ГрамотаИБ ГрамотаИБ

Банки уязвимостей: БДУ ФСТЭК, CVE и NVD — чем отличаются и что первично

Редакция ГрамотаИБ · Опубликовано 27.06.2026 · Обновлено 10.08.2026

Какие базы (банки) уязвимостей существуют — БДУ ФСТЭК (bdu.fstec.ru), CVE (MITRE), NVD (NIST), стандарты CVSS и CWE, каталог эксплуатируемых уязвимостей KEV: чем они отличаются, на какой источник ориентируется ФСТЭК России, как на практике вести управление уязвимостями (инвентаризация, сканирование, сверка с БДУ, оценка критичности, устранение) и какой банк первичен для операторов ИСПДн, ГИС и объектов КИИ.

Банк (база) уязвимостей — это структурированный реестр известных уязвимостей программных и программно-аппаратных средств: каждой записи присваивается идентификатор, описание, затронутые продукты и оценка опасности. Такие банки нужны, чтобы операторы и разработчики могли отслеживать уязвимости в своих системах, оценивать их критичность и своевременно устранять. Разберём, какие банки уязвимостей существуют, чем они отличаются, на какой из них ориентируется ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. России и как выстроить управление уязвимостями на практике.

БДУ ФСТЭК — основной банк для России

Главный отечественный источник — Банк данных угроз безопасности информации (БДУБанк данных угроз безопасности информации ФСТЭК — Государственный реестр угроз (УБИ) и уязвимостей на bdu.fstec.ru; используется при построении модели угроз.) ФСТЭК России по адресу bdu.fstec.ru. Его часто называют «банк угроз ФСТЭК», хотя он состоит из двух связанных реестров:

  • Реестр угроз (УБИУгроза безопасности информации — Совокупность условий и факторов, создающих опасность нарушения безопасности информации; каталогизируются в БДУ.) — каталог угроз безопасности информации с идентификаторами вида УБИ.001; применяется при построении модели угроз. Подробнее — в статье «Банк данных угроз ФСТЭК (БДУ)».
  • Реестр уязвимостей — собственно банк уязвимостей: записи с идентификаторами вида BDU:2024-NNNNN, с описанием, перечнем уязвимого ПО, типом недостатка (по классификатору слабостей) и оценкой опасности.

Опасность уязвимости в БДУ оценивается по методике CVSS (на сайте БДУ есть встроенные CVSS-калькуляторы версий 3.0 и 3.1), а уровень критичности выражается качественно — критический, высокий, средний или низкий. Порядок такой оценки задан методическим документом ФСТЭК России «Методика оценки уровня критичности уязвимостей программных, программно-аппаратных средств» (утверждена 30.06.2025, заменила методику 2022 года): он учитывает не только базовый балл CVSS, но и опасность для конкретной информационной системы и наличие сведений об эксплуатации уязвимости.

БДУ можно не только просматривать вручную: ФСТЭК публикует уязвимости в машиночитаемом виде и ведёт раздел с уведомлениями об угрозах и рекомендациями по нейтрализации, а для проверки операционных систем и типового ПО предоставляет бесплатный инструмент ScanOVAL и наборы OVAL-определений (о них — ниже).

Международные базы и стандарты

БДУ не существует в вакууме — он соотносится с международной экосистемой идентификации уязвимостей:

  • CVE (Common Vulnerabilities and Exposures) — реестр-словарь уязвимостей, который ведёт организация MITRE (США) при поддержке CISA. Задаёт всемирно признанные идентификаторы вида CVE-2024-NNNN… (год и порядковый номер не менее чем из четырёх цифр); сам по себе оценок критичности не содержит.
  • NVD (National Vulnerability Database) — национальная база уязвимостей США, которую ведёт NIST. Дополняет записи CVE оценками CVSS, ссылками на типы слабостей (CWE) и перечнем затронутых продуктов (CPE). В 2024 году NIST столкнулся с задержками в обогащении новых записей — это одна из причин, почему нельзя полагаться только на зарубежные базы.
  • CVSS (Common Vulnerability Scoring System) — не база, а методика балльной оценки опасности уязвимости (от 0 до 10), которую развивает сообщество FIRST. Используется и в NVD, и в БДУ ФСТЭК.
  • CWE (Common Weakness Enumeration) — классификатор типов слабостей кода и архитектуры (например, переполнение буфера, SQL-инъекция) с идентификаторами CWE-NNN; ведёт MITRE.
  • KEV (Known Exploited Vulnerabilities) — каталог уязвимостей, эксплуатация которых подтверждена на практике; ведёт CISA (США). Полезен для приоритизации: уязвимости из KEV устраняют в первую очередь. Российский аналог приоритизации — отметки об эксплуатации в БДУ и информационные сообщения ФСТЭК.
  • Базы производителей — бюллетени безопасности конкретных вендоров (операционных систем, СУБД, прикладного ПО) и базы известных эксплуатируемых уязвимостей.

На что ориентируется ФСТЭК

Для российского оператора первичен именно БДУ ФСТЭК. Это не просто перевод зарубежных баз: ФСТЭК ведёт собственный реестр, в который сведения попадают из исследований самой службы, от разработчиков и испытательных лабораторий, а также из открытых международных источников — но с собственной проверкой и оценкой. Записи БДУ при необходимости сопоставляются с идентификаторами CVE, поэтому одну и ту же уязвимость можно найти и по номеру BDU, и по номеру CVE.

Опора на собственный банк объяснима: зарубежные базы (в частности NVD) могут с задержкой или не в полном объёме отражать уязвимости отечественного ПО, а гарантированного доступа к ним нет. Поэтому при защите информации в России отсчёт ведётся от БДУ. Этот же банк ФСТЭК использует в своей работе при сертификации средств защиты — в ходе анализа уязвимостей сертифицируемых продуктов.

Управление уязвимостями на практике

Анализ уязвимостей — это не разовая проверка, а непрерывный процесс. ФСТЭК России описала его в методическом документе «Руководство по организации процесса управления уязвимостями в органе (организации)» (утверждено 17.05.2023). На практике цикл состоит из нескольких шагов:

  1. Инвентаризация. Составьте перечень программных и программно-аппаратных средств: операционные системы, СУБД, прикладное и общесистемное ПО, средства защиты, сетевое оборудование — с версиями. Без актуального перечня активов управление уязвимостями невозможно.
  2. Выявление (сканирование). Регулярно проверяйте средства сканерами защищённости и по бюллетеням. Для операционных систем и типового ПО ФСТЭК предоставляет бесплатный инструмент ScanOVAL (для Windows и ряда отечественных Linux-дистрибутивов — Astra Linux, «Альт», ROSA; актуальный перечень версий смотрите на странице загрузки БДУ) и наборы OVAL-определений на базе БДУ; применяются и коммерческие сканеры уязвимостей.
  3. Сверка с БДУ и оценка критичности. Найденные уязвимости сопоставьте с реестром уязвимостей БДУ, определите уровень критичности (критический, высокий, средний, низкий, базовый) с учётом значимости системы и наличия сведений об эксплуатации.
  4. Устранение или нейтрализация. Приоритет — установка обновлений безопасности. Если патча нет или его нельзя установить сразу, применяются компенсирующие меры (см. ниже).
  5. Контроль. Убедитесь, что уязвимость закрыта (повторное сканирование), и зафиксируйте результат. Контроль устранения — самостоятельный этап в руководстве ФСТЭК по организации процесса управления уязвимостями.

Сроки устранения привязывают к уровню критичности: критические и активно эксплуатируемые уязвимости закрывают в кратчайшие сроки, менее опасные — в плановом порядке. Ориентиры по срокам ФСТЭК доводит информационными сообщениями и методическими документами; закрепите внутренние сроки в регламенте управления уязвимостями и сверяйте их с действующей редакцией документов ФСТЭК.

Что делать, если обновления нет

Не каждую уязвимость можно закрыть патчем сразу (нет обновления, несовместимость, аттестованная система). Тогда применяют компенсирующие (нейтрализующие) меры: ограничение сетевого доступа к уязвимому компоненту, отключение уязвимой функции, настройка средств защиты (межсетевого экрана, системы обнаружения вторжений) на блокирование эксплуатации, усиленный мониторинг. Меры и обоснование фиксируются; при появлении обновления уязвимость устраняют штатно.

Что это значит для оператора ИСПДн, ГИС и КИИ

Работа с уязвимостями — обязательная мера защиты, но в разных приказах ФСТЭК она называется по-разному:

  • приказ ФСТЭК России от 18.02.2013 №21 (ИСПДнИнформационная система персональных данных — Совокупность персональных данных в базах данных и обеспечивающих их обработку информационных технологий и технических средств.) — группа мер АНЗАнализ защищённости — Группа мер защиты: выявление уязвимостей и контроль конфигураций.: АНЗ.1 — выявление, анализ и оперативное устранение уязвимостей, АНЗ.2 — контроль установки обновлений программного обеспечения (включая обновления средств защиты);
  • приказ ФСТЭК России от 25.12.2017 №239 (значимые объекты КИИКритическая информационная инфраструктура — Информационные системы и сети госорганов и организаций ключевых отраслей; режим защиты установлен 187-ФЗ.) — это мера АУДАудит безопасности — Группа мер защиты значимых объектов КИИ (приказ ФСТЭК №239): регистрация событий безопасности, мониторинг и анализ, в том числе анализ уязвимостей (мера АУД.2)..2 в группе аудита безопасности (АУД);
  • приказ ФСТЭК России от 11.04.2025 №117 (ГИСГосударственная информационная система — Информационная система, созданная на основании закона или НПА госоргана; меры защиты — по приказу ФСТЭК., с 1 марта 2026 года вместо приказа ФСТЭК России от 11.02.2013 №17) — отдельной таблицы мер в приказе нет: анализ уязвимостей вытекает из целей защиты и актуальных угроз, а конкретный состав мер задают методические документы ФСТЭК.

На практике это означает: вести перечень активов, периодически выявлять уязвимости своих систем (в том числе сканерами защищённости), сверять находки с банком данных угроз ФСТЭК, оценивать их критичность и оперативно устранять — прежде всего через установку обновлений безопасности. Сведения об уязвимостях для этого берутся из БДУ; зарубежные базы (CVE, NVD, KEV, бюллетени вендоров) используются как дополнительный справочный источник. Те же угрозы и уязвимости из БДУ учитываются при построении модели угроз.

Сравнение банков и стандартов

Банк / стандартКто ведётЧто внутриИдентификатор
БДУ ФСТЭКФСТЭК Россииугрозы (УБИ) и уязвимости с оценкой критичностиBDU:2024-NNNNN, УБИ.NNN
CVEMITRE (США)идентификаторы уязвимостей (словарь)CVE-2024-NNNN…
NVDNIST (США)записи CVE с оценками CVSS, CWE, CPEпо номеру CVE
CVSSсообщество FIRSTметодика балльной оценки опасности (0–10)вектор и баллы
CWEMITRE (США)классификатор типов слабостейCWE-NNN
KEVCISA (США)уязвимости с подтверждённой эксплуатациейпо номеру CVE

Частые вопросы

Чем «банк угроз» отличается от «банка уязвимостей»? Это два реестра одного БДУ ФСТЭК: банк угроз — это каталог угроз (УБИ) для модели угроз, банк уязвимостей — записи о конкретных уязвимостях ПО (BDU:YYYY-NNNNN). Термины часто смешивают, но по смыслу это разные разделы.

БДУ и CVE — это одно и то же? Нет. CVE — зарубежный словарь идентификаторов, БДУ — российский банк с собственной оценкой критичности. Одна уязвимость может иметь и номер BDU, и номер CVE; для защиты информации в России первичен БДУ.

Обязательно ли использовать именно БДУ? Для выполнения мер по анализу уязвимостей (приказы ФСТЭК №21, №239 и методические документы к №117) отсчёт ведётся от банка данных угроз ФСТЭК. Зарубежные базы допустимы как дополнительный источник, но не вместо БДУ.

Чем сканировать бесплатно? Для операционных систем и типового ПО — инструментом ScanOVAL от ФСТЭК с наборами OVAL-определений; он опирается на БДУ. Для более широкого охвата применяют коммерческие сканеры защищённости.

Коротко

Банков уязвимостей несколько: международные CVE и NVD задают идентификаторы и оценки, KEV помогает приоритизировать, CVSS и CWE — это методики и классификаторы, а не базы. Для защиты информации в России опорным является БДУ ФСТЭК (bdu.fstec.ru) — он объединяет реестры угроз и уязвимостей и обязателен к применению при моделировании угроз и анализе уязвимостей по приказам ФСТЭК. Управление уязвимостями стройте как непрерывный цикл: инвентаризация — сканирование — сверка с БДУ — оценка критичности — устранение или компенсация — контроль. ГрамотаИБ помогает определить применимые меры защиты и построить проект модели угроз с опорой на БДУ — попробовать можно в сервисе.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

ГИС, ИСПДн и КИИ одновременно: как совместить требования без трёх систем защиты

Одна информационная система может одновременно быть ГИС, ИСПДн и объектом КИИ. Разбираем, какие режимы применяются параллельно, чем отличаются класс ГИС, уровень защищённости ПДн и категория значимости КИИ, можно ли сделать одну модель угроз и один комплект мер, как проводить аттестацию и избежать дублирования документов.

Границы ИСПДн: как определить состав системы и ничего не забыть

Практическая методика определения границ ИСПДн: когда CRM, 1С, Excel, почта и облако являются одной или разными системами, нужно ли включать рабочие места, интеграции, журналы, резервные и тестовые копии, как оформить схему, паспорт, ответственность поставщика и пересмотр границ.

Методика ФСТЭК от 12.04.2026: меры защиты информации

Разбор методического документа ФСТЭК от 12 апреля 2026 года: меры защиты для классов К1–К3, связь с приказом № 117 и порядок действий оператора.

Что такое КЗИ: показатель защищённости информации по методике ФСТЭК

КЗИ — показатель состояния технической защиты информации, введённый методикой ФСТЭК России (утв. 11.11.2025) и приказом №117: одним числом показывает, насколько информационная система реально защищена от базового уровня угроз. Разбираем, что означает КЗИ, как он рассчитывается (взвешенная сумма реализованных мер по четырём группам, нормированное значение — 1), какие зоны защищённости выделяются, как часто он оценивается и куда направляется отчётность.