Банк данных угроз ФСТЭК (БДУ): что это и как использовать в модели угроз

Канал в MAX
Редакция ГрамотаИБ · Опубликовано 20.06.2026 · Обновлено 10.08.2026

Что такое банк данных угроз безопасности информации ФСТЭК (БДУ, bdu.fstec.ru): реестр угроз (УБИ), реестр уязвимостей и раздел способов реализации угроз (тактики и техники); как применять БДУ и модель нарушителя при построении модели угроз для ИСПДн, ГИС и объектов КИИ по методике ФСТЭК от 05.02.2021.

Банк данных угроз безопасности информации (БДУБанк данных угроз безопасности информации ФСТЭК — Государственный реестр угроз (УБИ) и уязвимостей на bdu.fstec.ru; используется при построении модели угроз.) — это государственный ресурс ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. России, размещённый по адресу bdu.fstec.ru. Его также называют «банк угроз ФСТЭК». БДУ — обязательный источник сведений при определении угроз безопасности информации для ИСПДнИнформационная система персональных данных — Совокупность персональных данных в базах данных и обеспечивающих их обработку информационных технологий и технических средств., ГИСГосударственная информационная система — Информационная система, созданная на основании закона или НПА госоргана; меры защиты — по приказу ФСТЭК. и значимых объектов КИИКритическая информационная инфраструктура — Информационные системы и сети госорганов и организаций ключевых отраслей; режим защиты установлен 187-ФЗ..

Что входит в БДУ

  • Реестр угроз безопасности информации (УБИУгроза безопасности информации — Совокупность условий и факторов, создающих опасность нарушения безопасности информации; каталогизируются в БДУ.) — каталог угроз с идентификаторами вида УБИ.001. По каждой угрозе указаны источник (нарушитель), объект воздействия и возможные последствия — нарушение конфиденциальности, целостности или доступности информации. В реестре несколько сотен угроз.
  • Реестр уязвимостей — сведения об уязвимостях программного и программно-аппаратного обеспечения с идентификаторами вида BDU:2024-NNNNN и оценкой опасности. Чем банк уязвимостей отличается от CVE/NVD — в статье «Банки уязвимостей: БДУ, CVE, NVD».
  • Способы реализации угроз — описание тактик и техник действий нарушителя (по аналогии с матрицей действий атакующего), на которые опирается методика оценки угроз.
  • Методические материалы, уведомления об угрозах и сведения о компьютерных атаках.

Как устроена запись угрозы (УБИ)

Каждая запись реестра угроз описывает угрозу по единой структуре: идентификатор (УБИ.NNN) и наименование, источник угрозы (тип нарушителя и его потенциал — низкий, средний или высокий), объект воздействия (что именно затрагивается — например, сетевое ПО, средства виртуализации, машинные носители) и последствия (нарушение конфиденциальности, целостности, доступности). Такая структура позволяет отбирать угрозы под конкретную систему: по её объектам и по актуальному нарушителю.

Модель нарушителя

Определение угроз начинается с нарушителя. Методика ФСТЭК выделяет виды нарушителей и их категории (внешние и внутренние — от отдельных лиц и конкурентов до преступных групп и спецслужб), а также уровни возможностей: Н1 — базовые, Н2 — базовые повышенные, Н3 — средние, Н4 — высокие. В записях БДУ источник угрозы дополнительно характеризуется потенциалом нарушителя (низкий, средний, высокий). От возможностей нарушителя зависит, какие угрозы и способы их реализации актуальны для системы. Модель нарушителя — обязательная часть модели угроз.

Зачем нужен БДУ

БДУ используется при разработке модели угроз безопасности информации по Методике оценки угроз безопасности информации (утверждена ФСТЭК России 05.02.2021). Угрозы для включения в модель определяются именно по банку данных угроз — это касается информационных систем персональных данных (ИСПДн), государственных информационных систем (ГИС) и значимых объектов критической информационной инфраструктуры (КИИ). Банк ведётся и обновляется ФСТЭК, поэтому при актуализации модели угроз сверяются с его текущей версией.

Как использовать на практике

Порядок работы с банком при построении модели угроз:

  1. определите объекты защиты и негативные последствия для вашей системы (какой ущерб недопустим);
  2. постройте модель нарушителя — виды и потенциал актуальных нарушителей;
  3. подберите из реестра УБИ угрозы, актуальные для ваших объектов воздействия и выбранных нарушителей;
  4. для каждой угрозы оцените возможные способы её реализации (тактики и техники) и наличие условий (в том числе уязвимостей из реестра БДУ);
  5. сформируйте перечень актуальных угроз и оформите модель угроз, обосновав неактуальные.

Подробнее о порядке — в статье «Модель угроз по методике ФСТЭК 2021», а исходный нормативный документ — в карточке «Методика оценки угроз безопасности информации (ФСТЭК, 2021)».

Частые вопросы

БДУ обязателен к применению? Да, при определении угроз для ИСПДн, ГИС и значимых объектов КИИ отсчёт ведётся от банка данных угроз ФСТЭК: угрозы для модели отбираются по нему.

Чем «банк угроз» отличается от «банка уязвимостей»? Это два раздела одного БДУ: банк угроз — каталог угроз (УБИ) для модели угроз, банк уязвимостей — записи о конкретных уязвимостях ПО (BDU:YYYY-NNNNN). Угроза — это потенциальная возможность нарушения безопасности, уязвимость — конкретный недостаток, через который угроза может быть реализована.

БДУ и модель угроз — это одно и то же? Нет. БДУ — источник данных (каталог угроз и способов их реализации), а модель угроз — документ по конкретной системе, который составляется на основе БДУ и методики 2021 года.

Коротко

БДУ ФСТЭК (bdu.fstec.ru) объединяет реестр угроз (УБИ), реестр уязвимостей и описание способов реализации угроз. Это обязательный источник при построении модели угроз по методике ФСТЭК от 05.02.2021: угрозы отбираются под объекты защиты и модель нарушителя, сопоставляются со способами реализации и уязвимостями. ГрамотаИБ помогает классифицировать объекты защиты и подобрать меры под их уровень, а также построить проект модели угроз с опорой на БДУ — попробовать можно в сервисе.

Образцы документов по теме

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Канал ГрамотаИБ в MAX

Коротко о новых статьях, изменениях законодательства и возможностях сервиса. Полные материалы — на сайте.

Подписаться

Класс защищённости ГИС определён: что оформлять дальше и в какой последовательности

Класс К1, К2 или К3 посчитан — дальше начинается работа. Разбираем порядок: акт классификации, организация деятельности по защите информации, модель угроз и план мероприятий, реализация мер и средства защиты, аттестация, а потом постоянные обязанности — показатели Кзи и Пзи и контроль уровня защищённости. Отдельно — где документ не равен выполненной мере.

Матрица доступа к ИСПДн: пример для бухгалтерии, кадров и системного администратора

Заполненная матрица доступа на примере кадровой и расчётной системы: что считать объектом доступа, какие операции разделять, какой доступ обосновывают отдельно и как права меняются при приёме, переводе и увольнении. Отдельно — чем матрица отличается от перечня допущенных лиц.

Модель угроз для 1С: пример для локальной базы, сервера и удалённого доступа

Одна и та же бухгалтерская база в трёх конфигурациях даёт три разные модели угроз. Разбираем на примере, что именно меняется: границы системы, объекты воздействия, интерфейсы, нарушители и их возможности, перечень актуальных угроз из банка данных ФСТЭК России и состав мер защиты.

Отчёт об оценке КЗИ: пример заполнения, подтверждающие материалы и план мероприятий

Показатель КЗИ посчитан — дальше нужен отчёт. Разбираем на сквозном примере, что в нём пишут: исходные данные, оценку каждого частного показателя, чем она подтверждена, итоговое значение и план мероприятий. Отдельно — какие материалы уходят во ФСТЭК России вместе с результатами, какие по запросу и почему тридцать дней молчания обнуляют показатель.