Налаштування політик безпеки 1С-Бітрікс під ключ

Слабкий пароль адміністратора — найчастіша причина зламу корпоративного порталу на 1С-Бітрікс. За статистикою <cite>Wikipedia</cite>, 81% витоків пов'язані з компрометацією облікових даних — це підтверджується даними про парольні атаки (джерело: Wikipedia). За десять років роботи ми стикалися з деся
Послуги, які ми пропонуємо
Показано 1 з 1Усі 1626 послуг
Налаштування політик безпеки 1С-Бітрікс під ключ
Простий
~1 день

Наші компетенції:

Часті запитання

Останні роботи

  • image_website-b2b-advance_0.webp
    Розробка сайту компанії B2B ADVANCE
    1454
  • image_bitrix-bitrix-24-1c_fixper_448_0.webp
    Розробка веб-сайту для компанії ФІКСПЕР
    1018
  • image_bitrix-bitrix-24-1c_development_of_an_online_appointment_booking_widget_for_a_medical_center_594_0.webp
    Розробка на базі Бітрікс, Бітрікс24, 1С для компанії Development of an Online
    760
  • image_bitrix-bitrix-24-1c_mirsanbel_458_0.webp
    Розробка на базі 1С Підприємство для компанії МИРСАНБЕЛ
    879
  • image_crm_dolbimby_434_0.webp
    Розробка сайту на CRM Бітрікс24 для компанії DOLBIMBY
    803
  • image_crm_technotorgcomplex_453_0.webp
    Розробка на базі Бітрікс24 для компанії ТЕХНОТОРГКОМПЛЕКС
    1162

Слабкий пароль адміністратора — найчастіша причина зламу корпоративного порталу на 1С-Бітрікс. За статистикою Wikipedia, 81% витоків пов'язані з компрометацією облікових даних — це підтверджується даними про парольні атаки (джерело: Wikipedia). За десять років роботи ми стикалися з десятками таких випадків, і щоразу корінь проблеми — ослаблені налаштування за замовчуванням. Наш досвід дозволяє попередити проблеми ще на етапі аудиту. Ми налаштовуємо політики безпеки так, щоб ваш портал був захищений від реальних загроз: брутфорсу, фішингу, крадіжки сесій. Один із проектів — великий рітейлер з 300+ користувачами — втратив контроль над обліковкою адміністратора через пароль із 6 символів. Після нашого налаштування атаки брутфорсу припинилися, а вартість відновлення від інциденту знизилася втричі. Наше налаштування безпеки вдвічі ефективніше, ніж базове.

Як налаштувати політики паролів для адміністраторів?

Політики паролів задаються в Налаштування → Політики паролів. Кожна політика прив'язується до груп користувачів. Для адміністраторів і менеджерів обов'язково створіть окрему політику з максимальними вимогами. Рекомендовані значення:

Параметр Рекомендація для співробітників Рекомендація для адміністраторів
Мінімальна довжина 10 символів 12 символів
Обов'язкові символи малі, великі, цифри, спецсимволи малі, великі, цифри, спецсимволи
Термін дії пароля 180 днів 90 днів
Історія паролів 5 10
Кількість спроб 5 3

Після 5 невдалих спроб (для адміністраторів – 3) обліковий запис блокується. Скидання блокування — тільки через адміністратора. Це знижує ризик брутфорсу на порядок — приблизно на 90%.

Для налаштування виконайте наступні кроки:

  1. Перейдіть в Налаштування → Політики паролів.
  2. Створіть нову політику або відредагуйте існуючу.
  3. Застосуйте її до груп «Адміністратори» та «Менеджери».
  4. Встановіть параметри з таблиці вище.
  5. Збережіть зміни та перевірте через тестового користувача.

Чому важливо прив'язувати сесії до IP?

Налаштування сесій та авторизації знаходяться в Налаштування → Головний модуль → Безпека. Час життя сесії для адміністративного розділу — не більше 60 хвилин. Функцію «Запам'ятати мене» краще вимкнути або скоротити до 7 днів. Довгоживучі кукі — частий вектор атаки при крадіжці пристрою.

Увімкніть прив'язку сесії до IP через BX_SECURITY_SESSION_VIRTUAL_DIRECTORY. Врахуйте: у мобільних користувачів IP може змінюватися, тому для них можна зробити окрему політику з меншими вимогами.

Що включає аудит безпеки?

Аудит охоплює перевірку файлів на цілісність, аналіз конфігурацій, тестування на проникнення. Модуль «Проактивний захист» (Безпека → Проактивний захист) автоматично сканує систему на наявність шкідливого коду та вразливостей. Ми також перевіряємо версії модулів та ядра — застарілі компоненти часто містять відомі CVE. Додатково аналізуємо налаштування пошти та інтеграції, щоб виключити витоки. В одному проекті ми виявили 12 застарілих модулів з критичними вразливостями — після оновлення ризики знизилися на 70%. За 10 років ми виявили 50+ проектів з проблемами безпеки.

Захист адміністративного розділу

Обмежте доступ до /bitrix/admin/ за IP. Приклад для nginx:

location /bitrix/admin/ { allow 192.168.1.0/24; allow 203.0.113.10; deny all; } 

Додатково змініть URL адміністративного розділу через модуль «Проактивний захист» (Безпека → Проактивний захист → Захист адміністративного розділу). Це додає секретний префікс до шляху та ускладнює підбір. Комбінація IP-фільтрації та зміни URL скорочує кількість атак на день із сотень до одиниць.

Як двофакторна автентифікація підвищує безпеку?

Двофакторна автентифікація (2FA) — обов'язковий шар захисту для адміністраторів. У Бітрікс вона налаштовується через Налаштування → Безпека → Двофакторна авторизація. Ми рекомендуємо примусово увімкнути її для всіх користувачів з доступом до адміністративного розділу. Це нівелює загрозу при витоку пароля. За нашими даними, впровадження 2FA запобігає 99% атак з використанням скомпрометованих облікових даних.

Випадок з практики

Корпоративний портал на Бітрікс24 Коробка — конфіденційність даних порушено через відкриту сесіюМенеджер залишив сесію відкритою на робочому комп'ютері та пішов у відпустку. Колега отримав доступ до його обліковки. Рішення: налаштування політики з обмеженням часу неактивної сесії до 2 годин та обов'язковим виходом при закритті браузера (`session.cookie_lifetime = 0`). Після налаштування подібні інциденти припинилися. Економія на потенційних втратах від витоку даних — близько 500 тис. грн.

Що входить в роботу

  • Аудит поточних політик безпеки
  • Налаштування політик паролів для всіх груп користувачів
  • Конфігурація сесій та авторизації
  • Увімкнення та налаштування проактивного захисту
  • Встановлення двофакторної автентифікації (опціонально)
  • Навчальна сесія для адміністраторів
  • Документація з поточної конфігурації
  • 30 днів підтримки після налаштування

Терміни та вартість

Аудит та налаштування базових політик займають 3–5 годин. Повний цикл з двофакторкою – від 8 годин. Вартість налаштування безпеки під ключ — від 3000 грн. Оцініть проект безкоштовно. Замовте налаштування безпеки під ключ за 5 днів. Ми даємо гарантію на конфігурацію та допомагаємо з впровадженням. Замовте аудит безпеки — це перший крок до захисту ваших даних. Отримайте захист вашого порталу, який вдвічі знижує ризики порівняно з базовими налаштуваннями Бітрікс. Досвід та більше 50 успішних проектів підтверджують: безпека — не опція, а необхідність. Пишіть для консультації.