ГрамотаИБ ГрамотаИБ

Управление уязвимостями по ФСТЭК: БДУ, процесс и почему обновление стало риском

Канал в MAX
Редакция ГрамотаИБ · Опубликовано 04.07.2026 · Обновлено 10.08.2026

Как построить процесс управления уязвимостями (vulnerability management) по требованиям ФСТЭК: анализ уязвимостей как мера защиты (АНЗ в приказе №21, АУД в приказе №239), Банк данных угроз (БДУ), методический документ ФСТЭК 2023 года. Пошаговый процесс — инвентаризация, мониторинг, оценка критичности, устранение и контроль — и почему в текущих условиях само обновление ПО стало отдельным риском.

Уязвимости в программном обеспечении — один из основных путей компьютерных атак, поэтому их выявление и устранение ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. России относит к обязательным мерам защиты. Разберём, как построить процесс управления уязвимостями и почему обновление ПО сегодня само стало риском.

Чем регламентировано

  • Меры защиты. Анализ уязвимостей и их устранение — мера АНЗАнализ защищённости — Группа мер защиты: выявление уязвимостей и контроль конфигураций..1 в приказе ФСТЭК №21 (ИСПДнИнформационная система персональных данных — Совокупность персональных данных в базах данных и обеспечивающих их обработку информационных технологий и технических средств.) и мера АУДАудит безопасности — Группа мер защиты значимых объектов КИИ (приказ ФСТЭК №239): регистрация событий безопасности, мониторинг и анализ, в том числе анализ уязвимостей (мера АУД.2)..2 в приказе ФСТЭК России от 25.12.2017 №239 (значимые объекты КИИКритическая информационная инфраструктура — Информационные системы и сети госорганов и организаций ключевых отраслей; режим защиты установлен 187-ФЗ.).
  • Источник данных. Банк данных угроз ФСТЭК (БДУ) с реестром уязвимостей и угроз (УБИ).
  • Методология. Методический документ ФСТЭК России «Руководство по организации процесса управления уязвимостями в органе (организации)» (утверждён 17 мая 2023 года) описывает этапы работы с уязвимостями.

Процесс управления уязвимостями

  1. Инвентаризация активов. Составьте и поддерживайте перечень программного и аппаратного обеспечения — без него невозможно понять, что уязвимо.
  2. Мониторинг уязвимостей. Регулярно сверяйте используемое ПО с реестром уязвимостей БДУБанк данных угроз безопасности информации ФСТЭК — Государственный реестр угроз (УБИ) и уязвимостей на bdu.fstec.ru; используется при построении модели угроз., бюллетенями производителей и базами CVE/NVD; используйте средства анализа защищённости (сканеры уязвимостей).
  3. Оценка и приоритизация. Оцените критичность уязвимости по уровню опасности и оценке CVSS с учётом условий эксплуатации (доступность из недоверенной сети, наличие эксплойта, значимость актива).
  4. Устранение. Установите обновление (патч) или, если это невозможно, примените компенсирующие меры (сегментирование, ограничение доступа, отключение уязвимого функционала).
  5. Контроль. Проверьте, что уязвимость устранена, и зафиксируйте результат; процесс повторяется постоянно.

Почему обновление стало риском

Раньше установка обновлений считалась безусловным благом. Сейчас всё сложнее: обновления иностранного ПО могут быть недоступны или недоверенными, а обновление способно нарушить работу системы или содержать нежелательные изменения. Поэтому обновления проверяют перед установкой — оценивают источник и целостность, тестируют в изолированной среде, а для критичной инфраструктуры отдают предпочтение отечественным сертифицированным решениям с доверенными каналами обновления. Полный отказ от обновлений тоже опасен: неустранённые уязвимости остаются открытой дверью.

Главное

Управление уязвимостями — это непрерывный процесс: инвентаризация, мониторинг по БДУ, оценка критичности, устранение и контроль. Для ИСПДн это мера АНЗ.1 (приказ №21), для значимых объектов КИИ — мера АУД.2 (приказ №239), а порядок описан в методическом документе ФСТЭК 2023 года. В текущих условиях обновление ПО само стало риском: его проверяют, тестируют и применяют осознанно, а на критичной инфраструктуре опираются на отечественные доверенные решения.

Частые вопросы

Где брать данные об уязвимостях?

В Банке данных угроз ФСТЭК (реестр уязвимостей на bdu.fstec.ru), а также в международных базах CVE/NVD. Найденные в своих системах уязвимости сверяют с реестром и устраняют.

Обязательно ли устанавливать все обновления?

Нет. Обновления оценивают на источник и целостность, тестируют и применяют осознанно; где патч невозможен — используют компенсирующие меры. Но и полный отказ от обновлений опасен: неустранённые уязвимости остаются открытой дверью.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Канал ГрамотаИБ в MAX

Коротко о новых статьях, изменениях законодательства и возможностях сервиса. Полные материалы — на сайте.

Подписаться

Уровень зрелости по методике ФСТЭК от 07.08.2026: как считается и что готовить

Разбор методического документа ФСТЭК России от 7 августа 2026 года: что такое уровень зрелости Узи, 21 направление деятельности, восемь видов требований с весами, как определяется уровень направления по таблице 3, какие целевые уровни рекомендованы, чем оценка отличается от показателя КЗИ и что должно быть в отчёте.

Чем БДУ ФСТЭК отличается от CVE и как найти соответствие

Сканер выдал список CVE, а от вас требуют идентификаторы БДУ. Разбираем, что это за реестры, кто их ведёт, почему соответствие не всегда один к одному, где ФСТЭК России указывает связанные CVE, что делать с уязвимостями, которых в БДУ нет, и как перевести список из отчёта сканера целиком.

ГИС, ИСПДн и КИИ одновременно: как совместить требования без трёх систем защиты

Одна информационная система может одновременно быть ГИС, ИСПДн и объектом КИИ. Разбираем, какие режимы применяются параллельно, чем отличаются класс ГИС, уровень защищённости ПДн и категория значимости КИИ, можно ли сделать одну модель угроз и один комплект мер, как проводить аттестацию и избежать дублирования документов.

Границы ИСПДн: как определить состав системы и ничего не забыть

Практическая методика определения границ ИСПДн: когда CRM, 1С, Excel, почта и облако являются одной или разными системами, нужно ли включать рабочие места, интеграции, журналы, резервные и тестовые копии, как оформить схему, паспорт, ответственность поставщика и пересмотр границ.