Слабкий пароль адміністратора — найчастіша причина зламу корпоративного порталу на 1С-Бітрікс. За статистикою Wikipedia, 81% витоків пов'язані з компрометацією облікових даних — це підтверджується даними про парольні атаки (джерело: Wikipedia). За десять років роботи ми стикалися з десятками таких випадків, і щоразу корінь проблеми — ослаблені налаштування за замовчуванням. Наш досвід дозволяє попередити проблеми ще на етапі аудиту. Ми налаштовуємо політики безпеки так, щоб ваш портал був захищений від реальних загроз: брутфорсу, фішингу, крадіжки сесій. Один із проектів — великий рітейлер з 300+ користувачами — втратив контроль над обліковкою адміністратора через пароль із 6 символів. Після нашого налаштування атаки брутфорсу припинилися, а вартість відновлення від інциденту знизилася втричі. Наше налаштування безпеки вдвічі ефективніше, ніж базове.
Як налаштувати політики паролів для адміністраторів?
Політики паролів задаються в Налаштування → Політики паролів. Кожна політика прив'язується до груп користувачів. Для адміністраторів і менеджерів обов'язково створіть окрему політику з максимальними вимогами. Рекомендовані значення:
| Параметр | Рекомендація для співробітників | Рекомендація для адміністраторів |
|---|---|---|
| Мінімальна довжина | 10 символів | 12 символів |
| Обов'язкові символи | малі, великі, цифри, спецсимволи | малі, великі, цифри, спецсимволи |
| Термін дії пароля | 180 днів | 90 днів |
| Історія паролів | 5 | 10 |
| Кількість спроб | 5 | 3 |
Після 5 невдалих спроб (для адміністраторів – 3) обліковий запис блокується. Скидання блокування — тільки через адміністратора. Це знижує ризик брутфорсу на порядок — приблизно на 90%.
Для налаштування виконайте наступні кроки:
- Перейдіть в
Налаштування → Політики паролів. - Створіть нову політику або відредагуйте існуючу.
- Застосуйте її до груп «Адміністратори» та «Менеджери».
- Встановіть параметри з таблиці вище.
- Збережіть зміни та перевірте через тестового користувача.
Чому важливо прив'язувати сесії до IP?
Налаштування сесій та авторизації знаходяться в Налаштування → Головний модуль → Безпека. Час життя сесії для адміністративного розділу — не більше 60 хвилин. Функцію «Запам'ятати мене» краще вимкнути або скоротити до 7 днів. Довгоживучі кукі — частий вектор атаки при крадіжці пристрою.
Увімкніть прив'язку сесії до IP через BX_SECURITY_SESSION_VIRTUAL_DIRECTORY. Врахуйте: у мобільних користувачів IP може змінюватися, тому для них можна зробити окрему політику з меншими вимогами.
Що включає аудит безпеки?
Аудит охоплює перевірку файлів на цілісність, аналіз конфігурацій, тестування на проникнення. Модуль «Проактивний захист» (Безпека → Проактивний захист) автоматично сканує систему на наявність шкідливого коду та вразливостей. Ми також перевіряємо версії модулів та ядра — застарілі компоненти часто містять відомі CVE. Додатково аналізуємо налаштування пошти та інтеграції, щоб виключити витоки. В одному проекті ми виявили 12 застарілих модулів з критичними вразливостями — після оновлення ризики знизилися на 70%. За 10 років ми виявили 50+ проектів з проблемами безпеки.
Захист адміністративного розділу
Обмежте доступ до /bitrix/admin/ за IP. Приклад для nginx:
location /bitrix/admin/ { allow 192.168.1.0/24; allow 203.0.113.10; deny all; } Додатково змініть URL адміністративного розділу через модуль «Проактивний захист» (Безпека → Проактивний захист → Захист адміністративного розділу). Це додає секретний префікс до шляху та ускладнює підбір. Комбінація IP-фільтрації та зміни URL скорочує кількість атак на день із сотень до одиниць.
Як двофакторна автентифікація підвищує безпеку?
Двофакторна автентифікація (2FA) — обов'язковий шар захисту для адміністраторів. У Бітрікс вона налаштовується через Налаштування → Безпека → Двофакторна авторизація. Ми рекомендуємо примусово увімкнути її для всіх користувачів з доступом до адміністративного розділу. Це нівелює загрозу при витоку пароля. За нашими даними, впровадження 2FA запобігає 99% атак з використанням скомпрометованих облікових даних.
Випадок з практики
Корпоративний портал на Бітрікс24 Коробка — конфіденційність даних порушено через відкриту сесію
Менеджер залишив сесію відкритою на робочому комп'ютері та пішов у відпустку. Колега отримав доступ до його обліковки. Рішення: налаштування політики з обмеженням часу неактивної сесії до 2 годин та обов'язковим виходом при закритті браузера (`session.cookie_lifetime = 0`). Після налаштування подібні інциденти припинилися. Економія на потенційних втратах від витоку даних — близько 500 тис. грн.Що входить в роботу
- Аудит поточних політик безпеки
- Налаштування політик паролів для всіх груп користувачів
- Конфігурація сесій та авторизації
- Увімкнення та налаштування проактивного захисту
- Встановлення двофакторної автентифікації (опціонально)
- Навчальна сесія для адміністраторів
- Документація з поточної конфігурації
- 30 днів підтримки після налаштування
Терміни та вартість
Аудит та налаштування базових політик займають 3–5 годин. Повний цикл з двофакторкою – від 8 годин. Вартість налаштування безпеки під ключ — від 3000 грн. Оцініть проект безкоштовно. Замовте налаштування безпеки під ключ за 5 днів. Ми даємо гарантію на конфігурацію та допомагаємо з впровадженням. Замовте аудит безпеки — це перший крок до захисту ваших даних. Отримайте захист вашого порталу, який вдвічі знижує ризики порівняно з базовими налаштуваннями Бітрікс. Досвід та більше 50 успішних проектів підтверджують: безпека — не опція, а необхідність. Пишіть для консультації.







