ГрамотаИБ ГрамотаИБ

УБИ ФСТЭК: список угроз и работа с БДУ

Канал в MAX
Редакция ГрамотаИБ · Опубликовано 02.07.2026 · Обновлено 10.08.2026

Что такое УБИ, где найти список угроз ФСТЭК и как использовать БДУ при разработке модели угроз. Отличия угрозы, уязвимости, идентификаторов BDU и CVE.

Аббревиатура УБИУгроза безопасности информации — Совокупность условий и факторов, создающих опасность нарушения безопасности информации; каталогизируются в БДУ. расшифровывается как угроза безопасности информации. Так называют записи из реестра угроз ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. России с идентификаторами вида УБИ.001. Вместе с реестром уязвимостей они образуют Банк данных угроз (БДУБанк данных угроз безопасности информации ФСТЭК — Государственный реестр угроз (УБИ) и уязвимостей на bdu.fstec.ru; используется при построении модели угроз.) по адресу bdu.fstec.ru. Разберём, что такое УБИ, чем угроза отличается от уязвимости и как посмотреть их списки.

Что такое УБИ

УБИ — это описание типовой угрозы безопасности информации: кто источник (нарушитель), на что направлена угроза, какие последствия. Каждой угрозе присвоен идентификатор вида УБИ.NNN (например, УБИ.001), а также указаны источник угрозы, объект воздействия и нарушаемые свойства безопасности (конфиденциальность, целостность, доступность). Реестр угроз ведёт ФСТЭК России и регулярно пополняет.

Как связаны УБИ и БДУ

Банк данных угроз (БДУ) ФСТЭК — это два связанных реестра на одном сайте:

  • Реестр угроз (УБИ) — каталог угроз с идентификаторами УБИ.NNN; применяется при построении модели угроз;
  • Реестр уязвимостей — конкретные недостатки программного и программно-аппаратного обеспечения с идентификаторами вида BDU:2024-NNNNN, с описанием уязвимого ПО и оценкой опасности.

Подробно про сам банк — в статье «Банк данных угроз ФСТЭК (БДУ)».

Как посмотреть список угроз и уязвимостей ФСТЭК

Списки открыты и доступны бесплатно на сайте bdu.fstec.ru:

  • Угрозы (УБИ) — раздел с перечнем угроз; можно искать по идентификатору, источнику и объекту воздействия, выгружать перечень;
  • Уязвимости — раздел с реестром уязвимостей; поиск по идентификатору BDU, названию продукта и производителю; в записи, как правило, приводятся описание, затронутое ПО, уровень опасности и (при наличии) оценка по методике CVSS.

Эти списки используют как один из основных источников при моделировании угроз и анализе уязвимостей операторы ИСПДнИнформационная система персональных данных — Совокупность персональных данных в базах данных и обеспечивающих их обработку информационных технологий и технических средств., ГИСГосударственная информационная система — Информационная система, созданная на основании закона или НПА госоргана; меры защиты — по приказу ФСТЭК. и субъекты КИИКритическая информационная инфраструктура — Информационные системы и сети госорганов и организаций ключевых отраслей; режим защиты установлен 187-ФЗ..

Чем УБИ отличается от уязвимости и CVE

  • УБИ (угроза) — это сценарий: возможность нанести ущерб (например, несанкционированный доступ к данным). Идентификатор УБИ.NNN.
  • Уязвимость — конкретный недостаток в программном обеспечении, которым угроза может воспользоваться. В БДУ идентификатор вида BDU:2024-NNNNN.
  • CVE — международный идентификатор уязвимости (реестр MITRE, США), например CVE-2024-NNNN. Одну и ту же уязвимость часто можно найти и по номеру BDU, и по номеру CVE. Подробнее о банках уязвимостей — в статье «Банки уязвимостей: БДУ, CVE, NVD».

Зачем это оператору

УБИ и уязвимости из БДУ — это исходные данные для двух обязательных задач:

  • Модель угроз. Из реестра угроз (УБИ) выбираются актуальные для вашей системы угрозы (методика ФСТЭК 2021 года).
  • Анализ уязвимостей. Найденные в своих системах уязвимости сверяются с реестром уязвимостей БДУ и устраняются. Это мера АНЗАнализ защищённости — Группа мер защиты: выявление уязвимостей и контроль конфигураций..1 «Выявление, анализ уязвимостей информационной системы и оперативное устранение вновь выявленных уязвимостей» в приказе ФСТЭК от 18.02.2013 №21 (ИСПДн) и мера АУДАудит безопасности — Группа мер защиты значимых объектов КИИ (приказ ФСТЭК №239): регистрация событий безопасности, мониторинг и анализ, в том числе анализ уязвимостей (мера АУД.2)..2 «Анализ уязвимостей и их устранение» в приказе от 25.12.2017 №239 (значимые объекты КИИ).

Частые вопросы

Как расшифровывается УБИ? УБИ — «угроза безопасности информации». Так обозначают записи реестра угроз ФСТЭК России с идентификаторами вида УБИ.NNN (например, УБИ.001).

Чем УБИ отличается от уязвимости? УБИ (угроза) — это сценарий нанесения ущерба (например, несанкционированный доступ). Уязвимость — конкретный недостаток программного обеспечения или программно-аппаратных средств, через который угроза может быть реализована; в БДУ у неё идентификатор вида BDU:2024-NNNNN.

Где посмотреть список угроз и уязвимостей ФСТЭК? На сайте bdu.fstec.ru: в разделе угроз (УБИ) — поиск по идентификатору, источнику и объекту воздействия с возможностью выгрузки; в разделе уязвимостей — поиск по идентификатору BDU, продукту и производителю. Доступ бесплатный.

Обязательно ли использовать УБИ из БДУ? Да. При построении модели угроз для ИСПДн, ГИС и значимых объектов КИИ актуальные угрозы отбираются из реестра угроз ФСТЭК по методике оценки угроз 2021 года.

Сколько угроз в реестре УБИ? Несколько сотен; реестр ведёт и регулярно пополняет ФСТЭК России, поэтому сверяться нужно с его актуальной версией.

Главное

УБИ расшифровывается как «угроза безопасности информации» — это записи реестра угроз ФСТЭК с идентификаторами УБИ.NNN. Вместе с реестром уязвимостей (идентификаторы BDU:2024-NNNNN) они образуют Банк данных угроз на bdu.fstec.ru. Угроза (УБИ) — это сценарий нанесения ущерба, уязвимость (BDU) — конкретный недостаток ПО, а CVE — международный идентификатор той же уязвимости. Оба реестра открыты и используются при построении модели угроз и анализе уязвимостей по приказам ФСТЭК.

Статьи по теме

Частые вопросы

Как расшифровывается УБИ?

УБИ — угроза безопасности информации. Так называют записи реестра угроз ФСТЭК России с идентификаторами вида УБИ.NNN (например, УБИ.001), в которых описаны источник угрозы, объект воздействия и нарушаемые свойства безопасности.

Где посмотреть список угроз и уязвимостей ФСТЭК?

На сайте Банка данных угроз bdu.fstec.ru: в разделе угроз — перечень УБИ с поиском по идентификатору, источнику и объекту воздействия; в разделе уязвимостей — реестр с поиском по идентификатору BDU, названию продукта и производителю. Доступ открытый и бесплатный.

Чем угроза (УБИ) отличается от уязвимости и CVE?

Угроза (УБИ.NNN) — это сценарий нанесения ущерба. Уязвимость — конкретный недостаток ПО, которым угроза может воспользоваться; в БДУ у неё идентификатор вида BDU:2024-NNNNN. CVE — международный идентификатор той же уязвимости (реестр MITRE, США).

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Канал ГрамотаИБ в MAX

Коротко о новых статьях, изменениях законодательства и возможностях сервиса. Полные материалы — на сайте.

Подписаться

ГИС, ИСПДн и КИИ одновременно: как совместить требования без трёх систем защиты

Одна информационная система может одновременно быть ГИС, ИСПДн и объектом КИИ. Разбираем, какие режимы применяются параллельно, чем отличаются класс ГИС, уровень защищённости ПДн и категория значимости КИИ, можно ли сделать одну модель угроз и один комплект мер, как проводить аттестацию и избежать дублирования документов.

Границы ИСПДн: как определить состав системы и ничего не забыть

Практическая методика определения границ ИСПДн: когда CRM, 1С, Excel, почта и облако являются одной или разными системами, нужно ли включать рабочие места, интеграции, журналы, резервные и тестовые копии, как оформить схему, паспорт, ответственность поставщика и пересмотр границ.

Методика ФСТЭК от 12.04.2026: меры защиты информации

Разбор методического документа ФСТЭК от 12 апреля 2026 года: меры защиты для классов К1–К3, связь с приказом № 117 и порядок действий оператора.

Что такое КЗИ: показатель защищённости информации по методике ФСТЭК

КЗИ — показатель состояния технической защиты информации, введённый методикой ФСТЭК России (утв. 11.11.2025) и приказом №117: одним числом показывает, насколько информационная система реально защищена от базового уровня угроз. Разбираем, что означает КЗИ, как он рассчитывается (взвешенная сумма реализованных мер по четырём группам, нормированное значение — 1), какие зоны защищённости выделяются, как часто он оценивается и куда направляется отчётность.