Стратегия вывода продукта на рынок: быть первым или подождать?

«Лаборатория Касперского» пытается повторить успех в новом сегменте. Получится ли это?

«Лаборатория Касперского» пытается повторить успех в новом сегменте. Получится ли это?

После ухода зарубежных разработчиков на российском рынке освободились целые сегменты. Какая стратегия наиболее оптимальна: как можно быстрее выпустить замену или потратить больше времени и вывести на рынок более зрелый продукт?

 

 

 

 

 

 

  1. 1. Введение
  2. 2. Если выйти раньше
  3. 3. Когда лучше не спешить
  4. 4. Рецепты успеха и провала
  5. 5. Выводы

Введение

В 2022 году с российского рынка ушли около 200 зарубежных ИТ-вендоров. Они доминировали в том числе в сегменте систем контроля и управления уязвимостями. Среди них Cisco, Dell, F-Secure, IBM, Microsoft. Все они ушли с российского рынка, бросив своих пользователей. Да и оставшиеся Alibaba и Check Point вынуждены были оглядываться на санкционную политику ЕС и США в отношении потенциальных российских покупателей.

Между тем ситуация с уязвимостями и их эксплуатацией на отечественном рынке складывалась весьма напряжённая. Данный способ проникновения в инфраструктуру, наряду с фишингом, прочно удерживает первенство. Всё это не оставалось без внимания регуляторов. В мае 2023 года появились методические рекомендации ФСТЭК. Начали появляться отечественные системы управления уязвимостями, их уже существует как минимум шесть.

Есть ещё и продукты с открытым кодом, которые тоже занимают какую-то долю. Нельзя исключить и того, что какие-то крупные компании разработали для своих нужд системы поиска, приоритизации и устранения уязвимостей. Такая практика также довольно широко распространена, поскольку тиражные продукты не всегда удовлетворяют крупные компании и холдинги.

15 июля «Лаборатория Касперского» официально представила систему управления уязвимостями в корпоративной инфраструктуре Kaspersky Vulnerability Management. Есть ли у него шансы на успех?

 

Рисунок 1. Объявление о выходе Kaspersky Vulnerability Management

Объявление о выходе Kaspersky Vulnerability Management

 

Согласно данным исследования рынка систем класса Vulnerability Management, которое провела «Лаборатория Касперского», российский рынок оценивается в 8,3 млрд рублей, а мировой — в 3,3 млрд долларов. Однако потенциал роста и в России, и в мире на ближайшие годы довольно высок: среднегодовой прирост в компании ожидают на уровне 12–14 % на ближайший период. В России к тому же начинают пытаться выстроить управление уязвимостями лишь 20 % компаний из числа тех, кто столкнулся с атакой, где злоумышленники проникли в инфраструктуру с помощью эксплуатации уязвимостей.

И в целом, насколько рискует вендор, пытаясь выйти в новый для себя сегмент, который, по большому счёту, уже занят? В каких условиях это имеет смысл, а когда нет? Как показывают примеры из других сегментов, при реализации обоих сценариев есть как успехи, так и провалы. Причём и те, и другие допускали далеко не только стартапы, но и компании, давно существующие на рынке.

Если выйти раньше

Казалось бы, максимально быстрый выход на рынок или его сегмент — верный способ захватить как минимум его весомую часть, не опасаясь конкуренции. Именно такую стратегию рекомендуют использовать в традиционном бизнесе, причём, если такого сегмента не существует, его надо придумать.

На заре ИТ такой подход тоже работал. Можно найти массу примеров того, когда те, кто первыми выходили в тот или иной сегмент, захватывали его, причём, что называется, всерьёз и надолго. Причём тогда, в конце 1970-х — начале 1980-х годов часто это были одиночки или стартапы.

Заместитель директора управления продуктов и технологий компании «Е-Флопс» Филипп Моднов считает, что в этом случае, если речь идёт о максимально открытом рынке, разработчик захватывает все основные мощности и получает почти весь объём сбыта. Тут, однако, важно к моменту выхода в сегменты B2B (поставки для бизнес-заказчиков) и B2G (государственные закупки) максимально устранить «детские болезни». И надо помнить, что срок жизни продукта конечен.

Ведущий специалист отдела исследовательских разработок компании «Стахановец» Алексей Миронов главным преимуществом выхода на рынок первым называет сбор обратной связи от пользователей и получение реального опыта эксплуатации, причём раньше других. Это ускоряет доработку продукта. Обратной стороной являются риски, связанные с недоработками, нестыковками со сценариями заказчиков и неотработанными интеграциями, которые становятся видны.

Особенно опасны недоработки для средств защиты. Как подчеркнул технический директор компании «Конфидент» Дмитрий Шаньгин, недоработка в них означает не мелкое неудобство в интерфейсе, а неработающие рабочие станции у заказчика. Цена ошибки несоизмерима с прикладным ПО, и репутационный ущерб от одного массового сбоя в узком ИБ-сообществе догоняет вендора годами.

По мнению старшего партнёра интегратора «Энсайн» Алексея Постригайло, не менее чем технологическая фора, важно время на работу с реальными заказчиками. В результате становится видно, какие функции реально нужны клиентам и где продукт не встраивается в их инфраструктуру. Одновременно он успевает занять место в бюджетах, пока заказчики ещё не выбрали другое решение.

Хорошим примером захвата рынка первым вышедшим на него является антивирусный сканер-полифаг Aidstest. Его первая версия вышла в ноябре 1988 года.

Появление этого продукта стало результатом практической работы его автора, Дмитрия Лозинского, в Главном вычислительном центре Госплана СССР по выявлению и обезвреживанию вредоносных программ, среди которых наиболее распространёнными были Vienna и «Каскад» (он же «Сыпучка»). Сначала обновления выходили ежемесячно, затем их частота выросла до двух раз в неделю. Выпускались и экстренные релизы.

 

Рисунок 2. Так выглядел антивирус Aidstest

Так выглядел антивирус Aidstest

 

Довольно долгое время в позднем СССР, а затем в России и других постсоветских странах Aidstest и антивирус были фактически синонимами, а сам Дмитрий Лозинский стал самым известным в России разработчиком, деля первое место с автором текстового редактора «Лексикон» Евгением Веселовым. За лицензионными версиями на выставках выстраивались очереди, хотя в то время покупать компьютерные программы было, деликатно выражаясь, не слишком принято. Подписка на Aidstest в первые годы стоила 3 рубля (стоимость шести бутылок пива или 12 нарезных батонов в то время).

Но первые два года продукт практически не продавался, а раздавался. Реальные продажи подписок начались спустя два года после появления Aidstest. Впрочем, рынок, и не только ИТ, тогда только формировался.

Однако было и несколько слабых мест. В частности, сигнатуры зловредов хранились внутри исполняемого файла, что затрудняло обновление. Это можно было простить в первые годы, когда скорость распространения вредоносных программ была низкой, но затем это стало серьёзным недостатком.

Также, как и все остальные антивирусные продукты для DOS, Aidstest нельзя было использовать в среде Windows. В итоге ему пришлось сойти со сцены и уступить место другим. Его прямым наследником стал Dr.Web, существующий и поныне. В команде разработчиков продолжает работать и Дмитрий Лозинский, несмотря на весьма почтенный возраст.

Когда лучше не спешить

Когда речь идёт о высокотехнологичной продукции, в том числе ПО и цифровых сервисах, поспешность с выходом может быть опасна. Недоделанный, плохо работающий или просто неудобный продукт будут плохо покупать или не покупать вовсе.

«Если компания неверно оценила потребности рынка или выпустила недостаточно проработанный продукт, выигрыш во времени может быстро превратиться в репутационные потери. Исправить впечатление от сырого или нестабильного сервиса зачастую сложнее и дороже, чем компенсировать небольшое отставание от конкурентов», — предупреждает ведущий менеджер DS-продукта в «Авито», эксперт по развитию цифровых сервисов Александр Белов. Особенно опасен преждевременный выход на рынок в банковских сервисах и продуктах, рассчитанных на детскую аудиторию.

Бывает и так, что продукт появляется просто раньше времени. Именно так случилось с первым поколением антивирусных продуктов, которые использовали анализ поведения ПО для выявления зловредов.

Наиболее известным, по крайней мере в позднем СССР и России, был продукт голландского происхождения Anti4us, попавший в популярный самоучитель Владимира Фигурнова «IBM PC для пользователя». Но в те времена многие приложения обращались ко многим системным ресурсам в обход системы, что приводило к огромному количеству ложных предупреждений, которые только пугали людей, не предотвращая угроз. В итоге от использования продуктов данного класса быстро отказались.

Весьма показательным примером является Apple Newton. Это был первый бесклавиатурный карманный компьютер с перьевым вводом, больше похожий на современные планшетные ПК. Но подсистема ввода была очень «сырой» и допускала много ошибок при распознавании. Это даже высмеяли в мультсериале «Симпсоны», где фразу «стукни Мартина» система распознала как «съешь Марту». И, что более серьёзно, неудача Apple привела к резкому падению интереса к карманным устройствам как со стороны потребителей, так и со стороны вендоров.

 

Рисунок 3. Кадры из «Симпсонов» с участием Apple Newton

Кадры из «Симпсонов» с участием Apple Newton

 

Коммерческий директор CICADA8 Елена Непочатова назвала главным условием для выхода нового продукта или аналога ушедшего зарубежного решения наличие подтверждённого спроса. Именно опасения отсутствия такого спроса долгое время тормозили выпуск персональных компьютеров. Поэтому не случайно, что первый коммерчески успешный ПК, который был продан в количестве более миллиона штук, из крупных компаний выпустила Tandy Corporation, а не DEC, HP, IBM или кто-то из других корпораций, производивших вычислительную технику. Последние просто не понимали, зачем нужны персональные компьютеры, тем более домашние.

Фактором неуспеха может стать и неудачное название. Так, одной из первых программ автоматизации бухгалтерии на рубеже 1980–1990-х годов стал ППП ТБУ («Пакет прикладных программ технологии бухгалтерского учёта»). По мнению коллег, именно неблагозвучное, ассоциирующееся с аббревиатурой ТБО (твёрдые бытовые отходы, проще говоря, мусор), и незапоминающееся название стало фактором его провала.

С другой стороны, общими чертами всех отечественных учётных систем первого поколения, вышедших до 1991 года, была примитивность и сложность адаптации к быстро меняющимся правилам бухгалтерского учёта. В итоге из систем, которые тогда появлялись, до настоящего времени дожили очень немногие, среди них «Парус» и ТУРБО, принадлежащая LANSOFT.

Однако довольно поздний выход той же Apple и Microsoft на рынок веб-браузеров не помешал их продуктам занять весомую долю, причём рынок, казалось бы, был прочно занят другими игроками.

Также довольно показателен пример с «Антивирусом Касперского». Он вышел на рынок в 1995 году и был на нём далеко не первым. Тот же Dr.Web, при создании которого использовались наработки упомянутого выше Aidstest Дмитрия Лозинского, появился на два года раньше. Однако у «Антивируса Касперского» были существенные преимущества, что и позволило ему занять место не только на российском, но и на внешних рынках.

Елена Непочатова обращает внимание на то, что продукты, первыми вышедшие на рынок, вызывают пристальный интерес конкурентов. Они видят слабые места уже имеющихся продуктов, ошибки и недостатки, а также функции, которых нет, но которых не хватает пользователям.

Как подчеркнул Алексей Постригайло, новое решение проще внедрить и дешевле сопровождать, чем то, которое появилось раньше. Важны также нормальная миграция и поддержка после запуска. Если продукт уже связан с другими решениями того же производителя, это дополнительно снижает стоимость перехода.

Рецепты успеха и провала

В целом для успеха продукта необходимо сочетание нескольких факторов:

  • Востребованность рынком.
  • Зрелость технологии.
  • Стоимость как самого продукта, так и миграции на него с других.
  • Системные требования.
  • Наличие необходимых функций.
  • Экосистемность.
  • Поддержка основных отраслевых стандартов и требований регуляторов «из коробки».
  • Репутация вендора.
  • Адаптация под особенности рынков стран, где продукт предполагается продавать.
  • Работающая техническая поддержка.
  • Регулярность обновлений.

Причём значимость факторов зависит от времени выхода продукта. Так, по мнению Дмитрия Шаньгина, если в 2022–2023 годах заказчики были готовы мириться с тем, что российский продукт обеспечивает лишь 60–70 % требуемой функциональности, то сейчас такой продукт просто не пройдёт фазу пилота. С другой стороны, нестабильность в промышленной эксплуатации, уязвимости и плохая техническая поддержка являются теми особенностями, с которыми покупатели и заказчики мириться не готовы.

Как считает Алексей Миронов, как только на рынке появляется зрелая альтернатива, терпение заказчиков быстро истощается, тогда как репутационный урон от преждевременного релиза надолго сохраняется в памяти интеграторов и заказчиков.

По мнению Филиппа Моднова, несколько более безопасна для вендора облачная модель распространения сервисов. Пользователь не видит многих потенциально узких мест традиционных решений. Но это произойдёт только при условии, что поставщик возьмёт на себя обслуживание и обеспечение отказоустойчивости работы облака. Но в целом, как он предупреждает, подарок на Новый год сделать весной не получится, и податься на весенний закупочный конкурс в конце года тоже, так что оценивать риски нужно каждый раз.

Но в целом, как считает Филипп Моднов, главную роль тут играет финансовая выгода заказчика. Немаловажную роль играет и срок жизни продукта. Если он короткий (менее трёх лет), то поздний его выпуск будет делом заведомо проигрышным. Но если он пять лет и выше, то ситуация кардинально меняется.

Как полагает Елена Непочатова, имеет шанс на успех тот продукт, где вендор предлагает иной подход или способ решения той же задачи за счёт синергии, например с уже действующим продуктовым портфелем. В этом случае вполне можно победить даже очень сильных конкурентов.

По оценке Дмитрия Шаньгина, такое несимметричное преимущество конкуренты не должны быстро скопировать. По его мнению, система управления уязвимостями от «Лаборатории Касперского» делает ставку на существующую клиентскую базу, экосистему и собственную исследовательскую экспертизу. По мнению других экспертов, успеху Kaspersky Vulnerability Management также способствует слабый уровень проникновения данного класса систем и высокий потенциал роста этого сегмента решений.

«На текущий момент Kaspersky Vulnerability Management — добротно исполненный продукт категории, которая трансформируется в новую. Сканирование, инвентаризация и патч-менеджмент как самостоятельное решение были бы сильным ходом лет пять назад, когда мировой рынок VM ещё рос в классическом виде. Сегодня этот сегмент уже считается поглощённым exposure management и проактивными платформами с ИИ-приоритизацией и автоматизацией устранения», — добавляет руководитель продуктового офиса Ideco Александр Лебедев.

Поэтому, как считает советник генерального директора Р7 Михаил Алексеев, задержка релиза в пользу надёжности представляет собой более консервативную, но и более ответственную стратегию по сравнению с выводом продукта с недочётами.

«Мы сознательно фокусируемся на приоритетных функциях, доводя их до соответствия российским стандартам, требованиям кибербезопасности и бесшовной интеграции с нашей экосистемой. И как это ни печально, но такие комплексные задачи с жёсткими законодательными условиями не по плечу маленьким и шустрым стартапам, здесь нужен ресурсный и экспертный запас, который позволяет не гнаться за датой в календаре, а обгонять конкурентов за счёт качества на длинной дистанции», — уверен представитель Р7.

И в целом, как отмечают эксперты, репутация вендора крайне важна. Руководитель продуктового направления НЕКСТБИ Евгений Сурков, например, обратил внимание на то, что многие игроки рынка используют в своих целях недовольство продукцией некоторых вендоров, с которыми у заказчиков был отрицательный опыт взаимодействия.

С другой стороны, как рассказал Александр Белов, сильный бренд, лояльная аудитория и наличие экосистемы сервисов помогают сформировать доверие потенциальных пользователей. Это показывает пример запуска Tinkoff Junior, которому пришлось менять название. Однако сложности с неймингом и более поздний запуск не перечеркнули интерес к данному продукту.

Как напоминает Дмитрий Шаньгин, для продуктов по обеспечению ИБ важным фактором является сертификация. Однако это процесс непростой, который может занимать месяцы, а иногда и годы, если речь идёт о высоких уровнях доверия. Но если удалось добиться сертификации своих продуктов первым, это даёт существенное преимущество в таких сегментах, как государственные информационные системы (ГИС), системы для обработки персональных данных, особенно высоких категорий, предназначенные для работы на объектах критической информационной инфраструктуры (КИИ).

Также, как рассказала вице-президент по развитию бизнеса «Лаборатории Касперского» в России и странах СНГ Анна Кулашова, Kaspersky Vulnerability Management будет продвигаться не только на российском рынке. Что касается выхода на внешние рынки, то это, по мнению опрошенных нами экспертов, не позволит хеджировать риски, связанные с возможным провалом продукта на домашнем рынке.

Однако, как подчеркнул Михаил Алексеев, устойчивость на домашнем рынке создаёт фундамент для выхода вовне, а внешние достижения трансформируются в репутацию, усиливая доверие к продукту со стороны российских клиентов.

Выводы

Срок выхода продукта важен, но он не является решающим фактором ни его успеха, ни возможного провала. Есть примеры как того, что не имели успеха продукты, которые первыми были выпущены на рынок, так и того, что широкое распространение получили продукты, вышедшие, казалось бы, с безнадёжным опозданием.

Тут важными преимуществами становятся наличие функций, важных для заказчиков, но отсутствующих у конкурентов, отсутствие наиболее значимых недостатков, прежде всего связанных с нестабильностью работы, наличием уязвимостей и плохой технической поддержкой. Применительно к ИБ-продукту более важным фактором также является более ранний срок получения сертификатов от регуляторов.

Полезные ссылки: