Руслан Рахметов, Security Vision
При управлении рисками ИБ очень важно использовать надежную методическую базу для моделирования угроз, управления уязвимостями, определения способов реализации угроз, потенциала нарушителей и сценариев взлома, вероятных последствий кибератаки. Ведение классификатора киберугроз, уязвимостей, объектов негативного воздействия и связанных объектов – задача методически трудоёмкая, поэтому организации используют базы знаний и реестры, содержащие соответствующую информацию. Таким источником актуальной информации является Банк данных угроз безопасности информации ФСТЭК России (сокр. БДУ ФСТЭК) – о его применении мы и расскажем в данной статье.
Начнём, как обычно, с терминологии. Итак, моделирование угроз – это идентификация всех угроз ИБ, в результате реализации которых может быть нанесен ущерб интересам организации (получение прибыли, поставка продукции, осуществление государственных функций, обслуживание населения и т.д.), и векторов атак, которые могут быть использованы источниками угроз для нанесения ущерба компании. Угроза безопасности информации (киберугроза, угроза ИБ) – это набор условий и факторов, создающих опасность нарушения безопасности информации и являющихся потенциальной причиной возникновения инцидента ИБ (т.е. среда/обстановка, создающая предпосылки для инцидента). Угроза ИБ может возникнуть при наличии источника угрозы, уязвимости (системы, актива или СЗИ), способа реализации угрозы, объекта воздействия, самого вредоносного воздействия и его последствий. Реализация угрозы ИБ – это сочетание условий и факторов, приведших к наступлению инцидента ИБ. Вектор атаки, как мы говорили в одной из предыдущих статей, представляет собой набор методов, способов и инструментов (средств) для реализации киберугрозы.
Методический документ «Методика оценки угроз безопасности информации» был утвержден ФСТЭК России 05.02.2021 г. В этом документе предписывается использовать данные из информационного портала БДУ ФСТЭК на различных этапах процесса моделирования угроз ИБ:
1) При формировании общего перечня всевозможных киберугроз следует применять раздел «Перечень угроз», в котором перечислены 227 угроз с описанием каждой. Угрозы имеют идентификаторы от УБИ.001 до УБИ.227 соответственно. Например, угроза «УБИ.088: Угроза несанкционированного копирования защищаемой информации» описывается как возможность неправомерного копирования защищаемых данных в отсутствие корректных механизмов разграничения доступа. Данная угроза направлена на объекты файловой системы и машинные носители информации и может быть реализована внешними и внутренними нарушителями с низким потенциалом, а её успешная реализация приведёт к негативным последствиям в виде нарушения конфиденциальности информации. Кроме того, информация об угрозах доступна для выгрузки в виде таблицы, содержащей также сведения по всем связанным сущностям.
2) При формировании перечня актуальных для компании негативных последствий используется классификатор БДУ ФСТЭК всевозможных негативных последствий.
3) При формировании перечня вероятных объектов негативного воздействия киберугроз и компонентов (интерфейсов) объектов воздействия также используется база знаний БДУ ФСТЭК: перечень объектов воздействия и их компоненты – программное обеспечение, программно-аппаратные средства, сетевые компоненты, пользователи. Например, для объекта «О.1 Автоматизированное рабочее место» его компонентами будут «К.1.2.1 Операционная система», «К.2.1.4 Клавиатура», «К.2.2.8 Сетевой интерфейс», «К.4.1.1 Администратор» и ряд других компонентов.
4) При формировании списка актуальных злоумышленников (т.е. при формировании модели нарушителя) следует учитывать различные уровни возможностей атакующих – они классифицированы в БДУ ФСТЭК следующим образом:
-
В.1 Нарушитель, обладающий базовыми возможностями;
-
В.2 Нарушитель, обладающий базовыми повышенными возможностями;
-
В.3 Нарушитель, обладающий средними возможностями;
-
В.4 Нарушитель, обладающий высокими возможностями.
5) При оценке способов реализации киберугроз, которые могут использоваться актуальными нарушителями, следует использовать перечень способов реализации угроз из базы БДУ ФСТЭК. Например, способ реализации угрозы «СП.1.1 Эксплуатация известных уязвимостей» входит в группу способов «СП.1 Эксплуатация уязвимостей» и доступен для нарушителей с уровнем возможностей «В.1 Нарушитель, обладающий базовыми возможностями».
6) При разработке мер защиты также следует использовать информацию из БДУ ФСТЭК. Например, для уже рассмотренного способа реализации угрозы «СП.1.1 Эксплуатация известных уязвимостей» можно применять такие меры защиты, как управление уязвимостями (АУД.2.1, АУД.2.2, АУД.2.3, АУД.2.4) и управление конфигурациями (ОПС.2.5).
Отметим также, что на портале БДУ ФСТЭК размещён интерактивный инструмент для автоматизации процесса формирования перечня возможных угроз ИБ, который можно использовать при моделировании угроз.
Портал БДУ ФСТЭК используется как централизованный источник информации об уязвимостях, он находится в ведении ФСТЭК России и ФАУ «ГНИИИ ПТЗИ ФСТЭК России». С 2015 года он пополнился информацией о почти 92 тысячах уязвимостей, имеющих идентификаторы вида BDU: ГГГГ-ННННН, где ГГГГ – год обнаружения, а ННННН – порядковый номер уязвимости. Реестр уязвимостей БДУ ФСТЭК характерен тем, что содержит уникальную информацию об уязвимостях в ПО российской разработки, которая не представлена в других реестрах, а также позволяет разработчикам отечественных СЗИ получать актуальные данные об уязвимостях из надежного государственного источника. Любой нашедший уязвимость гражданин или организация могут отправить информацию о ней через веб-форму или по электронной почте непосредственно во ФСТЭК России. Регламент включения информации об уязвимостях в БДУ ФСТЭК предполагает, что ФАУ «ГНИИИ ПТЗИ ФСТЭК России» может получить данные об уязвимостях от изготовителей (вендоров, разработчиков ПО и программно-аппаратных средств) и от ИБ-исследователей уязвимостей, а также при выполнении исследований по заданию ФСТЭК России. Для того, чтобы прислать информацию об уязвимости, нужно заполнить форму на сайте БДУ ФСТЭК или отправить email. Каждая уязвимость обогащена сведениями о её характеристиках, опасности, наличии эксплойта в открытом доступе, а также о способах устранения уязвимости. Например, уязвимость с идентификатором BDU:2026-10886 описана как недостаток библиотеки синтаксического анализа документов формата YAML и связана с неконтролируемой рекурсией, а эксплуатация уязвимости может позволить удалённому нарушителю вызвать отказ в обслуживании. Указано, что данная уязвимость является ошибкой типа «Неконтролируемая рекурсия» (CWE-674 по идентификатору MITRE CWE), уровень опасности характеризуется показателем CVSSv3.1 со значением 4,3 (т.е. средний уровень опасности), эксплойт для неё существует в открытом доступе, а для устранения этой уязвимости следует воспользоваться рекомендациями производителя ПО.
На портале БДУ ФСТЭК размещена информация о типовых уязвимостях веб-приложений:
-
BDU:W01 – Уязвимости, связанные с недостатками проверки вводимых данных;
-
BDU:W02 – Уязвимости, связанные с недостатками управления доступом и защиты данных;
-
BDU:W03 – Уязвимости, связанные с недостатками работы со структурами данных;
-
BDU:W04 – Уязвимости, связанные с недостатками проверки подлинности;
-
BDU:W05 – Уязвимости, связанные с недостатками управления ресурсами.
На портале БДУ ФСТЭК размещен также перечень двадцати наиболее опасных уязвимостей с наибольшей оценкой по CVSSv3.1. Кроме того, на портале БДУ ФСТЭК ведётся справочник наименования и идентификации ПО и устройств по аналогии с классификатором CPE (Common Platform Enumeration) от NIST. Отдельный раздел портала БДУ ФСТЭК посвящен тестированию обновлений ПО с целью обнаружения недекларированных возможностей. Использование этого раздела поможет оценить безопасность установки того или иного обновления: например, по результатам тестирования безопасности обновления .NET 10.0 (компонент dotnet-runtime-10.0.10) было выявлено, что данный программный компонент безопасен для установки.
Отдельного внимания заслуживают разделы портала БДУ ФСТЭК, посвященные ИИ:
-
Описание угроз безопасности информации систем ИИ;
-
Сведения об уязвимостях программных продуктов, с использованием которых реализуются технологии ИИ.
Следует учитывать, что использование БДУ ФСТЭК предусмотрено не только рассмотренной выше «Методикой оценки угроз безопасности информации». Есть ряд нормативных документов, которые также ссылаются на БДУ ФСТЭК в части моделирования угроз и получения информации об уязвимостях. В частности, в Приказе ФСТЭК России от 11.04.2025 г. №117 «Об утверждении Требований о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений» указано, что негативные последствия реализации угроз определяются на основе информации, содержащейся в БДУ ФСТЭК (п. 11 Приказа №117), а информацию о неизвестных уязвимостях следует в БДУ ФСТЭК (п. 38 Приказа №117). Методический документ «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах», утвержденный ФСТЭК России 12.04.2026 г., говорит о необходимости использования БДУ ФСТЭК для выявления и оценки актуальных угроз и при управлении уязвимостями, в том числе в системах ИИ и в средах контейнеризации. В методическом документе «Методика анализа защищенности информационных систем, утвержденном ФСТЭК России 25.11.2025 г., также говорится о важности использования БДУ ФСТЭК при поиске информации об уязвимостях программных, программно-аппаратных средств и средств защиты информации. В Приказе ФСТЭК России от 25.12.2017 г. №239 «Об утверждении Требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации» сказано, что для анализа угроз ИБ в качестве исходных данных следует использовать БДУ ФСТЭК (п. 11.1 Приказа №239), а контроль уязвимостей в значимом объекте КИИ следует осуществлять также с использованием сведений из БДУ ФСТЭК (п. 12.6 Приказа №239). Важность управления уязвимостями с использованием данных БДУ ФСТЭК подчеркивается в различных нормативных документах – например, в проекте Приказа ФСТЭК России «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных», который скоро придёт на смену Приказу ФСТЭК России №21 от 2013 года, говорится о необходимости проверять ПО на уязвимости в соответствии с методическими документами ФСТЭК России. Этими методическими документами являются «Руководство по организации процесса управления уязвимостями в органе (организации)», утвержденное ФСТЭК России 17.05.2023 г., «Методика тестирования обновлений безопасности программных, программно-аппаратных средств» , утвержденная ФСТЭК России 28.10.2022 г., и «Методика оценки уровня критичности уязвимостей программных, программно-аппаратных средств», утвержденная ФСТЭК России 30.06.2025 г. В этих документах прямо говорится о необходимости использования БДУ ФСТЭК в рамках процессов управления уязвимостями.
Для организаций, которым требуется защищать автоматизированные системы управления технологическими процессами (АСУ ТП), распределенные системы управления (РСУ) и системы диспетчерского управления и сбора данных (SCADA-системы) специалистами ФСТЭК России разработан портал БДУ АСУ ТП. Этот ресурс содержит актуальные сведения об уязвимостях АСУ ТП, угрозах безопасности информации в АСУ ТП и способах их реализации, о негативных последствиях реализации угроз безопасности информации в АСУ ТП и рекомендуемых мерах защиты информации. На данном портале, помимо нормативной и справочной информации о различных технологических системах, размещен каталог уязвимостей программного обеспечения и промышленных протоколов, применяемых в АСУ ТП, включая:
-
уязвимости ПО и промышленных протоколов;
-
уязвимости конфигураций (настроек);
-
типовые уязвимости web-приложений;
-
типовые уязвимости архитектуры АСУ ТП.
В каталоге уязвимостей ПО и промышленных протоколов содержится информация почти о 3 тысячах уязвимостей, классифицированных с 2023 года. Идентификаторы уязвимостей имеют вид BDA:ГГГГ-ННН, где ГГГГ – год обнаружения, а ННН – порядковый номер уязвимости. Например, сведения по уязвимости BDA:2026-154 включают в себя её название и описание («Уязвимость системы автоматизации АЗС «БУК TS-G», связанная с непринятием мер по нейтрализации специальных элементов, позволяющая выполнить произвольный код»), содержит указание на производителя (вендора) уязвимой системы, наименование и версию ПО, дату выявления, классификацию опасности уязвимости по метрике CVSS, меры по устранению и ряд других значимых сведений. Кроме того, если указанная уязвимость присутствует в каталоге уязвимостей БДУ ФСТЭК, то на эту запись даётся ссылка: например, рассмотренная уязвимость BDA:2026-154 соответствует записи BDU:2026-04520.
На портале БДУ АСУ ТП размещены данные, необходимые для моделирования киберугроз в АСУ ТП и реализации практических мер защиты информации в технологических сегментах:
1) Сферы и объекты негативных последствий для транспортной и энергетической отраслей, топливно-энергетического комплекса, горнодобывающей и металлургической промышленности.
2) Типовые компьютерные инциденты в АСУ ТП: предпосылка к нарушению технологического процесса, возникновение аварийных ситуаций, отсутствие возможности контроля и управления ходом технологического процесса, а также нарушение технологического процесса (возникновение аварийных ситуаций на объекте) из-за блокировки работы контроллера и несанкционированного выключения (уничтожения) программных или аппаратных средств.
3) Перечень угроз для АСУ ТП, типовых сценариев их реализации, объектов воздействия и компонентов АСУ ТП, нарушителей и способов реализации угроз.
4) Перечень мер защиты для АСУ ТП. Например, в разделе «Реагирование на компьютерные инциденты (ИНЦ)» содержится описание меры «ИНЦ.0 Регламентация правил и процедур реагирования на компьютерные инциденты», которая направлена на установление обязанностей и процедур для обеспечения уверенности в быстром, эффективном и надлежащем реагировании на киберинциденты. В описании меры приведены категории значимости объектов КИИ, для которых данная мера защиты является базовой, перечислены блокируемые способы реализации угроз ИБ и сами блокируемые угрозы.
Отметим также, что на портале БДУ АСУ ТП можно оставить заявку на добавление обнаруженной уязвимости ПО и промышленных протоколов, а также заявку на тестирование и обучение и на исследование защищенности АСУ ТП.
Данные об угрозах и уязвимостях из БДУ ФСТЭК активно используются в продуктах Security Vision:
-
Продукты Security Vision RM, Security Vision ПДн, Security Vision КИИ используют данные БДУ ФСТЭК для автоматизации моделирования угроз ИБ по методике ФСТЭК России;
-
Продукты Security Vision VM, Security Vision NG-SOAR, Security Vision SIEM, Security Vision TIP используют данные БДУ ФСТЭК об уязвимостях и их свойствах, включая сведения о наличии эксплойтов и использования в реальных атаках, для приоритизации и контекстуализации уязвимостей и инцидентов;
-
Во всех продуктах Security Vision применяются технологии ML/ИИ для обработки бюллетеней безопасности, отчетов по киберугрозам и трендовым уязвимостям, данных аналитики киберугроз, уведомлений от регуляторов.
