Содержание
В нашем каталоге четыре сканера уязвимостей для систем с требованиями ФСТЭК России: XSpider и XSpider PRO от Positive Technologies, RedCheck от «АЛТЭКС-СОФТ» и Сканер-ВС 7 от НПО «Эшелон». Действующий сертификат ФСТЭК сейчас у трёх из них — у классического XSpider он истёк. Ниже они сравнены по документам разработчиков и государственному реестру ФСТЭК на 27 сентября 2026 года. Цены и все объёмы лицензий — в карточках XSpider, XSpider PRO, RedCheck и Сканер-ВС 7.
Зачем нужен сертифицированный сканер уязвимостей
Методика анализа защищённости ФСТЭК России от 25 ноября 2025 года требует выявлять уязвимости сертифицированными средствами. Её применяют при аттестации информационной системы, контроле уровня её защищённости и оценке соответствия. Для государственных систем приказ ФСТЭК № 117 задаёт уровень доверия средств защиты: не ниже 4-го для первого класса, не ниже 5-го для второго и 6-й для третьего. У всех трёх действующих сертификатов из этой статьи — 4-й уровень доверия.
Сканер закрывает одну операцию процесса — найти уязвимости на заданных адресах. Этапы, расчёт критичности и сроки устранения разобраны в статье «Управление уязвимостями по ФСТЭК»; там же в таблице сертифицированных средств есть ещё один сканер из каталога — «Ревизор Сети» 3.0. Какие средства закрывают меры для значимых объектов КИИ — в статье о средствах защиты КИИ.
Сравнение сканеров уязвимостей: XSpider, XSpider PRO, RedCheck, Сканер-ВС
| Параметр | XSpider | XSpider PRO | RedCheck | Сканер-ВС 7 |
|---|---|---|---|---|
| Единица лицензии | проверяемый хост | IP-адрес | IP-адрес (DNS); Корпоративная — модуль сканирования | IP-адрес |
| Объём лицензии | от 4 до 10 240 хостов | от 4 до 500 IP; набор с Industrial — от 16 IP | Базовая — от 3 IP, Профессиональная и Экспертная — от 10 IP; Корпоративная — по модулям | Base — от 1 IP, Enterprise — от 8 IP; до 8 192 IP или без ограничения |
| Срок лицензии | 1, 2 или 3 года | 1 год, сразу на несколько лет или бессрочно | от 1 до 3 лет | 1 год |
| Продление | 40 % цены новой, не позже 12 месяцев после окончания; у нас 8 943,48 ₽ за 4 хоста | тем же набором и объёмом; у нас 10 546,20 ₽ за 4 IP, Pentest | лицензия продления за IP-адрес; у нас 1 520 ₽ за 1 IP, Базовая | на 1 год, в течение 2 месяцев после окончания; лицензия на 1 IP не продлевается; у нас 7 590 ₽ за 4 IP, Base |
| Проверка с учётной записью на узле | расширенная проверка Windows: учётная запись, WMI/RPC | в наборах с Audit | во всех редакциях | инвентаризация с подключением к узлу, обе редакции |
| Аудит конфигураций по шаблонам | Уточняется | Уточняется | с Профессиональной редакции | 4 шаблона в Base, 62 и свои в Enterprise |
| Контейнеры | Уточняется | сканирование Docker-контейнеров в наборах с Audit | аудит образов Docker и Kubernetes с Экспертной | Уточняется |
| Сети АСУ ТП | Уточняется | набор Industrial, от 16 IP | модуль АСУ ТП — опция с Профессиональной | Уточняется |
| ОС сервера сканера | Windows 8–11, Windows Server 2012–2022 | Astra Linux SE 1.7.5–1.7.7, Debian 11 и 12 | Astra Linux SE 1.7.6 и 1.8.1, Debian 12, РЕД ОС 7.3, SberLinux 8 и 9; сервер на Windows — уточняется | Astra Linux SE 1.6–1.8, Альт СП 10.2, РЕД ОС 8, Windows через WSL |
| Сертификат ФСТЭК | № 3247 истёк 24.10.2025; Минобороны № 2910 до 24.05.2028 | № 4980 до 22.09.2030, 4 уровень доверия | № 3172 до 23.06.2030, 4 уровень доверия | № 2204 до 13.11.2029, 4 уровень доверия |
| Новая лицензия у нас, 1 год | 22 358,70 ₽ за 4 хоста | 26 365,50 ₽ за 4 IP, Pentest | 3 045 ₽ за 1 IP; для 4 IP умножьте на 4, минимум 3 IP | 18 975 ₽ за 4 IP, Base |
В строках цен RedCheck указан за один IP-адрес, остальные позиции — за четыре адреса или хоста. Для сравнения одного объёма умножьте цену RedCheck на четыре. «Уточняется» в таблице — параметр, который подтвердим у разработчика под вашу задачу. Номера сертификатов и сроки — по государственному реестру ФСТЭК на 27 сентября 2026 года.
Как считаются лицензии
XSpider. Хост — любое оборудование с IP-адресом или с IP-адресом и DNS-именем. Если перерыв после окончания лицензии больше 12 месяцев, вместо продления покупается новая лицензия. Привязанные хосты можно однократно сбросить по запросу.
XSpider PRO. Лицензия считает IP-адреса, добавленные в неё: когда лимит исчерпан, новый узел не добавить. Пакеты можно сочетать: до 100 адресов — точным числом, выше — шагом по 100. У бессрочной лицензии обновления идут первый год.
RedCheck. Цена за адрес у Редчек снижается с ростом их числа. В срок лицензии входят базовая техподдержка, актуальный контент безопасности и обновления версий, а число аудитов в пределах лицензии не ограничено.
Сканер-ВС 7. В срок лицензии входят год обновлений базы уязвимостей и техподдержка. Адреса можно докупить и к лицензии, и к продлению. Лицензия на один адрес поставляется только электронно.
Во всех четырёх сканерах, кроме Корпоративной редакции RedCheck, лицензия считает проверяемые адреса. Посчитайте узлы, которые будете сканировать, с запасом на рост сети.
Что проверяет каждый сканер
XSpider обнаруживает узлы, открытые порты TCP и UDP, определяет сервисы и их версии, ищет уязвимости, подбирает пароли и проверяет веб-приложения на SQL-инъекции, XSS и уязвимости из OWASP Top 10. Проверки удалённые, агенты на узлах не нужны. Для расширенной проверки Windows можно задать учётную запись и использовать WMI или доступ к реестру через RPC. Сканирование идёт по расписанию, отчёт уходит на почту или в сетевую папку. Базы уязвимостей — Positive Technologies и БДУ ФСТЭК.
XSpider PRO в наборе Pentest проверяет сеть «чёрным ящиком» и анализирует веб-приложения. Набор Pentest + Audit добавляет «белый ящик» — проверку с учётной записью на узле: конфигурацию ОС, установленное ПО, пользователей — и сканирование Docker-контейнеров. Набор с Industrial добавляет проверку сетей АСУ ТП. В режиме аудита сканер рассчитывает уязвимости российских ОС: Альт, РЕД ОС, Astra Linux, РОСА и других. Базы уязвимостей — БДУ ФСТЭК, CVE и база Positive Technologies.
RedCheck во всех редакциях обнаруживает хосты, работает в режиме «Пентест», проводит аудит уязвимостей и обновлений с учётными записями, инвентаризацию и контроль целостности на Windows и Linux, в том числе на ALT Linux, Astra Linux, РЕД ОС, ROSA и SberLinux. С Профессиональной редакции добавляются СУБД, сетевое оборудование, виртуализация, серверы веб-приложений и REST API, с Экспертной — дополнительные модули сканирования. Сканер проверяет стойкость паролей СУБД, FTP и SSH, сканирует агентами или без них и отправляет отчёты на почту или в сетевой каталог.
Сканер-ВС 7 в обеих редакциях исследует сеть, проводит инвентаризацию ПО, оборудования, беспроводных сетей, USB-устройств и пользователей с подключением к узлу, ищет уязвимости по версиям установленного ПО, подбирает пароли к сетевым сервисам и запускает задачи по расписанию. Базы — БДУ ФСТЭК, NIST NVD и базы Debian, Red Hat, Ubuntu, Windows, Astra Linux; сканер ищет известные эксплойты и отмечает уязвимости из каталога KEV. Есть пользовательские скрипты, открытый API и отправка событий по syslog. В Enterprise есть редактор своих шаблонов аудита и конструктор пользовательских уязвимостей.
Где работает сервер сканера
- XSpider ставится только на Windows; база данных — встроенная MS SQL Server Express или внешняя PostgreSQL либо Postgres Pro.
- XSpider PRO работает только на Linux — Astra Linux Special Edition или Debian.
- RedCheck в Linux-исполнении работает и в замкнутой программной среде Astra Linux; база данных — PostgreSQL, Postgres Pro, Jatoba или Platform V Pangolin. Консоли управления есть и для Windows.
- Сканер-ВС 7 поддерживает технологию Live USB, есть комплект со сканером и Astra Linux SE на USB-накопителе.
Сертификаты ФСТЭК и реестр российского ПО
XSpider — срок сертификата ФСТЭК № 3247 истёк 24 октября 2025 года. Действует сертификат Минобороны № 2910 до 24 мая 2028 года: он позволяет применять XSpider в сетях Минобороны.
XSpider PRO — сертификат № 4980 до 22 сентября 2030 года. В госреестре он записан за средством MaxPatrol; по тексту сертификата XSpider PRO — его исполнение как средства контроля (анализа) защищённости, 4 уровень доверия. Сертифицирована версия 0.1.503, текущий выпуск — 1.1.
RedCheck — сертификат № 3172 до 23 июня 2030 года, 4 уровень доверия. Сертифицированная версия поставляется медиа-комплектом. У RedCheck есть и два сертификата соответствия Республики Беларусь.
Сканер-ВС — сертификат № 2204 до 13 ноября 2029 года, 4 уровень доверия; сертифицированы обе редакции Сканер-ВС 7.
Номер сертифицированной версии RedCheck и Сканер-ВС 7 уточним под ваш проект. Все четыре сканера внесены в реестр российского ПО: XSpider — № 786, XSpider PRO — № 31606, Сканер-ВС — № 231, у RedCheck номер записи уточняется. Поэтому лицензии продаются без НДС. Как самому проверить сертификат по госреестру, разобрано в статье о сертификатах ФСТЭК и ФСБ.
Кому что подходит
- Нужен действующий сертификат ФСТЭК для аттестации или контроля защищённости — XSpider PRO, RedCheck или Сканер-ВС 7. Классический XSpider — для задач, где сертификат ФСТЭК не требуется, или для сетей Минобороны по сертификату № 2910.
- Сервер сканера на Windows — XSpider ставится на Windows напрямую, Сканер-ВС 7 — через WSL. У RedCheck есть консоли управления для Windows, установку сервера на Windows уточним. XSpider PRO работает только на Linux.
- Нужно проверить один-три адреса — Сканер-ВС 7 Base продаётся от одного адреса, RedCheck Базовая — от трёх. У XSpider и XSpider PRO минимум — четыре.
- Большая сеть — XSpider до 10 240 хостов, Сканер-ВС 7 до 8 192 адресов или без ограничения. У RedCheck Базовая продаётся и от 500 адресов, Профессиональная и Экспертная свыше 500 адресов — по запросу, Корпоративная считается по модулям. XSpider PRO рассчитан на сети до 500 узлов.
Сколько стоит и как купить
На четырёх адресах на год дешевле остальных выходит Базовая редакция RedCheck — 3 045 ₽ за адрес. Для сертифицированной версии к ней добавляется медиа-комплект 2 470 ₽ с НДС 22 %. На тот же объём Сканер-ВС 7 Base стоит 18 975 ₽, XSpider — 22 358,70 ₽, XSpider PRO в наборе Pentest — 26 365,50 ₽.
Сравнивая цены, сверяйте и состав. В наборе Pentest XSpider PRO нет проверки с учётной записью и сканирования Docker — они в Pentest + Audit, 56 227,50 ₽ за 4 адреса. В Базовой RedCheck есть проверка с учётной записью, инвентаризация и контроль целостности, а аудита конфигураций, СУБД и сетевого оборудования нет. В Base Сканер-ВС 7 — инвентаризация и 4 шаблона аудита, свои шаблоны — в Enterprise. У XSpider нет действующего сертификата ФСТЭК.
Стартовая позиция XSpider — 4 хоста на год:
Стартовая позиция XSpider PRO — набор Pentest на 4 IP-адреса на год:
Стартовая позиция RedCheck — Базовая редакция на год, цена за IP-адрес, от трёх адресов:
Стартовая позиция Сканер-ВС 7 — редакция Base на 4 IP-адреса на год:
Все объёмы и сроки — на страницах купить XSpider, купить XSpider PRO, купить RedCheck и купить Сканер-ВС 7. Продление XSpider и XSpider PRO — отдельными позициями: продление XSpider и продление XSpider PRO; продление RedCheck и Сканер-ВС 7 — в карточках этих сканеров.
Оформляем покупку на юрлицо: счёт, договор и закрывающие документы, лицензии без НДС. Поможем посчитать адреса, выбрать редакцию или набор функций и собрать документы для закупки и аттестации.
Частые вопросы
Как проверить, действует ли сертификат ФСТЭК у сканера? +
Найдите запись по номеру сертификата в государственном реестре сертифицированных средств защиты информации на сайте ФСТЭК России. В записи указаны изделие, требования, которым оно соответствует, срок действия сертификата и срок окончания технической поддержки. Запись может быть оформлена на более широкое изделие: XSpider PRO, например, сертифицирован как исполнение средства MaxPatrol по сертификату № 4980.
Можно ли вместе с сертифицированным сканером использовать другие инструменты? +
Можно. Методика анализа защищённости ФСТЭК России от 25 ноября 2025 года допускает другие средства дополнительно к сертифицированным, с обоснованием их применения в отчёте. Выявлять уязвимости при аттестации и контроле защищённости нужно сертифицированным средством.
Есть ли особые условия при переходе с другого сканера? +
У «Эшелона» есть лицензия Сканер-ВС 7 Base на год при переходе с других средств тестирования — она вдвое дешевле обычной. Positive Technologies оформляет переход с XSpider 7.8 на XSpider PRO отдельной лицензией, её состав и цену разработчик сообщает по запросу. Подберём такую лицензию под ваш объём.
Проверяют ли эти сканеры веб-приложения? +
XSpider проверяет веб-приложения на SQL-инъекции, межсайтовый скриптинг и уязвимости из OWASP Top 10. XSpider PRO анализирует веб-приложения во всех наборах, начиная с Pentest. RedCheck с Профессиональной редакции проверяет серверы веб-приложений. Возможность проверки веб-приложений у Сканер-ВС 7 уточним под ваш проект.