
DLP продают как «последнюю линию обороны» от утечек данных. На практике половина внедрений заканчивается предсказуемо: система ловит отправку резюме через личную почту, генерирует десятки ложных срабатываний в день, а аналитик ИБ перестаёт открывать её отчёты. Проблема почти никогда не в продукте — в том, что его купили под задачу «чтобы было», а не под конкретный сценарий утечки. Ниже — семь DLP-систем, реально работающих на российском рынке, и то, как выбрать решение без переплаты за модули, которые вы всё равно не включите.
Что DLP должна делать на самом деле
Прежде чем сравнивать вендоров, зафиксируйте функции, за которые вообще имеет смысл платить:
- Контроль каналов — почта, мессенджеры, веб, съёмные носители, печать, облачные хранилища, буфер обмена и скриншоты.
- Классификация данных — по меткам и грифам, по содержимому (словари, регулярные выражения), по отпечаткам документов.
- Реакция на событие — от логирования и уведомления руководителя до полной блокировки передачи.
- Разбор инцидентов — кто, когда, что и куда отправил, с доказательной базой.
- Отчётность — для службы ИБ, внутреннего аудита и проверок регулятора.
Если какой-то пункт вам сегодня не нужен — не покупайте его «на вырост». Лицензии на неиспользуемые модули — самая частая строка переплаты в бюджете на DLP.

Критерии, по которым стоит сравнивать
- Покрытие каналов и поддерживаемые протоколы (в том числе шифрованные).
- Архитектура: агент на рабочих местах, шлюз на периметре или комбинация.
- Поддерживаемые ОС и мобильные платформы.
- Качество классификатора и уровень ложных срабатываний — главная метрика при пилоте.
- Наличие поведенческой аналитики (UEBA) и корреляции событий.
- Интеграции: Active Directory, SIEM, IRP, почтовые шлюзы, прокси.
- Актуальный статус сертификации ФСТЭК России — сверяйте в реестре на fstec.ru, а не по презентации интегратора.
- Модель лицензирования и стоимость расширения на горизонте 3 лет.
Топ-7 DLP-систем для российского рынка
Порядок — не рейтинг победителей, а порядок разбора: сверху решения для крупных инсталляций, ниже — для среднего и малого бизнеса. У всех перечисленных есть сертификаты ФСТЭК на те или иные версии и модули, но статус меняется от релиза к релизу, поэтому уточняйте его у вендора под конкретную поставку.
1. Solar Dozor
Флагман «Ростелеком-Солар» и самая часто встречающаяся DLP в крупных российских компаниях и госсекторе. Сильные стороны: широкое покрытие каналов, встроенная поведенческая аналитика, зрелая подсистема разбора инцидентов с доказательной базой, интеграция с SIEM. На что смотреть: это почти всегда внедренческий проект — свои правила, связка с Active Directory и почтовыми шлюзами, отдельная команда сопровождения. Для компании на 50 человек такая платформа — стрельба из пушки по воробьям.
2. InfoWatch Traffic Monitor
Один из старейших продуктов на рынке, и это его главный актив: зрелая система правил и большая библиотека готовых сценариев. Хорошо работает с классификацией документов по отпечаткам и меткам, есть отдельные решения под защиту от утечек через мессенджеры и мобильные устройства. Минусы типичны для тяжёлых платформ: требовательность к ресурсам, сложная тонкая настройка, стоимость владения растёт вместе со штатом ИБ. Подробности — на сайте вендора.
3. SearchInform Контур информационной безопасности
Продукт, который часто выбирают именно за скорость внедрения и понятный интерфейс разбора инцидентов. Сильная сторона — собственный поисковый движок по содержимому: он обычно точнее и быстрее «на глазок» настроенных регулярных выражений. Подходит среднему бизнесу, где нет отдельной команды DLP-аналитиков. Слабое место — покрытие редких каналов и необходимость внимательно считать лицензии по модулям, а не по числу сотрудников.
4. Гарда Предприятие
Решение «Гарда Technology» с полным набором российских сертификатов — ФСТЭК и ФСБ. В госсекторе и на объектах КИИ это часто становится решающим аргументом. Архитектура модульная: контроль каналов, защита от утечек через съёмные носители, поведенческий анализ, средства расследования. На что смотреть: модульность — это одновременно гибкость и риск купить лишнее. Требуйте от интегратора расчёт под ваши сценарии, а не полный прайс-лист.
5. Zecurion DLP
Заметный игрок в сегменте среднего бизнеса. Сильные стороны: поддержка машиночитаемых меток, гибкая политика по каналам, интеграция с SIEM и системами класса IRP, понятная отчётность для руководства и аудита. Часто выбирают за баланс функциональности и сложности внедрения. На что смотреть: покрытие мобильных и облачных каналов отличается от версии к версии — сверяйте матрицу модулей с текущими задачами, а не с демо-стендом.
6. Falcongaze SecureTower
Классика «всё в одном» для малого и среднего бизнеса: DLP, контроль действий сотрудников и учёт рабочего времени в одном агенте. Именно поэтому продукт часто выигрывает по цене на входе. Ограничение — масштабирование: на инсталляциях в несколько тысяч рабочих мест обычно берут более тяжёлые платформы. Ещё один нюанс: функции контроля рабочего времени требуют аккуратной юридической рамки, иначе экономия обернётся трудовым спором.
7. Staffcop Enterprise
Сильный инструмент мониторинга и расследований: подробные логи действий, скриншоты, разбор переписок, гибкие правила срабатывания. Для внутренних расследований по конкретным инцидентам это часто быстрее и дешевле, чем полномасштабная DLP. Но здесь стоит быть особенно аккуратным: широта мониторинга — прямой путь к конфликту с коллективом и вопросам от регулятора. Уведомление работников, локальный нормативный акт, оценка соразмерности обработки по 152-ФЗ — не формальность, а условие законности внедрения.
Отдельно держите в шорт-листе DeviceLock DLP — его часто берут как «второй эшелон» для контроля периферии и съёмных носителей в дополнение к основному решению.
На чём реально экономят, а на чём — нет
- Не экономьте на подготовке. Без инвентаризации данных и утверждённой политики любая DLP превращается в генератор ложных срабатываний и разочарования.
- Экономьте на модулях. Начинайте с одного-двух каналов, где риск максимален — обычно это почта, веб и съёмные носители. Остальное включайте по мере готовности процессов.
- Считайте TCO, а не цену лицензии. В бюджет входят серверы, СУБД, интеграция, настройка правил, обучение и сопровождение. По оценкам интеграторов, эти работы часто сопоставимы по стоимости с самими лицензиями.
- Осторожно с «бесплатным DLP». Открытые проекты в этой нише либо заброшены, либо закрыты, так что ждать полноценной бесплатной DLP не стоит — максимум отдельные утилиты контроля носителей.
- Требуйте пилот. Нормальная практика — 30–60 дней тестового периода на ограниченном контуре с фиксацией метрик, а не «демо на ноутбуке интегратора».
Чек-лист перед покупкой
- Сформулирован перечень данных, которые вы защищаете: персональные данные, коммерческая тайна, исходный код, договоры.
- Есть утверждённая политика ИБ и локальные акты об использовании рабочих ресурсов.
- Определены 2–3 критичных канала утечки, с которых начнётся внедрение.
- Понятно, кто и по какому регламенту будет разбирать инциденты, и есть ли на это ресурс.
- Проверены актуальные сертификаты ФСТЭК и требования вашего отраслевого регулятора.
- Посчитана стоимость лицензий на три года, включая расширение штата пользователей.
- Запрошена матрица модулей: что входит в базу, а что продаётся отдельной лицензией.
- Проведён пилот с замерами: доля ложных срабатываний, среднее время разбора инцидента.
- Согласованы условия расширения и апгрейда без смены платформы.
- Юристы подтвердили, что выбранная модель мониторинга соответствует 152-ФЗ и трудовому законодательству.
Вывод
DLP — не тот класс продуктов, где «первое место в рейтинге» гарантирует результат. Решение стоимостью в миллионы рублей может годами собирать пыль, если под него нет процессов, а скромная инсталляция на паре каналов иногда закрывает большую часть реальных рисков. Выбирайте не по числу модулей в прайсе, а по своим сценариям: какие данные, через какой канал, кто расследует. И обязательно считайте не цену покупки, а стоимость владения — именно она через два года определит, работает ваша DLP или просто числится в бюджете.