Банк данных угроз ФСТЭК (БДУ): что это и как использовать в модели угроз
Что такое банк данных угроз безопасности информации ФСТЭК (БДУ, bdu.fstec.ru): реестр угроз (УБИ), реестр уязвимостей и раздел способов реализации угроз (тактики и техники); как применять БДУ и модель нарушителя при построении модели угроз для ИСПДн, ГИС и объектов КИИ по методике ФСТЭК от 05.02.2021.
Банк данных угроз безопасности информации (БДУБанк данных угроз безопасности информации ФСТЭК — Государственный реестр угроз (УБИ) и уязвимостей на bdu.fstec.ru; используется при построении модели угроз.) — это государственный ресурс ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. России, размещённый по адресу bdu.fstec.ru. Его также называют «банк угроз ФСТЭК». БДУ — обязательный источник сведений при определении угроз безопасности информации для ИСПДнИнформационная система персональных данных — Совокупность персональных данных в базах данных и обеспечивающих их обработку информационных технологий и технических средств., ГИСГосударственная информационная система — Информационная система, созданная на основании закона или НПА госоргана; меры защиты — по приказу ФСТЭК. и значимых объектов КИИКритическая информационная инфраструктура — Информационные системы и сети госорганов и организаций ключевых отраслей; режим защиты установлен 187-ФЗ..
Что входит в БДУ
- Реестр угроз безопасности информации (УБИУгроза безопасности информации — Совокупность условий и факторов, создающих опасность нарушения безопасности информации; каталогизируются в БДУ.) — каталог угроз с идентификаторами вида УБИ.001. По каждой угрозе указаны источник (нарушитель), объект воздействия и возможные последствия — нарушение конфиденциальности, целостности или доступности информации. В реестре несколько сотен угроз.
- Реестр уязвимостей — сведения об уязвимостях программного и программно-аппаратного обеспечения с идентификаторами вида BDU:2024-NNNNN и оценкой опасности. Чем банк уязвимостей отличается от CVE/NVD — в статье «Банки уязвимостей: БДУ, CVE, NVD».
- Способы реализации угроз — описание тактик и техник действий нарушителя (по аналогии с матрицей действий атакующего), на которые опирается методика оценки угроз.
- Методические материалы, уведомления об угрозах и сведения о компьютерных атаках.
Как устроена запись угрозы (УБИ)
Каждая запись реестра угроз описывает угрозу по единой структуре: идентификатор (УБИ.NNN) и наименование, источник угрозы (тип нарушителя и его потенциал — низкий, средний или высокий), объект воздействия (что именно затрагивается — например, сетевое ПО, средства виртуализации, машинные носители) и последствия (нарушение конфиденциальности, целостности, доступности). Такая структура позволяет отбирать угрозы под конкретную систему: по её объектам и по актуальному нарушителю.
Модель нарушителя
Определение угроз начинается с нарушителя. Методика ФСТЭК выделяет виды нарушителей и их категории (внешние и внутренние — от отдельных лиц и конкурентов до преступных групп и спецслужб), а также уровни возможностей: Н1 — базовые, Н2 — базовые повышенные, Н3 — средние, Н4 — высокие. В записях БДУ источник угрозы дополнительно характеризуется потенциалом нарушителя (низкий, средний, высокий). От возможностей нарушителя зависит, какие угрозы и способы их реализации актуальны для системы. Модель нарушителя — обязательная часть модели угроз.
Зачем нужен БДУ
БДУ используется при разработке модели угроз безопасности информации по Методике оценки угроз безопасности информации (утверждена ФСТЭК России 05.02.2021). Угрозы для включения в модель определяются именно по банку данных угроз — это касается информационных систем персональных данных (ИСПДн), государственных информационных систем (ГИС) и значимых объектов критической информационной инфраструктуры (КИИ). Банк ведётся и обновляется ФСТЭК, поэтому при актуализации модели угроз сверяются с его текущей версией.
Как использовать на практике
Порядок работы с банком при построении модели угроз:
- определите объекты защиты и негативные последствия для вашей системы (какой ущерб недопустим);
- постройте модель нарушителя — виды и потенциал актуальных нарушителей;
- подберите из реестра УБИ угрозы, актуальные для ваших объектов воздействия и выбранных нарушителей;
- для каждой угрозы оцените возможные способы её реализации (тактики и техники) и наличие условий (в том числе уязвимостей из реестра БДУ);
- сформируйте перечень актуальных угроз и оформите модель угроз, обосновав неактуальные.
Подробнее о порядке — в статье «Модель угроз по методике ФСТЭК 2021», а исходный нормативный документ — в карточке «Методика оценки угроз безопасности информации (ФСТЭК, 2021)».
Частые вопросы
БДУ обязателен к применению? Да, при определении угроз для ИСПДн, ГИС и значимых объектов КИИ отсчёт ведётся от банка данных угроз ФСТЭК: угрозы для модели отбираются по нему.
Чем «банк угроз» отличается от «банка уязвимостей»? Это два раздела одного БДУ: банк угроз — каталог угроз (УБИ) для модели угроз, банк уязвимостей — записи о конкретных уязвимостях ПО (BDU:YYYY-NNNNN). Угроза — это потенциальная возможность нарушения безопасности, уязвимость — конкретный недостаток, через который угроза может быть реализована.
БДУ и модель угроз — это одно и то же? Нет. БДУ — источник данных (каталог угроз и способов их реализации), а модель угроз — документ по конкретной системе, который составляется на основе БДУ и методики 2021 года.
Коротко
БДУ ФСТЭК (bdu.fstec.ru) объединяет реестр угроз (УБИ), реестр уязвимостей и описание способов реализации угроз. Это обязательный источник при построении модели угроз по методике ФСТЭК от 05.02.2021: угрозы отбираются под объекты защиты и модель нарушителя, сопоставляются со способами реализации и уязвимостями. ГрамотаИБ помогает классифицировать объекты защиты и подобрать меры под их уровень, а также построить проект модели угроз с опорой на БДУ — попробовать можно в сервисе.