Объем рынка EDR достигнет 9 млрд рублей в 2026 году, рост составит 20-30%
Объем российского рынка EDR по итогам 2025 года составил 7,3–7,5 млрд рублей, а в 2026-м может достичь 8,8–9 млрд. Эксперты связывают рост с увеличением числа атак на конечные устройства на 10–15% за первое полугодие. CISO отмечают заметную динамику атак на серверы, доступные из интернета, мобильные телефоны на Android и ноутбуки под управлением Windows. Злоумышленники всё активнее используют ИИ для создания кастомного вредоносного кода и обхода EDR/AV.
CISO и ИБ-вендоры прогнозируют рост объема рынка решений класса EDR (средств защиты конечных устройств — ноутбуков, телефонов, компьютеров и прочего) на 20-30%, в настоящее время он, по некоторым оценкам, приближается к 8 млрд рублей. При этом за первое полугодие 2026-го увеличилось и число атак на конечные устройства — в среднем на 10-15%. CISO отмечают растущую динамику атак на серверную инфраструктуру, доступную из интернета, на мобильные телефоны с ОС Android и на ноутбуки с операционной системой MS Windows.
Рост рынка EDR
По итогам 2025 года объем рынка EDR составлял порядка 7,3-7,5 млрд рублей, в этом году ожидается рост рынка примерно на 20-22%, то есть до 8,8-9 млрд рублей, рассказал SecPost Андрей Маклаков, директор технического дивизиона «Кросстеха». По его словам, за первую половину 2026 года объем рынка составил порядка 3,5 млрд рублей.
«Во второй половине года он должен расти еще более быстрыми темпами, мы видим, что заказчики берегут бюджеты именно к осени», — объяснил он.
Маклаков подчеркнул, что за первое полугодие 2026-го компания реализовала 6 проектов, связанных с EDR. Он не стал называть объем выручки с реализации проектов, отметив, что в компании «ими довольны».
Согласно исследованию Центра стратегических разработок, российский рынок средств защиты конечных точек (Endpoint Security, туда, в частности, входят решения EDR и EPP) «сохраняет устойчивую положительную динамику и остается одним из крупнейших сегментов рынка средств защиты информации». По итогам 2025 года объем рынка превысил 40 млрд рублей, увеличившись на 14,9%. ЦСР ожидает, что до 2031 года российский рынок Endpoint Security вырастет до 78,3 млрд рублей при среднегодовом темпе роста 11,3%.
Председатель совета директоров «КБ Рубеж», член правления АПКИТ Дмитрий Кувшинников оценивает объем рынка в пределах 40-50 млрд рублей. По словам специалиста, в настоящее время на нем достаточно как российских, так и иностранных игроков.
«Количество обнаруженных уязвимостей по сравнению с прошлым годом возросло примерно на 30%, явно это связано с ИИ, соответственно возросло и количество атак», — добавил он.
Злоумышленники все активнее используют искусственный интеллект как при создании/модификации вредоносного кода под конечные точки, так и на других этапах целевых атак для повышения их эффективности и bypass-обхода средств защиты (EDR/AV), согласен Василий Коровицын, ведущий эксперт департамента оценки защищенности «Кросстеха». Кроме того, на конечных точках злоумышленники все чаще отказываются от самописных RAT в пользу легитимных утилит удаленного управления (например, NetSupport), что позволяет обходить традиционные средства детектирования.
Директор по информационной безопасности РТК-ЦОД Денис Поладьев предполагает, что в 2026 году рынок EDR вырастет на 20-30% и продолжит рост в 2027 году. По его словам, это обусловлено как эффективностью инструмента, так и совершенствованием нормативной базы со стороны ФСТЭК России.
Динамику рынка EDR определяет специфика потребления этих решений, рассказал SecPost директор по информационной безопасности Beeline Cloud Егор Бигун. Сейчас продукты класса EDR в основном востребованы либо коммерческими SOC, которые включают EDR-агенты в состав комплексного сервиса мониторинга и реагирования, либо крупным бизнесом со зрелой внутренней ИБ и собственным SOC, объяснил он.
Чем эндпойнты привлекают хакеров
Конечные точки по-прежнему остаются одной из главных точек входа в инфраструктуру, добавляет Бигун.
«Особенность подавляющего большинства результативных атак заключается в том, что злоумышленники редко применяют уникальные 0-day эксплойты — чаще всего они эксплуатируют типовые проблемы в среде ОС Windows: незакрытые известные уязвимости и оставленные администраторами дефолтные настройки конфигурации», — подчеркнул он.
Как отметил Бигун, ключевые бреши на рабочих станциях и серверах — это отсутствие критических патчей ОС Windows и софта, а также базовые настройки политик безопасности «по умолчанию». Среди причин, по которым эти уязвимости своевременно не устраняются, он называет высокую частоту релизов (обновления выходят практически ежедневно, и ИТ-службы физически не успевают их тестировать и раскатывать без риска нарушить бизнес-процессы), дефицит кадров и слабую инвентаризацию и Shadow IT. Неучтенные хосты, удаленные рабочие места и несогласованные сервисы выпадают из контура обновлений и становятся легкой мишенью, объясняет Бигун.
Заместитель начальника департамента защиты информации Газпромбанка Алексей Плешков обращает внимание на растущую динамику универсальных кибератак через интернет на объекты в финтехе в 2026 году. В частности, речь идет об атаках на серверную инфраструктуру, доступную из интернета (рост на треть относительно аналогичного периода в 2025 году). Кроме того, это фокус на Linux-based серверы и компоненты, в том числе компоненты с открытым исходным кодом. Плешков предполагает, что такие атаки реализуются с применением коммерческих ИИ-агентов из-за пределов RU-нет.
Среди распространенных видов нападений он также называет атаки на мобильные телефоны с ОС Android: фишинг-ссылки/QR-коды в мессенджерах, социальных сетях, по электронной почте, нацеленные на установку вредоносного ПО или фейковых банковских приложений из недоверенных хранилищ. Кроме того, облегчают жизнь хакеров уязвимые или необновленные мобильные рабочие места (ноутбуки) с операционной системой MS Windows, подключенные к интернету.
Руководитель по информационной безопасности Авито Андрей Усенок в рейтинге самых распространенных причин «заражения» инфраструктуры ставит на первое место фишинг через почту и мессенджеры, чаще всего со ссылкой на скачивание вредоносного ПО.
«Далее — установка пользователем вредоносных программ под видом полезного софта, например VPN, и эксплуатация уязвимостей в необновленных версиях ОС и ПО», — подчеркнул Усенок.
По его словам, злоумышленники используют все больше инструментов, позволяющих обходить антивирусное обнаружение, поэтому к нему добавляются другие меры и технологии информационной безопасности. Так, искусственный интеллект позволяет создавать кастомный вредоносный код, который антивирусам труднее обнаруживать, объясняет Усенок.
Основная уязвимость конечного устройства — человек, который им пользуется, поясняет Коровицын. Сотрудник может сам все сделать за злоумышленников, открыв фишинговое письмо или установив на свой ноутбук или компьютер вредоносное ПО. Кроме того, во многих компаниях для обновления ПО отводятся специальные временные окна, которые редко совпадают с выпуском патчей со стороны разработчиков.
«Таким образом, рабочие устройства могут продолжительное время существовать с n-day уязвимостями, доступными для эксплуатации злоумышленниками», — считает специалист.
По словам Плешкова, главными уязвимостями на конечных устройствах в 2026 году в финтехе остаются бреши в импортозамещенном софте российских вендоров (часто такой софт создан на базе решений с открытым исходным кодом, разработанных и протестированных не в России), некорректная или ошибочная настройка (мисконфигурация) доступных из интернета программных компонентов (пароли по умолчанию, незакрытые дефолтные сервисы), а также человеческий фактор.

