БДУ ФСТЭК: банк данных угроз и уязвимостей
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
БДУ ФСТЭК (bdu.fstec.ru) — государственный банк данных угроз безопасности информации, который ведёт ФСТЭК России, а техническое сопровождение сайта осуществляет подведомственный институт ФАУ «ГНИИИ ПТЗИ ФСТЭК России». Ресурс состоит из двух связанных разделов — перечня угроз (записи УБИ) и каталога уязвимостей (записи BDU:), российского аналога CVE/NVD.
Материал разбирает состав обеих частей, актуальные цифры прямо с сайта, формат идентификаторов и то, где применение БДУ обязательно по методикам ФСТЭК — при разработке модели угроз, категорировании объектов КИИ и управлении уязвимостями.
Кратко
- Что это
- Государственный банк данных угроз и уязвимостей, который ведёт ФСТЭК России; ресурс работает как минимум с марта 2015 года.
- Кто ведёт
- ФСТЭК России, техническое сопровождение — ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
- Разделы
- Угрозы (УБИ) и уязвимости (BDU:), плюс калькуляторы CVSS, ScanOVAL, каталог ПО и методические документы.
- Цифры на 13.07.2026
- 227 угроз (УБИ.001–УБИ.227) и 90 709 уязвимостей — по счётчику самого сайта.
- Идентификаторы
- УБИ.NNN — угрозы, BDU:ГГГГ-NNNNN — уязвимости, например BDU:2026-09661.
- Где обязателен
- Методика оценки угроз ФСТЭК (2021), категорирование КИИ, управление уязвимостями (VM).
Что такое БДУ ФСТЭК
БДУ ФСТЭК — это государственный информационный ресурс bdu.fstec.ru, который публикует официальный, регулярно обновляемый перечень угроз безопасности информации и уязвимостей программного и аппаратного обеспечения для операторов информационных систем, разработчиков СЗИ, испытательных лабораторий и органов по сертификации. Ресурс ведёт Федеральная служба по техническому и экспортному контролю, а техническое сопровождение сайта — подведомственный ей институт, ФАУ «ГНИИИ ПТЗИ ФСТЭК России» (Государственный научно-исследовательский испытательный институт проблем технической защиты информации): его копирайт стоит в подвале каждой страницы bdu.fstec.ru.
По данным Wayback Machine, сайт существовал уже в марте 2015 года — значит, ресурс работает не менее десяти лет.
Помимо двух основных разделов — угроз и уязвимостей, — сайт предлагает вспомогательные инструменты: калькуляторы CVSS для версий 2.0, 3.0, 3.1 и 4.0, сервис ScanOVAL для проверки узлов на Linux на наличие известных уязвимостей, каталог программного обеспечения, упомянутого в записях БДУ (раздел «Каталог ПО»), раздел «Тестирование обновлений» и методические документы — в том числе термины и регламент включения записей в базу.
Информация в БДУ общедоступна и может свободно распространяться со ссылкой на источник — платного доступа к базе не существует.
Состав: угрозы (УБИ) и уязвимости (BDU:)
БДУ состоит из двух разделов с разными идентификаторами: перечень угроз (227 записей УБИ.001–УБИ.227 на 13 июля 2026 года) и каталог уязвимостей (90 709 записей BDU:ГГГГ-NNNNN на ту же дату) — оба счётчика ФСТЭК публикует прямо в подвале сайта и обновляет вместе с базой. Разделы дополняют друг друга: угроза описывает общий сценарий воздействия на систему, а уязвимость — конкретный технический дефект в конкретном продукте, через который эта угроза может быть реализована.
↔ таблицу можно прокрутить вбок
| Раздел | Идентификатор | Записей на 13.07.2026 | Ключевые поля записи |
|---|---|---|---|
| Угрозы (УБИ) | УБИ.NNN, например УБИ.001 | 227 | Описание угрозы, источник угрозы (внешний или внутренний нарушитель с потенциалом), объект воздействия, последствия — нарушение конфиденциальности, целостности и/или доступности. |
| Уязвимости (BDU:) | BDU:ГГГГ-NNNNN, например BDU:2026-09661 | 90 709 | Вендор и версия ПО, тип и класс уязвимости, дата выявления, CVSS 2.0/3.0/4.0, уровень опасности, статус (подтверждена, устранена, опубликована), наличие эксплойта, ссылки на CVE и CWE, меры по устранению. |
Раздел угроз не статичен: ФСТЭК регулярно добавляет туда записи под новые классы объектов защиты — и иногда так же быстро их пересматривает. Так, 19 декабря 2025 года в перечень попали пять угроз, связанных с системами машинного обучения (УБИ.218–УБИ.222), включая УБИ.219 «Угроза хищения обучающих данных» и УБИ.222 «Угроза подмены модели машинного обучения».
На дату обновления материала все пять записей помечены на bdu.fstec.ru как утратившие актуальность: ФСТЭК заменила их отдельным, более детальным подразделом «Угрозы безопасности информации систем искусственного интеллекта» (bdu.fstec.ru/threat/ai) и зеркальным разделом уязвимостей ИИ-разработки (bdu.fstec.ru/vul/ai) — при построении модели угроз для систем с ИИ стоит опираться именно на них, а не на записи УБИ.218–УБИ.222.
Пять угроз для контейнеров, добавленные 4 июня 2025 года (УБИ.223–УБИ.227, включая УБИ.225 «Угроза нарушения изоляции контейнеров»), такой замены не проходили и остаются действующими. Раздел уязвимостей растёт быстрее и почти без пауз: новые записи о недавно раскрытых уязвимостях конкретного ПО добавляются практически ежедневно.
Как используется: модель угроз, КИИ, VM
БДУ обязателен в трёх типовых сценариях комплаенса: методика оценки угроз ФСТЭК от 05.02.2021 требует формировать перечень угроз в модели угроз на основе записей БДУ, а не абстрактно; для значимых объектов критической информационной инфраструктуры модель угроз, которая разрабатывается по той же методике после присвоения категории, также строится на записях банка данных; в процессе управления уязвимостями БДУ — источник данных для приоритизации патчинга наряду с CVE и NVD.
- Моделирование угроз. По методике ФСТЭК от 05.02.2021 каждую угрозу в документе нужно либо взять из БДУ и обосновать её актуальность для конкретной архитектуры, либо явно показать, почему применимой записи в банке данных нет. Подробный разбор шести шагов методики — на странице модель угроз безопасности информации.
- Категорирование объектов КИИ. Саму категорию значимости объекту присваивают по критериям отдельного постановления Правительства РФ, а не по БДУ; но для объекта, которому присвоили категорию, обязательная следующая процедура — разработка модели угроз — строится на тех же записях БДУ, что и любая другая модель угроз. Порядок самого категорирования описан на странице категорирование объектов КИИ.
- Управление уязвимостями (VM). VM-платформы и сканеры уязвимостей сопоставляют обнаруженные на активах компании дефекты с записями БДУ и внешними базами данных, ускоряя инвентаризацию и приоритизацию патчинга — процесс детально разобран на странице управление уязвимостями.
БДУ ФСТЭК vs CVE/NVD
БДУ ФСТЭК и CVE/NVD решают похожую задачу — каталогизируют уязвимости, — но БДУ дополнительно ведёт отдельный раздел угроз (УБИ), обязателен для комплаенса РФ и содержит записи, которых нет в международных базах, включая уязвимости специфичного для России ПО; CVE — это только идентификатор без собственной базы оценок, а NVD обогащает записи CVE показателем CVSS. Часть записей BDU: содержит перекрёстную ссылку на идентификатор CVE той же уязвимости — например, запись BDU:2022-01428 о дефекте пакета chromium в Debian GNU/Linux ссылается на CVE-2022-0975.
БДУ ФСТЭК российский реестр
Ведёт ФСТЭК России, сайт bdu.fstec.ru. Два раздела — угрозы (УБИ) и уязвимости (BDU:). Обязателен для модели угроз, категорирования КИИ и других процедур комплаенса РФ. Часть записей BDU: перекрёстно ссылается на CVE.
CVE / NVD международные базы
CVE (ведёт некоммерческая организация MITRE, США) присваивает уязвимости идентификатор и краткое описание, но не является полноценной базой данных сама по себе. NVD (ведёт NIST, США) обогащает записи CVE оценкой CVSS и метаданными. Раздела, аналогичного УБИ, у CVE и NVD нет.
На практике VM-платформы почти всегда сопоставляют актив сразу с несколькими базами: международные вендоры чаще публикуют CVE-идентификатор в день раскрытия уязвимости, тогда как соответствующая запись BDU: может появиться с задержкой или не появиться вовсе, если продукт не связан с российским рынком. Поэтому в приказах и методических документах ФСТЭК именно БДУ выступает обязательным источником, а CVE и NVD — вспомогательными базами для контекста и оценки критичности, подробнее об этом в разделе про инструменты и источники данных управления уязвимостями.
Частые вопросы
Что такое БДУ ФСТЭК простыми словами?
Сколько угроз и уязвимостей в БДУ ФСТЭК?
Кто ведёт БДУ ФСТЭК?
Что означают идентификаторы УБИ и BDU: в базе угроз ФСТЭК?
Зачем БДУ ФСТЭК нужен при разработке модели угроз?
Чем БДУ ФСТЭК отличается от CVE и NVD?
Словарь угроз на SecRadar
Разбор терминов, реестров и регуляторных источников без вендорной привязки — что стоит за понятием, как оно связано со смежными угрозами и какие классы СЗИ закрывают конкретный риск.