БДУ ФСТЭК — банк данных угроз и уязвимостей, поиск, применение

БДУ ФСТЭК России (Банк данных угроз и уязвимостей) — это государственный структурированный банк данных, содержащий информацию об известных уязвимостях программного обеспечения, программно-аппаратных средств и угрозах безопасности информации. Доступен по адресу bdu.fstec.ru.

Что такое БДУ ФСТЭК?

БДУ ФСТЭК России (bdu.fstec.ru) — это государственный банк данных угроз и уязвимостей, созданный в соответствии с Приказом ФСТЭК № 31 от 14.02.2020. Он является российским аналогом международной базы CVE (Common Vulnerabilities and Exposures) и содержит структурированную информацию об известных уязвимостях программного обеспечения, программно-аппаратных средств и угрозах безопасности информации.

БДУ является единственным официальным источником информации об уязвимостях в РФ, обязательным к использованию для государственных органов, организаций, работающих с государственной тайной, и объектов критической информационной инфраструктуры (КИИ).

Структура и содержание БДУ

Каждая запись в БДУ ФСТЭК включает в себя следующие поля:

  • Идентификатор уязвимости — уникальный номер в формате BDU:YYYY-NNNNN (например, BDU:2024-01234)
  • Наименование — краткое описание уязвимости на русском языке
  • Описание — подробное техническое описание, включая векторы атаки, условия эксплуатации
  • Оценка опасности — по шкале CVSS 3.0 / 3.1 (Critical, High, Medium, Low) с указанием вектора (AV, AC, PR, UI, S, C, I, A)
  • Затрагиваемое ПО — перечень продуктов и версий, подверженных уязвимости
  • Способы устранения — патчи, обновления, компенсирующие меры
  • Статус — актуальная, устаревшая, подтверждённая
  • Ссылки на CVE — соответствие международной базе (при наличии)

Поиск по БДУ доступен на сайте bdu.fstec.ru по названию ПО, идентификатору BDU или CVE, производителю, типу уязвимости и диапазону дат.

Применение БДУ в практической деятельности

БДУ ФСТЭК является обязательным к использованию при выполнении следующих видов работ:

  • Аттестация объектов информатизации — при проверке соответствия требованиям безопасности приказ ФСТЭК № 21 обязывает использовать данные БДУ
  • Разработка модели угроз — для выявления актуальных угроз безопасности информации, соответствующих характеристикам информационной системы
  • Управление уязвимостями — мониторинг новых уязвимостей в используемом ПО, приоритезация и планирование обновлений
  • Сертификация средств защиты информации — оценка соответствия и подтверждение устойчивости к известным уязвимостям
  • Формирование требований к закупкам ПО — проверка, что закупаемое ПО не содержит известных критических уязвимостей

Регулярный мониторинг БДУ позволяет службам ИБ своевременно выявлять новые уязвимости в используемом ПО и принимать меры по их устранению до того, как они будут использованы злоумышленниками.

Сравнение БДУ ФСТЭК и CVE

ХарактеристикаБДУ ФСТЭКCVE (MITRE)
Формат идентификатораBDU:YYYY-NNNNNCVE-YYYY-NNNNN
Язык описанияРусскийАнглийский
Оценка опасностиCVSS 3.0 / 3.1CVSS 3.1
Обязательность в РФОбязателен для госорганов и КИИРекомендательный характер
ОхватПриоритет — ПО, используемое в РФГлобальный охват
КлассификацияПо требованиям ФСТЭК и ГОСТПо международным стандартам
ОбновлениеРегулярно, по мере регистрацииЕжедневно

Важно понимать, что БДУ и CVE не являются взаимоисключающими. В БДУ присутствуют ссылки на соответствующие записи CVE, и для полной картины рекомендуется использовать обе базы одновременно.

Интеграция БДУ в процессы ИБ

Для эффективного использования БДУ в работе службы ИБ рекомендуется настроить автоматический мониторинг:

  • RSS-подписка — получение уведомлений о новых уязвимостях
  • API-доступ — программная интеграция БДУ с системами управления уязвимостями (Vulnerability Management)
  • SIEM-интеграция — сопоставление данных БДУ с событиями ИБ для автоматической корреляции
  • SACM-системы — автоматическая проверка инвентаризованного ПО на соответствие БДУ

Продукты АО «РНТ», в частности СОА «Форпост», поддерживают интеграцию с БДУ ФСТЭК для автоматического обновления баз сигнатур и правил обнаружения атак, использующих известные уязвимости.

Часто задаваемые вопросы

Чем БДУ ФСТЭК отличается от CVE?
БДУ — российская государственная база уязвимостей, обязательная для госорганов и объектов КИИ. CVE — международная база, поддерживаемая MITRE. БДУ содержит дополнительную классификацию по требованиям российских регуляторов, описания на русском языке и приоритетное покрытие ПО, используемого в РФ.
Как найти уязвимость в БДУ?
Перейти на сайт bdu.fstec.ru и воспользоваться поиском по названию ПО, производителю, идентификатору BDU или CVE. Доступна расширенная фильтрация по дате, уровню опасности и статусу.
Обязательно ли использовать БДУ при аттестации?
Да, использование БДУ ФСТЭК является обязательным при аттестации объектов информатизации и при работе с государственной тайной. При проверке соответствия требованиям приказа ФСТЭК № 21 данные БДУ используются для подтверждения, что в системе отсутствуют известные уязвимости.
Как часто обновляется БДУ?
БДУ обновляется регулярно по мере выявления и регистрации новых уязвимостей. Рекомендуется проверять еженедельно. Для критически важных систем рекомендуется настроить автоматические уведомления о новых уязвимостях в используемом ПО.
Может ли БДУ полностью заменить CVE в России?
Для государственных органов и объектов КИИ — да, БДУ является обязательным. Однако для полного покрытия рекомендуется использовать обе базы, так как БДУ может не содержать все глобальные уязвимости, а CVE — не учитывать специфику российского ПО и требований регуляторов.

Продукты и услуги АО «РНТ»

Аудит ИБ

Сканирование уязвимостей с использованием БДУ ФСТЭК.

ПЭВМ «Обруч»

Защищённые компьютеры, не содержащие известных уязвимостей.

Нужна помощь с управлением уязвимостями?

Специалисты АО «РНТ» помогут настроить мониторинг БДУ и управление уязвимостями