Банк данных угроз ФСТЭК (БДУ): как выбрать угрозы и способы реализации в Нягань
Специалист по защите информации открывает раздел «Перечень угроз» на bdu.fstec.ru и видит 227 записей. Каждая — с идентификатором, наименованием, источниками и возможными последствиями. Если перенести весь список в модель угроз, документ превратится в формальную копию базы, а инспектор или аудитор сразу увидит: актуальность не оценивалась. Такой подход не соответствует Методике ФСТЭК 2021 года и не помогает защитить конкретную систему.
В этой статье разберём, как устроен БДУ, почему нельзя копировать перечень целиком, как отбирать актуальные угрозы через объекты воздействия, нарушителей и сценарии, и какие обновления базы появились к 2026 году. Отдельно покажем, как методическое сопровождение МелданаСБ помогает подготовить модель угроз без лишней бюрократии.
Коротко
- БДУ ФСТЭК — официальный источник угроз, уязвимостей и способов их реализации. На 09.10.2026 в базе 227 угроз и 97 160 уязвимостей.
- Актуальность угрозы определяется не её наличием в БДУ, а существованием сценария: нарушитель + объекты + способы + последствия (п. 5.3.4 Методики 2021).
- Тактики и техники в БДУ (Т1–Т10) — это последовательность действий нарушителя. Без них модель угроз не считается обоснованной.
- С 01.03.2026 приказ ФСТЭК № 117 заменил приказ № 17. Для ГИС негативные последствия определяются по БДУ, а модель согласуется с ФСТЭК и ФСБ.
- Модель угроз может готовить сам оператор — ФСТЭК допускает это в п. 2.7 Методики. Сторонний исполнитель по договору должен иметь лицензию ТЗКИ.
Что есть в БДУ ФСТЭК
Банк данных угроз безопасности информации (bdu.fstec.ru) ведёт ФСТЭК России. Это официальный источник для моделирования угроз, о котором прямо сказано в Методике оценки угроз безопасности информации от 5 февраля 2021 года (п. 2.3). Помимо угроз, в базе собраны уязвимости, способы реализации, тактики и техники.
По состоянию на 09.10.2026 счётчики на сайте показывают: 227 угроз и 97 160 уязвимостей. В меню БДУ есть разделы:
- «Перечень угроз» — основной массив УБИ с описанием источников и последствий;
- «Новый раздел угроз» — отдельная подборка, появившаяся в 2025–2026 годах (дата появления не подтверждена);
- «Угрозы инженер» — угрозы безопасности информации систем инженер, включая утечку модели, отравление датасетов, модификацию весов LoRA/RAG;
- «БДУ АСУ ТП» — угрозы для автоматизированных систем управления технологическими процессами;
- «Уязвимости в ПО для разработки инженер».
Для разработки модели угроз БДУ — исходный материал, но не готовый документ. Методика 2021 года требует не просто перечислить УБИ, а обосновать их актуальность для конкретной архитектуры, интерфейсов и нарушителей.
Почему нельзя копировать весь перечень
Одна из самых частых ошибок при подготовке модели угроз — взять все 227 записей из БДУ и вставить в документ. Формально перечень выглядит внушительно, но юридически и методически это не работает.
Согласно п. 5.3.4 Методики 2021, угроза признаётся актуальной только при наличии хотя бы одного сценария её реализации. Сценарий — это последовательность тактик и техник, привязанная к конкретному нарушителю, объекту воздействия и негативным последствиям. Если угроза есть в БДУ, но для вашей системы нет подходящего сценария (например, нет облачной инфраструктуры, нет внешнего периметра, нарушитель не имеет физического доступа), она не актуальна.
Формула угрозы из п. 5.3.3 Методики: УБИ = [нарушитель (источник); объекты воздействия; способы реализации; негативные последствия]. Без всех четырёх компонентов угроза не считается обоснованной.
Копирование всего БДУ также размывает приоритеты. Модель должна быть руководством к действию: какие меры защиты внедрять, какие риски закрывать в первую очередь. Если в ней 200 одинаково «актуальных» угроз, ИТ-служба не сможет выделить критичные сценарии.
Как определить актуальность угрозы
Методика 2021 предлагает пошаговый отбор угроз. Порядок такой:
1. Негативные последствия
Определите, какой ущерб может нанести атака: вред жизни и здоровью, экономические потери, нарушение работы организации. Виды ущерба: У1 — физическому лицу, У2 — юрлицу или ИП, У3 — государству (прил. 4).
2. Объекты воздействия
Перечислите, на что может воздействовать нарушитель: серверы, АРМ, сетевое оборудование, прикладное ПО, базы данных, носители, каналы связи, облачная инфраструктура. Приложение 5 Методики даёт типовой перечень.
3. Источники угроз и нарушители
Опишите, кто может атаковать: внешние или внутренние нарушители, их цели и уровень возможностей — Н1 (базовые), Н2 (базовые повышенные), Н3 (средние), Н4 (высокие).
4. Способы и сценарии
Для каждого нарушителя и объекта подберите способ реализации из БДУ и постройте сценарий: тактики (Т1–Т10) и техники, которые ведут к негативным последствиям. Наличие хотя бы одного сценария делает угрозу актуальной.
При отборе угроз из БДУ используйте фильтры: по типу системы (ИСПДн, ГИС, АСУ ТП, значимый объект КИИ), по классу защищённости или уровню защищённости, по архитектуре (наличие интернета, облака, удалённого доступа, мобильных устройств). Например, для автономной технологической сети без выхода в интернет угрозы, связанные с атаками через веб-интерфейс, скорее всего, неактуальны.
Тактики и техники в БДУ
Методика 2021 вводит понятие тактик и техник — по аналогии с матрицей ATT&CK, но адаптированной под задачи моделирования угроз по требованиям ФСТЭК. Всего их 10 (прил. 11):
- Т1 — сбор информации;
- Т2 — первоначальный доступ;
- Т3 — внедрение и исполнение;
- Т4 — закрепление;
- Т5 — управление вредоносным кодом;
- Т6 — повышение привилегий;
- Т7 — сокрытие;
- Т8 — распространение доступа;
- Т9 — сбор и вывод информации;
- Т10 — несанкционированный доступ и воздействие.
Каждая тактика содержит типовые техники. Например, Т2 может включать эксплуатацию уязвимости периметра, фишинг, подбор учётных данных, доступ через подрядчика. При разработке сценария нужно указать, какие техники реализуемы для вашей системы, и сослаться на соответствующие УБИ из БДУ. Это делает модель проверяемой: всегда видно, почему угроза включена, и какие меры защиты должны её нейтрализовать.
Для значимых объектов КИИ приказ ФСТЭК № 239 (п. 11.1) дополнительно требует, чтобы по каждой угрозе были описаны источник, уязвимости, способы и сценарии, а также последствия. Это ещё один аргумент не ограничиваться простым перечнем.
Обновления БДУ 2025–2026
С 2025 года БДУ активно дополняется. По имеющимся данным, в конце 2025 года появился раздел «Угрозы безопасности информации систем инженер». Он учитывает специфику машинного обучения: утечку модели, отравление датасетов (СП.5), модификацию весов, атаки через LoRA и RAG, компрометацию системных промптов и агентов. Если ваша организация использует LLM-сервисы, внутренние модели или RAG-контуры, эти угрозы необходимо проанализировать в модели.
Также в БДУ есть раздел «БДУ АСУ ТП», который учитывает угрозы для промышленных систем: полевой уровень, контроллеры, SCADA, протоколы Modbus/OPC. Для производственных компаний в Нягань это особенно важно при моделировании угроз для технологических сетей, которые часто не имеют прямой связи с интернетом, но уязвимы к внутренним нарушителям и атакам через подрядчиков.
С 01.03.2026 вступил в силу приказ ФСТЭК № 117, который заменил приказ № 17. Для государственных информационных систем негативные последствия теперь определяются по перечню в БДУ (п. 11 приказа). Модель угроз для ГИС по-прежнему согласуется с ФСТЭК и ФСБ в рамках ПП № 676. Это значит, что при работе с БДУ для ГИС нужно обращать внимание не только на технические УБИ, но и на негативные последствия, которые используются при обосновании класса защищённости.
Типовые ошибки при работе с БДУ
- ✗ Копировать все 227 угроз подряд. Как правильно: отбирать только те, для которых есть сценарий с вашими объектами, нарушителями и последствиями (п. 5.3.4 Методики).
- ✗ Использовать коэффициенты исходной защищённости Y1/Y2 из методики 2008 года. Как правильно: актуальность определяется наличием сценария, а не вероятностью × опасностью. Методика 2008 утратила силу для новых моделей (п. 1.8 Методики 2021).
- ✗ Забыть про негативные последствия и виды ущерба У1–У3. Как правильно: начать с раздела о возможных последствиях, иначе сценарии будут оторваны от бизнес-рисков.
- ✗ Указать нарушителя без уровня возможностей (Н1–Н4). Как правильно: для каждой группы нарушителей определить уровень, исходя из доступа, знаний и ресурсов. Для ГИС минимальный уровень защищённости задаёт класс (К3 — базовый, К2 — повышенный, К1 — высокий).
- ✗ Не включить тактики и техники. Как правильно: для каждой актуальной угрозы построить цепочку Т1–Т10 с конкретными техниками, иначе модель не покажет, как нарушитель доберётся до актива.
Чем поможет МелданаСБ
МелданаСБ оказывает методическое сопровождение при подготовке модели угроз. Это значит, что документ разрабатывает и утверждает сам оператор — так прямо разрешено п. 2.7 Методики 2021, — а мы даём инструменты и проверяем результат. Такой формат не требует передачи «готовой модели под ключ» и соответствует позиции ФСТЭК о привлечении сторонних организаций.
Что входит в услугу:
- адаптированный шаблон модели угроз по структуре Методики ФСТЭК 2021 под ваш тип системы (ИСПДн, ГИС, значимый объект КИИ, АСУ ТП);
- методические указания по каждому разделу: негативные последствия, объекты воздействия, нарушители Н1–Н4, сценарии по тактикам БДУ;
- разбор архитектуры и интерфейсов вашей системы на консультациях с ИТ-службой;
- проверка готового документа с письменными замечаниями;
- проект приказа об утверждении модели.
Для ГИС, значимых объектов КИИ или случаев, когда нужна договорная разработка и аттестация, мы работаем вместе с партнёром-лицензиатом ФСТЭК по технической защите информации.
| Вариант | Рынок | МелданаСБ | Срок |
|---|---|---|---|
| Методическое сопровождение модели угроз ИСПДн или корпоративной системы | от 19–25 тыс. ₽ (при заказе под ключ) | от 12 900 ₽ | 5 раб. дней |
| Методическое сопровождение для значимого объекта КИИ или АСУ ТП | по запросу | от 19 900 ₽ | 7 раб. дней |
✓ Шаблон модели угроз по структуре Методики ФСТЭК 2021 под вашу систему
✓ Консультации со специалистом по защите информации и проверка готового документа
✓ Для ГИС и значимых объектов КИИ — работа с партнёром-лицензиатом ФСТЭК
Заказать модель угрозЧастые вопросы
Сколько угроз обычно включают в модель?
Как часто обновляется БДУ ФСТЭК?
Обязательно ли использовать тактики и техники для ИСПДн?
Нужно ли в модели ссылаться на конкретные УБИ из БДУ?
Что делать, если реальной угрозы нет в БДУ?
Работа с БДУ ФСТЭК требует не формального копирования, а системного отбора угроз под конкретную архитектуру и нарушителей. Если в Нягань вам нужна модель угроз для ИСПДн, ГИС, значимого объекта КИИ или АСУ ТП, мы поможем подготовить документ своими силами. Подробнее об услуге — на странице «Модель угроз безопасности информации». Смежные услуги: документы по информационной безопасности и категорирование объектов КИИ.
Модель угроз для разных систем и отраслей
- ИСПДн коммерческой компании
- ГИС госучреждения (приказ № 117)
- Значимый объект КИИ (приказ № 239)
- АСУ ТП (приказ № 31)
- Облака, ЦОД, виртуализация
- Удалённый доступ и подрядчики
- Медицина: МИС, ЕГИСЗ
- Образование: школы, колледжи, вузы
- Банки и финорганизации
- Промышленность
- Торговля и e-commerce
- Связь и провайдеры
- Транспорт и логистика
- Энергетика и ТЭК
- ЖКХ и управляющие компании
- ИТ-компании, SaaS, интеграторы
Как сделать модель угроз
