Российские DLP-системы (Data Loss Prevention — предотвращение утечек данных) различаются сильнее, чем кажется по описаниям производителей. У одних в основе разбор содержимого писем и файлов, у других — подробная фиксация действий сотрудника на рабочем месте. От этого зависит, решит система вашу задачу или оставит вам архив, который некому разбирать.
Разбираем пять российских DLP-систем, которые внедряем сами: Solar Dozor, КИБ СёрчИнформ, InfoWatch Traffic Monitor, Стахановец и Kickidler. Данные актуальны на 2026 год.
Методология разбора
Мы опирались на собственную экспертизу, опыт изучения и реализации наших проектов с внедрением этих систем. Для нас в своё время важно было определить лучшие решения на рынке, подходящие для различных сценариев, чтобы в дальнейшем предлагать их нашим партнёрам. Как итог, после собственного изучения приводим обзор наиболее популярных на рынке решений, которые можем рекомендовать к внедрению.
Решения относятся к двум классам. Solar Dozor, КИБ СёрчИнформ и InfoWatch Traffic Monitor — классические DLP: они разбирают содержимое писем, файлов и сообщений и по результату пропускают передачу или останавливают её. Стахановец и Kickidler построены вокруг действий пользователя — экран, нажатия клавиш, время в приложениях — и дополнены контролем рабочего места. Класс указан у каждого решения: по одному общему признаку эти продукты не сравнить.
Перед закупкой сверяйте актуальную запись в реестре сертифицированных средств защиты: состав редакций со временем меняется.
Обзор и сравнение российских DLP-систем
Граница по числу рабочих мест подвижная: она зависит от числа контролируемых каналов, глубины анализа содержимого и от того, есть ли в компании служба безопасности.
Solar Dozor
Класс: классическая DLP enterprise-масштаба.
Реестр и сертификация: реестр российского ПО, сертификат ФСТЭК на продукт.
Solar Dozor — DLP-система группы компаний «Солар». Продукт ведёт историю с 2000 года, среди заказчиков более 200 крупных российских компаний. Рассчитана на организации с распределённой структурой и большим потоком коммуникаций: производство, торговые сети, финансовый сектор, госорганизации от нескольких сотен рабочих мест. Система ведёт инцидент целиком — от перехвата до готового досье.
Возможности:
- Каналы: почта, мессенджеры, съёмные носители, облачные хранилища, буфер обмена, снимки экрана и видеозапись экрана.
- Анализ содержимого: цифровые отпечатки, ключевые слова и шаблоны, распознавание данных внутри изображений.
- Реагирование: блокировка, оповещение и реконструкция. При реконструкции данные меняются в момент передачи: маскируются номера карт, удаляются вложения и метаданные.
- Расследования: единое досье сотрудника, интерактивный граф связей, плеер с хронологией событий до, во время и после инцидента, модуль автоматизации расследований.
- Поведенческая аналитика (UBA): 20 встроенных моделей поведения и автоматический расчёт индекса уязвимости сотрудника.
- Платформы: агент под Windows, Linux и macOS, поддержка VDI и золотых образов, обновление агентов без перезагрузки рабочих станций; серверная часть — Astra Linux, РЕД ОС, CentOS, RHEL.
Особенности:
- Масштаб инсталляции: более 300 тысяч работающих агентов в одной системе, архив более тысячи терабайт и поиск по нему за доли секунды.
- Геораспределённая архитектура: филиалы управляются из единого центра, правила бывают общими и локальными, расследование ведётся сквозным по всей структуре.
- Стоимость считается индивидуально под проект — от числа рабочих мест, набора модулей и объёма интеграции.
Плюсы:
- Система рассчитана на рост: новый филиал или ещё тысяча рабочих мест не требуют менять архитектуру.
- Старый инцидент поднимается из архива за секунды, без отдельной выгрузки данных.
- Передачу не приходится блокировать целиком: из письма удаляется только конфиденциальная часть.
Минусы:
- Поведенческая аналитика и модуль расследований окупаются там, где есть кому ежедневно разбирать срабатывания: без выделенной службы безопасности часть возможностей останется невостребованной.
- Состав поставки и стоимость собираются под проект, поэтому бюджет считается после обследования инфраструктуры.
КИБ СёрчИнформ
Класс: классическая DLP с модульной поставкой.
Реестр и сертификация: реестр российского ПО, сертификат ФСТЭК на продукт.
КИБ СёрчИнформ — DLP-система одноимённой компании, которая выпускает продукт с 2006 года. Подходит компаниям на 50–300 рабочих мест, которые начинают контроль с почты, мессенджеров и съёмных носителей. Технологии анализа — от морфологии до поиска изображений, похожих на эталон.
Возможности:
- Каналы: 11 контроллеров. Сеть: почта, мессенджеры и социальные сети, FTP, веб-трафик, облачные хранилища. Рабочее место: съёмные носители, печать, микрофон, снимки экрана и веб-камера, нажатия клавиш и буфер обмена, активность в приложениях.
- Анализ содержимого: морфология, словари, регулярные выражения, цифровые отпечатки, оптическое распознавание символов (OCR).
- Поиск по смыслу: тексты, близкие к эталону, и изображения, похожие на эталон.
- Реагирование: блокировка передачи и карантин.
- Расследования: карточка сотрудника, центр обнаружения инцидентов, консоль расширенного анализа, поиск по аудио- и видеозаписям действий пользователя.
- Дополнительно: оценка продуктивности в приложениях и на сайтах; отдельными продуктами идут ИИ-ассистент и модуль психологического профилирования.
- Платформы: Windows и российские сборки Linux — Astra Linux, РЕД ОС, Alt Linux, а также CentOS и Ubuntu.
Особенности:
- Модульная поставка: оплачиваются только выбранные контроллеры, конфигурация расширяется по мере роста задач.
- Более 250 готовых политик безопасности в поставке, включая отраслевые.
- Стоимость считается индивидуально; есть облачная версия и бесплатная пробная версия на 30 дней.
Плюсы:
- Стартовый бюджет считается по факту: платить нужно за те каналы, которые действительно контролируются.
- Запуск не требует проекта: систему разворачивает штатный ИТ-отдел за несколько часов.
- Записи действий пользователя ищутся по содержанию, а не только по времени, — разбор инцидента не сводится к отсмотру видео.
Минусы:
- Перечень каналов нужно составить до закупки, а условия расширения конфигурации — зафиксировать в договоре: иначе экономия обернётся докупкой контроллеров.
- Часть возможностей вынесена в отдельные продукты, поэтому базовая поставка покрывает не все функции линейки.
InfoWatch Traffic Monitor
Класс: классическая DLP с акцентом на анализ содержимого.
Реестр и сертификация: реестр российского ПО, сертификат ФСТЭК на продукт.
InfoWatch Traffic Monitor — DLP-система компании InfoWatch, которая развивает продукт с 2007 года. Основной упор — на разбор содержимого: система классифицирует документы, включая заполненные бланки и выгрузки из баз данных. Поэтому её выбирают организации с большим потоком типовых документов и сложной классификацией — госсектор, банки, страховые компании, — где важны работа с персональными данными и длинные цепочки расследований.
Возможности:
- Каналы: мессенджеры и видеоконференции, файлообменные сервисы, браузеры, офисные приложения, системы управления предприятием, печать, IP-телефония, мобильные клиенты. Отдельным каналом передачи данных считаются сервисы генеративного ИИ.
- Анализ содержимого: лингвистический анализ, детектор текстовых объектов, распознавание печатей на документах, эталонные документы, графические объекты, автоматическая расшифровка запароленных архивов.
- Автоматическая разметка: модуль сам определяет, какие документы конфиденциальны, без ручного описания правил.
- Реагирование: блокировка подозрительной передачи с уведомлением специалиста по информационной безопасности; правила проверки получателя система обновляет сама.
- Расследования: центр расследований, граф связей и карта движения данных, поведенческая аналитика.
- ИИ-помощник: формирует сводки по массивам событий и отмечает спорные места.
- Платформы: Windows и российские сборки Linux — Astra Linux, РЕД ОС, Alt Linux; и агенты, и серверная часть.
Особенности:
- Один агент вместо двух независимых клиентов: классическая DLP и контроль действий пользователя не конфликтуют на рабочем месте.
- Стоимость считается индивидуально; тестирование на реальных данных InfoWatch проводит бесплатно.
Плюсы:
- Из пяти решений обзора только InfoWatch выделяет сервисы генеративного ИИ отдельным каналом передачи данных.
- Настройка на старте занимает меньше времени: конфиденциальные документы система размечает сама.
- Расследование опирается на карту движения данных: видно не только факт передачи, но и путь документа по компании.
Минусы:
- Эталонные документы и цифровые отпечатки готовят до запуска: это проектная работа, и её объём зависит от того, насколько упорядочен документооборот.
- Отдача растёт вместе с объёмом документооборота: компания с простым набором документов использует малую часть возможностей.
Стахановец
Класс: DLP в связке с поведенческой аналитикой и мониторингом рабочих мест.
Реестр и сертификация: реестр российского ПО; у разработчика лицензия ФСТЭК на разработку и производство средств защиты информации, сертификата соответствия на продукт нет.
Стахановец — российская DLP-система с поведенческой аналитикой и учётом рабочего времени, на рынке с 2009 года, более 2 миллионов установок. Совмещает контроль каналов утечки и рабочую дисциплину. Подходит производству, торговым сетям и организациям с большой долей линейного персонала, а также всем, кому нужна доказательная база по действиям сотрудника.
Возможности:
- Каналы: свыше 20. Почта, мессенджеры Telegram, WhatsApp, Skype и Microsoft Teams, а через интеграции — VK Teams, eXpress, TrueConf и Битрикс24. Рабочее место: съёмные носители, облачные хранилища, веб-трафик, печать, буфер обмена, файловые операции, снимки экрана, голосовые диалоги.
- Анализ содержимого: цифровые отпечатки, маркировка документов и скрытые водяные знаки на снимках экрана, преобразование речи в текст.
- Биометрия: распознавание лица сотрудника на рабочем месте и клавиатурный почерк — определяют подмену учётной записи и авторство текста.
- Защита от съёмки экрана: нейросеть замечает попытку сфотографировать монитор, скрывает окно и блокирует компьютер.
- Реагирование: блокировка пересылки помеченных документов, ограничение съёмных носителей по белым спискам, блокировка клавиши PrintScreen.
- Расследования: поведенческая аналитика более чем по 40 параметрам, уровень персонального риска по десятибалльной шкале, граф связей, поиск по архиву, определение местоположения рабочего места.
- Платформы: Windows, macOS и российские сборки Linux — Astra Linux, РЕД ОС, Alt Linux, Роса, Атланта, Инферит.
Особенности:
- Защита документов и учёт рабочего времени ведутся в одной консоли.
- Из пяти решений обзора только Стахановец заявляет защиту от съёмки экрана, клавиатурный почерк и распознавание лица. На поведенческую аналитику разработчик получил патент на изобретение.
- Цены на сентябрь 2026 года: базовая редакция — 1 018 ₽ за год или 3 699 ₽ бессрочно за лицензию, старшая — по запросу. Лицензия считается на одну контролируемую учётную запись.
Плюсы:
- Бюджет можно посчитать заранее: есть прайс и калькулятор требований к серверу.
- Требования к рабочим станциям невысокие, развёртывание занимает несколько часов.
- Доказательная база собирается автоматически и годится для служебной проверки.
Минусы:
- Приоритет между защитой документов и учётом рабочего времени нужно определить заранее, а глубину анализа содержимого проверить на своих документах.
- Контроль строится на агенте: сетевого сенсора, который перехватывал бы трафик до рабочей станции, в решении нет.
- Доступ к записям действий сотрудников придётся регламентировать отдельно.
Kickidler
Класс: учёт рабочего времени и контроль действий пользователей.
Реестр и сертификация: реестр российского ПО, сертификата ФСТЭК на продукт нет.
Kickidler — российская система учёта рабочего времени и наблюдения за компьютерами сотрудников; ею пользуются более 5 тысяч компаний в 60 странах. Задачи классической DLP решает частично: показывает, чем занят сотрудник на рабочем месте. Подходит ИТ-компаниям, агентствам и распределённым командам примерно до сотни человек, где нужна картина активности и учёт времени по проектам.
Возможности:
- Контроль активности: сайты и приложения, нажатия клавиш, звук с микрофона.
- Наблюдение за экраном: онлайн-мониторинг, видеозапись сессий, снимки экрана.
- Реагирование: настраиваемые уведомления и удалённое управление компьютером, вплоть до блокировки мыши и клавиатуры.
- Аналитика: история активности и детали дня, отчёты по эффективности и динамике, учёт времени по проектам с диаграммой Ганта. Сводку активности формирует ИИ.
- Самоконтроль: сотрудник видит собственную статистику и получает уведомления о нарушениях.
- Архитектура: сервер, агент на компьютере сотрудника и консоль наблюдения. Развёртывание на площадке заказчика или в облаке, есть программный интерфейс (API) для выгрузки событий.
Особенности:
- Быстрый старт: установка занимает минуты, проектное внедрение и отдельная служба эксплуатации не нужны.
- Из пяти решений обзора режим самоконтроля есть только у Kickidler: часть нарушений сотрудник снимает сам, без разбора со стороны руководителя.
- Цены на сентябрь 2026 года, три тарифа: бесплатный на одного пользователя, учёт рабочего времени — 250 ₽ и полный мониторинг — 700 ₽ в месяц за лицензию. Лицензируются только агенты, поддержка и обновления бесплатны, тестовый период — до 14 дней.
Плюсы:
- Начать можно без бюджета и закупочной процедуры: есть бесплатная версия и тестовый период.
- Видеозапись сессий и история нажатий восстанавливают ход рабочего дня по минутам.
- Учёт времени по проектам с диаграммой Ганта показывает загрузку команды, а не только дисциплину.
Минусы:
- Содержимое писем, файлов и сообщений система не разбирает, поэтому задачу защиты документов не решает.
- Без сертификата ФСТЭК продукт не подойдёт для государственных информационных систем и значимых объектов критической информационной инфраструктуры.
- Набор функций зависит от тарифа: часть инструментов доступна только в старшем.
За один и тот же канал у разных продуктов отвечают разные компоненты, а часть возможностей зависит от редакции решения и состава лицензии, поэтому итоговую конфигурацию мы подтверждаем техническим обследованием на вашей инфраструктуре.
Какую систему выбрать?
Выше мы рассмотрели топ DLP-систем российского рынка. Однозначного лидера среди российских DLP-систем нет. Решения из обзора относятся к двум классам и рассчитаны на разный масштаб: система для компании на тысячу рабочих мест избыточна для отдела на тридцать человек, а инструмент для небольшой команды не рассчитан на филиальную структуру. Поэтому выбор сводится к приоритетной задаче — защита документов по содержимому или разбор действий сотрудников — и к масштабу инфраструктуры.
Отсюда простое правило отбора. Если на первом месте защита документов по содержимому, короткий список формируется из классических DLP, а разница между ними — в масштабе компании и в том, покупаете вы систему целиком или отдельными каналами. Если важнее разбор действий сотрудников и доказательная база, отбор идёт среди средств мониторинга рабочих мест. Дальше сравните двух кандидатов одного класса на своих документах и каналах.
Расскажите о своей инфраструктуре и о том, что защищаете, — предложим, какая из этих систем подойдёт под вашу задачу.
Часто задаваемые вопросы (FAQ)
-
Какие DLP-системы есть в реестре российского ПО?Все пять решений обзора — Solar Dozor, КИБ СёрчИнформ, InfoWatch Traffic Monitor, Стахановец и Kickidler — есть в реестре, как и другие отечественные DLP-системы. Запись делается на конкретную редакцию продукта, поэтому в закупочной документации указывайте её точное название и номер записи.
-
Обязателен ли сертификат ФСТЭК для DLP-системы?Обязательным сертификат становится там, где этого требует регулятор: государственные информационные системы, значимые объекты критической информационной инфраструктуры, отдельные классы систем персональных данных. Компания, которая защищает собственную коммерческую тайну, вправе взять несертифицированный продукт. Различайте две вещи: сертификат соответствия выдаётся на конкретный продукт и редакцию, а лицензия ФСТЭК на разработку средств защиты — это разрешение разработчику вести такую деятельность.
-
Какая российская DLP-система самая лучшая?Единого первого места нет, и рейтинги разных обзоров расходятся именно поэтому: каждый автор взвешивает параметры по-своему. Одна и та же система окажется первой там, где важен разбор содержимого документов, и последней там, где нужен учёт рабочего времени. Ориентируйтесь не на позицию в рейтинге, а на то, какие каналы система перекрывает именно у вас и есть ли в компании кому с ней работать.
-
Можно ли заменить зарубежную DLP-систему российской?Многое зависит от того, какая система стоит сейчас. Сопоставьте контролируемые каналы, набор политик, архив событий, интеграции — каталог Active Directory, почтовую систему, SIEM — и режимы блокировки, а затем проверьте российское решение на своих данных. Перенос правил и истории зависит от того, есть ли у обеих систем выгрузка и загрузка настроек: часть политик переносится файлом, часть настраивается заново.
-
Сколько стоит российская DLP-система?Стахановец — от 1 018 ₽ в год за лицензию, Kickidler — от 250 ₽ в месяц за лицензию. Solar Dozor, КИБ СёрчИнформ и InfoWatch Traffic Monitor считают стоимость под проект: она зависит от числа рабочих мест, набора модулей и объёма интеграции. К полной стоимости владения добавьте серверные мощности и хранилище под архив, обучение службы безопасности, продление поддержки и постоянную работу с политиками.
-
Чем DLP отличается от системы мониторинга сотрудников?Разница в том, на что смотрит система. DLP принимает решение по содержимому: читает файл или сообщение и либо пропускает передачу, либо блокирует. Мониторинг фиксирует действия и восстанавливает картину рабочего дня, но содержимое не разбирает и передачу не останавливает. Совмещённые продукты умеют и то и другое, но с разной глубиной по каждой задаче.
-
Как сравнить две DLP-системы между собой?Разверните обе на одном участке сети, задайте одинаковый набор тестовых документов и эквивалентные политики. Затем сравните по измеримым показателям: доля найденных нарушений, число ложных срабатываний, пропущенные каналы, скорость поиска по архиву, время на разбор одного инцидента и нагрузка на рабочую станцию. Сравнивать по спискам функций из презентаций бесполезно.
-
Поддерживают ли российские DLP-системы отечественные операционные системы?Да, и это одно из немногих требований, которому отвечают все решения обзора. Astra Linux, РЕД ОС и Alt Linux поддерживают Solar Dozor, КИБ СёрчИнформ, InfoWatch Traffic Monitor и Стахановец; у Стахановца в списке ещё Роса, Атланта и Инферит. Серверная часть Solar Dozor разворачивается на Astra Linux, РЕД ОС, CentOS и RHEL. Список поддерживаемых версий меняется от релиза к релизу, поэтому свои операционные системы сверяйте с документацией производителя перед закупкой.
-
С чего начать выбор DLP-системы?Составьте два перечня. Первый — какие данные защищаете: договоры, клиентские базы, чертежи, персональные данные, финансовая отчётность. Второй — по каким каналам они могут уйти: почта, мессенджеры, облачные хранилища, съёмные носители, печать. Эти два списка задают требования к продукту и сразу отсекают часть решений.
-
Кто должен обслуживать DLP-систему: штатный специалист или подрядчик?Корпоративные DLP требуют регулярной работы с политиками и ежедневного разбора срабатываний — без выделенного специалиста система быстро превращается в архив, к которому никто не обращается. Системы мониторинга запускаются быстрее и не требуют глубокой экспертизы на старте. Если сотрудника по информационной безопасности в штате нет, часть мониторинга и разбора инцидентов передают подрядчику по сервисной модели.
