ФСТЭК России ведёт Банк данных угроз безопасности информации (БДУ) – официальный реестр, который используется при разработке моделей угроз, проектировании систем защиты информации и выборе мер по нейтрализации актуальных угроз. Реестр доступен по адресу bdu.fstec.ru и обязателен к использованию при аттестации ГИС, защите ПДн и КИИ.
Разработать модель угроз на базе БДУ и проверить защищённость помогает Кредо-С — анализ защищённости.
Актуализировано: август 2026 – добавлены текущие объёмы базы и раздел об угрозах АСУ ТП.
Банк данных угроз (БДУ) – это структурированная база знаний, которую ФСТЭК России формирует и регулярно обновляет с 2015 года. Реестр содержит три основных раздела:
По состоянию на 6 июля 2026 года официальный перечень БДУ содержит 227 угроз безопасности информации (УБИ) и более 90 тыс. уязвимостей программного обеспечения.
База живёт и пополняется: банк угроз содержит 227 типовых угроз (УБИ), а раздел уязвимостей ФСТЭК обновляет практически ежедневно – идентификаторы 2026 года уже перевалили за 10,9 тысячи записей. Поэтому модель угроз, собранная по выгрузке двух-трёхлетней давности, формально существует, но актуальной не является. Методика ФСТЭК 2021 года прямо опирается на данные БДУ, и расхождение модели с текущим состоянием реестра – типовое замечание при проверке.
Согласно Методике оценки угроз безопасности информации ФСТЭК России (2021), при разработке модели угроз необходимо:
Практический алгоритм работы с bdu.fstec.ru:
Наш бесплатный инструмент. Чтобы не листать сайт ФСТЭК вручную, используйте поиск по реестру БДУ ФСТЭК на платформе «КиберОснова»: более 90 000 записей, удобный и расширенный поиск, фильтры по критичности, оценки CVSS v2/v3/v4, EPSS и CISA KEV, ссылки на CVE. База синхронизируется с bdu.fstec.ru ежедневно — сверять инфраструктуру и держать модель угроз актуальной быстрее, чем вручную.
Работа с банком угроз входит и в оценку зрелости защиты информации: методика ФСТЭК от 07.08.2026 проверяет, ведётся ли моделирование угроз системно. Разбор с формулой и целевыми значениями — в статье оценка уровня зрелости по методике ФСТЭК.
Для государственных информационных систем, ИСПДн и значимых объектов КИИ — да. Приказы ФСТЭК № 117, № 21 и № 239 требуют определять актуальные угрозы, а Методика оценки угроз 2021 года прямо отсылает к банку данных как к источнику. Модель угроз, собранная без БДУ, на проверке признаётся неполной, даже если содержательно верна.
Для коммерческой системы вне этих режимов обязанности нет, но и альтернативного отраслевого каталога на русском языке тоже нет. На практике БДУ используют и там, где закон не заставляет: он экономит этап составления перечня с нуля.
Использование БДУ ФСТЭК является обязательным при выполнении требований следующих нормативных документов:
Расскажите, какая у вас задача: ответим, с чего начать и какие документы понадобятся.
Заказать модель угрозСпециалисты Кредо-С имеют лицензии ФСТЭК и опыт разработки моделей угроз для ГИС, ИСПДН и ЗОКИИ. Мы:
Оставьте заявку – эксперт Кредо-С свяжется с вами в течение рабочего дня.
Если ваша организация работает с ГИС, учтите новые требования: с 1 марта 2026 года действует приказ ФСТЭК №117 – мы подготовили подробный гайд по приказу ФСТЭК №117 с разбором всех критериев оценки защищённости.
Расшифровка БДУ – банк данных угроз безопасности информации. Официальный сайт ФСТЭК России, где размещён реестр, – bdu.fstec.ru.
| Раздел БДУ | Идентификатор | Что содержит |
|---|---|---|
| Угрозы безопасности информации | УБИ.ХХХ | Карточки угроз: источник, объекты воздействия, последствия |
| Уязвимости программного обеспечения | BDU:ГГГГ-ХХХХХ | Каталог уязвимостей ПО с оценкой CVSS и связью с CVE |
| Недостатки встроенного ПО | – | Уязвимости прошивок и встроенного программного обеспечения |
УБИ – это угроза безопасности информации: типовой сценарий, при котором нарушитель воздействует на информационную систему. Каждой угрозе в разделе «Угрозы безопасности информации» на bdu.fstec.ru соответствует отдельная карточка с идентификатором вида УБИ.ХХХ. Поля этой карточки задают корректную модель угроз, а не формальный перечень.
Карточка УБИ описывает угрозу по нескольким полям:
Отдельно ФСТЭК описывает тактики и техники нарушителя. По этому разделу выстраивают сценарии реализации угроз: от разведки и первичного доступа до закрепления и воздействия. Пропускать его при моделировании нельзя – без сценариев модель угроз остаётся формальной.
Полный список УБИ смотрите в разделе «Угрозы» на bdu.fstec.ru; актуальное число записей сверяйте на дату работы. В карточках указаны объекты воздействия и область применения угрозы, в том числе для АСУ ТП.
Подробный разбор структуры и этапов документа – в статье модель угроз безопасности информации; БДУ здесь выступает источником перечня угроз.
Главное отличие — национальный охват и статус источника. БДУ включает уязвимости отечественного программного обеспечения и сертифицированных средств защиты, которых может не быть в международных каталогах, и именно на него ссылаются требования регулятора. Идентификаторы тоже разные. В БДУ они вида BDU:ГГГГ-ХХХХХ, в международной базе CVE-ГГГГ-ХХХХХ. Одна уязвимость может числиться в обеих.
Раздел «Уязвимости программного обеспечения» – вторая крупная часть БДУ. Каждой уязвимости присвоен идентификатор вида BDU:ГГГГ-ХХХХХ, а запись содержит описание, затронутые продукты и оценку опасности по метрике CVSS.
Чем БДУ отличается от международных каталогов CVE и NVD:
На bdu.fstec.ru работает официальный калькулятор CVSS: он рассчитывает базовый балл уязвимости по вектору. Поиск в разделе идёт по вендору и продукту – это ускоряет инвентаризацию установленного ПО.
Найденные по БДУ уязвимости проверяют на инфраструктуре сканером – например, ScanOVAL от ФСТЭК. Системную проверку выполняет анализ и контроль защищённости: специалисты сопоставляют установленное ПО с каталогом БДУ и устраняют актуальные уязвимости.
Расскажите, какая у вас задача: ответим, с чего начать и какие документы понадобятся.
Заказать модель угрозВ отдельном банке данных: bduasutp.fstec.ru. Угрозы промышленных систем вынесены из основного реестра, и модель угроз для производственного сегмента строится по нему. Искать их в общем разделе УБИ бесполезно: там другой состав.
Для АСУ ТП – промышленных систем автоматизации – ФСТЭК ведёт отдельный ресурс банка данных угроз: bduasutp.fstec.ru. Там собраны угрозы для всех уровней АСУ ТП: полевые устройства, контроллеры, SCADA-серверы и АРМ, диспетчерский уровень. Если ваша система попадает под приказ ФСТЭК № 31 или вы категорировали объект КИИ с промышленным сегментом, модель угроз строится с учётом обоих источников: общего реестра УБИ и отраслевого сегмента АСУ ТП.
Практическое отличие от «офисной» модели угроз – в объектах воздействия: у промышленных систем это не только данные, но и непрерывность технологического процесса. Поэтому и нейтрализующие меры выбираются из состава мер защиты информации с оглядкой на безопасность производства. Защита объектов КИИ – как раз тот случай, где обе плоскости надо сводить в одном проекте.
В отдельном разделе БДУ: bdu.fstec.ru/threat/ai. Угрозы систем ИИ описаны там отдельно от общего перечня УБИ и разделены на две группы: для инфраструктуры разработчика модели и для инфраструктуры оператора, который систему эксплуатирует.
Для разработчика раздел называет 3 угрозы — утечку конфиденциальной информации, кражу модели и искажение поведения обучаемой модели — и 6 способов их реализации, от отравления обучающих данных до подмены весов. Для оператора — 4 угрозы: утечку, кражу модели, нарушение функционирования и отказ в обслуживании, и 7 способов, среди которых состязательные запросы, изменение системного промта агентов и исчерпание квоты токенов. Если оператор сам дообучает модель или меняет данные RAG, к нему применяются и угрозы разработчика. Оценку проводят по той же Методике от 5 февраля 2021 года.
Как собрать модель угроз для системы с ИИ по шагам — в статье о модели угроз для систем ИИ, что ФСТЭК требует от таких систем — в разборе требований ФСТЭК к ИИ.
Разделы БДУ доступны не только для просмотра, но и для выгрузки: bdu.fstec.ru отдаёт перечни угроз и уязвимостей в машиночитаемых форматах. Скачать выгрузку можно прямо со страниц соответствующих разделов.
Автоматическая выгрузка решает две задачи: сверку инфраструктуры со сканерами уязвимостей и регулярную актуализацию модели угроз. Реестр обновляется, поэтому разовая ручная выборка быстро устаревает – автоматизация держит перечень актуальным без ручного труда.
Работа с БДУ не заканчивается перечнем угроз: актуальные УБИ сопоставляют с мерами защиты из приказов ФСТЭК 117, 21 и 239 – каждая актуальная угроза должна закрываться конкретной мерой. На этой логике строятся аттестация информационных систем, защита ГИС и защита персональных данных.
Остались вопросы? Оставьте заявку
Я соглашаюсь на обработку персональных данных
300034, г. Тула, ул. Демонстрации, 27
офисы: Тула, Москва
ООО «КРЕДО-С»ИНН 7106014366КПП 710601001ОГРН 1027100747596300034, г. Тула, ул. Демонстрации, 27офисы: Тула, Москвана рынке с 1993 года