ФСТЭК России ведёт Банк данных угроз безопасности информации (БДУ) – официальный реестр, который используется при разработке моделей угроз, проектировании систем защиты информации и выборе мер по нейтрализации актуальных угроз. Реестр доступен по адресу bdu.fstec.ru и обязателен к использованию при аттестации ГИС, защите ПДн и КИИ.
Разработать модель угроз на базе БДУ и проверить защищённость помогает Кредо-С — анализ защищённости.
Актуализировано: август 2026 – добавлены текущие объёмы базы и раздел об угрозах АСУ ТП.
Банк данных угроз (БДУ) – это структурированная база знаний, которую ФСТЭК России формирует и регулярно обновляет с 2015 года. Реестр содержит три основных раздела:
По состоянию на 6 июля 2026 года официальный перечень БДУ содержит 227 угроз безопасности информации (УБИ) и более 90 тыс. уязвимостей программного обеспечения.
База живёт и пополняется: банк угроз содержит 227 типовых угроз (УБИ), а раздел уязвимостей ФСТЭК обновляет практически ежедневно – идентификаторы 2026 года уже перевалили за 10,9 тысячи записей. Поэтому модель угроз, собранная по выгрузке двух-трёхлетней давности, формально существует, но актуальной не является. Методика ФСТЭК 2021 года прямо опирается на данные БДУ, и расхождение модели с текущим состоянием реестра – типовое замечание при проверке.
Согласно Методике оценки угроз безопасности информации ФСТЭК России (2021), при разработке модели угроз необходимо:
Практический алгоритм работы с bdu.fstec.ru:
Наш бесплатный инструмент. Чтобы не листать сайт ФСТЭК вручную, используйте поиск по реестру БДУ ФСТЭК на платформе «КиберОснова»: более 90 000 записей, удобный и расширенный поиск, фильтры по критичности, оценки CVSS v2/v3/v4, EPSS и CISA KEV, ссылки на CVE. База синхронизируется с bdu.fstec.ru ежедневно — сверять инфраструктуру и держать модель угроз актуальной быстрее, чем вручную.
Работа с банком угроз входит и в оценку зрелости защиты информации: методика ФСТЭК от 07.08.2026 проверяет, ведётся ли моделирование угроз системно. Разбор с формулой и целевыми значениями — в статье оценка уровня зрелости по методике ФСТЭК.
Использование БДУ ФСТЭК является обязательным при выполнении требований следующих нормативных документов:
Специалисты Кредо-С имеют лицензии ФСТЭК и опыт разработки моделей угроз для ГИС, ИСПДН и ЗОКИИ. Мы:
Оставьте заявку – эксперт Кредо-С свяжется с вами в течение рабочего дня.
Если ваша организация работает с ГИС, учтите новые требования: с 1 марта 2026 года действует приказ ФСТЭК №117 – мы подготовили подробный гайд по приказу ФСТЭК №117 с разбором всех критериев оценки защищённости.
Расшифровка БДУ – банк данных угроз безопасности информации. Официальный сайт ФСТЭК России, где размещён реестр, – bdu.fstec.ru.
| Раздел БДУ | Идентификатор | Что содержит |
|---|---|---|
| Угрозы безопасности информации | УБИ.ХХХ | Карточки угроз: источник, объекты воздействия, последствия |
| Уязвимости программного обеспечения | BDU:ГГГГ-ХХХХХ | Каталог уязвимостей ПО с оценкой CVSS и связью с CVE |
| Недостатки встроенного ПО | – | Уязвимости прошивок и встроенного программного обеспечения |
УБИ – это угроза безопасности информации: типовой сценарий, при котором нарушитель воздействует на информационную систему. Каждой угрозе в разделе «Угрозы безопасности информации» на bdu.fstec.ru соответствует отдельная карточка с идентификатором вида УБИ.ХХХ. Поля этой карточки задают корректную модель угроз, а не формальный перечень.
Карточка УБИ описывает угрозу по нескольким полям:
Отдельно ФСТЭК описывает тактики и техники нарушителя. По этому разделу выстраивают сценарии реализации угроз: от разведки и первичного доступа до закрепления и воздействия. Пропускать его при моделировании нельзя – без сценариев модель угроз остаётся формальной.
Полный список УБИ смотрите в разделе «Угрозы» на bdu.fstec.ru; актуальное число записей сверяйте на дату работы. В карточках указаны объекты воздействия и область применения угрозы, в том числе для АСУ ТП.
Подробный разбор структуры и этапов документа – в статье модель угроз безопасности информации; БДУ здесь выступает источником перечня угроз.
Раздел «Уязвимости программного обеспечения» – вторая крупная часть БДУ. Каждой уязвимости присвоен идентификатор вида BDU:ГГГГ-ХХХХХ, а запись содержит описание, затронутые продукты и оценку опасности по метрике CVSS.
Чем БДУ отличается от международных каталогов CVE и NVD:
На bdu.fstec.ru работает официальный калькулятор CVSS: он рассчитывает базовый балл уязвимости по вектору. Поиск в разделе идёт по вендору и продукту – это ускоряет инвентаризацию установленного ПО.
Найденные по БДУ уязвимости проверяют на инфраструктуре сканером – например, ScanOVAL от ФСТЭК. Системную проверку выполняет анализ и контроль защищённости: специалисты сопоставляют установленное ПО с каталогом БДУ и устраняют актуальные уязвимости.
Для АСУ ТП – промышленных систем автоматизации – ФСТЭК ведёт отдельный ресурс банка данных угроз: bduasutp.fstec.ru. Там собраны угрозы для всех уровней АСУ ТП: полевые устройства, контроллеры, SCADA-серверы и АРМ, диспетчерский уровень. Если ваша система попадает под приказ ФСТЭК № 31 или вы категорировали объект КИИ с промышленным сегментом, модель угроз строится с учётом обоих источников: общего реестра УБИ и отраслевого сегмента АСУ ТП.
Практическое отличие от «офисной» модели угроз – в объектах воздействия: у промышленных систем это не только данные, но и непрерывность технологического процесса. Поэтому и нейтрализующие меры выбираются из состава мер защиты информации с оглядкой на безопасность производства. Защита объектов КИИ – как раз тот случай, где обе плоскости надо сводить в одном проекте.
Разделы БДУ доступны не только для просмотра, но и для выгрузки: bdu.fstec.ru отдаёт перечни угроз и уязвимостей в машиночитаемых форматах. Скачать выгрузку можно прямо со страниц соответствующих разделов.
Автоматическая выгрузка решает две задачи: сверку инфраструктуры со сканерами уязвимостей и регулярную актуализацию модели угроз. Реестр обновляется, поэтому разовая ручная выборка быстро устаревает – автоматизация держит перечень актуальным без ручного труда.
Работа с БДУ не заканчивается перечнем угроз: актуальные УБИ сопоставляют с мерами защиты из приказов ФСТЭК 117, 21 и 239 – каждая актуальная угроза должна закрываться конкретной мерой. На этой логике строятся аттестация информационных систем, защита ГИС и защита персональных данных.
Остались вопросы? Оставьте заявку
Я соглашаюсь на обработку персональных данных
300034, г. Тула, ул. Демонстрации, 27
офисы: Тула, Москва
ООО «КРЕДО-С»ИНН 7106014366КПП 710601001ОГРН 1027100747596300034, г. Тула, ул. Демонстрации, 27офисы: Тула, Москвана рынке с 1993 года