БДУ ФСТЭК работает в обе стороны, и у обратной стороны есть срок: пять рабочих дней
В банке данных угроз ФСТЭК сейчас 91 986 уязвимостей, счётчик на главной bdu.fstec.ru. Все привыкли к движению в одну сторону: оттуда берут перечни, туда ходят сканеры, на базу ссылаются регламенты.
Обратное движение тоже существует: кнопка «Сообщить об уязвимости» на сайте есть, жмут её добровольцы. А с 1 марта 2026 года для операторов госсистем это уже не добрая воля. Приказ ФСТЭК № 117, пункт 38: при выявлении уязвимости, сведений о которой в БДУ нет, оператор «в срок не более 5 рабочих дней с даты такого выявления должен направить информацию об уязвимости в ФСТЭК России для оценки необходимости включения выявленной уязвимости в банк данных угроз…». Основание в сноске приказа: подпункт 21 пункта 8 Положения о ФСТЭК.
Нашли на пентесте или в бою что-то, чего в базе нет, и делиться этим вы обязаны, причём быстрее, чем во многих конторах согласуют служебную записку.
В исследовательском мире coordinated disclosure устроен как переговоры: вендору дают время на патч, стороны торгуются о сроках публикации. Здесь конструкция жёстче: пять рабочих дней, адресат сразу регулятор, и решение о публикации в базе тоже принимает он. Обязательный disclosure по-русски.
Формально пункт касается ГИС и систем госорганов. Но у него есть эффект второго порядка: базу теперь обязаны кормить и эксплуатанты, не только исследователи с вендорами. Любопытно, сколько из следующих тысяч записей придёт именно этим маршрутом.
Кто-нибудь уже отправлял находку во ФСТЭК по пункту 38? Интересно, как быстро отвечают и доходит ли уязвимость до публикации.