UDV Group о том, почему импортозамещение ИБ нельзя сводить к замене логотипов

изображение: grok
Российский рынок информационной безопасности за последние годы прошел этап срочной замены ушедших иностранных решений и постепенно переходит к более зрелой модели. Теперь заказчики все чаще оценивают не только наличие продукта в реестре или формальное соответствие требованиям, но и реальную применимость решения: производительность, отказоустойчивость, качество поддержки, совместимость с инфраструктурой и способность закрывать конкретные сценарии защиты.
О том, какие классы ИБ-решений в России уже закрываются отечественными продуктами, почему импортозамещение почти всегда требует перепроектирования и как компаниям выбирать рабочий инструмент, а не «бумажную» безопасность, рассказал Владислав Ганжа, директор Лаборатории кибербезопасности UDV Group.
— Как в реальной практике изменилось импортозамещение ПО в сфере информационной безопасности к 2026 году? Какие классы иностранных решений наиболее успешно закрывают российские аналоги?
Сейчас импортозамещение в ИБ уже воспринимается не как временная реакция на уход иностранных вендоров, а как необходимость. На это влияют и регуляторные требования, и геополитическая ситуация, и практический риск зависимости от решений, которые могут перестать поддерживаться или обновляться.
При этом важно честно говорить о состоянии рынка. За короткий срок полностью повторить весь функционал зрелых зарубежных продуктов сложно, особенно с учетом объема инвестиций, который десятилетиями вкладывался в их развитие. В отдельных сегментах отставание по функционалу еще есть. Но базовые и наиболее востребованные сценарии российские продукты уже закрывают достаточно уверенно.
Мы в UDV Group видим хороший прогресс по нескольким классам решений. На рынке уже достаточно много российских межсетевых экранов, которые по ключевым возможностям практически не уступают западным аналогам. Сильно развились SIEM, сканеры уязвимостей, IAM, DLP, NTA. Отдельно стоит отметить средства антивирусной защиты: в России исторически сильная школа в этом направлении, продукты развиваются десятилетиями и хорошо известны не только на внутреннем рынке.
— Когда заказчики приходят с запросом заменить ушедших западных вендоров, как выглядит объективное сравнение отечественных продуктов с мировыми лидерами по производительности и функционалу?
К импортозамещению нельзя подходить как к механической замене одного продукта другим. Это одна из главных ошибок. Не нужно пытаться копировать зарубежное решение один в один. Гораздо правильнее отталкиваться от реальных задач компании и сценариев использования.
На практике заказчику часто не нужен весь передовой функционал, который был в иностранном продукте. Часть возможностей могла никогда не использоваться, часть была нужна ограниченному кругу специалистов, часть можно закрыть другими, более простыми способами. Поэтому первое, что нужно сделать, — разобрать реальные процессы: что именно защищаем, какие события собираем, какие инциденты расследуем, какие отчеты нужны, какие интеграции критичны, какие требования регулятора должны выполняться.
При сравнении решений мы в UDV Group смотрим не только на список функций в презентации. Важны производительность на реальной нагрузке, отказоустойчивость, качество документации, зрелость технической поддержки, скорость реакции вендора и успешные внедрения в похожих инфраструктурах. Наличие референсов здесь играет большую роль: если продукт уже работает у заказчиков с сопоставимым масштабом и задачами, это снижает риски проекта.
— Какие критерии стоит включить в чек-лист выбора отечественного ИБ-продукта, чтобы получить не «бумажную» безопасность, а рабочий инструмент?
Первый критерий — соответствие реальной задаче. Решение должно не просто формально укладываться в требования и бюджет, а закрывать конкретные бизнес- и ИБ-сценарии. Например, если это SIEM, важно понимать, какие источники он принимает, какие правила корреляции нужны, как строится расследование, какие отчеты требуются ИБ и регулятору. Если это межсетевой экран, нужно смотреть на производительность, устойчивость, возможности сегментации, удобство управления политиками и поддержку нужных протоколов.
Второй критерий — нагрузка. Продукт должен выдерживать не лабораторные условия, а реальный объем событий, трафика, пользователей или конечных точек. На пилоте это обязательно нужно проверять, потому что именно производительность и стабильность часто становятся решающими.
Третий критерий — открытость вендора. Важно, насколько вендор готов обсуждать ограничения продукта, помогать с архитектурой, участвовать в пилоте, быстро реагировать на замечания и развивать функционал под реальные запросы рынка.
Четвертый критерий — поддержка и документация. Если продукт становится частью критичного контура ИБ, заказчику нужны понятные инструкции, обучение, регламенты обновления и доступная техническая поддержка. В нашей практике именно качество сопровождения часто определяет, будет ли внедрение успешным после завершения пилота.
И, конечно, важны успешные референсы. Для бизнеса это не формальность, а способ понять, как решение ведет себя в похожей инфраструктуре и какие проблемы уже были решены на практике.
— Как решаются проблемы совместимости новых отечественных средств защиты с унаследованными системами, существующим «зоопарком» ИТ-решений и другим российским софтом?
Совместимость действительно остается одной из самых сложных частей импортозамещения. В инфраструктуре заказчика редко бывает «чистый лист». Обычно там уже есть унаследованные системы, зарубежные и российские ОС, сетевое оборудование разных поколений, прикладное ПО, внутренние разработки, промышленные системы, сервисы подрядчиков.
Для антивирусной защиты, SIEM, решений мониторинга и других классов ИБ-продуктов критично уметь собирать данные с популярных российских и зарубежных ОС, сетевого оборудования и прикладных систем. Российские вендоры это понимают и активно работают над совместимостью: проводят совместные тестирования, добавляют востребованные интеграции, включают поддержку популярных сценариев в новые релизы.
Мы в UDV Group видим, что за последние годы в этом направлении проделана большая работа. Проблема не исчезла полностью, но стала гораздо более управляемой. Если раньше совместимость часто была риском «на удачу», то сейчас ее можно проверять в пилоте, фиксировать требования в ТЗ и заранее понимать, какие интеграции доступны из коробки, а какие потребуют доработки.
— С какими техническими сложностями и скрытыми рисками компании сталкиваются при переходе на новые ИБ-продукты? Как их минимизировать?
Любое новое решение, российское или зарубежное, может не подойти компании. Причины бывают разные: не выдерживает нагрузку, не закрывает нужный сценарий, плохо интегрируется с существующими системами, требует больше ресурсов на сопровождение, чем ожидалось, или не подходит по процессам.
Минимизировать такие риски можно только через нормальную подготовку проекта. Нужны четкие требования в техническом задании, предварительное пилотирование, проверка производительности, тестирование интеграций и оценка эксплуатационной нагрузки. Пилот должен быть не формальным, а максимально приближенным к реальной среде.
Еще один риск — подготовка команды. Даже хороший продукт может не дать эффекта, если специалисты не умеют с ним работать. Поэтому обучение персонала нужно планировать заранее, а не после запуска. Особенно это важно для решений, которые меняют ежедневные процессы ИБ: SIEM, DLP, IAM, NTA, EDR, системы управления уязвимостями.
Отдельная тема — миграция данных. Она часто оказывается трудоемкой и не всегда позволяет перенести все один в один. Исторические события, правила корреляции, политики доступа, пользовательские группы, отчеты, интеграции — все это нужно заранее анализировать. Работы по переносу данных должны быть отдельной частью проекта, а не задачей «по ходу внедрения».
— Если составлять сравнительную картину для бизнеса, какие российские решения уже можно считать полноценной заменой самым востребованным иностранным ИБ-продуктам?
Я бы говорил не о конкретной замене «топ-3 иностранных продуктов» на «топ-3 российских», а о зрелости классов решений. В части антивирусной защиты у России есть сильные продукты с мировым именем и многолетней историей. В части сетевого оборудования и межсетевых экранов тоже сформировались сильные отечественные вендоры. По системам мониторинга и регистрации событий рынок также заметно продвинулся.
Кроме того, активно развиваются российские решения в сегментах SIEM, DLP, IAM, NTA, сканеров уязвимостей и средств защиты конечных точек. Где-то функциональность уже близка к привычным зарубежным продуктам, где-то требуется более аккуратное проектирование, где-то часть задач закрывается комбинацией нескольких решений. Поэтому универсальной таблицы «вместо X ставим Y» для всех компаний не получится.
Для нас в UDV Group главный принцип такой: импортозамещение должно начинаться не со списка ушедших вендоров, а с архитектуры защиты. Нужно понять, какие функции действительно нужны бизнесу, какие требования обязательны, какие процессы должны сохраниться, какие риски нельзя допустить и какие команды будут эксплуатировать новую систему.
Если компания просто меняет логотип вендора, она рискует получить формальное импортозамещение. Если она пересобирает архитектуру под реальные задачи, проверяет решения на пилоте, считает нагрузку, обучает команду и заранее планирует миграцию, импортозамещение становится не вынужденной заменой, а возможностью обновить ИБ-контур.



