ГрамотаИБ ГрамотаИБ

Банк данных угроз ФСТЭК (БДУ): что это и как использовать в модели угроз

Редакция ГрамотаИБ · Опубликовано 20.06.2026 · Обновлено 20.07.2026

Что такое банк данных угроз безопасности информации ФСТЭК (БДУ, bdu.fstec.ru): реестр угроз (УБИ), реестр уязвимостей и раздел способов реализации угроз (тактики и техники); как применять БДУ и модель нарушителя при построении модели угроз для ИСПДн, ГИС и объектов КИИ по методике ФСТЭК от 05.02.2021.

Банк данных угроз безопасности информации (БДУБанк данных угроз безопасности информации ФСТЭК — Государственный реестр угроз (УБИ) и уязвимостей на bdu.fstec.ru; используется при построении модели угроз.) — это государственный ресурс ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. России, размещённый по адресу bdu.fstec.ru. Его также называют «банк угроз ФСТЭК». БДУ — обязательный источник сведений при определении угроз безопасности информации для ИСПДнИнформационная система персональных данных — Совокупность персональных данных в базах данных и обеспечивающих их обработку информационных технологий и технических средств., ГИСГосударственная информационная система — Информационная система, созданная на основании закона или НПА госоргана; меры защиты — по приказу ФСТЭК. и значимых объектов КИИКритическая информационная инфраструктура — Информационные системы и сети госорганов и организаций ключевых отраслей; режим защиты установлен 187-ФЗ..

Что входит в БДУ

  • Реестр угроз безопасности информации (УБИУгроза безопасности информации — Совокупность условий и факторов, создающих опасность нарушения безопасности информации; каталогизируются в БДУ.) — каталог угроз с идентификаторами вида УБИ.001. По каждой угрозе указаны источник (нарушитель), объект воздействия и возможные последствия — нарушение конфиденциальности, целостности или доступности информации. В реестре несколько сотен угроз.
  • Реестр уязвимостей — сведения об уязвимостях программного и программно-аппаратного обеспечения с идентификаторами вида BDU:2024-NNNNN и оценкой опасности. Чем банк уязвимостей отличается от CVE/NVD — в статье «Банки уязвимостей: БДУ, CVE, NVD».
  • Способы реализации угроз — описание тактик и техник действий нарушителя (по аналогии с матрицей действий атакующего), на которые опирается методика оценки угроз.
  • Методические материалы, уведомления об угрозах и сведения о компьютерных атаках.

Как устроена запись угрозы (УБИ)

Каждая запись реестра угроз описывает угрозу по единой структуре: идентификатор (УБИ.NNN) и наименование, источник угрозы (тип нарушителя и его потенциал — низкий, средний или высокий), объект воздействия (что именно затрагивается — например, сетевое ПО, средства виртуализации, машинные носители) и последствия (нарушение конфиденциальности, целостности, доступности). Такая структура позволяет отбирать угрозы под конкретную систему: по её объектам и по актуальному нарушителю.

Модель нарушителя

Определение угроз начинается с нарушителя. Методика ФСТЭК выделяет виды нарушителей и их категории (внешние и внутренние — от отдельных лиц и конкурентов до преступных групп и спецслужб), а также уровни возможностей: Н1 — базовые, Н2 — базовые повышенные, Н3 — средние, Н4 — высокие. В записях БДУ источник угрозы дополнительно характеризуется потенциалом нарушителя (низкий, средний, высокий). От возможностей нарушителя зависит, какие угрозы и способы их реализации актуальны для системы. Модель нарушителя — обязательная часть модели угроз.

Зачем нужен БДУ

БДУ используется при разработке модели угроз безопасности информации по Методике оценки угроз безопасности информации (утверждена ФСТЭК России 05.02.2021). Угрозы для включения в модель определяются именно по банку данных угроз — это касается информационных систем персональных данных (ИСПДн), государственных информационных систем (ГИС) и значимых объектов критической информационной инфраструктуры (КИИ). Банк ведётся и обновляется ФСТЭК, поэтому при актуализации модели угроз сверяются с его текущей версией.

Как использовать на практике

Порядок работы с банком при построении модели угроз:

  1. определите объекты защиты и негативные последствия для вашей системы (какой ущерб недопустим);
  2. постройте модель нарушителя — виды и потенциал актуальных нарушителей;
  3. подберите из реестра УБИ угрозы, актуальные для ваших объектов воздействия и выбранных нарушителей;
  4. для каждой угрозы оцените возможные способы её реализации (тактики и техники) и наличие условий (в том числе уязвимостей из реестра БДУ);
  5. сформируйте перечень актуальных угроз и оформите модель угроз, обосновав неактуальные.

Подробнее о порядке — в статье «Модель угроз по методике ФСТЭК 2021», а исходный нормативный документ — в карточке «Методика оценки угроз безопасности информации (ФСТЭК, 2021)».

Частые вопросы

БДУ обязателен к применению? Да, при определении угроз для ИСПДн, ГИС и значимых объектов КИИ отсчёт ведётся от банка данных угроз ФСТЭК: угрозы для модели отбираются по нему.

Чем «банк угроз» отличается от «банка уязвимостей»? Это два раздела одного БДУ: банк угроз — каталог угроз (УБИ) для модели угроз, банк уязвимостей — записи о конкретных уязвимостях ПО (BDU:YYYY-NNNNN). Угроза — это потенциальная возможность нарушения безопасности, уязвимость — конкретный недостаток, через который угроза может быть реализована.

БДУ и модель угроз — это одно и то же? Нет. БДУ — источник данных (каталог угроз и способов их реализации), а модель угроз — документ по конкретной системе, который составляется на основе БДУ и методики 2021 года.

Коротко

БДУ ФСТЭК (bdu.fstec.ru) объединяет реестр угроз (УБИ), реестр уязвимостей и описание способов реализации угроз. Это обязательный источник при построении модели угроз по методике ФСТЭК от 05.02.2021: угрозы отбираются под объекты защиты и модель нарушителя, сопоставляются со способами реализации и уязвимостями. ГрамотаИБ помогает классифицировать объекты защиты и подобрать меры под их уровень, а также построить проект модели угроз с опорой на БДУ — попробовать можно в сервисе.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Методический документ ФСТЭК от 12 апреля 2026: состав и содержание мер защиты информации

Методический документ ФСТЭК России от 12 апреля 2026 года «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах» подробно описывает состав мер защиты по классам К1–К3 и порядок их выбора по модели угроз. Разбираем, что это за документ, что он заменил, к каким системам применяется (ГИС, КИИ, АСУ, ИСПДн) и как оператору по нему работать.

Что такое КЗИ: показатель защищённости информации по методике ФСТЭК

КЗИ — показатель состояния технической защиты информации, введённый методикой ФСТЭК России (утв. 11.11.2025) и приказом №117: одним числом показывает, насколько информационная система реально защищена от базового уровня угроз. Разбираем, что означает КЗИ, как он рассчитывается (взвешенная сумма реализованных мер по четырём группам, нормированное значение — 1), какие зоны защищённости выделяются, как часто он оценивается и куда направляется отчётность.

Меры защиты информации в ГИС по приказу № 117: методический документ ФСТЭК от 12 апреля 2026 года

ФСТЭК России утвердила методический документ, который раскрывает состав и содержание мер защиты информации в информационных системах — от идентификации до защиты контейнерных сред, API и облаков. Разбираем структуру документа, связь с приказом № 117 и порядок применения оператором.

Модель угроз ФСТЭК и реальные угрозы малого бизнеса: как одно ложится на другое

Как формальная модель угроз по методике ФСТЭК 2021 года практически соотносится с типичными угрозами малого бизнеса — фишингом, вредоносными вложениями, шифровальщиками и кражей денег через клиент-банк. Разбираем, кто на самом деле нарушитель для небольшой организации, какие угрозы для неё актуальны и почему грамотная, пропорциональная масштабу модель угроз обосновывает тот же практичный минимум мер, а не бюрократию ради галочки.