en
Feedback
1С-Битрикс Безопасность

1С-Битрикс Безопасность

Open in Telegram

Подписывайтесь на канал в MAX: https://max.ru/bitrixkiberbez Канал о безопасности от команды 1С-Битрикс! Здесь вы найдете свежие новости, аналитику, экспертные мнения и кейсы взломов с советами по защите. Мы также публикуем информацию о возможных уязвимо

Show more
4 070
Subscribers
+324 hours
+37 days
+4530 days
Attracting Subscribers
Oct '26
October '26
+8
in 0 channels
September '26
+69
in 3 channels
Get PRO
August '26
+32
in 2 channels
Get PRO
July '26
+41
in 0 channels
Get PRO
June '26
+64
in 0 channels
Get PRO
May '26
+85
in 3 channels
Get PRO
April '26
+71
in 1 channels
Get PRO
March '26
+59
in 1 channels
Get PRO
February '26
+144
in 0 channels
Get PRO
January '26
+130
in 0 channels
Get PRO
December '25
+290
in 4 channels
Get PRO
November '25
+838
in 1 channels
Get PRO
October '25
+82
in 1 channels
Get PRO
September '25
+122
in 0 channels
Get PRO
August '25
+76
in 3 channels
Get PRO
July '25
+73
in 0 channels
Get PRO
June '25
+131
in 1 channels
Get PRO
May '25
+2 219
in 2 channels
Get PRO
April '250
in 4 channels
Get PRO
March '25
+152
in 4 channels
Date
Subscriber Growth
Mentions
Channels
06 October+3
05 October+3
04 October0
03 October+1
02 October0
01 October+1
Channel Posts
Почему одной инструкции недостаточно: как контролировать ИИ-агента? Недавние инциденты с ИИ-агентами показывают, что нейросеть может выходить за рамки задач и использовать доступные им инструменты непредусмотренным образом. При работе с такими системами компаниям важно заранее продумать, к каким данным давать доступ и какие меры нужны, чтобы они не получили больше полномочий. Архитектура контроля включает следующие процедуры:
1. Инвентаризация и учет
Компания должна знать, какие внутренние и внешние агенты используются, кто за них отвечает, и к каким данным они подключены.
2. Минимальные полномочия
Доступ выдается для конкретной задачи и на ограниченное время. По умолчанию только чтение, короткоживущие токены и доступ только к необходимым объектам. Полномочия на запись требуют усиленного согласования и контроля по принципу «zero trust»: проверять нужно цель каждой операции, ее контекст, запрашиваемые данные и возможные последствия.
3. Изоляция
Инфраструктурный ИИ-контур должен ограничивать файлы, процессы, сеть, облачные метаданные и внутренние сервисы. Если в экспериментальных целях снимаются модельные ограничения, инфраструктурные меры должны становиться жестче.
4. Ограниченная автономность
Для запуска задаются лимиты времени, числа шагов, параллельных задач, повторных попыток, расходов и объема данных. Невыполнимая задача должна завершаться безопасной остановкой и эскалацией на независимый от агента уровень принятия решения. Агент может предложить действие, но разрешение выдает независимый автоматизированный шлюз или человек. Подтверждение человека требуется для критичных операций (удаления данных, денежных переводов, изменения прав, выполнения кода в промышленной среде и т. п.).
5. Мониторинг
Нужно фиксировать версию модели, инструкции, разрешения, вызовы инструментов, сетевые соединения и изменения данных. Журналы следует хранить вне среды агента и защищать от изменения. 👉Подробнее

2
3 новые опции в настройках 2ФА в Битрикс24 ⚡️ Администраторы порталов получили больше возможностей для управления подключение
3 новые опции в настройках 2ФА в Битрикс24 ⚡️ Администраторы порталов получили больше возможностей для управления подключением мобильного приложения и обязательным использованием 2ФА отдельными сотрудниками или всей компанией. Обновление уже доступно клиентам на тарифах «Профессиональный» и «Энтерпрайз». 1. Вход без подключения мобильного приложения Появилась настройка для администратора портала «Разрешить подтверждение входа без мобильного приложения». В случае включенной функции пользователи могут пропустить установку доверенного устройства. Главное — подключить хотя бы один из способов входа через 2ФА. Если сотрудник хочет подключить устройство, это можно сделать в разделе «Безопасность». 2. Бессрочное отключение 2ФА для отдельного сотрудника Теперь выключать 2ФА можно не только на несколько дней, но и бессрочно. Это сделано для случаев, когда на портале есть пользователи, которые технически не могут или не должны использовать 2ФА. 3. Отключение обязательной 2ФА для всего портала Если администратор считает, что 2ФА на данном портале не нужна, он может самостоятельно отключить её для всех в настройках портала. Включить функцию обратно можно в любое время. ❗️ Важно учитывать, что отключение двухфакторной аутентификации снижает уровень защиты ваших данных. Использовать исключения рекомендуется только при технической или организационной необходимости, особенно внимательно оценивая риски для учетных записей с административными правами. 👉Подробнее
6 096
3
⚠️ Центр информационной безопасности и мониторинга инцидентов компании «1С-Битрикс» предупреждает Зафиксирована фишинговая ра
⚠️ Центр информационной безопасности и мониторинга инцидентов компании «1С-Битрикс» предупреждает Зафиксирована фишинговая рассылка, замаскированная под уведомления Битрикс24. В письмах пользователей просят «подтвердить данные» и направляют на поддельный домен: ❌ bilrix24[.]ru — фишинговый сайт ✅ bitrix24.ru — официальный домен Обратите внимание: в поддельном адресе буква t заменена на l. Имя отправителя «Bitrix24» также не подтверждает подлинность письма — злоумышленники могут указать его произвольно. Если вы получили такое сообщение: ✅ не переходите по ссылкам; ✅ не вводите логин, пароль или одноразовые коды; ✅ не скачивайте вложения; ✅ отметьте письмо как фишинг и удалите его; ✅ предупредите коллег. ⚡️Если вы уже перешли по ссылке или передали данные, немедленно смените пароль через официальный портал Битрикс24, включите двухфакторную аутентификацию и сообщите администратору портала и специалистам по информационной безопасности. Будьте бдительны🙌🏻
10 842
4
⚡️Центр информационной безопасности и мониторинга инцидентов компании «1С-Битрикс» информирует Зафиксирована уязвимость BDU:2026-10201 в стороннем модуле «Фото До и После: сравнение изображений до/после» разработчика JCode. Уязвимость не относится к ядру или штатным компонентам платформы «1С-Битрикс». Ей подвержены только сайты, на которых установлен сторонний модуль «Фото До и После» уязвимой версии ниже 1.0.2. Уязвимость устранена разработчиком JCode. Необходимо в кратчайшие сроки обновить модуль до версии 1.0.2 или выше. Эксплойт существует, при этом, по данным БДУ ФСТЭК России, инцидентов с его эксплуатацией не зафиксировано. Что полезно сделать: ✅ Убедитесь, что модуль обновлен до версии 1.0.2; ✅ Проверьте журналы веб-сервера и CMS на подозрительные операции загрузки файлов и последующие обращения к ним; ✅ Проверьте каталоги загрузки и файлы модуля на наличие постороннего содержимого; ✅ Проверьте PHP- и JavaScript-файлы, .htaccess и другие конфигурационные файлы; ✅ Проверьте сайт встроенным в CMS инструментом поиска троянов; ✅ Убедитесь в целостности и доступности данных сайта. ❗️Не откладывайте: проверьте установленную версию стороннего модуля и примите необходимые меры прямо сейчас.
2 316
5
Как малому бизнесу не стать целью злоумышленника? Еще несколько лет назад злоумышленники атаковали в основном корпорации: банки, ритейл, госсектор. Сегодня фокус сместился на небольшие компании с численностью до 300 сотрудников. Дорогие и сложные решения небольшой компании чаще всего не нужны. Достаточно внедрить базовый комплект и поддерживать его в рабочем состоянии. 👍 Обучение сотрудников. Тренинги по распознаванию фишинга и безопасной работе с почтой, мессенджерами и внешними носителями стоит проводить минимум раз в полгода с проверкой усвоения. 👍 Двухфакторная аутентификация для всех внешних сервисов и любого административного доступа. Подтверждение по SMS лучше, чем ничего, надежнее использовать TOTP‑приложения или аппаратные ключи. 👍 EDR на всех корпоративных устройствах. Классического антивируса уже недостаточно: EDR‑агенты замечают аномальное поведение, например попытки шифрования файлов, и блокируют атаку на конечной точке. 👍 Принцип минимальных прав. Сотрудники и сервисы получают только те доступы, которые нужны для работы. Учетные записи уволенных блокируются сразу. 👍 Сегментация сети. Публичные сервисы, внутренние серверы и рабочие станции размещаются в изолированных зонах. Это ограничивает распространение атаки и дает время на реагирование. 👍 WAF для сайтов и веб‑приложений. Правильно настроенный межсетевой экран уровня приложений отсекает распространенные атаки. Облачные решения делают его доступным даже для микробизнеса. 👍 Своевременные обновления всех компонентов ПО и отказ от небезопасных версий. 👍 Защита от DDoS для онлайн‑сервисов, где простой инфраструктуры напрямую влияет на выручку. За всем этим должен следить конкретный человек. Ответственный за информационную безопасность обеспечивает единый подход к защите. В его обязанности входит контроль соблюдения требований, формирование политики и координация работы с рисками. Без закрепленной управленческой структуры технические меры остаются фрагментарными. 👉В статье рассказываем про 4 типичные ошибки МСБ, которые ведут к утечкам.
1 943
6
⚡ Центр информационной безопасности и мониторинга инцидентов компании «1С-Битрикс» информирует Зафиксирована уязвимость BDU:2026-10202 в стороннем модуле «КОМТЕТ Касса Курьер» , разработанном ООО «Комтет». Уязвимость не относится к ядру или штатным компонентам платформы «1С-Битрикс». Ей подвержены только сайты, на которых установлен сторонний модуль «КОМТЕТ Касса Курьер» версии ниже 2.8.1. Уязвимость уже устранена компанией-разработчиком модуля. Необходимо в кратчайшие сроки обновить «КОМТЕТ Касса Курьер» до версии 2.8.1 или выше. Для уязвимости существует эксплойт, поэтому откладывать обновление не рекомендуется. Что полезно сделать: ✅ Убедитесь, что модуль обновлён до версии 2.8.1 или выше; ✅ Проверьте журналы веб-сервера и CMS на предмет нетиповой активности; ✅ Убедитесь в целостности и доступности данных модуля. ❗️Не откладывайте: проверьте установленную версию стороннего модуля и обновите его прямо сейчас.
2 186
7
⚠️ Рабочее приложение ≠ безопасное С помощью вайбкодинга приложение можно создать за вечер. Но ИИ нужно просить не только собрать его, но и сделать безопасным. Вот список требований, которые нужно передать ИИ: 🔴 Проверять и обезвреживать то, что вводят пользователи — чтобы через поле ввода не прошло что-то вредоносное. 🔴 Хранить пароли, ключи и токены отдельно от кода — не в самом коде и не в переписке с ИИ. 🔴 Давать ключам только нужные права — включать режим «только чтение» там, где не нужно менять данные. 🔴 Не открывать публичный доступ без необходимости — только то, что действительно нужно. 🔴 Проверять код в другой сессии или другой моделью — не тем ИИ, что его писал. 🔴 Тестировать приложение на тестовых данных, не на настоящих. 🔴 Включить двухфакторную аутентификацию для пользователей приложения. Если приложение работает с платежами, медицинскими или персональными данными — код должен проверить специалист по безопасности, а не только ИИ. 💡 Битрикс24 Вайбкод берет часть защиты на себя: например, сервер по умолчанию закрыт для внешнего доступа. Но безопасность самого приложения зависит от того, что вы попросите у ИИ — это важно сделать отдельно. Несколько минут, чтобы поговорить с ИИ о безопасности обойдутся дешевле, чем потом разбираться с последствиями. 👉 Больше информации читайте в статье.
1 869
8
Новый срок перехода на обязательную 2ФА ⚡ Ранее мы сообщали о переходе на обязательную двухфакторную аутентификацию для порта
Новый срок перехода на обязательную 2ФА ⚡ Ранее мы сообщали о переходе на обязательную двухфакторную аутентификацию для порталов на тарифах Профессиональный и Энтерпрайз. Чтобы вы успели настроить все без спешки, мы продлеваем переходный грейс-период. До 1 октября 2026 года зайти на портал можно как прежде. В ближайшее время мы выпустим обновление, которое позволит настроить второй фактор без установки мобильного приложения. Подключить 2ФА смогут сотрудники компаний с запретом на использование личных устройств. ____ 👉 Не откладывайте до окончания грейс-периода и настройте 2ФА заранее. Это необходимая база для безопасности ваших же данных. 👉 Почему это важно читайте здесь
6 409
9
Двухфакторная аутентификация становится стандартной мерой защиты Мы продолжаем повышать уровень безопасности наших решений. Ч
Двухфакторная аутентификация становится стандартной мерой защиты Мы продолжаем повышать уровень безопасности наших решений. Чтобы защитить порталы от злоумышленных попыток подбора и подстановки паролей, в ближайшее время мы включим обязательную двухфакторную аутентификацию (2FA) для компаний, которые работают на облачных тарифах «Профессиональный» и «Энтерпрайз». Двухфакторная аутентификация — общепризнанный стандарт защиты доступа к онлайн-сервисам и корпоративным системам. Помимо логина и пароля система запрашивает подтверждение, которым владеет только сам пользователь. 2FA закрывает самый частый сценарий взлома — компрометацию учетных данных. Вход можно будет подтвердить тремя способами: ✅ Через Push-уведомление в мобильном приложении Битрикс24. ✅ Через SMS. ✅ Через электронную почту. Что изменится - С 3 августа механизм будет включен для тарифа Энтерпрайз. - С 10 августа механизм будет включен для тарифа Профессиональный. После включения у вас будет 14 дней, чтобы настроить 2FA. В этот период можно входить в Битрикс24 как обычно.      После окончания грейс-периода для входа в портал обязательно потребуется настроить двухфакторную аутентификацию. После настройки вход займет всего несколько секунд ✨      Как настроить - Настройка двухфакторной аутентификации - Как войти в Битрикс24 разными способами Всё ради безопасности ваших порталов 🙌
2 536
10
⚡️Центр информационной безопасности и мониторинга инцидентов компании «1С-Битрикс» информирует Мы выпустили bx-nginx 1.30.4 в ответ на новое раскрытие уязвимостей веб-сервера nginx. Продолжаем следить за безопасностью системного окружения для продуктов 1С-Битрикс. Проект nginx раскрыл еще одну серию уязвимостей в одном из самых распространенных компонентов веб-инфраструктуры. В ответ 1С-Битрикс выпустил обновленный пакет bx-nginx 1.30.4 для виртуальной машины VMBitrix. Пакет закрывает шесть уязвимостей nginx – четыре из них критического уровня, с потенциалом удаленного выполнения кода на сервере. ❗️ Кратко: если вы используете виртуальную машину VMBitrix – обновите bx-nginx до 1.30.4 прямо сейчас. Информация об уязвимостях уже опубликована, а значит, доступна и злоумышленникам. 👉 Полный разбор с таблицами CVE и командами обновления
3 067
11
Мы добавили второй фактор входа через электронную почту 🔥🔥🔥 Теперь при входе в Битрикс24, кроме логина и пароля, система м
Мы добавили второй фактор входа через электронную почту 🔥🔥🔥 Теперь при входе в Битрикс24, кроме логина и пароля, система может запросить одноразовый код из письма на почту. Функция уже работает в облачной версии, в коробочную ее доставят в ближайшее время. Так Битрикс24 закрывает полный набор каналов двухфакторной аутентификации – OTP, push, SMS и email – и следует международной практике 2ФА. Зачем это нужно? Второй фактор – то, к чему доступ есть только у самого пользователя. Даже украв пароль (фишинговым письмом, через утечку или звонок «из техподдержки»), посторонний не пройдет вход без подтверждения. 2ФА закрывает самый частый сценарий взлома – кражу учетных данных. Почти каждая атака на компанию начинается с человека: сотрудник сам отдает логин с паролем. Второй фактор существенно усложняет эту схему. А чем больше каналов подтверждения – от приложения до email, – тем проще включить защиту на всех сотрудников, а не только на тех, у кого настроен аутентификатор. ⚡️Включите 2ФА для сотрудников прямо сейчас и защитите свои корпоративные данные от компрометации и утечки
2 484
12
Посты, которые вы могли пропустить👀 Продолжаем традицию и собираем важное для вас: 📌 Чек-лист по безопасной настройке системного окружения 📌 5 причин включить двухфакторную аутентификацию прямо сейчас 📌 3 сценария взлома. Что поможет спасти данные? 📌 Какие ошибки сотрудников чаще всего ведут к утечкам? ⚡️ Сохраняйте, отправляйте коллегам
2 365
13
⚡️Центр информационной безопасности и мониторинга инцидентов компании «1С-Битрикс» информирует ❗️Зафиксированы уязвимости в стороннем модуле «Универсальный импорт», разработчика АКРИТ. Уязвимость уже устранена компанией-разработчиком, необходимо в кратчайшие сроки установить актуальную версию модуля 1.79.0. Что полезно сделать в дополнение к установке обновления: ✅ Убедитесь, что на сервере не осталось возможно скомпрометированных файлов; ✅ Проверьте журналы на веб-сервере и в CMS на предмет нетиповой активности, ✅ Проверьте веб-сервер антивирусом, ✅ Найдите и удалите трояны с помощью встроенного в CMS инструмента, ✅ Проведите аудит кода на наличие зловредных скриптов (начните с .htaccess) и удалите их. ❗️Не откладывайте, проверьте сайт и установите обновление прямо сейчас.
3 150
14
Какие ошибки сотрудников чаще всего ведут к утечкам? Большинство киберугроз возникает из‑за случайных ошибок или невнимательн
Какие ошибки сотрудников чаще всего ведут к утечкам? Большинство киберугроз возникает из‑за случайных ошибок или невнимательности. 🤕 Сотрудник передаёт важные документы через общедоступный мессенджер или отправляет конфиденциальную информацию в чат с публичным ИИ‑ассистентом. 🤕 Принимает мошеннические ссылки за легитимные запросы: перейдя по такой ссылке, вводит данные корпоративной учётной записи или загружает вредоносное ПО. 🤕 Ещё один сценарий — взлом систем из‑за нарушения корпоративных правил информационной безопасности (ИБ). Сотрудник отключает двухфакторную аутентификацию или откладывает обновление ПО на личном ноутбуке, хранит пароли в открытом виде или теряет незапароленное устройство с конфиденциальными документами. Компания должна проводить регулярные тренинги по ИБ, внедрять технические меры защиты (двухфакторную аутентификацию, сложные пароли). Сотрудники, в свою очередь, должны понимать, что они — важная часть системы защиты информации, соблюдать инструкции и проявлять бдительность. 👉Подробнее
2 097
15
Битрикс24 совместим с СУБД Tantor Postgres🔥 Мы продолжаем процесс подтверждения совместимости с различными компонентами системного окружения наших продуктов. 1С-Битрикс и Тантор Лабс подписали двусторонний сертификат совместимости. Теперь корпоративные заказчики могут развертывать Битрикс24 и «Управление сайтом» на российской СУБД Tantor Postgres Special Edition с полной уверенностью в надёжности и безопасности. ✅ Корректность функционирования Подтверждено стабильное функционирование под высокими нагрузками. Обеспечивается предсказуемость эксплуатационных характеристик и отсутствие архитектурных конфликтов. ✅ Безопасность Продукты функционируют строго в соответствии с разграничением прав доступа и установленными политиками безопасности. Обеспечивается безопасный обмен данными между прикладным уровнем ПО и СУБД. ✅ Импортозамещение Миграция на отечественную СУБД не нарушает модели угроз и требования регуляторов. Вы получаете доверенную ИТ-инфраструктуру, сохраняя целевой уровень защиты данных. Сертификат дает заказчикам дополнительную уверенность в том, что при использовании Tantor Postgres SE вместе с продуктами «1С-Битрикс», сохраняется целевой уровень защищенности данных, исключены несанкционированные изменения в конфигурациях систем и минимизированы риски недокументированных эксплуатационных сбоев. 👉Подробнее читайте в статье
2 156
16
Битрикс24 официально совместим с «Ред Адм» 🔥 «1С-Битрикс» и «Ред Софт» подтвердили полную совместимость Битрикс24 с системой централизованного управления «Ред Адм». Корпоративные заказчики могут развернуть экосистему в защищённом контуре без потери управляемости. Что это даёт вашему бизнесу: ✔ Централизованное администрирование. ✔ Управление через единый инструмент. ✔ Автоматизированное развертывание и удаленное конфигурирование. ✔ Автоматизация рутины. 👍 Прозрачность для безопасности Битрикс24 подчиняется групповым политикам домена. Удобно контролировать права доступа и политики безопасности. 👍 Импортозамещение Система корректно работает в ландшафте отечественного ПО, сохраняя надежность сервисов. Для крупных предприятий критически важно, чтобы внедрение бизнес-платформ не создавало слепых зон. Подтверждённая совместимость гарантирует, что Битрикс24 прозрачно интегрируется в управляемую доменную структуру. Роман Стрельников, руководитель направления по информационной безопасности «1С-Битрикс» 👉Подробнее
1 878
17
Кто отвечает за кнопку «Обновить» и почему это больше не только задача ИБ? Продажа лицензии — не финал, а лишь этап в ИТ-марк
Кто отвечает за кнопку «Обновить» и почему это больше не только задача ИБ? Продажа лицензии — не финал, а лишь этап в ИТ-маркетинге. Важно, как именно клиент использует продукт — насколько эффективно и безопасно. Ведь за большинством взломов скрывается игнор пользователями кнопки «Обновить». Решение — рассматривать установку патчей как задачу вендора по изменению пользовательского поведения. Директор по маркетингу и AI/martech в Битрикс24 Александр Вартанян рассказал, почему компания начала тратить рекламные бюджеты на продвижение апдейтов, кто такой «ИБ-переводчик» и как уговорить клиентов соблюдать цифровую гигиену без токсичности и запугивания. 👉Читать
2 356
18
⚡ ИИ научились искать уязвимости — это работает в обе стороны AI-анализ кода стал мейнстримом, и атакующие применяют его ровно так же, как защитники. Поэтому мы добавили обязательный ИИ-аудит подключаемых приложений от сторонних компаний-разработчиков в программу «Безопасные интеграции» — как ещё один слой контроля кода модулей Маркетплейса, поверх сигнатурного анализа, экспертного ревью и публичного реестра. Классификация находок ведётся по индустриальным стандартам — CWE и OWASP Top 10, оценка серьезности — по CVSS. Ответственность за безопасность кода — на разработчике модуля. Наша роль — выявить, выставить срок, ограничить, проконтролировать и проинформировать пользователей. Процесс реагирования построен на принципе координированного раскрытия. Он уже работает, един для всех и не изменится с появлением ИИ-слоя. 👉Полный разбор
2 536
19
⚡Мы выпустили bx-nginx 1.30.2 в ответ на майское раскрытие уязвимостей веб-сервера nginx В мае 2026 года команда nginx и компания F5 раскрыли семь уязвимостей в веб-сервере nginx - одном из самых распространённых компонентов веб-инфраструктуры в мире. 1С-Битрикс выпустил обновлённый пакет bx-nginx 1.30.2 для виртуальной машины VMBitrix. Пакет включает патчи для всех семи уязвимостей nginx, в том числе двух критических - NGINX Rift (CVE-2026-42945) и CVE-2026-9256 ("nginx-poolslip"), для первой из которых в открытом доступе уже есть рабочий эксплойт. ❗️Кратко: если вы используете виртуальную машину VMBitrix - обновите bx-nginx до 1.30.2 в ближайшие часы. Для NGINX Rift опубликован эксплойт с обходом ASLR, попытки эксплуатации уже зафиксированы исследователями безопасности. 👉Подробнее, что произошло и кого касается
3 846
20
🎧 Безопасность поставщиков: как защитить бизнес от атак на цепочку поставок? В подкасте поговорили, как выстроить управление безопасностью поставщиков, разобрали интересные кейсы и поделились опытом. 👉Слушать
2 873