Целевые клиентские группы: кому что подходит
Мы выделили восемь групп покупателей. Для каждой — свои критерии выбора и своя очередь рекомендаций.
Группа 1. Крупные корпорации и холдинги с собственной службой ИБ
Критерии выбора: глубина продуктовой линейки, возможность интеграции с существующим стеком, наличие собственной исследовательской команды, способность обрабатывать большие объёмы событий, долгосрочная дорожная карта развития продуктов.
Рекомендации по убыванию: Positive Technologies — за проверяемость результата и зрелые продукты управления уязвимостями. ГК «Солар» — за масштаб SOC и опыт работы с распределённой инфраструктурой. «Лаборатория Касперского» — если приоритет отдан единой платформе от одного вендора. BI.ZONE — если часть функций планируется отдать на аутсорсинг.
Группа 2. Государственные организации и госкомпании
Критерии выбора: сертификация продуктов ФСТЭК и ФСБ, наличие в реестре отечественного ПО, опыт взаимодействия с ГосСОПКА и НКЦКИ, соблюдение сроков перевода объектов КИИ на отечественные средства защиты, готовность работать по 44-ФЗ и 223-ФЗ.
Рекомендации по убыванию: ГК «Солар» — референсы уровня Социального фонда и Росреестра говорят сами за себя. «Информзащита» — сильные компетенции в аттестации и приведении в соответствие. «Газинформсервис» — если речь о ТЭК или оборонно-промышленном комплексе. Innostage — для регионального госсектора и КИИ.
Группа 3. Финансовый сектор и финтех
Критерии выбора: антифрод-компетенции, соответствие требованиям Банка России, скорость реагирования, возможность внешней проверки периметра, опыт расследования финансовых преступлений.
Рекомендации по убыванию: BI.ZONE — bug bounty-программы Альфа-Банка, МКБ и «Согаза» дают сопоставимый контекст. F6 — за антифрод и криминалистику. «Ангара Секьюрити» — референсы в Сбере и ВТБ. Positive Technologies — если нужен упор на безопасность собственной разработки.
Группа 4. Промышленность, ТЭК, транспорт и логистика
Критерии выбора: понимание технологических сетей и АСУ ТП, работа в контурах без постоянного доступа в интернет, опыт защиты ERP, готовность к проектам длительностью более года, компетенции в физически распределённых объектах.
Рекомендации по убыванию: «Газинформсервис» — профильная специализация и крупнейшие референсы отрасли. «Лаборатория Касперского» — за промышленный ICS CERT и продукты для технологических сетей. Innostage — опыт с «Газпромом», «Роснефтью» и «Татнефтью». «Солар» — если объект относится к КИИ и требует взаимодействия с регулятором.
Группа 5. Ритейл, электронная коммерция и цифровые сервисы
Критерии выбора: защита от DDoS и ботов, безопасность веб-приложений, скорость подключения, стоимость проверки большого числа веб-ресурсов, работа с пиковыми нагрузками в сезон распродаж.
Рекомендации по убыванию: BI.ZONE — самая развитая практика для компаний с множеством веб-ресурсов. Positive Technologies — за защиту приложений и формат кибериспытаний. «Инфосистемы Джет» — если нужен внешний SOC с высоким качеством аналитики. F6 — против мошенничества и фишинга под вашим брендом.
Группа 6. Средний бизнес без выделенной службы ИБ (300–2000 сотрудников)
Критерии выбора: стоимость владения, простота эксплуатации, возможность отдать мониторинг на аутсорсинг, наличие партнёрской сети в регионе, понятная тарификация без скрытых платежей.
Рекомендации по убыванию: «Лаборатория Касперского» — самый низкий порог входа и максимальное покрытие партнёрами. «Ангара Секьюрити» — сервисная модель с быстрым подключением. «Инфосистемы Джет» — если бюджет позволяет качественный внешний SOC. «Информзащита» — когда основная задача формулируется как «закрыть требования проверяющих».
Группа 7. Компании с большим объёмом персональных данных сотрудников и клиентов
Это медицинские организации, образовательные учреждения, кадровые агентства, HR-tech, страховые компании и любой бизнес с крупной базой физлиц.
Критерии выбора: компетенции по 152-ФЗ, наличие DLP-решений и систем контроля доступа к данным, готовность помочь с уведомлением Роскомнадзора в течение 24 часов, опыт снижения санкций через доказательства «должной заботы» — регулярные аудиты, пентесты, план реагирования.
Рекомендации по убыванию: «Информзащита» — комплаенс-практика. «Солар» — собственные DLP-решения. «Лаборатория Касперского» — базовая защита плюс контроль утечек. BI.ZONE — если основной риск связан с внешними веб-сервисами, через которые собираются данные.
Группа 8. ИТ-компании и разработчики программного обеспечения
Критерии выбора: компетенции DevSecOps, анализ исходного кода, контроль сторонних библиотек и цепочки поставок, интеграция проверок в конвейер сборки, скорость обратной связи для разработчиков.
Рекомендации по убыванию: Positive Technologies — за инструменты анализа защищённости приложений. «Солар» — после покупки Hexway направление безопасной разработки усилилось. BI.ZONE — за bug bounty как непрерывную проверку продукта. F6 — если продукт связан с финансовыми транзакциями.
Чек-лист покупателя: 16 вопросов перед подписанием договора
- Какие именно недопустимые для нашего бизнеса события вы берётесь предотвратить, и как мы это проверим?
- Сколько событий в секунду (EPS) выдерживает ваш центр мониторинга, и какой у нас будет запас по нагрузке?
- Каков срок подключения нашей инфраструктуры к мониторингу — в днях или в месяцах?
- Что именно входит в SLA: время обнаружения, время уведомления или время реагирования? Кто и как их измеряет?
- Кто будет вести наш проект — эксперты, которых нам показали на пресейле, или другая команда?
- Сколько ваших сотрудников имеют профильные сертификаты и какова текучесть в команде мониторинга?
- Есть ли у продуктов действующие сертификаты ФСТЭК и ФСБ под наш класс защищённости, и до какой даты они действуют?
- Внесены ли решения в реестр отечественного ПО?
- Три референса из нашей отрасли и сопоставимого размера — с контактами, которым можно позвонить.
- Что происходит при инциденте в нерабочее время: кто отвечает на звонок в три часа ночи в праздник?
- Помогаете ли вы с уведомлением Роскомнадзора в течение 24 часов и с формированием доказательств «должной заботы»?
- Какова полная стоимость владения на три года с учётом продления лицензий, поддержки и обучения?
- Что произойдёт с нашими данными и настройками, если мы решим уйти к другому поставщику?
- Проходила ли ваша собственная инфраструктура независимую проверку — кибериспытания, bug bounty, внешний аудит?
- Опубликована ли ваша финансовая отчётность и какова динамика выручки за последние два года?
- Кто и на каких условиях получает доступ к нашим данным со стороны подрядчика, и как это фиксируется?
Последний пункт особенно важен: рост атак через подрядчиков — одна из главных тенденций последних двух лет.