CNAPP — обзор платформ защиты облачных приложений в России (2026)

Обзор решений Cloud-Native Application Protection Platform (CNAPP)

Обзор решений Cloud-Native Application Protection Platform (CNAPP)

Чем сложнее облачная инфраструктура, тем труднее контролировать её безопасность. Использование нескольких СЗИ увеличивает число разрозненных данных и создаёт зоны, где могут оставаться незамеченными угрозы. CNAPP объединяют ключевые функции защиты в едином решении.

 

 

 

 

 

 

  1. 1. Введение
  2. 2. Что такое платформа CNAPP?
    1. 2.1. Агентский и безагентский подходы CNAPP
    2. 2.2. Преимущества и недостатки
  3. 3. Мировой рынок CNAPP
  4. 4. Российский рынок CNAPP
    1. 4.1. Cloud Advisor
    2. 4.2. Yandex Security Deck
  5. 5. Как выбрать CNAPP–платформу
    1. 5.1. Типовые ошибки выбора CNAPP
  6. 6. Выводы

Введение

Как устроен рынок CNAPP:

  • Объёмы российского рынка CNAPP не подсчитаны.
  • На отечественном рынке представлены только Cloud Advisor и Yandex Security Deck.
  • Тренды: автоматизация, внедрение ИИ-ассистентов, унификация возможностей между облачными провайдерами.

 

Рисунок 1. Карта российского рынка CNAPP 2026

Карта российского рынка CNAPP 2026

 

Переход в облако не воспринимается как что-то новое или отдельный проект. Сегодня это обычная рабочая модель, в которой компании живут каждый день. По данным совместного исследования Apple Hills Digital и облачных провайдеров Cloud.ru, Selectel и VK Cloud, рынок облаков сейчас в зрелой стадии. Это видно и по бюджетам: в 2026 году 65 % компаний увеличили ИТ-расходы, но в основном без резких скачков — чаще до 15 %. При этом рост теперь почти не связан с тем, что компании именно переходят в облако. Деньги уходят в другое: бизнес растёт, данных становится больше, инфраструктуру приходится обновлять.

 

Рисунок 2. Облачные тренды в корпоративном секторе России

Облачные тренды в корпоративном секторе России

 

Из-за этого облачные среды становятся более подвижными. Приложения меняются, используются общие ресурсы, автоматизированные пайплайны и динамическая инфраструктура. И в этот момент привычная схема, где разработка, эксплуатация и безопасность живут отдельно, начинает давать задержки и трения. Когда система становится такой живой, растёт и цена ошибки. Поэтому компании начинают внимательнее смотреть на условия работы с провайдерами, на соглашения об уровне сервиса (Service Level Agreement, SLA) и на то, как устроена их собственная архитектура.

В этой точке логично появляется Cloud-Native Application Protection Platform (CNAPP) как способ связать безопасность с разработкой и эксплуатацией так, чтобы риски контролировались внутри процесса, а не поверх него, и не замедляли работу команд. CNAPP — это интегрированная платформа, которая закрывает защиту облачных приложений и инфраструктуры на всём жизненном цикле: от развёртывания до эксплуатации.

Иногда значение платформы пытаются объяснить через связку Cloud Security Posture Management (CSPM) и Cloud Workload Protection Platform (CWPP). На первый взгляд это звучит логично, но на деле такое сравнение сильно упрощает картину.

CSPM — это инструменты и практики контроля состояния облачной инфраструктуры. Платформа отвечает за конфигурацию облака. Она смотрит на настройки, политики и ошибки, которые появляются ещё до запуска приложений или на уровне инфраструктуры. CSPM выявляет ошибки конфигурации, отклонения от политик безопасности и ситуации, которые могут привести к инцидентам из-за неправильных настроек. Работает она с конфигурацией и её соответствием требованиям.

CWPP закрывает другой слой — рабочие нагрузки в облаке. Речь идёт уже о процессах, сетевой активности, файловых операциях и поведении приложений и сервисов в контейнерах, виртуальных машинах и других средах исполнения, включая публичные, частные и гибридные облака.

CNAPP не ограничивается этими двумя компонентами. Помимо них, он включает дополнительные слои, в том числе контекст приложений, данных, идентификаций и цепочек поставки. Именно за счёт этого CNAPP рассматривает облачную среду не по отдельным доменам, а как связанную систему, где риск формируется на стыке уровней. Поэтому правильнее воспринимать CNAPP не как «CSPM + CWPP», а как более широкий класс, который объединяет эти и другие компоненты в единую модель анализа облачного риска.

Что такое платформа CNAPP?

Внутри CNAPP собраны разные направления безопасности, которые в классической модели часто существуют отдельно:

  • контроль доступов CIEM (Cloud Infrastructure Entitlement Management);
  • контроль конфигураций CSPM (Cloud Security Posture Management);
  • защита рабочих нагрузок в runtime — CWPP (Cloud Workload Protection Platform);
  • защита Kubernetes через KSPM (Kubernetes Security Posture Management);
  • управление безопасностью данных DSPM (Data Security Posture Management);
  • управление уязвимостями VM (Vulnerability Management) и др.

 

Рисунок 3. Что такое CNAPP (источник: Venison Magazine)

Что такое CNAPP (источник: Venison Magazine)

 

Смысл такой сборки не в количестве модулей, а в том, что они перестают жить разрозненно. CNAPP даёт единую точку управления и видимости по всей облачной среде, убирая необходимость переключаться между разными инструментами и интерфейсами.

По охвату платформа работает на всех ключевых этапах: от проверки инфраструктуры как кода (IaC Security) и сканирования конфигураций до защиты рабочих нагрузок через Cloud Workload Protection Platform (CWPP) и реакции на инциденты в реальном времени через Cloud Detection and Response (CDR). Отдельно сюда же относится контроль данных и их классификация в Data Security Posture Management (DSPM).

CNAPP востребован там, где облако — не вспомогательная среда, а основа архитектуры: у команд ИБ, DevOps и SRE, архитекторов облачных решений, специалистов по комплаенсу и аудиту. Общие условия у них похожие:

  • активное использование облака, в том числе Kubernetes;
  • работа с чувствительными данными;
  • необходимость снизить операционную нагрузку за счёт централизации управления.

Отдельный слой — интеграции. CNAPP не заменяет существующие системы, а связывается с ними. Согласно анализу Gartner за 2025 год, интеграция с другими распространёнными инструментами, такими как средства защиты конечных точек серверов, локальные облачные платформы и платформы оркестрации, а также интеграция с платформами SIEM / SOAR / TDIR / SOC теперь считается общей характеристикой CNAPP.

Агентский и безагентский подходы CNAPP

Существует два основных подхода к защите рабочих нагрузок в рамках CNAPP: агентский и безагентский.

Агентский подход предполагает развёртывание специального программного агента на каждой виртуальной машине или внутри контейнера. Он собирает телеметрию, отслеживает события и действия, обеспечивает контроль и соблюдение политик безопасности в режиме реального времени.

Безагентский подход не требует установки агента. Вместо этого решение интегрируется с API облачного провайдера, получая данные об инфраструктуре, конфигурациях и рабочих нагрузках для мониторинга состояния ИБ, выявления уязвимостей и контроля соответствия требованиям безопасности.

Преимущества и недостатки

Если смотреть на CNAPP без маркетинговой оптики, важно сразу зафиксировать: это не идеальное решение без слабых мест. Платформа не заменит защиту конечных точек для анализа памяти хоста, не обеспечит полный перехват сетевых пакетов. Она не является полноценным инструментом расследования: реагирование на инциденты требует интеграции с системами мониторинга событий, автоматизации ответных действий и т. д.

Если разложить преимущества, которые даёт такой подход, они сводятся к нескольким практическим вещам:

  • единая панель управления рисками и состоянием облака;
  • снижение ручной операционной нагрузки за счёт автоматизации проверок и инвентаризации;
  • более точное выделение критичных угроз вместо потока разрозненных алертов;
  • упрощение прохождения аудитов и соответствия требованиям за счёт готовых политик и отчётности;
  • масштабируемость под динамичную облачную среду с автоматическим обнаружением новых ресурсов;
  • более раннее выявление проблем за счёт интеграции в DevOps-пайплайны до развёртывания в production.

Как и любая интегрированная платформа, CNAPP приносит пользу только в определённом масштабе и при определённой зрелости инфраструктуры. Эффективность платформы напрямую зависит от масштаба среды.

В мультиоблачных инфраструктурах, где десятки и сотни кластеров, распределённые сервисы и постоянные изменения, объединение CSPM, CWPP, CIEM и других компонентов даёт эффект за счёт централизации и корреляции данных. На бумаге это выглядит как упрощение, но на практике требует аккуратной настройки связей между модулями, источниками данных и пайплайнами. Без этого CNAPP быстро превращается в набор плохо согласованных функций.

Мировой рынок CNAPP

По оценке Research Nester, рынок CNAPP в 2025 году находился примерно на уровне 10,7 млрд долларов и к 2035 году может вырасти почти до 90 млрд. Это означает рост примерно в 8 раз за десятилетие, что укладывается в темпы около 23 % в год. Zion Market Research даёт похожую картину: около 20 % ежегодного роста и выход на десятки миллиардов долларов к середине следующего десятилетия. Разброс в цифрах есть, но направление одинаковое: мировой рынок CNAPP быстро расширяется и пока не показывает признаков замедления.

Рост связан с активным внедрением облачных технологий. Они обеспечивают сотрудникам безопасный доступ к корпоративным ресурсам из любой точки мира, в том числе с личных устройств, что способствует развитию удалённой работы и практики BYOD (Bring Your Own Device). По мере переноса приложений и данных в публичные облака возрастает потребность в защите распределённых ИТ-сред, что также становится одним из ключевых факторов роста спроса на решения класса CNAPP.

Региональная динамика Research Nester:

  • крупнейший регион — Северная Америка (доля 58 % к 2035);
  • самый быстрорастущий регион — Азиатско-Тихоокеанский;
  • доминирующие страны: США, Китай, Германия, Япония, Великобритания;
  • развивающиеся страны: Китай, Индия, Сингапур, Япония, Южная Корея;
  • ключевые игроки: Fortinet, Forcepoint, Aqua Security, Radware, Zscaler.

 

Рисунок 4. Карта мирового рынка CNAPP

Карта мирового рынка CNAPP

 

Чтобы помочь компаниям сориентироваться в многообразии решений, IDC оценила 13 мировых поставщиков CNAPP и представила результаты в виде матрицы. В ней каждый игрок занимает свою позицию с учётом двух критериев: насколько хорошо продукт закрывает текущие задачи и насколько его стратегия отвечает будущему рынка. Результаты в этом случае оказались другими:

  • Лидеры: Wiz (один из самых быстрорастущих), Trend Micro, CrowdStrike, Palo Alto Networks, Microsoft Corporation.
  • Крупные игроки: Qualys, SentinelOne, Micro Incorporated Sysdig, Tenable, Google, Aqua Security, Orca Security.

 

Рисунок 5. Квадрант IDC MarketScape 2025

Квадрант IDC MarketScape 2025

 

Анализ других отчётов показал, что одним из лидеров категории является также Palo Alto Networks.

Российский рынок CNAPP

Если на мировом рынке каждый крупный ИБ-вендор включает CNAPP в своё портфолио, то России этот тренд начинает только формироваться. Первый отечественный продукт был выпущен в 2020 году — решение Cloud Advisor для обеспечения безопасности, производительности, отказоустойчивости и оптимизации ИТ-инфраструктуры, расположенной в Яндекс.Облаке.

Далее в 2024 году Yandex Cloud на конференции Yandex Scale объявила о запуске сервиса для централизованного управления безопасностью облачной инфраструктуры Security Deck.

 

 

Cloud Advisor

Cloud Advisor — единая платформа для обеспечения безопасности и сокращения расходов в публичном облаке. Зарегистрирована в реестре российского ПО (№ 14413 от 08.08.2022).

Cloud Advisor осуществляет комплексный анализ инфраструктуры в публичном облаке:

  • управление уязвимостями;
  • контроль конфигурации облака (CSPM);
  • антивирусная защита;
  • безопасность Kubernetes (KSPM);
  • поиск секретов;
  • контроль целостности файлов;
  • соответствие требованиям;
  • инвентаризация ресурсов;
  • оптимизация расходов.

Благодаря безагентной технологии DiskScan платформа обеспечивает полное покрытие всех ресурсов и подключение за минуты.

Cloud Advisor выявляет «Пути атаки» — опасные комбинации уязвимостей и настроек облака, невидимые для традиционных решений, которые позволяют атакующему получить доступ к критическим данным организации.

Центр соответствия требованиям в Cloud Advisor предоставляет информацию о выполнении требований ФСТЭК, ФЗ-152, CIS, PCI DSS, GDPR и внутренних стандартов организации в облачной инфраструктуре.

Платформа также помогает сократить расходы в облаке до 30 % благодаря обнаружению неиспользуемых и недостаточно загруженных ресурсов и предоставляет рекомендации по выбору оптимальных конфигураций для виртуальных машин.

Детальный обзор возможностей Cloud Advisor доступен по ссылке.

 

Рисунок 6. Пример отображения «Путей атаки» в веб-консоли Cloud Advisor

Пример отображения «Путей атаки» в веб-консоли Cloud Advisor

 

Плюсы:

  • Единый центр безопасности: проверка конфигурации облака (CSPM), кластеров Kubernetes, защита виртуальных машин и контейнеров.
  • 100 % покрытие всех ресурсов, развёртывание за минуты и отсутствие влияния на производительность благодаря безагентной технологии DiskScan.
  • Выявление «Путей атаки» — самых критических рисков в облачной инфраструктуре.
  • Поддержка различных облачных провайдеров и мультиоблачных конфигураций.
  • Единый продукт для ИБ, ИТ и DevOps для безопасности, инвентаризации и сокращения расходов в публичном облаке.
  • Интеграция с SIEM, CMDB, GRC, системами постановки задач и мессенджерами для организации командной работы, а также предоставление API для получения информации о ресурсах и алертах.

Минусы:

  • Не все функции продукта одинаково поддерживаются во всех облачных провайдерах.
  • Часть продукта развёртывается в инфраструктуре пользователя, что влечёт за собой увеличение расходов на облако. Увеличение может быть оценено в 2000 рублей в месяц за каждые 100 виртуальных машин.

Когда брать: для обеспечения комплексной безопасности и сокращения расходов в публичном облаке.

Больше информации о Cloud Advisor — на сайте вендора.

 

 

Yandex Security Deck

Yandex Security Deck — комплексная CNAPP-платформа для централизованного управления безопасностью облачной инфраструктуры. В едином интерфейсе объединяет контроль конфигураций, защиту данных и Kubernetes, управление уязвимостями, обнаружение угроз и контроль доступа.

Модуль контроля данных (DSPM) анализирует данные в облачных хранилищах, включая Яндекс Диск и Yandex Object Storage, выявляет ресурсы с потенциально чувствительной информацией, что позволяет предотвратить утечки данных.

Модуль контроля Kubernetes (KSPM) автоматически инвентаризирует и подключает кластеры к защите, контролирует контейнерные среды и runtime. Позволяет оценивать риски по Threat Matrix for Kubernetes, Pod Security Standards и CIS Benchmark.

Модуль контроля конфигураций (CSPM) проверяет настройки облачной инфраструктуры на соответствие 152-ФЗ, ГОСТ Р 57580, PCI DSS, CIS Benchmark и внутренним стандартам Yandex Cloud, помогая выявлять ошибки конфигураций и настройки облачной инфраструктуры.

Модуль управления уязвимостями (VM) централизованно сканирует образы, группирует уязвимости по критичности и показывает контекст: место обнаружения, использование образа в runtime и затронутые ресурсы.

Модуль обнаружения угроз (Threat detection) выявляет в событиях Audit Trails признаки атак и потенциально опасных операций на основе правил команды SOC Yandex Cloud.

Модуль Access Transparency проверяет, для каких целей сотрудники получили доступ к инфраструктуре. ML‑модели анализируют эти действия. YandexGPT, встроенный в Access Transparency, создаёт сводки о событиях доступа для повышения прозрачности. Подозрительные сессии автоматически передаются на рассмотрение команде безопасности Yandex Cloud.

 

Рисунок 7. Интерфейс Yandex Security Deck

Интерфейс Yandex Security Deck

 

Плюсы:

  • Сервис интегрирован в облако, обеспечивая контроль без необходимости передачи данных во внешние системы.
  • Поддержка широкого набора требований и стандартов, включая 152-ФЗ, ГОСТ Р 57580, PCI DSS и стандарты безопасности Kubernetes. Возможность настройки автоматических проверок и отчётов.
  • ИИ-ассистент для онбординга, настройки облака и ускорения анализа событий.
  • Возможность объединить анализ конфигураций, защиту данных, Kubernetes, контроль прав и ролей, управление уязвимостями и обнаружение угроз в одном окне.
  • Оплата pay-as-you-go или по подписке all-in-one.

Минусы:

  • Использование только в облаке Yandex Cloud, но скоро появится возможность подключения и других облаков.
  • Отдельные модули могут быть в preview, но все из них тарифицируются.

Когда брать: для централизованного управления безопасностью в облаке, от предотвращения утечек данных и защиты кластеров Kubernetes до контроля конфигураций всей облачной инфраструктуры.

Больше информации о Yandex Security Deck — на сайте вендора.

Как выбрать CNAPP–платформу

Выбор начинается не со сравнения продуктов разных производителей, а с понимания состояния собственной инфраструктуры и задач, которые необходимо решить.

Шаг 1. Оценка облачной среды. Важно определить, как устроена ваша облачная инфраструктура:

  • сколько и какие облачные сервисы используются;
  • применяется ли одна облачная платформа или используется мультиоблачная архитектура;
  • какие процессы уже внедрены для обеспечения безопасности и др.

Такая оценка позволяет определить требования к будущей платформе и избежать выбора решения, возможности которого окажутся избыточными или, наоборот, недостаточными.

Шаг 2. Определение требований к CNAPP. Необходимо обратить внимание на следующие критерии:

  • соответствие масштабу облачной инфраструктуры, возможность масштабирования по мере её развития;
  • поддержка используемых облачных платформ, сервисов и мультиоблачных сред;
  • интеграция с используемыми инструментами разработки, сборки и эксплуатации, а также поддержка процессов разработки, безопасности и эксплуатации;
  • интеграция с инфраструктурой ИБ;
  • автоматическое обнаружение ошибок конфигурации, уязвимостей и других рисков, а также возможности по их устранению;
  • соответствие отраслевым требованиям и нормативным документам, если деятельность организации регулируется специальными стандартами;
  • гибкость настройки, возможность расширения функциональности, качество технической поддержки.

Важно понять, насколько эти функции соответствуют особенностям вашей инфраструктуры и способны работать как единая система, а не как набор отдельных инструментов.

Типовые ошибки выбора CNAPP

Ошибки при выборе CNAPP чаще возникают вследствие несоблюдения рекомендаций по оценке и выбору платформы. К наиболее распространённым относятся:

  1. Выбор платформы по списку функций: чем больше, тем лучше. Часть функций может оказаться не востребованной в конкретной инфраструктуре. Это приведёт к усложнению архитектуры решения, увеличению затрат на внедрение и сопровождение, а также снижению практической ценности платформы.
  2. Недостаточная репрезентативность пилотного тестирования. Проверка решения на небольшом тестовом окружении не позволяет оценить его эффективность, производительность и масштабируемость в условиях реальной облачной инфраструктуры.
  3. Отношение к CNAPP как к инструменту обеспечения видимости, а не как к уровню контроля. Использование платформы только для мониторинга и формирования отчётов без применения механизмов автоматизированного контроля, предотвращения нарушений и интеграции с процессами DevSecOps ограничивает её возможности и снижает эффективность защиты облачной инфраструктуры.
  4. Выбор только агентского или только безагентского подхода. Наиболее эффективным считается гибридный подход, сочетающий преимущества обеих моделей.
  5. Выбор CNAPP с фрагментированной архитектурой. На рынке представлены решения, которые позиционируются как CNAPP, однако фактически являются совокупностью отдельных продуктов, интегрированных на уровне интерфейса. Такая архитектура может привести к фрагментарному представлению данных, несогласованной оценке рисков. Она затруднит выявление взаимосвязей между уязвимостями, идентификационными данными, конфигурациями облачной инфраструктуры и состоянием рабочих нагрузок.

Ещё одна ошибка — приобретение CNAPP, когда он не нужен. Платформа предназначена для защиты облачных и cloud-native сред. Если компания не использует публичные облака, контейнерные платформы или Kubernetes, её задачи ИБ могут быть эффективно решены специализированными средствами без дополнительных затрат на внедрение CNAPP.

При работе с небольшими и относительно статичными средами, где объём рабочих нагрузок невелик, а изменения происходят редко, использование такой платформы будет неоправданно.

Выводы

После выхода первых отечественных CNAPP-платформ уже прослеживаются основные тенденции развития этого класса. К ним относятся автоматизация процессов, внедрение ассистентов на основе искусственного интеллекта, унификация функциональности между различными облачными провайдерами.

При этом для российских продуктов пока характерен поэтапный подход к развитию. На начальном этапе пользователям доступен базовый набор возможностей. По мере развития продуктов повышается стабильность работы, расширяется совместимость с различными платформами и облачными средами, а отдельные функции переходят из стадии предварительного тестирования в полностью поддерживаемые.

Полезные ссылки: