игроки:</strong>  Конечно, это не полный список. Рынок EPP весьма насыщен: помимо перечисленных, существуют решения от <strong>F-Secure (WithSecure)</strong>, <strong>Bitdefender</strong>, <strong>Fortinet (FortiClient)</strong>, <strong>Check Point Harmony Endpoint</strong> и др. Многие из них упоминаются в обзоре(​<a href="https://www.anti-malware.ru/analytics/Market_Analysis/endpoint-protection-platform#:~:text=3,Palo%20Alto%20Networks%C2%A0Traps" target="_blank">anti-malware.ru)</a> и закрывают свои ниши – например, FortiClient популярен у пользователей firewall Fortinet, а Check Point Harmony любят компании, уже использующие SandBlast.</li>
    <ul id="wChF">
      <li id="9sYy"><em>SentinelOne</em> – сравнительно молодой вендор из США, прославившийся автономным AI-агентом, способным в режиме реального времени блокировать угрозы и откатывать вредоносные изменения. Решение <strong>SentinelOne Singularity</strong> часто противопоставляют CrowdStrike Falcon, отмечая, что SentinelOne больше делает упор на автономность (агент может сам локально противостоять атаке без облака). SentinelOne добился статуса лидера в Magic Quadrant 2021-2022, его выбирают компании, желающие минимизировать участие человека – вплоть до того, что продукт сам удаляет malware и восстанавливает зашифрованные ransomware файлы.</li>
      <li id="bF5o"><em>Palo Alto Networks</em> – известна межсетевыми экранами, но имеет и endpoint-решение <strong>Traps</strong> (ныне часть комплекса <strong>Cortex XDR</strong>). Traps изначально был инновационным продуктом, фокусированным на предотвращении эксплуатации уязвимостей (exploit prevention) без традиционного антивируса. Теперь, в составе Cortex, он дополняется EDR и XDR функционалом. Palo Alto делает ставку на то, что клиенты их NGFW добавят и защиту конечных узлов того же бренда для получения единого XDR.</li>
      <li id="x4Vc"><em>Cisco</em> – предлагает <strong>Cisco Secure Endpoint</strong> (ранее AMP for Endpoints). Сильная сторона – интеграция с сетевыми устройствами Cisco и облаком Threat Grid (песочница). Многие компании, использующие экосистему Cisco (Meraki, Umbrella), дополняют ее и endpoint-агентом Cisco, чтобы получать сквозную видимость угроз.</li>
      <li id="KCFz"><em>VMware Carbon Black</em> – после поглощения Carbon Black компанией VMware их решение трансформировано в <strong>Carbon Black Cloud Endpoint</strong>. Оно сочетает мощный поведенческий EDR (исторически Carbon Black – пионер EDR) с стандартными функциями EPP. Интересно присутствие модуля Application Control (белые списки) от Carbon Black, востребованного в силовых структурах США.</li>
      <li id="EzOL"><em>BlackBerry (Cylance)</em> – предлагает <strong>CylancePROTECT</strong>, один из первых «AI Antivirus», который демонстрировал высокое обнаружение без обновлений за счет матмоделей. Однако после покупки Cylance компанией BlackBerry интерес к нему снизился, и нишу заняли более крупные конкуренты.</li>
    </ul>
    <li id="bLp3"><strong>Отечественные разработки:</strong> В условиях тенденции к цифровому суверенитету (см. раздел 8) российские решения приобретают особое значение. Помимо Касперского, в РФ присутствуют:</li>
    <ul id="44My">
      <li id="RVLz"><em>Dr.Web:</em> исторически второй по известности российский антивирусный разработчик. <strong>Dr.Web Enterprise Security Suite</strong> – комплекс для защиты рабочих станций и серверов, включающий антивирус, анти-спам, веб-фильтр и т.д. Dr.Web славится строгой самозащитой (его сложно отключить вредоносам) и минимальной зависимостью от иностранных компонентов. Имеются сертификаты ФСТЭК, поэтому Dr.Web нередко используется в госорганах, особенно там, где по каким-то причинам не применяют Касперского (для диверсификации рисков). Массовая доля Dr.Web на корпоративном рынке уступает KES, но в рознице он стабильно популярен (в 2024 г. второе место по продажам коробочных антивирусов в штуках(​<a href="https://www.cnews.ru/news/line/2025-04-14_mvideo-eldorado_fiksiruet#:~:text=%D1%84%D0%B8%D0%BA%D1%81%D0%B8%D1%80%D1%83%D0%B5%D1%82%20%D1%80%D0%BE%D1%81%D1%82%20%D0%BF%D1%80%D0%BE%D0%B4%D0%B0%D0%B6%20%D0%B0%D0%BD%D1%82%D0%B8%D0%B2%D0%B8%D1%80%D1%83%D1%81%D0%BE%D0%B2%20%D0%BD%D0%B0,%D0%A7%D0%B5%D1%82%D0%B2%D0%B5%D1%80%D1%82%D0%BE%D0%B5" target="_blank">cnews.ru</a>​<a href="https://www.novostiitkanala.ru/news/detail.php?ID=183999#:~:text=%D0%9C.%D0%92%D0%B8%D0%B4%D0%B5%D0%BE,%D0%A2%D1%80%D0%B5%D1%82%D1%8C%D0%B5%20%D0%BC%D0%B5%D1%81%D1%82%D0%BE%20%D0%B7%D0%B0%D0%BD%D0%B8%D0%BC%D0%B0%D0%B5%D1%82%20%D0%B1%D1%80%D0%B5%D0%BD%D0%B4%20PRO32" target="_blank">novostiitkanala.ru</a>). Технологически Dr.Web продолжает развиваться, включая проактивные модули и даже собственную песочницу.</li>
      <li id="IpnP"><em>Positive Technologies:</em> российская компания, известная в области расследования инцидентов и защиты от целевых атак. В 2020-х она выпустила продукт <strong>MaxPatrol EDR</strong>, предназначенный для обнаружения сложных угроз на конечных узлах и реагирования (<a href="https://global.ptsecurity.com/products/edr#:~:text=MaxPatrol%C2%A0EDR" target="_blank">global.ptsecurity.com)</a>. MaxPatrol EDR позиционируется как решение для APT-защиты с поддержкой всех основных (включая отечественные) ОС. Хотя в названии EDR, продукт фактически закрывает множество функций EPP (например, блокировка выполнения эксплойтов и сканирование на известное malware) – при желании его можно использовать и как основную защиту вместо иностранного антивируса. Однако чаще MaxPatrol EDR внедряют совместно с традиционным EPP: например, <strong>схема «Касперский + PT EDR»</strong> стала довольно распространенной в крупных организациях РФ, обеспечивая и базовую защиту, и продвинутое обнаружение. Достоинство решения Positive Tech – глубокая аналитика атак, связь с собственной SIEM (MaxPatrol SIEM) и <strong>адаптация под российские реалии</strong> (например, учёт угроз для Linux-систем типа Astra Linux(​<a href="https://global.ptsecurity.com/products/edr#:~:text=" target="_blank">global.ptsecurity.com)</a>). С выходом зарубежных EDR из страны, MaxPatrol EDR получил серьёзный импульс и теперь внедряется в банках, госкорпорациях, операторах связи как часть импортозамещающих проектов.</li>
      <li id="znpU"><em>Другие:</em> ряд российских компаний объявили о разработке решений для конечных точек. Появились новые продукты, например, <strong>Pro32</strong> – антивирус, продвигаемый компанией «Цифровые технологии безопасности», внезапно вошедший в тройку самых продаваемых брендов AV в 20 регионах(​<a href="https://www.cnews.ru/news/line/2025-04-14_mvideo-eldorado_fiksiruet#:~:text=%D1%84%D0%B8%D0%BA%D1%81%D0%B8%D1%80%D1%83%D0%B5%D1%82%20%D1%80%D0%BE%D1%81%D1%82%20%D0%BF%D1%80%D0%BE%D0%B4%D0%B0%D0%B6%20%D0%B0%D0%BD%D1%82%D0%B8%D0%B2%D0%B8%D1%80%D1%83%D1%81%D0%BE%D0%B2%20%D0%BD%D0%B0,%D0%A7%D0%B5%D1%82%D0%B2%D0%B5%D1%80%D1%82%D0%BE%D0%B5" target="_blank">cnews.ru</a>​<a href="https://www.anti-malware.ru/analytics/Technology_Analysis/President-Decree-500-NGFW-import-substitution#:~:text=malware,%D0%95%D1%89%D1%91" target="_blank">anti-malware.ru)</a>. Также свои endpoint-решения анонсировали Ростелеком Solar и Сбер, но они пока на подходе. Возможно, на рынке появятся полностью открытые (open source) отечественные EPP, однако создание такого сложного продукта с нуля – непростая задача. В целом, <strong>российский сегмент EPP</strong> сейчас активно развивается под влиянием импортозамещения: уже есть выбор между как минимум тремя локальными платформами (Kaspersky, Dr.Web, PT) и несколькими новыми игроками. Это важный фактор, влияющий на будущее EPP в РФ.</li>
    </ul>
  </ul>
  <h2 id="Curl">8. Будущее EPP: от комплексной защиты к Zero Trust и цифровому суверенитету</h2>
  <p id="VVbp">Развитие технологий защиты конечных точек продолжает ускоряться в ответ на усложнение киберугроз. В будущем ожидается трансформация роли EPP и появление новых возможностей. Вот ключевые тенденции и перспективы:</p>
  <p id="U7qI"><strong>Эволюция в сторону XDR и единой платформы безопасности:</strong> Как было отмечено, границы между EPP, EDR и XDR стираются. Скорее всего, через несколько лет мы не будем четко разделять эти категории – появятся <strong>унифицированные платформы защиты конечных точек</strong>, которые и предотвращают, и обнаруживают, и реагируют. EPP станет ядром, обеспечивающим базовую защиту и сбор телеметрии, а над ним будет слой аналитики и корреляции (XDR). Фактически, многие продукты уже туда движутся: например, Microsoft, Trellix, Trend Micro – позиционируют свои решения как <strong>“Endpoint + XDR”</strong>. Для пользователей это означает более простую архитектуру: один агент, одна консоль, одна база данных инцидентов вместо зоопарка разных средств. Однако и требования к такому решению выше – придется обрабатывать огромные данные. Поэтому мы увидим еще большее внедрение технологий Big Data, облачных вычислений в анализе событий безопасности. EPP никуда не исчезнет – напротив, <strong>его данные станут центральным элементом всей системы киберзащиты</strong>. Просто сам термин может отойти на второй план, уступив месту понятию <strong>“Endpoint Security Platform”</strong> или <strong>“Endpoint Services”</strong> в рамках XDR. Производители будут стремиться предложить <strong>единую экосистему</strong>, где EPP, EDR, DLP, CASB, и т.д. работают заодно. Это уже можно видеть в решениях типа <strong>Microsoft Defender Ecosystem</strong> или <strong>Trend Micro Vision One</strong>.</p>
  <p id="jS7H"><strong>Углубленная интеграция с концепцией Zero Trust:</strong> Принципы <strong>Zero Trust</strong> (недоверие ко всем узлам по умолчанию, постоянная проверка) напрямую затрагивают конечные точки. В модели Zero Trust любой доступ к ресурсам должен основываться на непрерывной оценке доверия к устройству. Поэтому в будущем EPP-агенты все чаще станут источником сигнала о <strong>постоянном статусе безопасности устройства</strong> (Device Posture). Например, если EPP обнаружил на устройстве компрометацию или несоответствие политикам (отключен, устарели патчи), то система управления доступом (условный NAC или облачный брокер доступа) тут же понизит доверие и, возможно, не даст этому ПК подключиться к критичным систем​(<a href="https://levelblue.com/blogs/security-essentials/understanding-ai-risks-and-how-to-secure-using-zero-trust#:~:text=Understanding%20AI%20risks%20and%20how,step%20ahead%20of%20AI%20threats" target="_blank">levelblue.com)</a>. Уже сейчас подобные интеграции появляются – например, Microsoft Conditional Access учитывает, защищено ли устройство Defender’ом и нет ли на нем угроз, прежде чем пустить в корпоративное облако. В будущем это станет стандартом: <strong>EPP будет работать рука об руку с решениями идентификации и управления доступом</strong>, выполняя роль “сотрудника службы безопасности, стоящего у двери” – проверяя здоровье устройства при каждой попытке доступа. Также Zero Trust подразумевает <strong>минимальные привилегии и изоляцию процессов</strong>, и здесь EPP тоже участвует, внедряя технологии типа sandboxing приложений, micro-VM для запуска потенциально опасных процессов (подход, который использовала Bromium, ныне частично у HP Sure Click). Можно ожидать, что EPP начнет обеспечивать <strong>локальный Zero Trust на хосте</strong> – каждое приложение изолированно, каждый драйвер проверен, взаимодействие компонентов контролируется. Это повышает стойкость даже при компрометации одного элемента. В целом, <strong>роль EPP в Zero Trust-стратегии</strong> – быть поставщиком аттестации доверия к устройству и непосредственно применять политику “никому не доверяй” внутри самой ОС. С развитием этой концепции EPP станет еще более важным: без надежного агента Zero Trust реализовать сложно.</p>
  <p id="7Tee"><strong>Тотальное внедрение AI/ML и автоматизации:</strong> Хотя машинное обучение уже применяется в EPP, впереди еще более глубокое проникновение AI. Одна из перспектив – <strong>искусственный интеллект для автоматической настройки и управления защитой</strong>. Сегодня администратор вручную определяет политики (что блокировать, какие файлы исключить и т.д.). В будущем, возможно, <strong>AI-советник в EPP</strong> будет сам предлагать оптимальные настройки на основе профиля организации и поведения пользователей. Также AI способен анализировать миллионы телеметрических событий и выдавать сразу <strong>готовые выводы о происходящих атаках</strong>, делая работу аналитика SOC проще. По сути, EPP-агент может превратиться в “умного помощника” пользователя: например, замечая, что сотрудник собирается запустить подозрительную программу, агент не только блокирует ее, но и поясняет пользователю на понятном языке, почему это опасно и что лучше сделать. С другой стороны, стоит учитывать и рост злоумышленников, использующих AI (малвари с AI-обфускацией, автоматика для подбора обходов). Поэтому будет <strong>“гонка вооружений AI”</strong> – защитные EPP-алгоритмы против атакующих. Вероятно, появятся нейросетевые модели прямо на endpoints, способные выявлять малейшие отклонения в работе системного ПО, указывающие на проникновение (например, обучение на нормальном работе Winlogon и выявление малейшего изменения паттерна при внедрении руткита). Уже сейчас провозглашается переход от IoC к IoA (поведенческому детекту(​<a href="https://www.anti-malware.ru/analytics/Market_Analysis/endpoint-protection-platform#:~:text=%D0%92%D0%B0%D0%B6%D0%BD%D1%8B%D0%BC%20%D1%81%D0%B4%D0%B2%D0%B8%D0%B3%D0%BE%D0%BC%20%D0%BD%D0%B0%20%D1%80%D1%8B%D0%BD%D0%BA%D0%B5%20%D1%80%D0%B5%D1%88%D0%B5%D0%BD%D0%B8%D0%B9,%D0%BC%D0%B0%D1%88%D0%B8%D0%BD%D0%BD%D0%BE%D0%B3%D0%BE%20%D0%BE%D0%B1%D1%83%D1%87%D0%B5%D0%BD%D0%B8%D1%8F%20%D0%B8%20%D0%BD%D0%B5%D0%B9%D1%80%D0%BE%D0%BD%D0%BD%D1%8B%D1%85%20%D1%81%D0%B5%D1%82%D1%8F%D1%85" target="_blank">anti-malware.ru)</a>, а в будущем, возможно, придем к <strong>Indicators of Behavior</strong> – когда ИИ оценивает поведение не только с точки зрения атаки, но и в контексте бизнес-процессов. Например, EPP сможет заметить: “этот сотрудник обычно не обращается к таким данным, и в его действиях аномалия, похожая на деятельность вируса-шифровальщика” – и принять меры. В целом, <strong>AI станет мозгом EPP</strong>, минимизируя ручной труд. Gartner прогнозирует, что к 2025 году до 50% рутинных задач по реагированию на инциденты на рабочих станциях будет автоматизировано с помощью AI-ориентированных EPP/EDR. Это снизит требования к численности ИБ-персонала и позволит справляться с угрозами быстрее.</p>
  <p id="o21n"><strong>Фокус на защите данных и конфиденциальности на endpoint:</strong> С введением строгих законов о персональных данных и конфиденциальности (GDPR, российские аналоги), EPP-платформы могут расшириться в сторону встроенных <strong>функций защиты данных</strong>. Уже сейчас некоторые включают базовый DLP. В будущем, вероятно, EPP будет теснее интегрирован с <strong>шифрованием данных</strong> и управлением ключами. Например, агент EPP сможет автоматически шифровать чувствительные файлы на лету и отслеживать попытки копирования таких файлов в нелегитимные места. Это логично, так как endpoint – последняя граница перед утечкой данных. Кроме того, усилится направление <strong>endpoint hardening</strong> – EPP будет не только защищать от вирусов, но и помогать соблюдать лучшие практики безопасности на хосте (например, контролировать, чтобы были включены защитные опции ОС: UEFI Secure Boot, Credential Guard, обновления). Если сейчас EPP лишь предупреждает о некоторых уязвимостях, то в будущем он может <strong>активно устранять неправильно настроенные параметры</strong> (например, выключать опасные служебные протоколы, ставить заглушки на USB-порты если они не используются и т.д.). То есть превратиться в инструмент поддержания “кибер гигиены” конечной точки. Это особенно важно для концепции <strong>Zero Trust</strong> и моделей типа <strong>Cyber Hygiene Score</strong> каждого устройства.</p>
  <p id="Euw9"><strong>Влияние “цифрового суверенитета” и регионализации рынка:</strong> Геополитические факторы уже привели к сегментации рынка средств защиты. В перспективе это отразится и на EPP. Можно ожидать появления <strong>национальных проектов EPP</strong> в различных странах, стремящихся снизить зависимость от иностранных технологий. <strong>Будущее EPP зависит от политического доверия</strong>: технически западные лидеры, как CrowdStrike или Symantec, превосходны, но страны могут запрещать их использование в критических системах, продвигая локальные аналоги. С точки зрения технологий, это может привести к некоторому <em>разрыву</em>: глобальный прогресс AI-моделей, которым обмениваются ведущие компании на западе, и локальные разработки, возможно, менее совершенные первое время. Однако, конкуренция может стимулировать появление новых подходов. Например, открытые алгоритмы и кооперация между странами в противовес закрытым коммерческим продуктам. Не исключено, что увидим <strong>открытые стандарты обмена данными между EPP</strong> разных производителей, особенно в рамках каких-то союзов (ЕС, БРИКС и т.д.), чтобы совместно противостоять глобальным угрозам.</p>
  <p id="45D3"><strong>Новые типы конечных точек и расширение зоны ответственности EPP:</strong> По мере распространения IoT, носимых устройств, умных автомобилей – границы “конечных точек” размываются. EPP эволюционирует, чтобы защищать и эти категории. Уже формируется класс <strong>Endpoint Protection for IoT/OT</strong>, где легковесные агенты или встроенные модули защищают умные камеры, терминалы POS, автомобильные компьютеры. Будущее EPP – это <strong>единая платформа защиты для любых вычислительных устройств</strong>, а не только ПК и телефонов. Это накладывает требования к масштабируемости (миллионы узлов IoT), сверх-легковесности агентов и возможно, новых способов контроля (например, контроль целостности прошивки, мониторинг аномалий на уровне устройства). Таким образом, классические EPP могут трансформироваться и в средства защиты распределенных сетей устройств (концепция Secure Endpoint might merge with Secure Access Service Edge, SASE).</p>
  <p id="o9k0"><strong>Повышение значимости киберсуверенитета и сотрудничества:</strong> Интересно, что помимо конкуренции, будущее может принести и <strong>большее сотрудничество между вендорами и государствами</strong>. Например, уже сейчас некоторые государства создают <strong>центры обмена киберугрозами (CERT/CDC)</strong>, куда стекается информация от различных EPP/EDR. Возможно, появятся обязательные стандарты для EPP – например, требование предоставлять телеметрию в гос SOC (при сохранении конфиденциальности). Для вендоров это вызов – нужно будет адаптироваться под разные юрисдикции, гарантировать, что данные не утекут за рубеж (многие уже предлагают опцию “локального облака” – например, тот же Kaspersky развернул датацентры в России для Kaspersky Security Network). <strong>Перспектива “цифрового суверенитета”</strong> такова, что в ряде регионов мира будут доминировать свои EPP (Россия, Китай, возможно Индия разработает свое). Западный рынок, напротив, может консолидироваться (слияние компаний, как уже было: Symantec-&gt;Broadcom, McAfee-&gt;Trellix). Но киберпреступники глобальны, и чтобы эффективно противостоять им, вероятно, придется вырабатывать <strong>глобальные протоколы взаимодействия</strong> между разными EPP системами. Возможно, появится какая-то надстройка – международная сеть обмена индикаторами атак, куда анонимно отправляют данные все крупные EPP. Таким образом, даже при политическом разделении, технически мир безопасности останется взаимосвязанным.</p>
  <p id="W0PU"><strong>Вывод:</strong> Endpoint Protection Platform остается ключевым звеном кибербезопасности и в будущем. Но ее роль расширяется от “антивируса на ПК” до <strong>интеллектуального агента безопасности</strong>, участвующего в общей системе доверия (Zero Trust), взаимодействующего с облачными аналитическими мозгами (AI, XDR) и адаптированного под требования конкретной страны или индустрии. EPP будут все более незаметными для пользователя (работая тихо в фоне) и все более интегрированными – не отдельный продукт, а часть <strong>платформы киберустойчивости</strong> организации. В условиях роста угроз (например, всплеска вымогателей или государственных APT-групп) значение продвинутых EPP только повысится. Их будущее определяется способностью <strong>предвосхищать атаки</strong> – проактивно укреплять системы, и способностью <strong>кооперироваться</strong> – будь то через XDR внутри компании или через обмен знаниями между компаниями. Можно с уверенностью сказать, что решения класса EPP не утратят актуальности: они будут на переднем крае обороны, просто в более умной и всеобъемлющей форме. И в мире, где цифровой суверенитет выходит на первый план, EPP еще и станет объектом национальной гордости – как один из столпов самостоятельности в киберпространстве.</p>

]]></content:encoded></item></channel></rss>