Главная / Словарь / БДУ ФСТЭК
Словарь угроз · Реестры и базы данных

БДУ ФСТЭК: банк данных угроз и уязвимостей

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

БДУ ФСТЭК (bdu.fstec.ru) — государственный банк данных угроз безопасности информации, который ведёт ФСТЭК России, а техническое сопровождение сайта осуществляет подведомственный институт ФАУ «ГНИИИ ПТЗИ ФСТЭК России». Ресурс состоит из двух связанных разделов — перечня угроз (записи УБИ) и каталога уязвимостей (записи BDU:), российского аналога CVE/NVD.

Материал разбирает состав обеих частей, актуальные цифры прямо с сайта, формат идентификаторов и то, где применение БДУ обязательно по методикам ФСТЭК — при разработке модели угроз, категорировании объектов КИИ и управлении уязвимостями.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 14 июля 2026 · ~8 мин чтения цифры сверены напрямую на bdu.fstec.ru

Кратко

Что это
Государственный банк данных угроз и уязвимостей, который ведёт ФСТЭК России; ресурс работает как минимум с марта 2015 года.
Кто ведёт
ФСТЭК России, техническое сопровождение — ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
Разделы
Угрозы (УБИ) и уязвимости (BDU:), плюс калькуляторы CVSS, ScanOVAL, каталог ПО и методические документы.
Цифры на 13.07.2026
227 угроз (УБИ.001–УБИ.227) и 90 709 уязвимостей — по счётчику самого сайта.
Идентификаторы
УБИ.NNN — угрозы, BDU:ГГГГ-NNNNN — уязвимости, например BDU:2026-09661.
Где обязателен
Методика оценки угроз ФСТЭК (2021), категорирование КИИ, управление уязвимостями (VM).

Что такое БДУ ФСТЭК

БДУ ФСТЭК — это государственный информационный ресурс bdu.fstec.ru, который публикует официальный, регулярно обновляемый перечень угроз безопасности информации и уязвимостей программного и аппаратного обеспечения для операторов информационных систем, разработчиков СЗИ, испытательных лабораторий и органов по сертификации. Ресурс ведёт Федеральная служба по техническому и экспортному контролю, а техническое сопровождение сайта — подведомственный ей институт, ФАУ «ГНИИИ ПТЗИ ФСТЭК России» (Государственный научно-исследовательский испытательный институт проблем технической защиты информации): его копирайт стоит в подвале каждой страницы bdu.fstec.ru.

По данным Wayback Machine, сайт существовал уже в марте 2015 года — значит, ресурс работает не менее десяти лет.

Помимо двух основных разделов — угроз и уязвимостей, — сайт предлагает вспомогательные инструменты: калькуляторы CVSS для версий 2.0, 3.0, 3.1 и 4.0, сервис ScanOVAL для проверки узлов на Linux на наличие известных уязвимостей, каталог программного обеспечения, упомянутого в записях БДУ (раздел «Каталог ПО»), раздел «Тестирование обновлений» и методические документы — в том числе термины и регламент включения записей в базу.

Информация в БДУ общедоступна и может свободно распространяться со ссылкой на источник — платного доступа к базе не существует.

факт принадлежность, структура сайта и разделов — bdu.fstec.ru (главная страница и раздел «Документы») факт дата первого архивного снимка сайта (март 2015 года) — web.archive.org

Состав: угрозы (УБИ) и уязвимости (BDU:)

БДУ состоит из двух разделов с разными идентификаторами: перечень угроз (227 записей УБИ.001–УБИ.227 на 13 июля 2026 года) и каталог уязвимостей (90 709 записей BDU:ГГГГ-NNNNN на ту же дату) — оба счётчика ФСТЭК публикует прямо в подвале сайта и обновляет вместе с базой. Разделы дополняют друг друга: угроза описывает общий сценарий воздействия на систему, а уязвимость — конкретный технический дефект в конкретном продукте, через который эта угроза может быть реализована.

↔ таблицу можно прокрутить вбок

РазделИдентификаторЗаписей на 13.07.2026Ключевые поля записи
Угрозы (УБИ)УБИ.NNN, например УБИ.001227 Описание угрозы, источник угрозы (внешний или внутренний нарушитель с потенциалом), объект воздействия, последствия — нарушение конфиденциальности, целостности и/или доступности.
Уязвимости (BDU:)BDU:ГГГГ-NNNNN, например BDU:2026-0966190 709 Вендор и версия ПО, тип и класс уязвимости, дата выявления, CVSS 2.0/3.0/4.0, уровень опасности, статус (подтверждена, устранена, опубликована), наличие эксплойта, ссылки на CVE и CWE, меры по устранению.

Раздел угроз не статичен: ФСТЭК регулярно добавляет туда записи под новые классы объектов защиты — и иногда так же быстро их пересматривает. Так, 19 декабря 2025 года в перечень попали пять угроз, связанных с системами машинного обучения (УБИ.218–УБИ.222), включая УБИ.219 «Угроза хищения обучающих данных» и УБИ.222 «Угроза подмены модели машинного обучения».

На дату обновления материала все пять записей помечены на bdu.fstec.ru как утратившие актуальность: ФСТЭК заменила их отдельным, более детальным подразделом «Угрозы безопасности информации систем искусственного интеллекта» (bdu.fstec.ru/threat/ai) и зеркальным разделом уязвимостей ИИ-разработки (bdu.fstec.ru/vul/ai) — при построении модели угроз для систем с ИИ стоит опираться именно на них, а не на записи УБИ.218–УБИ.222.

Пять угроз для контейнеров, добавленные 4 июня 2025 года (УБИ.223–УБИ.227, включая УБИ.225 «Угроза нарушения изоляции контейнеров»), такой замены не проходили и остаются действующими. Раздел уязвимостей растёт быстрее и почти без пауз: новые записи о недавно раскрытых уязвимостях конкретного ПО добавляются практически ежедневно.

факт состав полей записи, счётчики угроз и уязвимостей на 13.07.2026 — bdu.fstec.ru (раздел «Документы», подвал сайта) факт даты и содержание записей УБИ.218–УБИ.227 — bdu.fstec.ru/threat, карточки отдельных записей факт статус «утратили актуальность» у УБИ.218–УБИ.222 и новый подраздел об угрозах ИИ — bdu.fstec.ru/threat/ai, карточки записей УБИ.218–УБИ.222

Как используется: модель угроз, КИИ, VM

БДУ обязателен в трёх типовых сценариях комплаенса: методика оценки угроз ФСТЭК от 05.02.2021 требует формировать перечень угроз в модели угроз на основе записей БДУ, а не абстрактно; для значимых объектов критической информационной инфраструктуры модель угроз, которая разрабатывается по той же методике после присвоения категории, также строится на записях банка данных; в процессе управления уязвимостями БДУ — источник данных для приоритизации патчинга наряду с CVE и NVD.

  • Моделирование угроз. По методике ФСТЭК от 05.02.2021 каждую угрозу в документе нужно либо взять из БДУ и обосновать её актуальность для конкретной архитектуры, либо явно показать, почему применимой записи в банке данных нет. Подробный разбор шести шагов методики — на странице модель угроз безопасности информации.
  • Категорирование объектов КИИ. Саму категорию значимости объекту присваивают по критериям отдельного постановления Правительства РФ, а не по БДУ; но для объекта, которому присвоили категорию, обязательная следующая процедура — разработка модели угроз — строится на тех же записях БДУ, что и любая другая модель угроз. Порядок самого категорирования описан на странице категорирование объектов КИИ.
  • Управление уязвимостями (VM). VM-платформы и сканеры уязвимостей сопоставляют обнаруженные на активах компании дефекты с записями БДУ и внешними базами данных, ускоряя инвентаризацию и приоритизацию патчинга — процесс детально разобран на странице управление уязвимостями.
Запись из БДУ — не автоматически актуальная угроза для вашей системы. Методика прямо требует обосновывать применимость каждой записи к конкретной архитектуре, а не переносить весь перечень угроз в документ без разбора. Похожая логика действует и для уязвимостей нулевого дня — по определению у них ещё нет собственной записи BDU: на момент обнаружения, подробнее в материале про уязвимость нулевого дня.
факт требование методики 2021 года формировать перечень угроз на основе БДУ — методический документ ФСТЭК России от 05.02.2021 оценка роль БДУ в категорировании КИИ и в процессе VM — редакционное обобщение практики, не дословная цитата отдельного НПА

БДУ ФСТЭК vs CVE/NVD

БДУ ФСТЭК и CVE/NVD решают похожую задачу — каталогизируют уязвимости, — но БДУ дополнительно ведёт отдельный раздел угроз (УБИ), обязателен для комплаенса РФ и содержит записи, которых нет в международных базах, включая уязвимости специфичного для России ПО; CVE — это только идентификатор без собственной базы оценок, а NVD обогащает записи CVE показателем CVSS. Часть записей BDU: содержит перекрёстную ссылку на идентификатор CVE той же уязвимости — например, запись BDU:2022-01428 о дефекте пакета chromium в Debian GNU/Linux ссылается на CVE-2022-0975.

БДУ ФСТЭК российский реестр

Ведёт ФСТЭК России, сайт bdu.fstec.ru. Два раздела — угрозы (УБИ) и уязвимости (BDU:). Обязателен для модели угроз, категорирования КИИ и других процедур комплаенса РФ. Часть записей BDU: перекрёстно ссылается на CVE.

CVE / NVD международные базы

CVE (ведёт некоммерческая организация MITRE, США) присваивает уязвимости идентификатор и краткое описание, но не является полноценной базой данных сама по себе. NVD (ведёт NIST, США) обогащает записи CVE оценкой CVSS и метаданными. Раздела, аналогичного УБИ, у CVE и NVD нет.

На практике VM-платформы почти всегда сопоставляют актив сразу с несколькими базами: международные вендоры чаще публикуют CVE-идентификатор в день раскрытия уязвимости, тогда как соответствующая запись BDU: может появиться с задержкой или не появиться вовсе, если продукт не связан с российским рынком. Поэтому в приказах и методических документах ФСТЭК именно БДУ выступает обязательным источником, а CVE и NVD — вспомогательными базами для контекста и оценки критичности, подробнее об этом в разделе про инструменты и источники данных управления уязвимостями.

факт принадлежность и функции CVE (MITRE) и NVD (NIST) — cve.org, nvd.nist.gov факт пример перекрёстной ссылки BDU:2022-01428 ↔ CVE-2022-0975 — данные экспорта bdu.fstec.ru

Частые вопросы

Что такое БДУ ФСТЭК простыми словами?
БДУ ФСТЭК (bdu.fstec.ru) — государственный банк данных угроз безопасности информации, который ведёт ФСТЭК России. Это открытый справочник из двух частей: перечня угроз с идентификаторами вида УБИ.NNN и каталога уязвимостей с идентификаторами вида BDU:ГГГГ-NNNNN — российского аналога CVE/NVD, ориентированного на требования регуляторов РФ. Метка: факт — раздел «Что такое БДУ ФСТЭК» выше.
Сколько угроз и уязвимостей в БДУ ФСТЭК?
На 13 июля 2026 года, по счётчику самого сайта bdu.fstec.ru, в базе 227 угроз (записи УБИ.001–УБИ.227) и 90 709 уязвимостей (записи BDU:). Оба числа регулярно растут: только за вторую половину 2025 года в перечень угроз добавили десять новых записей — про атаки на модели машинного обучения и контейнеры, хотя пять записей об угрозах машинного обучения (УБИ.218–УБИ.222) к моменту обновления материала уже заменены отдельным подразделом об угрозах систем искусственного интеллекта. Метка: факт — раздел «Состав: угрозы (УБИ) и уязвимости (BDU:)» выше.
Кто ведёт БДУ ФСТЭК?
Банк данных угроз ведёт Федеральная служба по техническому и экспортному контролю (ФСТЭК России), техническое сопровождение сайта bdu.fstec.ru осуществляет подведомственный ФАУ «ГНИИИ ПТЗИ ФСТЭК России» — Государственный научно-исследовательский испытательный институт проблем технической защиты информации. Ресурс работает как минимум с марта 2015 года. Метка: факт — раздел «Что такое БДУ ФСТЭК» выше.
Что означают идентификаторы УБИ и BDU: в базе угроз ФСТЭК?
УБИ.NNN — идентификатор записи в разделе угроз, например УБИ.001; всего таких записей 227. BDU:ГГГГ-NNNNN — идентификатор записи в разделе уязвимостей, где ГГГГ — год добавления, а NNNNN — пятизначный порядковый номер, например BDU:2026-09661. Часть записей BDU: содержит перекрёстную ссылку на идентификатор CVE той же уязвимости в международной базе. Метка: факт — раздел «Состав: угрозы (УБИ) и уязвимости (BDU:)» выше.
Зачем БДУ ФСТЭК нужен при разработке модели угроз?
Методика оценки угроз безопасности информации, которую ФСТЭК утвердила 5 февраля 2021 года, прямо требует формировать перечень угроз в модели угроз на основе БДУ, а не произвольно. На практике это значит: каждую угрозу в документе нужно либо взять из БДУ и обосновать её актуальность для своей архитектуры, либо явно показать, что применимая запись банка данных отсутствует. Метка: факт — раздел «Как используется: модель угроз, КИИ, VM» выше.
Чем БДУ ФСТЭК отличается от CVE и NVD?
БДУ ведёт ФСТЭК России и, помимо уязвимостей, отдельно каталогизирует угрозы (раздел УБИ) — такого раздела нет ни у CVE, ни у NVD. CVE (ведёт MITRE) — только идентификатор и краткое описание уязвимости без своей базы данных. NVD (ведёт NIST, США) — обогащает записи CVE оценкой CVSS и метаданными. В комплаенсе РФ — модели угроз, категорировании КИИ — обязателен именно БДУ, CVE и NVD такую роль не заменяют. Метка: факт — раздел «БДУ ФСТЭК vs CVE/NVD» выше.

Словарь угроз на SecRadar

Разбор терминов, реестров и регуляторных источников без вендорной привязки — что стоит за понятием, как оно связано со смежными угрозами и какие классы СЗИ закрывают конкретный риск.

Открыть словарь угроз
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →