Российские DLP-системы (Data Loss Prevention — предотвращение утечек данных) различаются сильнее, чем кажется по описаниям производителей. У одних в основе разбор содержимого писем и файлов, у других — подробная фиксация действий сотрудника на рабочем месте. От этого зависит, решит система вашу задачу или оставит вам архив, который некому разбирать.

Разбираем пять российских DLP-систем, которые внедряем сами: Solar Dozor, КИБ СёрчИнформ, InfoWatch Traffic Monitor, Стахановец и Kickidler. Данные актуальны на 2026 год.

Методология разбора

Мы опирались на собственную экспертизу, опыт изучения и реализации наших проектов с внедрением этих систем. Для нас в своё время важно было определить лучшие решения на рынке, подходящие для различных сценариев, чтобы в дальнейшем предлагать их нашим партнёрам. Как итог, после собственного изучения приводим обзор наиболее популярных на рынке решений, которые можем рекомендовать к внедрению.

Решения относятся к двум классам. Solar Dozor, КИБ СёрчИнформ и InfoWatch Traffic Monitor — классические DLP: они разбирают содержимое писем, файлов и сообщений и по результату пропускают передачу или останавливают её. Стахановец и Kickidler построены вокруг действий пользователя — экран, нажатия клавиш, время в приложениях — и дополнены контролем рабочего места. Класс указан у каждого решения: по одному общему признаку эти продукты не сравнить.

Перед закупкой сверяйте актуальную запись в реестре сертифицированных средств защиты: состав редакций со временем меняется.

Обзор и сравнение российских DLP-систем

Граница по числу рабочих мест подвижная: она зависит от числа контролируемых каналов, глубины анализа содержимого и от того, есть ли в компании служба безопасности.

Solar Dozor

Класс: классическая DLP enterprise-масштаба.

Реестр и сертификация: реестр российского ПО, сертификат ФСТЭК на продукт.

Solar Dozor — DLP-система группы компаний «Солар». Продукт ведёт историю с 2000 года, среди заказчиков более 200 крупных российских компаний. Рассчитана на организации с распределённой структурой и большим потоком коммуникаций: производство, торговые сети, финансовый сектор, госорганизации от нескольких сотен рабочих мест. Система ведёт инцидент целиком — от перехвата до готового досье.

Возможности:

  • Каналы: почта, мессенджеры, съёмные носители, облачные хранилища, буфер обмена, снимки экрана и видеозапись экрана.
  • Анализ содержимого: цифровые отпечатки, ключевые слова и шаблоны, распознавание данных внутри изображений.
  • Реагирование: блокировка, оповещение и реконструкция. При реконструкции данные меняются в момент передачи: маскируются номера карт, удаляются вложения и метаданные.
  • Расследования: единое досье сотрудника, интерактивный граф связей, плеер с хронологией событий до, во время и после инцидента, модуль автоматизации расследований.
  • Поведенческая аналитика (UBA): 20 встроенных моделей поведения и автоматический расчёт индекса уязвимости сотрудника.
  • Платформы: агент под Windows, Linux и macOS, поддержка VDI и золотых образов, обновление агентов без перезагрузки рабочих станций; серверная часть — Astra Linux, РЕД ОС, CentOS, RHEL.

Особенности:

  • Масштаб инсталляции: более 300 тысяч работающих агентов в одной системе, архив более тысячи терабайт и поиск по нему за доли секунды.
  • Геораспределённая архитектура: филиалы управляются из единого центра, правила бывают общими и локальными, расследование ведётся сквозным по всей структуре.
  • Стоимость считается индивидуально под проект — от числа рабочих мест, набора модулей и объёма интеграции.

Плюсы:

  • Система рассчитана на рост: новый филиал или ещё тысяча рабочих мест не требуют менять архитектуру.
  • Старый инцидент поднимается из архива за секунды, без отдельной выгрузки данных.
  • Передачу не приходится блокировать целиком: из письма удаляется только конфиденциальная часть.

Минусы:

  • Поведенческая аналитика и модуль расследований окупаются там, где есть кому ежедневно разбирать срабатывания: без выделенной службы безопасности часть возможностей останется невостребованной.
  • Состав поставки и стоимость собираются под проект, поэтому бюджет считается после обследования инфраструктуры.

КИБ СёрчИнформ

Класс: классическая DLP с модульной поставкой.

Реестр и сертификация: реестр российского ПО, сертификат ФСТЭК на продукт.

КИБ СёрчИнформ — DLP-система одноимённой компании, которая выпускает продукт с 2006 года. Подходит компаниям на 50–300 рабочих мест, которые начинают контроль с почты, мессенджеров и съёмных носителей. Технологии анализа — от морфологии до поиска изображений, похожих на эталон.

Возможности:

  • Каналы: 11 контроллеров. Сеть: почта, мессенджеры и социальные сети, FTP, веб-трафик, облачные хранилища. Рабочее место: съёмные носители, печать, микрофон, снимки экрана и веб-камера, нажатия клавиш и буфер обмена, активность в приложениях.
  • Анализ содержимого: морфология, словари, регулярные выражения, цифровые отпечатки, оптическое распознавание символов (OCR).
  • Поиск по смыслу: тексты, близкие к эталону, и изображения, похожие на эталон.
  • Реагирование: блокировка передачи и карантин.
  • Расследования: карточка сотрудника, центр обнаружения инцидентов, консоль расширенного анализа, поиск по аудио- и видеозаписям действий пользователя.
  • Дополнительно: оценка продуктивности в приложениях и на сайтах; отдельными продуктами идут ИИ-ассистент и модуль психологического профилирования.
  • Платформы: Windows и российские сборки Linux — Astra Linux, РЕД ОС, Alt Linux, а также CentOS и Ubuntu.

Особенности:

  • Модульная поставка: оплачиваются только выбранные контроллеры, конфигурация расширяется по мере роста задач.
  • Более 250 готовых политик безопасности в поставке, включая отраслевые.
  • Стоимость считается индивидуально; есть облачная версия и бесплатная пробная версия на 30 дней.

Плюсы:

  • Стартовый бюджет считается по факту: платить нужно за те каналы, которые действительно контролируются.
  • Запуск не требует проекта: систему разворачивает штатный ИТ-отдел за несколько часов.
  • Записи действий пользователя ищутся по содержанию, а не только по времени, — разбор инцидента не сводится к отсмотру видео.

Минусы:

  • Перечень каналов нужно составить до закупки, а условия расширения конфигурации — зафиксировать в договоре: иначе экономия обернётся докупкой контроллеров.
  • Часть возможностей вынесена в отдельные продукты, поэтому базовая поставка покрывает не все функции линейки.

InfoWatch Traffic Monitor

Класс: классическая DLP с акцентом на анализ содержимого.

Реестр и сертификация: реестр российского ПО, сертификат ФСТЭК на продукт.

InfoWatch Traffic Monitor — DLP-система компании InfoWatch, которая развивает продукт с 2007 года. Основной упор — на разбор содержимого: система классифицирует документы, включая заполненные бланки и выгрузки из баз данных. Поэтому её выбирают организации с большим потоком типовых документов и сложной классификацией — госсектор, банки, страховые компании, — где важны работа с персональными данными и длинные цепочки расследований.

Возможности:

  • Каналы: мессенджеры и видеоконференции, файлообменные сервисы, браузеры, офисные приложения, системы управления предприятием, печать, IP-телефония, мобильные клиенты. Отдельным каналом передачи данных считаются сервисы генеративного ИИ.
  • Анализ содержимого: лингвистический анализ, детектор текстовых объектов, распознавание печатей на документах, эталонные документы, графические объекты, автоматическая расшифровка запароленных архивов.
  • Автоматическая разметка: модуль сам определяет, какие документы конфиденциальны, без ручного описания правил.
  • Реагирование: блокировка подозрительной передачи с уведомлением специалиста по информационной безопасности; правила проверки получателя система обновляет сама.
  • Расследования: центр расследований, граф связей и карта движения данных, поведенческая аналитика.
  • ИИ-помощник: формирует сводки по массивам событий и отмечает спорные места.
  • Платформы: Windows и российские сборки Linux — Astra Linux, РЕД ОС, Alt Linux; и агенты, и серверная часть.

Особенности:

  • Один агент вместо двух независимых клиентов: классическая DLP и контроль действий пользователя не конфликтуют на рабочем месте.
  • Стоимость считается индивидуально; тестирование на реальных данных InfoWatch проводит бесплатно.

Плюсы:

  • Из пяти решений обзора только InfoWatch выделяет сервисы генеративного ИИ отдельным каналом передачи данных.
  • Настройка на старте занимает меньше времени: конфиденциальные документы система размечает сама.
  • Расследование опирается на карту движения данных: видно не только факт передачи, но и путь документа по компании.

Минусы:

  • Эталонные документы и цифровые отпечатки готовят до запуска: это проектная работа, и её объём зависит от того, насколько упорядочен документооборот.
  • Отдача растёт вместе с объёмом документооборота: компания с простым набором документов использует малую часть возможностей.

Стахановец

Класс: DLP в связке с поведенческой аналитикой и мониторингом рабочих мест.

Реестр и сертификация: реестр российского ПО; у разработчика лицензия ФСТЭК на разработку и производство средств защиты информации, сертификата соответствия на продукт нет.

Стахановец — российская DLP-система с поведенческой аналитикой и учётом рабочего времени, на рынке с 2009 года, более 2 миллионов установок. Совмещает контроль каналов утечки и рабочую дисциплину. Подходит производству, торговым сетям и организациям с большой долей линейного персонала, а также всем, кому нужна доказательная база по действиям сотрудника.

Возможности:

  • Каналы: свыше 20. Почта, мессенджеры Telegram, WhatsApp, Skype и Microsoft Teams, а через интеграции — VK Teams, eXpress, TrueConf и Битрикс24. Рабочее место: съёмные носители, облачные хранилища, веб-трафик, печать, буфер обмена, файловые операции, снимки экрана, голосовые диалоги.
  • Анализ содержимого: цифровые отпечатки, маркировка документов и скрытые водяные знаки на снимках экрана, преобразование речи в текст.
  • Биометрия: распознавание лица сотрудника на рабочем месте и клавиатурный почерк — определяют подмену учётной записи и авторство текста.
  • Защита от съёмки экрана: нейросеть замечает попытку сфотографировать монитор, скрывает окно и блокирует компьютер.
  • Реагирование: блокировка пересылки помеченных документов, ограничение съёмных носителей по белым спискам, блокировка клавиши PrintScreen.
  • Расследования: поведенческая аналитика более чем по 40 параметрам, уровень персонального риска по десятибалльной шкале, граф связей, поиск по архиву, определение местоположения рабочего места.
  • Платформы: Windows, macOS и российские сборки Linux — Astra Linux, РЕД ОС, Alt Linux, Роса, Атланта, Инферит.

Особенности:

  • Защита документов и учёт рабочего времени ведутся в одной консоли.
  • Из пяти решений обзора только Стахановец заявляет защиту от съёмки экрана, клавиатурный почерк и распознавание лица. На поведенческую аналитику разработчик получил патент на изобретение.
  • Цены на сентябрь 2026 года: базовая редакция — 1 018 ₽ за год или 3 699 ₽ бессрочно за лицензию, старшая — по запросу. Лицензия считается на одну контролируемую учётную запись.

Плюсы:

  • Бюджет можно посчитать заранее: есть прайс и калькулятор требований к серверу.
  • Требования к рабочим станциям невысокие, развёртывание занимает несколько часов.
  • Доказательная база собирается автоматически и годится для служебной проверки.

Минусы:

  • Приоритет между защитой документов и учётом рабочего времени нужно определить заранее, а глубину анализа содержимого проверить на своих документах.
  • Контроль строится на агенте: сетевого сенсора, который перехватывал бы трафик до рабочей станции, в решении нет.
  • Доступ к записям действий сотрудников придётся регламентировать отдельно.

Kickidler

Класс: учёт рабочего времени и контроль действий пользователей.

Реестр и сертификация: реестр российского ПО, сертификата ФСТЭК на продукт нет.

Kickidler — российская система учёта рабочего времени и наблюдения за компьютерами сотрудников; ею пользуются более 5 тысяч компаний в 60 странах. Задачи классической DLP решает частично: показывает, чем занят сотрудник на рабочем месте. Подходит ИТ-компаниям, агентствам и распределённым командам примерно до сотни человек, где нужна картина активности и учёт времени по проектам.

Возможности:

  • Контроль активности: сайты и приложения, нажатия клавиш, звук с микрофона.
  • Наблюдение за экраном: онлайн-мониторинг, видеозапись сессий, снимки экрана.
  • Реагирование: настраиваемые уведомления и удалённое управление компьютером, вплоть до блокировки мыши и клавиатуры.
  • Аналитика: история активности и детали дня, отчёты по эффективности и динамике, учёт времени по проектам с диаграммой Ганта. Сводку активности формирует ИИ.
  • Самоконтроль: сотрудник видит собственную статистику и получает уведомления о нарушениях.
  • Архитектура: сервер, агент на компьютере сотрудника и консоль наблюдения. Развёртывание на площадке заказчика или в облаке, есть программный интерфейс (API) для выгрузки событий.

Особенности:

  • Быстрый старт: установка занимает минуты, проектное внедрение и отдельная служба эксплуатации не нужны.
  • Из пяти решений обзора режим самоконтроля есть только у Kickidler: часть нарушений сотрудник снимает сам, без разбора со стороны руководителя.
  • Цены на сентябрь 2026 года, три тарифа: бесплатный на одного пользователя, учёт рабочего времени — 250 ₽ и полный мониторинг — 700 ₽ в месяц за лицензию. Лицензируются только агенты, поддержка и обновления бесплатны, тестовый период — до 14 дней.

Плюсы:

  • Начать можно без бюджета и закупочной процедуры: есть бесплатная версия и тестовый период.
  • Видеозапись сессий и история нажатий восстанавливают ход рабочего дня по минутам.
  • Учёт времени по проектам с диаграммой Ганта показывает загрузку команды, а не только дисциплину.

Минусы:

  • Содержимое писем, файлов и сообщений система не разбирает, поэтому задачу защиты документов не решает.
  • Без сертификата ФСТЭК продукт не подойдёт для государственных информационных систем и значимых объектов критической информационной инфраструктуры.
  • Набор функций зависит от тарифа: часть инструментов доступна только в старшем.

За один и тот же канал у разных продуктов отвечают разные компоненты, а часть возможностей зависит от редакции решения и состава лицензии, поэтому итоговую конфигурацию мы подтверждаем техническим обследованием на вашей инфраструктуре.

Какую систему выбрать?

Выше мы рассмотрели топ DLP-систем российского рынка. Однозначного лидера среди российских DLP-систем нет. Решения из обзора относятся к двум классам и рассчитаны на разный масштаб: система для компании на тысячу рабочих мест избыточна для отдела на тридцать человек, а инструмент для небольшой команды не рассчитан на филиальную структуру. Поэтому выбор сводится к приоритетной задаче — защита документов по содержимому или разбор действий сотрудников — и к масштабу инфраструктуры.

Отсюда простое правило отбора. Если на первом месте защита документов по содержимому, короткий список формируется из классических DLP, а разница между ними — в масштабе компании и в том, покупаете вы систему целиком или отдельными каналами. Если важнее разбор действий сотрудников и доказательная база, отбор идёт среди средств мониторинга рабочих мест. Дальше сравните двух кандидатов одного класса на своих документах и каналах.

Расскажите о своей инфраструктуре и о том, что защищаете, — предложим, какая из этих систем подойдёт под вашу задачу.

Часто задаваемые вопросы (FAQ)

  • Какие DLP-системы есть в реестре российского ПО?
    Все пять решений обзора — Solar Dozor, КИБ СёрчИнформ, InfoWatch Traffic Monitor, Стахановец и Kickidler — есть в реестре, как и другие отечественные DLP-системы. Запись делается на конкретную редакцию продукта, поэтому в закупочной документации указывайте её точное название и номер записи.
  • Обязателен ли сертификат ФСТЭК для DLP-системы?
    Обязательным сертификат становится там, где этого требует регулятор: государственные информационные системы, значимые объекты критической информационной инфраструктуры, отдельные классы систем персональных данных. Компания, которая защищает собственную коммерческую тайну, вправе взять несертифицированный продукт. Различайте две вещи: сертификат соответствия выдаётся на конкретный продукт и редакцию, а лицензия ФСТЭК на разработку средств защиты — это разрешение разработчику вести такую деятельность.
  • Какая российская DLP-система самая лучшая?
    Единого первого места нет, и рейтинги разных обзоров расходятся именно поэтому: каждый автор взвешивает параметры по-своему. Одна и та же система окажется первой там, где важен разбор содержимого документов, и последней там, где нужен учёт рабочего времени. Ориентируйтесь не на позицию в рейтинге, а на то, какие каналы система перекрывает именно у вас и есть ли в компании кому с ней работать.
  • Можно ли заменить зарубежную DLP-систему российской?
    Многое зависит от того, какая система стоит сейчас. Сопоставьте контролируемые каналы, набор политик, архив событий, интеграции — каталог Active Directory, почтовую систему, SIEM — и режимы блокировки, а затем проверьте российское решение на своих данных. Перенос правил и истории зависит от того, есть ли у обеих систем выгрузка и загрузка настроек: часть политик переносится файлом, часть настраивается заново.
  • Сколько стоит российская DLP-система?
    Стахановец — от 1 018 ₽ в год за лицензию, Kickidler — от 250 ₽ в месяц за лицензию. Solar Dozor, КИБ СёрчИнформ и InfoWatch Traffic Monitor считают стоимость под проект: она зависит от числа рабочих мест, набора модулей и объёма интеграции. К полной стоимости владения добавьте серверные мощности и хранилище под архив, обучение службы безопасности, продление поддержки и постоянную работу с политиками.
  • Чем DLP отличается от системы мониторинга сотрудников?
    Разница в том, на что смотрит система. DLP принимает решение по содержимому: читает файл или сообщение и либо пропускает передачу, либо блокирует. Мониторинг фиксирует действия и восстанавливает картину рабочего дня, но содержимое не разбирает и передачу не останавливает. Совмещённые продукты умеют и то и другое, но с разной глубиной по каждой задаче.
  • Как сравнить две DLP-системы между собой?
    Разверните обе на одном участке сети, задайте одинаковый набор тестовых документов и эквивалентные политики. Затем сравните по измеримым показателям: доля найденных нарушений, число ложных срабатываний, пропущенные каналы, скорость поиска по архиву, время на разбор одного инцидента и нагрузка на рабочую станцию. Сравнивать по спискам функций из презентаций бесполезно.
  • Поддерживают ли российские DLP-системы отечественные операционные системы?
    Да, и это одно из немногих требований, которому отвечают все решения обзора. Astra Linux, РЕД ОС и Alt Linux поддерживают Solar Dozor, КИБ СёрчИнформ, InfoWatch Traffic Monitor и Стахановец; у Стахановца в списке ещё Роса, Атланта и Инферит. Серверная часть Solar Dozor разворачивается на Astra Linux, РЕД ОС, CentOS и RHEL. Список поддерживаемых версий меняется от релиза к релизу, поэтому свои операционные системы сверяйте с документацией производителя перед закупкой.
  • С чего начать выбор DLP-системы?
    Составьте два перечня. Первый — какие данные защищаете: договоры, клиентские базы, чертежи, персональные данные, финансовая отчётность. Второй — по каким каналам они могут уйти: почта, мессенджеры, облачные хранилища, съёмные носители, печать. Эти два списка задают требования к продукту и сразу отсекают часть решений.
  • Кто должен обслуживать DLP-систему: штатный специалист или подрядчик?
    Корпоративные DLP требуют регулярной работы с политиками и ежедневного разбора срабатываний — без выделенного специалиста система быстро превращается в архив, к которому никто не обращается. Системы мониторинга запускаются быстрее и не требуют глубокой экспертизы на старте. Если сотрудника по информационной безопасности в штате нет, часть мониторинга и разбора инцидентов передают подрядчику по сервисной модели.