Система класса NTA/NDR Positive Technologies: работает по копии сетевого трафика и находит то, что не видят средства на конечных устройствах — скрытое перемещение внутри сети, управляющие каналы, подготовку к атаке. Строит цепочку атаки целиком и даёт контекст для расследования. ФСТЭК № 4042 до 30.11.2028, два сертификата Минобороны, реестр № 4710.
О продукте
PT Network Attack Discovery (PT NAD) — «Система класса NTA/NDR» разработчика Positive Technologies.
Чем этот класс отличается от всего остального в разделе. Антивирус и EDR смотрят на конечное устройство, межсетевой экран — на границу периметра, SIEM — на журналы. PT NAD смотрит на сам сетевой трафик внутри сети. Атакующий, уже попавший внутрь, может обойти агента на машине, но не может не оставить следов в сети: ему нужно двигаться между узлами и выходить на управляющий сервер.
Что внутри
Поведенческий анализ вместо сигнатур: «PT NAD создан для того, чтобы читать эту картину с помощью поведенческого анализа и выявлять скрытую активность».
Работа по копии трафика: «Вовремя обнаруживает угрозы и сложные целевые атаки внутри сети, помогает провести экспертное расследование по копии сетевого трафика». Копия — важная деталь: продукт не стоит в разрыве и не может стать причиной простоя сети.
Цепочка атаки целиком: «PT NAD автоматически визуализирует полную цепочку атаки и предоставляет необходимый контекст для расследования». Для разбора инцидента именно связность событий важнее отдельного срабатывания.
Характеристики по бумагам
ФСТЭК России — сертификат № 4042, действует до 30.11.2028, сертифицированная версия 12.2.1429. Минобороны России — № 5596 (PT NAD 10.1, до 28.12.2026) и № 7989 (PT NAD 12.2, до 06.07.2031). Реестр отечественного ПО — выписка № 4710.
Обратите внимание на разброс версий в сертификатах: у ФСТЭК сертифицирована 12.2.1429, у Минобороны — 10.1 и 12.2. При аттестации это определяет, какую сборку вы имеете право эксплуатировать.
Что важно знать до выбора
Продукту нужен доступ к трафику, и это инфраструктурная задача. Копию трафика надо откуда-то снять: зеркалирующий порт на коммутаторе или сетевой ответвитель. В распределённой сети это означает оборудование в каждой значимой точке, и планировать его надо до покупки лицензий.
Хранение трафика стоит дисков. Расследование по копии возможно ровно настолько, насколько глубоко вы храните записанное; глубина хранения — главный фактор объёма хранилища.
Это система обнаружения, а не блокировки. Она показывает атаку — останавливать её будут люди и другие средства защиты.
Чего на сайте нет
Цен и модели лицензирования; требований к железу; списка поддерживаемых операционных систем.
Сколько стоит
Сумм мы не публикуем: они меняются чаще, чем мы успеваем их проверять, а устаревшая цифра подрывает доверие ко всему разбору. Актуальную стоимость называет сам разработчик.
Узнать цену у разработчикаХарактеристики (6)
Паспортные данные — развёртывание, интеграции, безопасность
О разработчике
Редакция Soframe сверила факты с сайтом разработчика 25 сентября 2026 г. Что-то устарело — напишите нам, поправим.