Настройка политик безопасности 1С-Битрикс под ключ

Слабый пароль администратора — самая частая причина взлома корпоративного портала на 1С-Битрикс. По статистике Wikipedia, 81% утечек связаны с компрометацией учётных данных — это подтверждается [данными о парольных атаках](https://ru.wikipedia.org/wiki/Пароль). За десять лет работы мы сталкивались с
Услуги, которые мы предлагаем
Показано 1 из 1Все 1626 услуг
Настройка политик безопасности 1С-Битрикс под ключ
Простой
~1 день

Наши компетенции:

Часто задаваемые вопросы

Последние работы

  • image_website-b2b-advance_0.webp
    Разработка сайта компании B2B ADVANCE
    1415
  • image_bitrix-bitrix-24-1c_fixper_448_0.webp
    Разработка веб-сайта для компании ФИКСПЕР
    995
  • image_bitrix-bitrix-24-1c_development_of_an_online_appointment_booking_widget_for_a_medical_center_594_0.webp
    Разработка на базе Битрикс, Битрикс24, 1С для компании Development of an Online Appointment Booking Widget for a Medical Center
    734
  • image_bitrix-bitrix-24-1c_mirsanbel_458_0.webp
    Разработка на базе 1С Предприятие для компании МИРСАНБЕЛ
    863
  • image_crm_dolbimby_434_0.webp
    Разработка сайта на CRM Битрикс24 для компании DOLBIMBY
    772
  • image_crm_technotorgcomplex_453_0.webp
    Разработка на базе Битрикс24 для компании ТЕХНОТОРГКОМПЛЕКС
    1134

Слабый пароль администратора — самая частая причина взлома корпоративного портала на 1С-Битрикс. По статистике Wikipedia, 81% утечек связаны с компрометацией учётных данных — это подтверждается данными о парольных атаках. За десять лет работы мы сталкивались с десятками таких случаев, и каждый раз корень проблемы — ослабленные настройки по умолчанию. Наш опыт позволяет предупредить проблемы ещё на этапе аудита. Мы настраиваем политики безопасности так, чтобы ваш портал был защищён от реальных угроз: брутфорса, фишинга, кражи сессий. Один из проектов — крупный ритейлер с 300+ пользователями — потерял контроль над учеткой администратора из-за пароля из 6 символов. После нашей настройки атаки брутфорса прекратились, а стоимость восстановления от инцидента снизилась втрое.

Как настроить политики паролей для администраторов?

Политики паролей задаются в Настройки → Политики паролей. Каждая политика привязывается к группам пользователей. Для администраторов и менеджеров обязательно создайте отдельную политику с максимальными требованиями. Рекомендованные значения:

Параметр Рекомендация для сотрудников Рекомендация для администраторов
Минимальная длина 10 символов 12 символов
Обязательные символы строчные, заглавные, цифры, спецсимволы строчные, заглавные, цифры, спецсимволы
Срок действия пароля 180 дней 90 дней
История паролей 5 10
Количество попыток 5 3

После 5 неудачных попыток (для администраторов – 3) аккаунт блокируется. Сброс блокировки — только через администратора. Это снижает риск брутфорса на порядок — примерно на 90%.

Для настройки выполните следующие шаги:

  1. Перейдите в Настройки → Политики паролей.
  2. Создайте новую политику или отредактируйте существующую.
  3. Примените её к группам «Администраторы» и «Менеджеры».
  4. Установите параметры из таблицы выше.
  5. Сохраните изменения и проверьте через тестового пользователя.

Почему важно привязывать сессии к IP?

Настройки сессий и авторизации находятся в Настройки → Главный модуль → Безопасность. Время жизни сессии для административного раздела — не более 60 минут. Функция «Запомнить меня» лучше отключить или сократить до 7 дней. Долгоживущие куки — частый вектор атаки при краже устройства.

Включите привязку сессии к IP через BX_SECURITY_SESSION_VIRTUAL_DIRECTORY. Учтите: у мобильных пользователей IP может меняться, поэтому для них можно сделать отдельную политику с меньшими требованиями.

Что включает аудит безопасности?

Аудит охватывает проверку файлов на целостность, анализ конфигураций, тестирование на проникновение. Модуль «Проактивная защита» (Безопасность → Проактивная защита) автоматически сканирует систему на наличие вредоносного кода и уязвимостей. Мы также проверяем версии модулей и ядра — устаревшие компоненты часто содержат известные CVE. Дополнительно анализируем настройки почты и интеграции, чтобы исключить утечки. В одном проекте мы обнаружили 12 устаревших модулей с критическими уязвимостями — после обновления риски снизились на 70%.

Защита административного раздела

Ограничьте доступ к /bitrix/admin/ по IP. Пример для nginx:

location /bitrix/admin/ { allow 192.168.1.0/24; allow 203.0.113.10; deny all; } 

Дополнительно смените URL административного раздела через модуль «Проактивная защита» (Безопасность → Проактивная защита → Защита административного раздела). Это добавляет секретный префикс к пути и усложняет подбор. Комбинация IP-фильтрации и смены URL сокращает количество атак в день с сотен до единиц.

Как двухфакторная аутентификация повышает безопасность?

Двухфакторная аутентификация (2FA) — обязательный слой защиты для администраторов. В Битрикс она настраивается через Настройки → Безопасность → Двухфакторная авторизация. Мы рекомендуем принудительно включить её для всех пользователей с доступом к административному разделу. Это нивелирует угрозу при утечке пароля. По нашим данным, внедрение 2FA предотвращает 99% атак с использованием скомпрометированных учётных данных.

Случай из практики

Корпоративный портал на Битрикс24 Коробка. Менеджер оставил сессию открытой на рабочем компьютере и ушёл в отпуск. Коллега получил доступ к его аккаунту. Решение: настройка политики с ограничением времени неактивной сессии до 2 часов и обязательным выходом при закрытии браузера (session.cookie_lifetime = 0). После настройки подобные инциденты прекратились. Экономия на потенциальных потерях от утечки данных — порядка 500 тыс. руб.

Что входит в работу

  • Аудит текущих политик безопасности
  • Настройка политик паролей для всех групп пользователей
  • Конфигурация сессий и авторизации
  • Включение и настройка проактивной защиты
  • Установка двухфакторной аутентификации (опционально)
  • Обучающая сессия для администраторов
  • Документация по текущей конфигурации
  • 30 дней поддержки после настройки

Сроки и стоимость

Аудит и настройка базовых политик занимают 3–5 часов. Полный цикл с двухфакторкой – от 8 часов. Стоимость рассчитывается индивидуально в зависимости от сложности. Свяжитесь с нами, чтобы оценить ваш проект. Мы даём гарантию на конфигурацию и помогаем с внедрением. Закажите аудит безопасности — это первый шаг к защите ваших данных. Получите защиту вашего портала, которая вдвое снижает риски по сравнению с базовыми настройками Битрикс. Опыт и более 50 успешных проектов подтверждают: безопасность — не опция, а необходимость. Свяжитесь для консультации.