Дата публикации: 18.09.2025

ФСТЭК России ведёт Банк данных угроз безопасности информации (БДУ) – официальный реестр, который используется при разработке моделей угроз, проектировании систем защиты информации и выборе мер по нейтрализации актуальных угроз. Реестр доступен по адресу bdu.fstec.ru и обязателен к использованию при аттестации ГИС, защите ПДн и КИИ.

Разработать модель угроз на базе БДУ и проверить защищённость помогает Кредо-С — анализ защищённости.

Актуализировано: август 2026 – добавлены текущие объёмы базы и раздел об угрозах АСУ ТП.

Что такое БДУ ФСТЭК

Банк данных угроз (БДУ) – это структурированная база знаний, которую ФСТЭК России формирует и регулярно обновляет с 2015 года. Реестр содержит три основных раздела:

  • Угрозы безопасности информации – описание угроз с идентификатором УБИ.XXX, источниками, объектами воздействия и последствиями.
  • Уязвимости программного обеспечения – каталог CVE-подобных уязвимостей с идентификатором BDU:YYYY-XXXXX, CVSS-оценкой и описанием.
  • Недостатки встроенного ПО – уязвимости прошивок и встроенного программного обеспечения.

По состоянию на 6 июля 2026 года официальный перечень БДУ содержит 227 угроз безопасности информации (УБИ) и более 90 тыс. уязвимостей программного обеспечения.

База живёт и пополняется: банк угроз содержит 227 типовых угроз (УБИ), а раздел уязвимостей ФСТЭК обновляет практически ежедневно – идентификаторы 2026 года уже перевалили за 10,9 тысячи записей. Поэтому модель угроз, собранная по выгрузке двух-трёхлетней давности, формально существует, но актуальной не является. Методика ФСТЭК 2021 года прямо опирается на данные БДУ, и расхождение модели с текущим состоянием реестра – типовое замечание при проверке.

Как использовать БДУ при моделировании угроз

Согласно Методике оценки угроз безопасности информации ФСТЭК России (2021), при разработке модели угроз необходимо:

  1. Определить перечень угроз из БДУ, применимых к конкретной информационной системе.
  2. Оценить актуальность угрозы по двум критериям: уровень опасности (низкий/средний/высокий) и вероятность реализации.
  3. Для актуальных угроз определить меры защиты из Банка данных защитных мер или нормативных документов ФСТЭК.

Практический алгоритм работы с bdu.fstec.ru:

  1. Перейдите в раздел «Угрозы безопасности информации» на bdu.fstec.ru.
  2. Используйте фильтрацию по источнику угрозы, объекту воздействия и области применения для отбора релевантных угроз.
  3. Экспортируйте отфильтрованный список в Excel для формирования рабочей таблицы модели угроз.
  4. Для каждой угрозы оцените актуальность: укажите источник, потенциал нарушителя, объект, способ реализации и последствия.
  5. Угрозы с высоким уровнем опасности и высокой вероятностью включайте в модель как актуальные.

Наш бесплатный инструмент. Чтобы не листать сайт ФСТЭК вручную, используйте поиск по реестру БДУ ФСТЭК на платформе «КиберОснова»: более 90 000 записей, удобный и расширенный поиск, фильтры по критичности, оценки CVSS v2/v3/v4, EPSS и CISA KEV, ссылки на CVE. База синхронизируется с bdu.fstec.ru ежедневно — сверять инфраструктуру и держать модель угроз актуальной быстрее, чем вручную.

Работа с банком угроз входит и в оценку зрелости защиты информации: методика ФСТЭК от 07.08.2026 проверяет, ведётся ли моделирование угроз системно. Разбор с формулой и целевыми значениями — в статье оценка уровня зрелости по методике ФСТЭК.

Какие нормативы требуют работы с БДУ ФСТЭК

Использование БДУ ФСТЭК является обязательным при выполнении требований следующих нормативных документов:

  • Приказ ФСТЭК №117 (заменил №17 с 01.03.2026) – защита государственных информационных систем (ГИС): модель угроз разрабатывается с учётом БДУ.
  • Приказ ФСТЭК №21 – защита персональных данных в ИСПДН: актуальность угроз определяется по Методике с опорой на БДУ.
  • Приказ ФСТЭК №239 – защита объектов КИИ: модель угроз для ЗОКИИ включает угрозы из БДУ.
  • ГОСТ Р 57580 – защита информации в финансовых организациях: при оценке защищённости используются уязвимости из БДУ.

Распространённые ошибки при работе с БДУ

  • Включение всех угроз без оценки актуальности. В разделе УБИ сейчас 227 угроз; в модель конкретной ИС обычно входит 30–80 актуальных после фильтрации. Не смешивайте этот раздел с каталогом уязвимостей BDU:YYYY-XXXXX – там уже более 90 тыс. записей.
  • Использование устаревшей версии реестра. ФСТЭК обновляет БДУ регулярно – перед разработкой модели угроз всегда используйте актуальную выгрузку.
  • Путаница идентификаторов УБИ и BDU. УБИ.XXX – это угрозы; BDU:YYYY-XXXXX – уязвимости ПО. Это разные разделы с разной логикой применения.

Как Кредо-С помогает с моделированием угроз

Специалисты Кредо-С имеют лицензии ФСТЭК и опыт разработки моделей угроз для ГИС, ИСПДН и ЗОКИИ. Мы:

  • разрабатываем актуальные модели угроз на основе БДУ ФСТЭК и Методики 2021;
  • проводим оценку защищённости и анализ уязвимостей по BDU-каталогу;
  • сопровождаем аттестацию и подготовку к проверкам ФСТЭК.

Оставьте заявку – эксперт Кредо-С свяжется с вами в течение рабочего дня.

Если ваша организация работает с ГИС, учтите новые требования: с 1 марта 2026 года действует приказ ФСТЭК №117 – мы подготовили подробный гайд по приказу ФСТЭК №117 с разбором всех критериев оценки защищённости.

Расшифровка БДУ – банк данных угроз безопасности информации. Официальный сайт ФСТЭК России, где размещён реестр, – bdu.fstec.ru.

Раздел БДУИдентификаторЧто содержит
Угрозы безопасности информацииУБИ.ХХХКарточки угроз: источник, объекты воздействия, последствия
Уязвимости программного обеспеченияBDU:ГГГГ-ХХХХХКаталог уязвимостей ПО с оценкой CVSS и связью с CVE
Недостатки встроенного ПОУязвимости прошивок и встроенного программного обеспечения

Карточка угрозы УБИ: нарушители, объекты воздействия, тактики

УБИ – это угроза безопасности информации: типовой сценарий, при котором нарушитель воздействует на информационную систему. Каждой угрозе в разделе «Угрозы безопасности информации» на bdu.fstec.ru соответствует отдельная карточка с идентификатором вида УБИ.ХХХ. Поля этой карточки задают корректную модель угроз, а не формальный перечень.

Карточка УБИ описывает угрозу по нескольким полям:

  • Источник угрозы. Кто реализует угрозу: внешний или внутренний нарушитель. Отдельно указывают потенциал нарушителя – его возможности и ресурсы.
  • Объекты воздействия. На что направлена угроза: рабочие станции, серверы, сетевое оборудование, СУБД, средства виртуализации и другие компоненты системы.
  • Способ реализации и последствия. Как угроза реализуется и к чему приводит: нарушение конфиденциальности, целостности или доступности информации.

Отдельно ФСТЭК описывает тактики и техники нарушителя. По этому разделу выстраивают сценарии реализации угроз: от разведки и первичного доступа до закрепления и воздействия. Пропускать его при моделировании нельзя – без сценариев модель угроз остаётся формальной.

Полный список УБИ смотрите в разделе «Угрозы» на bdu.fstec.ru; актуальное число записей сверяйте на дату работы. В карточках указаны объекты воздействия и область применения угрозы, в том числе для АСУ ТП.

Подробный разбор структуры и этапов документа – в статье модель угроз безопасности информации; БДУ здесь выступает источником перечня угроз.

Уязвимости в БДУ: связь с CVE и калькулятор CVSS

Раздел «Уязвимости программного обеспечения» – вторая крупная часть БДУ. Каждой уязвимости присвоен идентификатор вида BDU:ГГГГ-ХХХХХ, а запись содержит описание, затронутые продукты и оценку опасности по метрике CVSS.

Чем БДУ отличается от международных каталогов CVE и NVD:

  • Национальный охват. БДУ включает уязвимости отечественного ПО и средств защиты, которых может не быть в NVD.
  • Связь с CVE. Карточка уязвимости БДУ, как правило, ссылается на соответствующий идентификатор CVE, поэтому запись сопоставима с международным каталогом.
  • Приоритет для проверок ФСТЭК. При аттестации и контроле защищённости регулятор ориентируется в первую очередь на БДУ.

На bdu.fstec.ru работает официальный калькулятор CVSS: он рассчитывает базовый балл уязвимости по вектору. Поиск в разделе идёт по вендору и продукту – это ускоряет инвентаризацию установленного ПО.

Найденные по БДУ уязвимости проверяют на инфраструктуре сканером – например, ScanOVAL от ФСТЭК. Системную проверку выполняет анализ и контроль защищённости: специалисты сопоставляют установленное ПО с каталогом БДУ и устраняют актуальные уязвимости.

БДУ для АСУ ТП: угрозы промышленных систем

Для АСУ ТП – промышленных систем автоматизации – ФСТЭК ведёт отдельный ресурс банка данных угроз: bduasutp.fstec.ru. Там собраны угрозы для всех уровней АСУ ТП: полевые устройства, контроллеры, SCADA-серверы и АРМ, диспетчерский уровень. Если ваша система попадает под приказ ФСТЭК № 31 или вы категорировали объект КИИ с промышленным сегментом, модель угроз строится с учётом обоих источников: общего реестра УБИ и отраслевого сегмента АСУ ТП.

Практическое отличие от «офисной» модели угроз – в объектах воздействия: у промышленных систем это не только данные, но и непрерывность технологического процесса. Поэтому и нейтрализующие меры выбираются из состава мер защиты информации с оглядкой на безопасность производства. Защита объектов КИИ – как раз тот случай, где обе плоскости надо сводить в одном проекте.

Выгрузка данных из БДУ

Разделы БДУ доступны не только для просмотра, но и для выгрузки: bdu.fstec.ru отдаёт перечни угроз и уязвимостей в машиночитаемых форматах. Скачать выгрузку можно прямо со страниц соответствующих разделов.

Автоматическая выгрузка решает две задачи: сверку инфраструктуры со сканерами уязвимостей и регулярную актуализацию модели угроз. Реестр обновляется, поэтому разовая ручная выборка быстро устаревает – автоматизация держит перечень актуальным без ручного труда.

Работа с БДУ не заканчивается перечнем угроз: актуальные УБИ сопоставляют с мерами защиты из приказов ФСТЭК 117, 21 и 239 – каждая актуальная угроза должна закрываться конкретной мерой. На этой логике строятся аттестация информационных систем, защита ГИС и защита персональных данных.

  • Игнорирование раздела тактик и техник. Без сценариев реализации угроз модель остаётся формальным перечнем УБИ и не показывает, как именно нарушитель достигает цели.
  • Сеничев Василий
    Сеничев Василий
    Заместитель директора
    Банк данных угроз ФСТЭК — рабочий инструмент моделирования угроз: именно с него начинается оценка того, от чего реально нужно защищаться.

    Связанные услуги

    Часто задаваемые вопросы

    Как расшифровывается БДУ ФСТЭК?
    Банк данных угроз безопасности информации. Ведёт его ФСТЭК России, официальный сайт – bdu.fstec.ru. Реестр объединяет разделы: угрозы (УБИ), уязвимости программного обеспечения (BDU) и недостатки встроенного ПО; применяется при разработке модели угроз, аттестации и проверках регулятора.
    Чем идентификатор УБИ отличается от BDU?
    УБИ.ХХХ – это карточки угроз безопасности информации, их сотни. BDU:ГГГГ-ХХХХХ – каталог уязвимостей программного обеспечения, десятки тысяч записей. Разделы разные и логика разная: угроза описывает сценарий воздействия, уязвимость – конкретный дефект ПО. Точный формат обоих идентификаторов сверяйте на bdu.fstec.ru.
    Чем БДУ отличается от CVE и NVD?
    CVE и NVD – международные каталоги уязвимостей, БДУ – национальный реестр ФСТЭК. БДУ содержит уязвимости отечественного ПО и средств защиты, которых может не быть в NVD, а карточка уязвимости ссылается на соответствующий CVE-идентификатор и оценку CVSS. Для аттестации и проверок ФСТЭК первичен именно БДУ.
    Где посмотреть полный список УБИ ФСТЭК?
    Полный перечень угроз ведётся в разделе «Угрозы безопасности информации» на официальном сайте bdu.fstec.ru; каждая запись – карточка УБИ.ХХХ с источником угрозы, потенциалом нарушителя, объектами воздействия и последствиями. Актуальное число записей и состав разделов сверяйте на дату работы напрямую на сайте ФСТЭК, а не по памяти.
    Обязательно ли использовать БДУ при разработке модели угроз?
    Для ГИС, ИСПДн и объектов КИИ модель угроз разрабатывают с учётом БДУ: Методика оценки угроз ФСТЭК и приказы 117, 21 и 239 требуют определять актуальные угрозы на его основе. Произвольный перечень угроз без опоры на БДУ не проходит согласование и аттестацию.

    Остались вопросы? Оставьте заявку

    Ваше имя:*
    Телефон:*
    E-mail:*
    Опишите вашу задачу:

    Я соглашаюсь на обработку персональных данных