en
Feedback
1С-Битрикс Безопасность

1С-Битрикс Безопасность

Open in Telegram

Подписывайтесь на канал в MAX: https://max.ru/bitrixkiberbez Канал о безопасности от команды 1С-Битрикс! Здесь вы найдете свежие новости, аналитику, экспертные мнения и кейсы взломов с советами по защите. Мы также публикуем информацию о возможных уязвимо

Show more
4 023
Subscribers
-324 hours
-87 days
+230 days
Posts Archive
⚡️ Центр информационной безопасности и мониторинга инцидентов компании «1С-Битрикс» информирует о необходимости обновления Битрикс24
В рамках реализуемой нами программы Bug Bounty, мы усилили безопасность Битрикс24 и закрыли возможность добавления постороннего контента в текст связанных email-рассылок в модуле CRM.
⚠️ Уязвимость подтверждена и внесена БДУ ФСТЭК России. Уязвимость уже устранена. Необходимо в кратчайшие сроки установить актуальную версию 25.700.100 и выше.
Что делать? — Проверьте установленную версию. — Обновитесь до версии 25.700.100, если еще не сделали этого. — Проверьте настройки WAF на блокировку входящих XSS.
Не откладывайте! Промедление с обновлением может привести к инциденту безопасности.

Второй фактор защиты – основы и важность усиленной аутентификации🔥
Этот механизм требует ввода не только пароля, но и дополнительного фактора, подтверждающего владельца учетной записи. Такая архитектура усиливает идентификацию и снижает риск несанкционированного доступа.
Виды и примеры двухфакторной аутентификации: 👍 Мобильные приложения-аутентификаторы При включении функции единоразово задается одинаковый секрет и в приложении-аутентификаторе, и в защищаемом сервисе. На основании секрета приложение и сервис независимо друг от друга формируют одноразовый код по одинаковому алгоритму. Пользователь вводит код в сервис, происходит сравнивание кодов и при совпадении — успешная аутентификация. 👍 Аппаратные ключи Основной принцип действия заключается в защищенном хранении секрета на аппаратном устройстве. Могут быть реализованы разные алгоритмы, например, второй фактор вычисляется на основе закрытого криптографического ключа. Сервис, в котором проходит аутентификация, делает сверку по соответствующему открытому ключу. Устройства могут подключаться через USB или работать бесконтактно. 👍 СМС/Электронная почта Принцип работы похож на способ формирования второго фактора приложением-аутентификатором, при этом генерация кода происходит на стороне инфраструктуры защищаемого сервиса. Код приходит посредством СМС на доверенный номер телефона или электронным письмом на доверенную почту, а пользователь вводит значение полученного фактора в клиентском приложении защищаемого сервиса. 👍 Push-сообщение Самый популярный и удобный вид аутентификации. Сначала пользователю необходимо авторизоваться (обычно с помощью 2ФА через СМС) в доверенном мобильном приложении, которое связано с защищаемым сервисом через сервер push-сообщений. В это приложение будет приходить пуш-уведомление с вопросом на подтверждение входа или с кодом. При ответе «да» или вводе правильного кода — успешная аутентификация. 👍 Биометрия Принцип заключается в считывании сканером биометрических данных и в их математическом преобразовании в код, который сравнивается с ранее сохраненным в защищаемом сервисе эталонным кодом. 👉Подробнее Используете 2ФА? 🔥 конечно 👀 нет

Что делать, если вам звонят неизвестные компании?
Если после посещения сайта Битрикс24 или сайта нашего партнера вам позвонили из незнакомой компании, и вы уверены, что не оставляли заявку на их сайте и не давали разрешение связаться с вами, выполните несколько шагов. Это поможет нам оперативно разобраться в ситуации.
✅ Уточните, кто звонит. Спросите у звонящего, откуда у него ваш номер и как называется компания. Часто в ответ прямо говорят, что используют сторонние сервисы. ✅ Сохраните информацию о звонке. Запишите номер, включите запись разговора, если есть возможность. Эти данные помогут нам разобраться в ситуации. ✅ Передайте нам данные. Заполните форму — это поможет отследить источник нежелательных звонков и защитить вас и других клиентов. Если окажется, что звонок поступил от партнера Битрикс24, мы проведем проверку и примем необходимые меры. Чтобы избежать звонков от посторонних компаний: ✅ Проверяйте соглашения на обработку персональных данных. ✅ При подключении услуг связи, интернета и онлайн-сервисов обращайте внимание, разрешаете ли вы передачу данных третьим лицам в рекламных целях. ✅ Будьте внимательны при установке программ и расширений браузера. Не соглашайтесь на сбор данных о том, какие сайты вы посещаете и какими сервисами пользуетесь. 👉Подробнее

Мы запустили публичную программу для поиска уязвимостей на Standoff Bug Bounty ⚡️ 📲Ранее партнерство осуществлялось в приват
Мы запустили публичную программу для поиска уязвимостей на Standoff Bug Bounty ⚡️ 📲Ранее партнерство осуществлялось в приватном режиме. В рамках новой публичной программы исследователям предлагается проверить защищенность облачного портала Битрикс24, в том числе уникальный домен, который можно зарегистрировать специально для тестирования.
Обеспечение максимального уровня безопасности для наших клиентов — ключевой приоритет «1С-Битрикс». Мы используем комплексный подход, который включает как собственные защитные механизмы, так и регулярные независимые аудиты. Убедившись в высокой эффективности Bug Bounty в рамках приватного партнерства, мы приняли решение о запуске публичной программы. Это позволит привлечь к тестированию безопасности еще больше талантливых исследователей. Таким образом, мы проактивно работаем над устранением потенциальных рисков, чтобы быть уверенными в надежности наших решений. Роман Стрельников, Руководитель направления по информационной безопасности «1С-Битрикс».
👉Подробнее

А вы передаете конфиденциальные данные нейросетям?
Anonymous voting

Каждый пятый сотрудник передает конфиденциальные данные нейросетям 📲 Наше совместное исследование с «Русской школой управления» показало: 23% компаний уже сталкивались с тем, что сотрудники делились конфиденциальной информацией с чат-ботами. В 16% случаев это происходило однократно, в 7% — несколько раз. Что передают сотрудники? 15% опрошенных признались, что регулярно отправляют в чат-боты пароли и важные файлы. При этом почти половина сотрудников использует для рабочих задач общедоступные мессенджеры вместо защищенных корпоративных каналов. Почему это опасно? Любая информация, отправленная в чат-бот, попадает на сторонние серверы и может быть использована для обучения следующих версий ИИ-моделей. Это утечка данных, даже если кажется, что «ваши секреты никому не интересны». Что делать? 70% компаний считают утечки данных основной угрозой безопасности. Чтобы работа с нейросетями приносила пользу и не создавала риски, мы рекомендуем 👇 🔵Внедрить регламенты использования нейросетей; 🔵Проводить обучение по кибербезопасности; 🔵Использовать защищенные корпоративные инструменты. 🔜 Больше об исследовании рассказываем по ссылке.

Почему MCP полезен для безопасного взаимодействия с ИИ-моделью? 🤖 Использование новых решений часто сопряжено с рисками информационной безопасности. В настоящее время уже определились популярные способы компрометации практических реализаций протокола.
В MCP-конфигурации потоки данных унифицируются и проксируются, обеспечивая возможность встраивания защитных механизмов. Это разделяет ответственность: одни серверы предоставляют инструменты взаимодействия, другие ресурсы и данные, третьи LLM сервисы, а пользователи (агенты) используют их через единый стандартизированный интерфейс.
Это позволяет внедрить основные меры противодействия атакам: ✍️ настроить структуру запросов, входных данных и их источников; ✍️ реализовать идентификацию и контроль пользовательского, служебного и автоматизированного ввода, разделение данных и команд; ✍️ обеспечить экранирование ввода (в том числе вызванного самой моделью) и проверку его содержимого на предмет зловредного кода или инструкций; ✍️ настроить ограничения к выводу модели и проверку его содержимого на предмет возможного негативного воздействия на адресата.
Кроме того, MCP-архитектура позволяет:
✍️ изолировать инструменты по зонам доступа за счет связей один ко одному для каждого MCP-сервера и источника данных/инструмента; ✍️ строго настроить потоки данных и сценарии взаимодействия узлов; ✍️ валидировать внешние подключения; ✍️ логировать события безопасности 👉Подробно рассказали, на что обратить внимание при встраивании MCP-компонентов в ландшафт систем искусственного интеллекта.

Двухфакторная аутентификация 2FA 🚀 Компании хранят в Битрикс24 много важной информации. Наша задача — защитить данные каждог
Двухфакторная аутентификация 2FA 🚀 Компании хранят в Битрикс24 много важной информации. Наша задача — защитить данные каждого пользователя, ведь риски для бизнеса становятся серьезнее: ✍️ Хакеры все чаще используют искусственный интеллект, чтобы атаковать организации. ✍️ Требования к тому, как компании хранят и обрабатывают персональные данные, стали строже.
В новом Битрикс24 двойная аутентификация становится обязательной для всех пользователей. Это мировой стандарт безопасности, который защищает от утечек данных.
Второй фактор входа — мобильное приложение. Злоумышленники не смогут проникнуть в систему, даже если узнают или подберут пароль. Для взлома им понадобится доступ к приложению. Все обновления пользователи Битрикс24 будут получать последовательно. Ожидайте анонса. Как вам новость? 🔥

Устойчивая безопасность: как управлять уязвимостями в современных продуктах 👀
Мы отказались от линейного подхода «нашел-исправил» в пользу непрерывной петли. Она не просто закрывает уязвимости, а постоянно повышает устойчивость системы в целом. Наша петля разработки безопасного программного обеспечения (РБПО) строится на трёх ключевых точках обнаружения уязвимостей👇
1. Проактивная защита: безопасная разработка (DevSecOps) Мы встраиваем проверки безопасности прямо в процесс разработки. Делаем это автоматически, чтобы найти и устранить стандартные уязвимости до того, как код попадет в сборку. Безопасность становится частью рутины разработчика, а не отдельной фазой. 2. Взгляд извне: программы Bug Bounty Регулярно привлекаем независимых этичных хакеров для тестирования наших продуктов в контролируемой среде. Они помогают нам найти сложные и неочевидные уязвимости, которые не видны изнутри. Это позволяет увидеть продукт глазами злоумышленника и вскрыть логические ошибки. 3. Контроль в реальном времени: мониторинг и реагирование Мы круглосуточно мониторим поведение нашей облачной инфраструктуры и приложений, используя в том числе автоматизированные сценарии. Так мы быстрее обнаруживаем и пресекаем атаки в продакшене, минимизируя ущерб. Это последний рубеж обороны, который работает с реальными угрозами. Главное — замыкание петли. Любая найденная уязвимость — не просто тикет в трекере, а точка роста для всей системы. 👉 Подробнее

Встречайте новую документацию для разработчиков 1С-Битрикс и Битрикс24 🔥 👉Документация доступна по адресу
В ней уже есть вся основная информация по работе с BitrixFramework — основой продуктов 1С-Битрикс: Управление сайтом и Битрикс24.
В чем отличия новой документации: ✔ единый источник информации — в новой документации нет разделения на контент для разработчика, контент-менеджера или администратора. Не нужно искать информацию в разных источниках, чтобы собрать воедино всю картину. ✔ переработанная и дополненная информация — в новой документации только актуальная информация и механики, понятные примеры использования. ✔ раздел Справочник API — в нем собрана информация по актуальным классам системы. ✔ удобство коммуникации — привычный формат взаимодействия: issues и pull requests. На каждой странице документации можно в один клик создать issue с предложением или замеченной ошибкой. Если хотите внести свой вклад, создавайте pull request с правками и пополняйте список контрибьюторов нашего официального репозитория.
Мы хотим сделать единый и удобный источник информации для разработчиков, чтобы вы могли найти ответ на любой возникающий вопрос при работе с продуктами компании. Новая документация будет развиваться, планируем перенести в нее документацию для разработчиков и D7. Будем рады обратной связи!
📍Новая документация для разработчиков 1С-Битрикс и Битрикс24. 📍Официальный репозиторий компании.

Repost from SecPost
👀Почему и как “1С-Битрикс” пересмотрел подход к кибербезопасности - бизнес-партнер по ИБ в “1С-Битрикс" Леонид Плетнев в колонке, подготовленной специально для SecPost😍, рассказывает об эволюции киберугроз и подходов к защите цифровых продуктов.

🗣Экспертный разбор: все о безопасности поставщиков Леонид Плетнев, бизнес-партнер по информационной безопасности 1С-Битрикс,
🗣Экспертный разбор: все о безопасности поставщиков
Леонид Плетнев, бизнес-партнер по информационной безопасности 1С-Битрикс, и Анастасия Харыбина, руководитель AKTIV.CONSULTING, обсудили безопасность поставщиков в новом подкасте «Безопасный выход».
👉Слушайте выпуск Что разобрали: ✍️ Чем рискует организация, не уделяя внимание безопасности поставщиков ✍️ Нужно ли включать поставщика в периметр безопасности организации ✍️ Какой этап самый важный при выборе поставщика ✍️ Какой процент open source кода используется в закрытом ПО ✍️ Как разграничить ответственность между вендором, интегратором и поставщиком SaaS-решений 🎞 Видеоверсию подкаста «Безопасный выход» смотрите тут

🟡 Ваш сайт на 1С-Битрикс до сих пор не обновлен? CyberOK проверил Рунет на предмет давно известных уязвимостей. Исследование показало, что в интернете все еще доступно множество необновленных пользователями сайтов с древними уязвимостями, которые мы исправили в продукте еще 2-3 года назад. Наша CMS популярна (коллеги из CyberOK называют более 1 миллиона сайтов) и привлекает внимание не только СМИ, но и злоумышленников. Поэтому мы ведем постоянную работу по информированию пользователей о базовых правилах безопасности и о необходимости обновлений: рассылки, статьи, инструкции, экспертиза независимых специалистов и этичных хакеров. Вот даже Telegram-канал отдельный для вас завели 🔧
Мы постоянно выпускаем новые версии не просто так, а ради вашей безопасности. Специалисты CyberOK подтверждают: самая простая и эффективная защита — это своевременное обновление CMS!
Проявите бдительность, не будьте в числе потенциальных жертв. И обновите ваш сайт СЕГОДНЯ! Лучше один раз настроить процесс обновлений, чем поставить весь бизнес под угрозу⚠️

Почему киберпреступники взялись за МСБ — и как противостоять угрозам? Всего несколько лет назад целевые кибератаки ассоциировались с крупными корпорациями и государственными структурами. Но сегодня ситуация кардинально изменилась: внимание киберпреступников сместилось на наиболее уязвимый сегмент — малый и средний бизнес.
По статистике, с хакерскими атаками сталкивается каждая третья компания МСБ. Неудивительно: объемы выручки в сегменте исчисляются триллионами, а вот уровень защиты оставляет желать лучшего.
К счастью, чтобы повысить безопасность, не нужны миллионные бюджеты. Начните с простых шагов 👇 🔹Используйте правило «четырех глаз» для финансов. Не проводите платежи по одной лишь электронной команде — добавьте устное подтверждение по телефону или через защищенный корпоративный чат. 🔹Включите двухфакторную аутентификацию. Это главный щит от взлома аккаунтов. 🔹Проведите 15-минутный ликбез для команды. Покажите сотрудникам свежие примеры мошеннических сообщений из вашей отрасли. Объясните, что любая срочная просьба о переводе денег — это красный флаг. 🔹Обратите внимание на партнеров. Атаки через цепочку поставок — новый тренд, поэтому безопасность партнеров — это тоже ваша забота. Кибербезопасность для малого бизнеса — это не только про технологии, но и про выстроенные процессы и привычки. 👉 Подробнее о мерах защиты рассказываем в статье.

Как мы подходим к работе с пентестерами? 🔛 Сегодня поговорим про offensive security. Вокруг темы много споров — стоит ли контролировать подрядчиков, что выбрать — пентест или баг баунти, как определить квалификацию команды хакеров. 👉 Расскажем про наш подход к «наступательной безопасности» и дадим советы о том, как получить максимум выгоды из работы с «этичными хакерами». Почему мы выбрали Black Box для проверки облачной инфраструктуры Битрикс24?
Для нас проверки на уязвимость — это не формальность, а жизненная необходимость. Мы постоянно играем в «белых хакеров». Не ждем проблем, а сами ищем дыры в безопасности, пока это не сделал кто‑то другой. Это касается всего. Мы постоянно пробуем взломать наши сайты, API и сервера — именно так, как это делают настоящие злоумышленники. Тестируем инфраструктуру изнутри. Особенно тщательно проверяем настройки сервисов в инфраструктуре. Часто проблемы возникают не из‑за багов, а потому что что‑то случайно оставили открытым, оставили конфигурацию не крайней версии. Мы смотрим: а туда ли ушли пароли? Тот ли доступ у этого сервиса? Нельзя ли из одного артефакта сделать другой? Проверяем, что будет, если кто‑то уже внутри? Мы моделируем ситуацию, будто злоумышленник уже проник в систему. Сможет ли он там безнаказанно перемещаться? Это помогает выстроить внутреннюю защиту.
📍Как уже говорилось выше, black box пентест максимально приближен к реальным атакам — тестирование проводится так же, как действовал бы настоящий злоумышленник. Но для нас было важно оценить еще несколько моментов. 👍 Облака чаще всего атакуют именно извне, а Black Box фокусируется на внешних уязвимостях. Такой подход помогает найти дыры в безопасности, которые могут использовать хакеры, даже если у них нет доступа к внутренним системам. 👍 Этот метод позволяет оценить, насколько легко злоумышленник может добыть конфиденциальные данные, используя только открытые источники. Как выбрать исполнителя? 👉 Подробнее читайте в материале

Центр информационной безопасности и мониторинга инцидентов компании «1С-Битрикс» информирует ❗️Зафиксирована уязвимость в стороннем модуле "Система бонусов. Программы лояльности", разработчика АКРИТ. Уязвимость уже устранена компанией-разработчиком, необходимо в кратчайшие сроки установить актуальную версию. Благодарим коллег из СайберОК, которые обнаружили уязвимость.
Всем настоятельно рекомендуем своевременно обновлять все системные компоненты из окружения 1С-Битрикс: сторонние модули, ОС, веб-серверы, СУБД, сетевое оборудование.

Битрикс24 добавил настройки безопасности для защиты корпоративной информации 🔥 В настройках в разделе «Безопасность» появилс
Битрикс24 добавил настройки безопасности для защиты корпоративной информации 🔥 В настройках в разделе «Безопасность» появился новый блок «Защита информации от утечек», который включает в себя запрет на создание скриншотов и копирование текста в мобильном приложении. Администратор может настроить ограничения для отдельных сотрудников, отделов или всей компании. Система будет автоматически блокировать запрещенные действия и выводить предупреждение. 👉Подробнее

🔥 Мы с крутой новостью! Продукты «1С-Битрикс24» и «1С-Битрикс: Управление сайтом» успешно прошли испытания в Оперативно-анал
+3
🔥 Мы с крутой новостью! Продукты «1С-Битрикс24» и «1С-Битрикс: Управление сайтом» успешно прошли испытания в Оперативно-аналитическом центре при Президенте Республики Беларусь и получили Сертификаты соответствия. Это официальное подтверждение, что наши решения соответствуют требованиям законодательства Республики Беларусь, а также высоким стандартам информационной безопасности и защиты персональных данных! Подробнее 🔒 Что это значит для вас? Надежность: Ваши данные защищены на уровне, подтвержденном государственным аккредитованным органом. Соответствие законодательству: продукты Битрикс24 отвечают требованиям технического регламента ТР 2013/027/BY и стандартам СТБ в области информационной безопасности и защиты персональных данных. 🛡️ Сертификация — это знак качества, который подтверждает, что вы можете безопасно работать с данными в наших продуктах. Летим дальше!

Как защитить данные в мобильном приложении? 🧐 👍 В мобильном приложении Битрикс24 можно запретить сотрудникам делать снимки
+1
Как защитить данные в мобильном приложении? 🧐 👍 В мобильном приложении Битрикс24 можно запретить сотрудникам делать снимки и запись экрана, а также копировать текст. Это поможет защитить конфиденциальную информацию от утечки.
Запрет можно включить для конкретных сотрудников или всего отдела. Например, для тех, кто работает с персональными данными, коммерческой тайной или другими важными документами.
Как работает защита информации? Запрет на скриншоты. При попытке сделать снимок или запись экрана, сотрудники увидят сообщение о запрете. Снимок или видео не сохранятся. — Запрет на копирование текста. Сотрудники смогут пересылать друг другу сообщения внутри приложения, но не смогут копировать и отправлять текст за пределы Битрикс24. 🔛 Включить запрет может администратор Битрикс24.
Перейдите в Настройки Битрикс24 > Безопасность > Защита информации от утечки.
👉Подробнее