PT Network Attack Discovery
Система поведенческого анализа сетевого трафика класса NTA/NDR от Positive Technologies: по копии трафика выявляет эксплуатацию уязвимостей, перемещение злоумышленника по сети, туннели и признаки вредоносного ПО, хранит данные для ретроспективного разбора. Для SOC, госсектора и крупного бизнеса.
Основная информация
Технические характеристики
- Последняя версия
- 13.0 (новость вендора от 31 августа 2026 года)
- Разработчик
- АО «Позитив Текнолоджиз»
- Источник данных
- Копия сетевого трафика
- Метод обнаружения
- Поведенческий анализ, машинное обучение, индикаторы компрометации, экспертные правила, ретроспективный анализ
- Протоколы
- Более 100 сетевых протоколов и 9 протоколов туннелирования; 35 протоколов разбираются до уровня L7
- Источник данных о киберугрозах
- Правила экспертного центра PT ESC; облачное детектирование PT Expert Cloud с версии 13.0
- Варианты развёртывания
- Односерверная установка, Многосерверная установка
- Платформа виртуализации
- Совместимость с РЕД Виртуализацией (новость вендора от 23 марта 2026 года)
- Файловое хранилище
- Архивные метаданные — в S3-совместимом хранилище (версия 13.0)
- Лицензирование
- Права на использование предоставляются по запросу
- Пробный доступ
- Бесплатный тест-драйв по заявке
- Номер в реестре российского ПО
- 4710 (с 19 сентября 2018 года)
Безопасность и compliance
Номер и срок сертификата ФСТЭК указаны по странице «Сертификаты продуктов» и сверены с выгрузкой реестра ФСТЭК России от 25.09.2026; требования (уровень доверия, профиль защиты) — по реестру.
Поддержка и SLA
Интеграции PT Network Attack Discovery
- MaxPatrol EDR — Продукты Positive Technologies
- PT Expert Cloud — Продукты Positive Technologies
- Межсетевые экраны с поддержкой External Dynamic Lists — Сторонние системы
- РЕД Виртуализация — Сторонние системы
Обзор PT Network Attack Discovery
Что такое PT NAD?
PT Network Attack Discovery (PT NAD) — продукт российской компании Positive Technologies. Вендор называет его системой поведенческого анализа сетевого трафика для обнаружения скрытых кибератак и относит к классу NTA/NDR. Система работает по копии сетевого трафика: разбирает поток, ищет в нём следы атаки и хранит данные, по которым инцидент можно расследовать и проверить ретроспективно. В реестре ФСТЭК России тот же продукт записан как «Система обнаружения и предотвращения вторжений Positive Technologies Network Attack Discovery».
Что он выявляет
- Эксплуатацию уязвимостей — в том числе тех, которым, по словам вендора, ещё не присвоены идентификаторы CVE
- Перемещение внутри периметра — разведку, удалённое выполнение команд, атаки на Active Directory и Kerberos
- Сокрытие активности — более 100 сетевых протоколов и 9 протоколов туннелирования, включая DNS-, HTTP-, SMTP- и ICMP-туннели; 35 самых популярных протоколов разбираются до уровня L7
- Вредоносное ПО по сетевому поведению — в том числе домены, созданные алгоритмами генерации (DGA), которые система распознаёт с помощью машинного обучения
- Угрозы в зашифрованном трафике — аномалии и попытки связи с командными серверами
- Нарушения регламентов ИБ — словарные пароли, учётные данные открытым текстом, VPN-туннели, Tor, прокси, утилиты удалённого доступа и мессенджеры
Вендор пишет, что система выявляет 180 техник атакующих из базы MITRE ATT&CK, а правила для неё готовит экспертный центр PT ESC. Когда в базе знаний появляются сведения о новой угрозе, автоматически запускается ретроспективный анализ уже сохранённого трафика.
Что нового в версии 13.0
В релизе, о котором Positive Technologies сообщила 31 августа 2026 года, появились облачное детектирование через сервис PT Expert Cloud, сдерживание атаки прямо из консоли и архивное хранение метаданных. Специалист может изолировать скомпрометированный узел или заблокировать учётную запись; действие выполняется через MaxPatrol EDR или механизм External Dynamic Lists, который поддерживают межсетевые экраны ряда производителей, а решение о блокировке, как подчёркивает вендор, всегда остаётся за человеком. Облачный сервис анализирует обезличенную статистику по трафику только тех клиентов, которые разрешили её передачу.
Сертификаты и реестр
На странице «Сертификаты продуктов» указан сертификат ФСТЭК России № 4042 с отметкой «срок действия сертификата и техподдержки до 30.11.2028» и сертифицированной версией 12.2.1429. В выгрузке реестра ФСТЭК от 25.09.2026 у записи № 4042 значатся 4 уровень доверия, «Требования к СОВ» и профиль защиты СОВ уровня сети четвёртого класса ИТ.СОВ.С4.ПЗ. Там же опубликованы сертификаты Минобороны России на версии 10.1 и 12.2 и сертификат соответствия Республики Беларусь. Продукт внесён в единый реестр российских программ 19 сентября 2018 года под номером 4710.
Важная деталь: текущая версия — 13.0, а сертифицированная ФСТЭК, по странице «Сертификаты продуктов», — 12.2.1429. Какая версия нужна под требования конкретной системы, уточняют у вендора при заказе.
Плюсы и минусы PT Network Attack Discovery
+Преимущества
- ✓Сертификат ФСТЭК России № 4042 (СОВ уровня сети 4 класса, 4 уровень доверия) действует до 30.11.2028
- ✓Не только тревоги, но и сохранённый трафик для расследования и ретроспективы
- ✓Работает по копии сетевого трафика
- ✓Правила готовит экспертный центр вендора PT ESC, который, по словам вендора, расследует сложные атаки
- ✓Бесплатный тест-драйв — по словам вендора, «удобная альтернатива пилоту»
- ✓На странице продукта опубликованы руководства администратора, оператора и по установке
−Недостатки
- ✗Сертифицированная ФСТЭК версия — 12.2.1429, а текущая — 13.0 (новость вендора от 31.08.2026)
- ✗Цен нет: права на использование предоставляются по запросу
- ✗Сдерживание атаки требует MaxPatrol EDR или межсетевого экрана с поддержкой EDL
- ✗Сайт вендора использует TLS-сертификат удостоверяющего центра Минцифры России: без установленного корневого сертификата Минцифры проверка подлинности сайта не проходит (curl и openssl, 01.10.2026)
- ✗По словам вендора, решение о блокировке всегда остаётся за специалистом: система даёт информацию для разбора инцидента, но не заменяет аналитика
Сценарии использования PT Network Attack Discovery
Поиск злоумышленника внутри сети
Направить в PT NAD копию сетевого трафика и увидеть внутри периметра разведку, удалённое выполнение команд и атаки на Active Directory и Kerberos.
Расследование инцидента
Восстановить путь атаки внутри сети и проверить наличие индикаторов компрометации по историческому сетевому трафику.
Проактивный поиск угроз
Проверить гипотезу об атаке вручную или дождаться ретроспективного анализа, который запускается при появлении новых индикаторов в базе знаний.
Контроль соблюдения регламентов
Найти в трафике передачу паролей открытым текстом, словарные пароли, Tor, прокси и несанкционированные утилиты удалённого доступа.
Мониторинг для сервис-провайдера ИБ
Использовать систему в аутсорсинговом SOC: вендор прямо называет MSSP-центры среди тех, кому подходит продукт.
Доверие и масштаб
Отзывы о PT Network Attack Discovery
Обзор помог разобраться в сервисе?
Одно нажатие, без регистрации. Ответ увидят те, кто будет выбирать сервис после вас.
Ваш ответ здесь будет первым.
Поделитесь опытом использования
Помогите другим сделать правильный выбор — ваш отзыв будет полезен
Без почты и пароля · обычно публикуем в течение 1–2 дней
Отзывы — мнения посетителей, прошедшие проверку по правилам сайта; порядок определяется отметками «полезно».
Часто задаваемые вопросы о PT Network Attack Discovery
?PT NAD — это система обнаружения вторжений?
Вендор относит продукт к классу NTA/NDR — системам поведенческого анализа сетевого трафика: в описании обнаружение атак, расследование по копии трафика и ретроспективный анализ. При этом в реестре ФСТЭК России он записан как «Система обнаружения и предотвращения вторжений Positive Technologies Network Attack Discovery» и сертифицирован по профилю защиты СОВ уровня сети четвёртого класса.
?Какой сертификат ФСТЭК у PT NAD и на какую версию?
Сертификат ФСТЭК России № 4042. На странице вендора указаны срок действия сертификата и техподдержки до 30.11.2028 и сертифицированная версия 12.2.1429. По выгрузке реестра ФСТЭК от 25.09.2026 подтверждены 4 уровень доверия, «Требования к СОВ» и профиль ИТ.СОВ.С4.ПЗ. Текущая версия продукта — 13.0; какая версия нужна под требования конкретной системы, уточняют у вендора.
?Умеет ли PT NAD блокировать атаки?
Анализ идёт по копии трафика. С версии 13.0 специалист может запустить сдерживание из консоли — изолировать узел или заблокировать учётную запись, — но выполняет действие MaxPatrol EDR или межсетевой экран с поддержкой механизма External Dynamic Lists. Решение о блокировке, по словам вендора, всегда принимает человек.
?Видит ли PT NAD угрозы в зашифрованном трафике?
Вендор пишет, что система подробно анализирует зашифрованный трафик и находит в нём аномалии и попытки связи с командными центрами, а также распознаёт VPN-протоколы, туннели и мессенджеры. Речь об анализе поведения сессий; что именно будет видно в вашей сети, стоит проверить на тест-драйве.
?Сколько стоит PT NAD?
Публичной цены нет: права на использование предоставляются правообладателем — АО «Позитив Текнолоджиз» — по запросу. Попробовать продукт можно на бесплатном тест-драйве, который вендор называет «удобной альтернативой пилоту».
?Передаёт ли PT NAD данные о трафике вендору?
Облачное детектирование в версии 13.0 использует сервис PT Expert Cloud. По описанию вендора, он анализирует обезличенную статистику по трафику только тех клиентов, которые разрешили её передачу. Если передача данных за пределы организации недопустима, это стоит обсудить с поставщиком до включения функции.
?Какие методы обнаружения использует PT NAD?
По описанию вендора, система профилирует узлы, анализирует сетевые сессии, использует самообучающиеся ML-модули, индикаторы компрометации, экспертные правила и ретроспективный анализ. Когда в базе знаний появляются данные о новых угрозах, она проверяет исторический трафик и, по словам вендора, восстанавливает путь атаки внутри сети.
Альтернативы PT Network Attack Discovery
Сетевой сенсор ИнфоТеКС, который анализирует трафик от канального до прикладного уровня и выявляет атаки и вредоносные файлы сигнатурным и эвристическим методами. Есть аппаратные исполнения до 10 Гбит/с и виртуальное, сертификаты ФСТЭК и ФСБ России. Для ГИС, ИСПДн, АСУ ТП и корпоративных сетей.
Открытый движок обнаружения и предотвращения сетевых вторжений, который развивает некоммерческий фонд OISF. Сверяет трафик с сигнатурными правилами, пишет журналы HTTP, TLS и DNS, извлекает файлы из потоков и умеет работать в разрыв канала. Для администраторов и команд мониторинга ИБ.
Обновлено: 1 октября 2026 г.