Слабый пароль администратора — самая частая причина взлома корпоративного портала на 1С-Битрикс. По статистике Wikipedia, 81% утечек связаны с компрометацией учётных данных — это подтверждается данными о парольных атаках. За десять лет работы мы сталкивались с десятками таких случаев, и каждый раз корень проблемы — ослабленные настройки по умолчанию. Наш опыт позволяет предупредить проблемы ещё на этапе аудита. Мы настраиваем политики безопасности так, чтобы ваш портал был защищён от реальных угроз: брутфорса, фишинга, кражи сессий. Один из проектов — крупный ритейлер с 300+ пользователями — потерял контроль над учеткой администратора из-за пароля из 6 символов. После нашей настройки атаки брутфорса прекратились, а стоимость восстановления от инцидента снизилась втрое.
Как настроить политики паролей для администраторов?
Политики паролей задаются в Настройки → Политики паролей. Каждая политика привязывается к группам пользователей. Для администраторов и менеджеров обязательно создайте отдельную политику с максимальными требованиями. Рекомендованные значения:
| Параметр | Рекомендация для сотрудников | Рекомендация для администраторов |
|---|---|---|
| Минимальная длина | 10 символов | 12 символов |
| Обязательные символы | строчные, заглавные, цифры, спецсимволы | строчные, заглавные, цифры, спецсимволы |
| Срок действия пароля | 180 дней | 90 дней |
| История паролей | 5 | 10 |
| Количество попыток | 5 | 3 |
После 5 неудачных попыток (для администраторов – 3) аккаунт блокируется. Сброс блокировки — только через администратора. Это снижает риск брутфорса на порядок — примерно на 90%.
Для настройки выполните следующие шаги:
- Перейдите в
Настройки → Политики паролей. - Создайте новую политику или отредактируйте существующую.
- Примените её к группам «Администраторы» и «Менеджеры».
- Установите параметры из таблицы выше.
- Сохраните изменения и проверьте через тестового пользователя.
Почему важно привязывать сессии к IP?
Настройки сессий и авторизации находятся в Настройки → Главный модуль → Безопасность. Время жизни сессии для административного раздела — не более 60 минут. Функция «Запомнить меня» лучше отключить или сократить до 7 дней. Долгоживущие куки — частый вектор атаки при краже устройства.
Включите привязку сессии к IP через BX_SECURITY_SESSION_VIRTUAL_DIRECTORY. Учтите: у мобильных пользователей IP может меняться, поэтому для них можно сделать отдельную политику с меньшими требованиями.
Что включает аудит безопасности?
Аудит охватывает проверку файлов на целостность, анализ конфигураций, тестирование на проникновение. Модуль «Проактивная защита» (Безопасность → Проактивная защита) автоматически сканирует систему на наличие вредоносного кода и уязвимостей. Мы также проверяем версии модулей и ядра — устаревшие компоненты часто содержат известные CVE. Дополнительно анализируем настройки почты и интеграции, чтобы исключить утечки. В одном проекте мы обнаружили 12 устаревших модулей с критическими уязвимостями — после обновления риски снизились на 70%.
Защита административного раздела
Ограничьте доступ к /bitrix/admin/ по IP. Пример для nginx:
location /bitrix/admin/ { allow 192.168.1.0/24; allow 203.0.113.10; deny all; } Дополнительно смените URL административного раздела через модуль «Проактивная защита» (Безопасность → Проактивная защита → Защита административного раздела). Это добавляет секретный префикс к пути и усложняет подбор. Комбинация IP-фильтрации и смены URL сокращает количество атак в день с сотен до единиц.
Как двухфакторная аутентификация повышает безопасность?
Двухфакторная аутентификация (2FA) — обязательный слой защиты для администраторов. В Битрикс она настраивается через Настройки → Безопасность → Двухфакторная авторизация. Мы рекомендуем принудительно включить её для всех пользователей с доступом к административному разделу. Это нивелирует угрозу при утечке пароля. По нашим данным, внедрение 2FA предотвращает 99% атак с использованием скомпрометированных учётных данных.
Случай из практики
Корпоративный портал на Битрикс24 Коробка. Менеджер оставил сессию открытой на рабочем компьютере и ушёл в отпуск. Коллега получил доступ к его аккаунту. Решение: настройка политики с ограничением времени неактивной сессии до 2 часов и обязательным выходом при закрытии браузера (session.cookie_lifetime = 0). После настройки подобные инциденты прекратились. Экономия на потенциальных потерях от утечки данных — порядка 500 тыс. руб.
Что входит в работу
- Аудит текущих политик безопасности
- Настройка политик паролей для всех групп пользователей
- Конфигурация сессий и авторизации
- Включение и настройка проактивной защиты
- Установка двухфакторной аутентификации (опционально)
- Обучающая сессия для администраторов
- Документация по текущей конфигурации
- 30 дней поддержки после настройки
Сроки и стоимость
Аудит и настройка базовых политик занимают 3–5 часов. Полный цикл с двухфакторкой – от 8 часов. Стоимость рассчитывается индивидуально в зависимости от сложности. Свяжитесь с нами, чтобы оценить ваш проект. Мы даём гарантию на конфигурацию и помогаем с внедрением. Закажите аудит безопасности — это первый шаг к защите ваших данных. Получите защиту вашего портала, которая вдвое снижает риски по сравнению с базовыми настройками Битрикс. Опыт и более 50 успешных проектов подтверждают: безопасность — не опция, а необходимость. Свяжитесь для консультации.







