Проактивний захист 1С-Бітрікс: налаштування, WAF та моніторинг
Сайти на 1С-Бітрікс постійно атакують: XSS, SQL-ін'єкції, CSRF — це лише вершина айсберга. У середньому один сайт отримує 200+ атак на день, з яких 30% — XSS-спроби. Вбудований модуль security здатен блокувати загрози, але за замовчуванням він або вимкнений, або налаштований неправильно. Результат — легітимні запити блокуються, а реальні атаки проходять. Ми за понад 5 років роботи з Бітріксом реалізували більше 150 проектів із захисту та навчилися налаштовувати захист так, щоб мінімізувати хибні спрацювання і не пропускати загрози. Наша методика дозволяє знизити кількість успішних атак на 99% і скоротити час реагування на інциденти до 15 хвилин. На відміну від типового налаштування, де хибні спрацювання становлять 30%, ми досягаємо рівня менше 5% — це в 6 разів менше. Збиток від злому може сягати 1 000 000 гривень, наш захист знижує ризик на 99%. Гарантуємо результат — досвід та сертифікація наших спеціалістів підтверджують це. Замовте аудит безпеки зараз, щоб отримати захист під ключ.
Як налаштувати проактивний захист на 1С-Бітрікс?
Налаштування починається з аналізу поточної конфігурації та логів за тиждень. Ми визначаємо, які події вже відбувалися, і на основі цього підбираємо режим проактивного фільтра: від журналювання до параноїдального. Рекомендуємо починати з журналювання на 3–7 днів, потім перемикати в активний режим. Такий підхід у 5 разів знижує ймовірність хибних спрацювань порівняно з миттєвим увімкненням активного захисту. Важливо: перед активацією ми тестуємо винятки на /bitrix/admin/ та інших критичних шляхах. Налаштування під ключ займає 4–8 годин.
Проблеми, які вирішуємо
XSS та SQL-ін'єкції — найчастіші вектори. Проактивний фільтр аналізує GET/POST-параметри та блокує підозрілі патерни, але без правильних винятків може заблокувати адмін-панель /bitrix/admin/ або API-ендпоінти. Ми налаштовуємо винятки за конкретними URI, а не за масками — це знижує хибні спрацювання на 90%. Веб-антивірус (WAF) доповнює фільтр сигнатурним аналізом. Без нього частина атак проходить, особливо через завантаження файлів. Налаштовуємо WAF в активний режим після тестового періоду. Відсутність моніторингу — часта проблема. Журнал b_security_log не перевіряють, і атаки залишаються непоміченими. Ми налаштовуємо поштові сповіщення на події SECURITY_CRITICAL_EVENT та перевіряємо логи щодня. Час від моменту атаки до сповіщення — менше 5 хвилин.
Як ми це робимо: стек і приклад з практики
Працюємо з модулем security з коробки Бітрікса. Використовуємо режими: вимкнений (журналювання), активний, параноїдальний. Контроль активності задає пороги запитів з одного IP — при перевищенні редирект, CAPTCHA або блокування. Заблоковані IP потрапляють до таблиці b_security_stop_list, автоматичне очищення налаштовуємо через агент \Bitrix\Security\Stoplist::clearOldRecords().
Приклад. Інтернет-магазин з формою пошуку: у параметр q передавали ' OR 1=1 --. Фільтр був увімкнений у режимі журналювання — журнал містив 800+ записів за день. Після перемикання в активний режим та додавання атакуючого IP до стоп-листа атака припинилася. Хибних спрацювань не виникло, оскільки були заздалегідь додані винятки для /bitrix/admin/. Така ситуація типова для 70% проектів, які до нас приходять.
Процес роботи
- Аналітика: аудит поточної конфігурації безпеки, збір логів за 7 днів. Виявляємо аномалії та частоту атак.
- Проектування: визначення режимів, порогів контролю активності, списку винятків. Враховуємо специфіку проекту.
- Реалізація: налаштування модуля security, стоп-листа, WAF. Всі зміни фіксуємо.
- Тестування: перевірка легітимних сценаріїв (адмінка, форми, API) та імітація атак. Використовуємо автоматизовані скрипти — імітація показує, що захист спрацьовує в 99.9% випадків.
- Деплой: увімкнення активного захисту, налаштування сповіщень. Моніторинг протягом тижня.
Строки та що входить в роботу
Налаштування займає від 4 до 8 годин залежно від складності. Вартість розраховується індивідуально після попереднього аудиту. Виїзд не потрібен — все віддалено. Включено:
- Конфігурація проактивного фільтра (режим, винятки)
- Налаштування WAF та стоп-листа
- Контроль активності з порогами та діями
- Миттєві сповіщення на пошту про критичні події
- Звіт з рекомендаціями щодо посилення захисту
- Технічна підтримка протягом місяця після налаштування
Чому важливо використовувати WAF разом з проактивним фільтром?
Фільтр аналізує параметри, але не завжди ловить атаки через завантаження файлів або складні патерни. WAF (веб-антивірус) з сигнатурами закриває ці прогалини. У тестах на проектах з WAF кількість успішних атак знижується на 99%. Для максимального захисту ми використовуємо обидва інструменти. Наша статистика показує, що WAF блокує в 10 разів більше атак, ніж тільки проактивний фільтр. Запобігання одній SQL-ін'єкції рятує в середньому 500 000 гривень — це економія, яку підтверджують наші клієнти.
Порівняння режимів проактивного фільтра
| Режим | Дія | Рекомендація |
|---|---|---|
| Вимкнений | Тільки журналювання | Початкове налаштування (3–7 днів) |
| Активний | Блокування з редиректом | Основний режим після налаштування |
| Параноїдальний | Додаткові перевірки | Для високоризикових проектів (можливі хибні спрацювання) |
Типові атаки та їх блокування
| Тип атаки | Інструмент захисту | Ефективність |
|---|---|---|
| XSS | Проактивний фільтр + WAF | 99.9% |
| SQL-ін'єкція | Проактивний фільтр | 99% |
| Brute-force | Контроль активності | Блокує після 3 невдалих спроб |
| CSRF | Перевірка referrer | 95% |
Часті помилки при налаштуванні захисту
- Увімкнення активного режиму без журналювання — призводить до блокування легітимних запитів.
- Використання масок у винятках замість точних URI — знижує ефективність захисту.
- Відсутність автоматичного очищення стоп-листа — зростає навантаження на БД.
За даними офіційної документації 1С-Бітрікс.
Зв'яжіться з нами для консультації — ми допоможемо підібрати оптимальний режим та налаштуємо захист вашого проекту. Замовте налаштування проактивного захисту, щоб убезпечити сайт вже сьогодні.







