Рынок киберугроз стремительно развивается. При этом санкционное давление заставляет отечественных разработчиков искать новые способы обеспечения функциональности и высокой производительности своих продуктов. Многочисленные заявления об успешном ходе импортозамещения, которые делаются в последние месяцы, парадоксальным образом сопровождаются увеличением сроков, за которые, как утверждают эксперты, в стране будет гарантированно построен цифровой суверенитет. Безусловно, позитивное влияние импортозамещения на развитие рынка ИБ, и в том числе NGFW, никто не отрицает. Но есть важные нюансы, которые должны быть учтены и вендорами, и их заказчиками.

День NGFW 2026 в Кибердоме
Фото: Игорь Новиков/ICT-Online.ru
Прошедшие несколько лет отечественные NGFW развивались очень динамично. Катализатором роста, конечно, была политика импортозамещения, которую активно продвигала, в том числе, ФСТЭК.
До 2022 года ведущие позиции в этом сегменте российского ИБ-рынка, бесспорно, принадлежали продуктам западных вендоров. Это было отражением объективного и квалифицированного спроса со стороны российских заказчиков. Хотя единичные российские NGFW так же постепенно совершенствовались (например, UserGate NGFW появился более 20 лет назад), но им не хватало поддержки рынка.
Последующий уход большинства западных вендоров NGFW и их отказ от технической поддержки российских заказчиков привел к резкой смене приоритетов. Исключение составили только продукты компании Check Point, которые представлены прежде всего в крупном бизнесе (наиболее широко – в финансовой сфере).
Освободившуюся нишу пробовали занять множество локальных игроков: по мнению экспертов, еще два года назад о разработке собственных решений заявляли около 60 вендоров. На сегодняшний день рынок практически стабилизировался: сформировалась группа из 5-6 лидеров, имеющих достаточно зрелые продукты и реализовавших реальные проекты внедрения. Судьба остальных разработок сложилась по-разному: они были свернуты, реструктурированы или поглощены конкурентами.
В начале сентября был опубликован отчет аналитической компании «Квадрант Технологий» из цикла «Матрица импортозамещения» с результатами комплексного исследования российского рынка NGFW.

Квадрант российских NGFW, 2026
Источник: «Квадрант Технологий»
По общему мнению аналитиков, период ускоренного импортозамещения на российском рынке завершился в 2025 году, а теперь заказчики фокусируются на достижении эксплуатационной зрелости. Для них ключевым является уже не факт приобретения российского продукта, а его реальные преимущества: работа под высокой нагрузкой, предсказуемость обновлений, управляемость, интеграционные возможности и качество сопровождения. Требовательность потребителей ИБ-продуктов повышается одновременно с ростом объема и сложности киберугроз.
Вводный круглый стол Дня NGFW так же был посвящен оценке современного российского рынка NGFW. Модератором дискуссии выступил Денис Батранков, независимый консультант по кибербезопасности и ИИ, который ранее работал в российском представительстве Palo Alto Networks. Он продемонстрировал итоги исследования, основанного на опросе 30 CISO крупнейших российских компаний.

Участники круглого стола в рамках Дня NGFW
Фото: Игорь Новиков/ICT-Online.ru
Показательно, что ни один из респондентов не выразил желания повторить весь уже пройденный путь внедрения определенного NGFW. Половина опрошенных ответили, что готовы выбрать тот же продукт, но при возможности заранее влиять на сроки появления наиболее востребованных ими функций и характеристик. Почти треть (28%) хотели бы заменить внедренный продукт на другой, но вынуждены оставаться на старом из-за высокой стоимости миграции. Шестая часть (16%) однозначно готовы перейти на продукт другого вендора.
Очевидно, что для создания полноценного продукта разработчику нужно время, инвестиции и тесная работа с заказчиками.
Отметим еще один важный фактор, который выявило исследование: нынешний рынок был сформирован под прямым давлением регулятора, который из-за растущих угроз требовал от организаций как можно быстрее вкладываться в любой подходящий российский продукт. Такой подход, по мнению аналитиков, привел к «перегреву» цены на NGFW. Реальных инвесторов было немного, поэтому вендоры должны продавать свой продукт дороже, чтобы в адекватные сроки окупить разработку. Время на планомерную подготовку к этому у них не было. Поэтому сегодня далеко не все продукты отличаются всеми востребованными функциями и нужной производительностью. Заказчики при этом привыкли получать «всё сразу», как было с ведущими западными продуктами, развивавшимися в мировом масштабе много лет.
Респонденты подтвердили, что сертифицированная ФСТЭК версия NGFW необходима и фактически применяется только в критических сегментах периметра, за которые компания должна отчитываться перед регулятором. В остальных случаях заказчики предпочитают опираться на стандартные версии, которые обновляются вендором быстрее. Это логично: для сертификации требуется время, и такие продукты часто отстают от динамики развития рынка угроз.

Проблема актуальности сертифицированных NGFW
Фото: Игорь Новиков/ICT-Online.ru
Это создает, в том числе, правовую неопределенность в связи с прогнозом расширения применения AI на стороне атакующих. Пока не наблюдается массовой компрометации российских компаний по новым уязвимостям, но регулятору уже сегодня стоит обратить на это внимание.
По результатам исследования, треть российских компаний (33%) продолжают широко использовать иностранные NGFW (Palo Alto Networks, Check Point, Fortinet, Cisco и др.), а российские NGFW устанавливают ради комплаенса. Чуть больше опрошенных (37%) отметили, что доля импортозамещения не превысила еще и половины используемых в компаниях NGFW. Полностью перешли на российские решения только 13% компаний (4 из 30).

Реальные масштабы импортозамещения NGFW в российских компаниях
Фото: Игорь Новиков/ICT-Online.ru
По нашим наблюдениям, похожие выводы делают и другие эксперты. В частности, они говорят о том, что российские компании уже заменяют один российский NGFW на другой, не получив ожидаемого набора функций. Взамен прежнего давления со стороны ФСТЭК, теперь заказчики опираются прежде всего на опыт вендора в эксплуатации. Умение разработчика работать с рынком, своевременно запускать новые функции, готовность адаптировать их под требования реального заказчика ценятся сейчас выше, чем «обещание золотых гор». Очевидно, что разработка NGFW является сложным процессом, и часть функций остается нереализованной в обещанные сроки. Однако сегодня эксперты при выборе NGFW советуют опираться не только на функциональность, но и на отказоустойчивость и производительность, а также на команду разработчика, его готовность к быстрой доработке.

Проблемы масштабирования российских NGFW
Фото: Игорь Новиков/ICT-Online.ru
Очевидно, что труднее всего масштабировать NGFW на распределенную сеть предприятия. Как отметил Денис Батранков, эти особенности проявляются в любых NGFW, в том числе и топовых от западных вендоров. Соответственно, это не «ошибка российских разработчиков», а естественные реалии, к которым необходимо быть готовым российским заказчикам.
Производительность изначально была одним из главных ориентиров заказчиков при выборе NGFW. Она же стала и очевидным вызовом, с которым столкнулись отечественные вендоры из-за санкционных ограничений. Повышение производительности NGFW связано во многом с выполнением различных функций, связанных с криптографией.
Алексей Данилов, руководитель продуктового направления «ИнфоТеКС», упомянул три варианта реализации аппаратного ускорения: за счет специальных функций обычного процессора (CPU), программируемого чипа (FPGA) и сетевого ускорителя (Network ASIC).

Презентация Алексея Данилова, «ИнфоТеКС». Прикладные функции NGFW
Фото: Игорь Новиков/ICT-Online.ru
Выбор решения зависит от того, чем готов пожертвовать вендор. При выборе CPU продукт получается эффективным по стоимости и гибкости в решении прикладных задач, но ускорение – наименьшим. В случае FPGA жертвовать приходится ценой: решение получается наиболее дорогим, хотя гибкость и ускорение – максимальными. Предпочитаемый многими ASIC – это по сути компромисс между двумя предыдущими решениями, но в этом случае имеется наибольший риск при необходимости внесения каких-либо изменений в конфигурацию продукта: прежняя модель ASIC «идет под нож».
«ИнфоТеКС» активно изучает все эти направления, но акцент делает на первом, принимая во внимание, что Intel поддерживает развитие встроенных функций аппаратного ускорения в своих старших процессорах серии Xeon.

Технологии Intel Xeon для повышения производительности CPU
Фото: Игорь Новиков/ICT-Online.ru
Применение FPGA и ASIC также находится в поле зрения «ИнфоТеКС». Например, FPGA позволяет эффективно реализовать сигнатурный поиск в отдельных сценариях расчета криптографии. Рассматриваются вендором и сетевые платы SmartNIC.
Интересное решение задачи ускорения представил Эльман Бейбутов, директор по развитию бизнеса UserGate. Он отметил, что заказчикам при выборе NGFW следует заранее закладывать резерв для роста его производительности на горизонте планирования 3-5 лет.
Резерв можно получить также за счет архитектурной кластеризации. Типовой вариант резервирования обычно строится по схеме Active-Passive, но масштабировать такой кластер обычно сложно. Поэтому UserGate совместно со своим партнером Digital Solutions предлагает развернуть оборудование по схеме Active-Active, сбалансировав трафик между устройствами. Можно также предусмотреть резервирование, добавив еще одну ноду и получив схему n+1.

Кластеризация устройств uNGFW компании UserGate позволяет соблюсти требования ФСТЭК
Фото: Игорь Новиков/ICT-Online.ru
Добавим, что именно по такой схеме китайские вендоры планируют сейчас добиться паритета с NVIDIA в производительности GPU для поддержки ИИ. Не имея пока возможности создать китайский GPU равной производительности с американским вендором, они готовы пойти на кластеризацию своих GPU.
В завершении Дня NGFW состоялась дискуссия «NGFW vs Shadow AI: что должен контролировать сетевой периметр в эпоху ИИ». Отметим главные вопросы, которые удалось обсудить спикерам.
Очевидно, что сценарии применения ИИ в ИБ-решениях не ограничатся только поиском уязвимостей. В свою очередь, ИИ на стороне атакующих кардинально меняет скорость и качество кибератак, позволяя быстро адаптировать действия атакующих к тем реалиям, с которыми они сталкиваются сначала при анализе атакуемой инфраструктуры, а потом при построении плана кибератак и их реализации. При этом атакующие, в отличие от защищающейся стороны, не ограничены возможностями только локальных LLM: они могут взаимодействовать с самыми мощными из доступных LLM, используя промпт-инъекции.
В то же время компании на стороне защиты до сих пор не готовы отдать под комплексное управление ИИ свои системы ИБ, в том числе NGFW. Использование публичных сетевых LLM в определенных ИТ-инфраструктурах запрещено регулятором, а применение локальных LLM эксперты называют малоэффективным из-за ограниченности их ресурсов.

Дискуссия «NGFW vs Shadow AI» на Дне NGFW 2026
Фото: Игорь Новиков/ICT-Online.ru
Эльман Бейбутов призвал заказчиков менять подходы и развивать новые решения ИИ-защиты. Когда ИИ-атаки станут массовыми, а их мощность будет несоразмерна нынешним, искать адекватные решения будет поздно, российские системы рискуют быть подверженными массовой компрометации.