Система класса NTA/NDR Positive Technologies: работает по копии сетевого трафика и находит то, что не видят средства на конечных устройствах — скрытое перемещение внутри сети, управляющие каналы, подготовку к атаке. Строит цепочку атаки целиком и даёт контекст для расследования. ФСТЭК № 4042 до 30.11.2028, два сертификата Минобороны, реестр № 4710.

О продукте

PT Network Attack Discovery (PT NAD) — «Система класса NTA/NDR» разработчика Positive Technologies.

Чем этот класс отличается от всего остального в разделе. Антивирус и EDR смотрят на конечное устройство, межсетевой экран — на границу периметра, SIEM — на журналы. PT NAD смотрит на сам сетевой трафик внутри сети. Атакующий, уже попавший внутрь, может обойти агента на машине, но не может не оставить следов в сети: ему нужно двигаться между узлами и выходить на управляющий сервер.

Что внутри

Поведенческий анализ вместо сигнатур: «PT NAD создан для того, чтобы читать эту картину с помощью поведенческого анализа и выявлять скрытую активность».

Работа по копии трафика: «Вовремя обнаруживает угрозы и сложные целевые атаки внутри сети, помогает провести экспертное расследование по копии сетевого трафика». Копия — важная деталь: продукт не стоит в разрыве и не может стать причиной простоя сети.

Цепочка атаки целиком: «PT NAD автоматически визуализирует полную цепочку атаки и предоставляет необходимый контекст для расследования». Для разбора инцидента именно связность событий важнее отдельного срабатывания.

Характеристики по бумагам

ФСТЭК России — сертификат № 4042, действует до 30.11.2028, сертифицированная версия 12.2.1429. Минобороны России — № 5596 (PT NAD 10.1, до 28.12.2026) и № 7989 (PT NAD 12.2, до 06.07.2031). Реестр отечественного ПО — выписка № 4710.

Обратите внимание на разброс версий в сертификатах: у ФСТЭК сертифицирована 12.2.1429, у Минобороны — 10.1 и 12.2. При аттестации это определяет, какую сборку вы имеете право эксплуатировать.

Что важно знать до выбора

Продукту нужен доступ к трафику, и это инфраструктурная задача. Копию трафика надо откуда-то снять: зеркалирующий порт на коммутаторе или сетевой ответвитель. В распределённой сети это означает оборудование в каждой значимой точке, и планировать его надо до покупки лицензий.

Хранение трафика стоит дисков. Расследование по копии возможно ровно настолько, насколько глубоко вы храните записанное; глубина хранения — главный фактор объёма хранилища.

Это система обнаружения, а не блокировки. Она показывает атаку — останавливать её будут люди и другие средства защиты.

Чего на сайте нет

Цен и модели лицензирования; требований к железу; списка поддерживаемых операционных систем.

Сколько стоит

Цены — на сайте разработчика — там они всегда сегодняшние

Сумм мы не публикуем: они меняются чаще, чем мы успеваем их проверять, а устаревшая цифра подрывает доверие ко всему разбору. Актуальную стоимость называет сам разработчик.

Узнать цену у разработчика

Характеристики (6)

Паспортные данные — развёртывание, интеграции, безопасность

Класс средства защиты обнаружение вторжений
Форма поставки ПО на вашей инфраструктуре
Сертификат Минобороны есть, с номерами
Номер реестровой записи 4710
В реестре отечественного ПО есть, номер опубликован
Сертификат ФСТЭК номер опубликован

О разработчике

Редакция Soframe сверила факты с сайтом разработчика 25 сентября 2026 г. Что-то устарело — напишите нам, поправим.