1С-Битрикс Безопасность
Open in Telegram
Подписывайтесь на канал в MAX: https://max.ru/bitrixkiberbez Канал о безопасности от команды 1С-Битрикс! Здесь вы найдете свежие новости, аналитику, экспертные мнения и кейсы взломов с советами по защите. Мы также публикуем информацию о возможных уязвимо
Show more4 022
Subscribers
No data24 hours
-107 days
-230 days
Posts Archive
👨💻 Корпоративный фишинг. Полный гайд: чем опасен для бизнеса и как защититься
Цель — кража корпоративных данных, доступов к внутренним системам, компрометация инфраструктуры.
При корпоративном фишинге сначала проходит глубокая разведка, изучение соцсетей, структуры компании, стиля переписки, даже аватарки и аудио- видео-сообщения сотрудников. Атакующие подделывают письма от коллег, партнеров или вышестоящих лиц, часто с помощью ИИ. Почтовая рассылка идет с использованием реальных корпоративных шаблонов и доменов-клонов. А рассылка через мессенджеры проходит через вновь заведенные аккаунты с реальными аватарами и описанием.Как защищаться и не стать жертвой: 👍 Проверяйте отправителя — даже если письмо выглядит как от руководителя, посмотрите настоящий адрес почты. 👍 Не открывайте подозрительные вложения — особенно файлы с просьбой «включить макросы» или «обновить программу». 👍 Не переходите по ссылкам сразу — наведите курсор (не кликая!), чтобы увидеть настоящий адрес. 👍 Лишний раз переспросите (по телефону или в чате) — сомнения должны быть всегда, лучше лишний раз уточнить, чем стать жертвой мошенников. 👍 Сообщайте о подозрительных письмах или сообщениях в отделы информационной безопасности компании.
Важно понимать, что это не просто спам, а продуманная атака на компанию. Одна ошибка сотрудника может стоить бизнесу огромных потерь.Будьте внимательны и всегда перепроверяйте подозрительные сообщения 🙌 👉Читать полный гайд
34% представителей бизнеса в России становились жертвами мошенников
Мы провели исследование и узнали, какие меры безопасности выбирает бизнес и чему следует уделить больше внимания. Делимся главными цифрами👇
🔹Чаще всего жертвами мошенников становятся индивидуальные предприниматели — от хакеров уже пострадал каждый третий.
🔹Респонденты часто пренебрегают базовыми мерами безопасности: 27%, например, не пользуются двухфакторной аутентификацией.
🔹Каждый второй предприниматель меняет пароли реже, чем раз в год, или не меняет никогда, 37% создают новые пароли раз в год, и только 12% делают это ежемесячно.
🔹В 56% компаний сотрудники обмениваются корпоративной информацией в мессенджерах.
🔐 Бороться с мошенниками помогают современные средства защиты.
Современные средства защиты помогают выявлять слабые места в защите и устранять их превентивно — до того, как ими воспользуются злоумышленники. Как уточнили аналитики, решения класса endpoint detection and response позволяют ускоренно и автоматизированно выявлять возможные уязвимости и недостатки конфигурации операционных систем и программного обеспечения. Если компания применяет такие решения, злоумышленникам значительно сложнее осуществить кибератаку.Также необходимы регулярные тренинги по информационной безопасности. Сегодня такое обучение проводят 52% крупных компаний. 👉Подробнее об исследовании
Новая хитрость мошенников в фишинговых атаках❗️
Фишинговые страницы видят только те, кого они выбрали «жертвами». Остальные либо увидят ошибку, либо попадут на обычный сайт. Это делает атаку почти незаметной для систем защиты.
Как это работает?
Мошенники проверяют введённый email: - Если он есть в их списке жертв — показывают фишинговую страницу. - Если нет — выдают ошибку или перенаправляют на безопасный сайт. Проверку они делают двумя способами: - Через легальные сервисы проверки email. - Через скрытые запросы к своим сервером (JavaScript).Почему это опасно? Обычные методы проверки (ввод тестовых данных) не сработают — страница их просто отклонит. Даже если эксперты введут реальный email жертвы, мошенники могут запросить код подтверждения и заблокировать доступ. Сканеры ссылок не всегда распознают угрозу, потому что для большинства страница выглядит нормально. Что делать? ✅ Используйте защищённые методы входа (например, Passkeys вместо паролей, менеджеры паролей). ✅ Включите анализ поведения в системе безопасности — это поможет выявить аномалии. ✅ Сообщайте о любых подозрительных письмах в отделы Информационной Безопастности. Будьте внимательны 😻
AI против AI?🧐
Как выглядят сверхинтеллектуальные атаки:
👍 Социальная инженерия 2.0
AI-алгоритмы анализируют публичные переписки и документы, учат стиль конкретного руководителя и выдают фишинговое письмо, которое не отличишь от оригинала. Настоящее письмо от босса — или очень качественная имитация? Не угадаете.
👍 Брутфорс без топора
Классика жанра — перебор паролей — тоже эволюционировала.
ИИ не просто гонит перебор по словарю. Он анализирует утечки, строит вероятностные модели, понимает, какие комбинации более характерны для конкретного пользователя, и подбирает пароль в десятки раз быстрее.
А если его начали блокировать — он сам распределяет атаку, имитирует нормальный трафик и спокойно обходит защиты. Такой вот изящный подход.
👍 Поиск уязвимостей и полиморфные вирусы
ИИ сегодня может: — сканировать код на уязвимости быстрее человека, — находить слабые конфигурации в сервисах, — и главное — писать вредоносный код, который меняется при каждом запуске. Это значит, что вирус невозможно засечь по сигнатуре. Даже в «песочнице» он не всегда проявит себя — слишком умный.👍 Скорость атак Если вас атакует AI, вы это поймёте по одному признаку: атака будет молниеносной. За считанные минуты — обход периметра, установка закладок, распространение по сети. У человека нет такой скорости. Ни у одного SOC нет такой реакции. И если у вас не стоит аналогичный AI на защите — увы.
ИИ умеет атаковать. Но не стоит забывать, что он умеет и защищать. Правда, тут всё не так однозначно. Инструмент требует точной настройки и квалифицированной поддержки.Так кто же победит в этой кибервойне? 👉Разбираемся тут
Главной мишенью киберпреступников стали веб-приложения 📲
Взломы идут нон-стоп, с разными целями и задачами.
Среди «популярных» сценариев атак👇
🔹Атаки ради денег. Пример — атака на ИИ-интеграции через взлом API, когда хакеры подключаются к ИИ-модели для кражи токенов доступа. Чтобы защититься, используйте систему хранения для API-ключей и внедрите мониторинг аномальных запросов к ИИ-системам.
🔹Атаки ради идеологии. В таких кейсах участвуют хактивисты, чья цель чаще всего — политический протест. Они проводят DDoS-атаки сайтов, организуют утечки компромата, дестабилизируют работу сервисов. Например, используют ChatGPT для генерации уникальных HTTP-запросов, которые способны обрушить сервер жертвы. Защититься поможет модель ИИ, обученная на трафике, и автоматическая фильтрация аномальных запросов.
🔹Угрозы внутри. Инсайдеры — самый сложный тип угроз! Из новых сценариев стоит отметить аудио-дипфейки в корпоративных чатах, когда злоумышленник использует клон голоса одного из руководителей и, например, просит скинуть деньги или критическую информацию. Защититься помогают тренировочные атаки, обучение сотрудников и политика «двух человек» — требование подтверждения от двух руководителей для любых критических изменений.
👉 Об этих и других распространенных угрозах и методах защиты рассказываем по ссылке.
Сохраняйте информацию — берегите свои данные 🙌
❗️Всем пользователям, использующим виртуальную машину BitrixVM, настоятельно рекомендуем в кратчайшие сроки обновиться до версии 9.0.5.
Описание уязвимости:
В виртуальной машине возможно повышение привилегий bitrix->root
Модуль:
vmbitrix
Дата публикации:
10.04.2025
Дата выявления:
16.12.2024
Дата исправления:
14.03.2025
Уровень опасности:
Оценка составляет 8
Версия исправления:
9.0.5
Актуально для:
1С-Битрикс: Управление сайтом
1C-Битрикс24
Важно ли шифровать данные на жестких дисках?
Разбираемся👇
С одной стороны, включение шифрования важно. И вот веские причины:
👍 шифрование помогает защитить данные от несанкционированного доступа, особенно в случае кражи или потери устройства, этим обеспечивается защита конфиденциальной информации. 👍 минимизирует риск утечки данных, обеспечивая их безопасность даже при физическом доступе к устройству, таким образом предотвращается возможная утечка данных.С другой стороны, если вы (или системные администраторы) забыли/потеряли код доступа к зашифрованным данным, могут возникнуть следующие проблемы:
🖇 без правильного кода расшифровки доступ к данным будет невозможен, т.е. теряется доступ к данным; 🖇 восстановление может потребовать специальных инструментов или услуг, что может быть дорогостоящим и не всегда успешным; 🖇 процесс восстановления доступа может занять значительное время, что может повлиять на рабочий процесс.Вывод: важно хранить коды доступа в надежном месте и использовать механизмы восстановления, если они предусмотрены.
Сталкивались с фейковыми сообщениями от имени руководства? 👀
Они представляют серьезную угрозу с точки зрения информационной безопасности. Эти сообщения могут быть частью социальной инженерии, направленной на получение конфиденциальной информации или несанкционированный доступ к ресурсам компании.😻Роман Стрельников, руководитель информационной безопасности Битрикс24, делится, как их распознать и что делать для защиты: 👍 Злоумышленники могут выдавать себя за руководителей, чтобы обманным путем заставить сотрудников раскрыть конфиденциальные данные, такие как пароли, финансовая информация или доступ к внутренним системам. 👍 Фальшивые сообщения могут содержать просьбы о переводе денежных средств на счета злоумышленников, что может привести к финансовым потерям для компании. 👍 Если сотрудник передаст злоумышленникам доступ к корпоративным системам, это может привести к утечке данных, что повлечет за собой репутационные и юридические последствия для организации. 👍 Фейковые сообщения могут содержать ссылки на вредоносное программное обеспечение, которое, будучи загруженным, может повредить системы компании или украсть данные.
❗️Для защиты от таких угроз важно распознавать признаки фейковых сообщений, использовать многофакторную аутентификацию и проверять подлинность запросов, полученных через мессенджеры, особенно если они касаются финансовых или конфиденциальных данных. Мы стараемся работать на корпоративном портале и не забываем об этом
⚠️ Безопасная кастомизация: чек-лист для правильной доработки коробочных продуктов 1С-Битрикс
Мы поддерживаем кастомизацию наших продуктов и всячески помогаем в этом разработчикам. При этом мы выступаем за безопасность и правильный подход. Непродуманная кастомизация может вызвать массу проблем и чтобы этого избежать, мы собрали чек-лист и рекомендации.
🤕 Шаг 1. Проверьте знания разработчиков
Мы рекомендуем всем Битрикс-разработчикам пройти курсы по разработке на платформе Bitrix Framework, чтобы лучше понимать возможности платформы и избежать ошибок.
🤕 Шаг 2. Подготовьте рабочую среду перед кастомизацией
— Регулярно создавайте резервные копии, чтобы защититься от потери данных в случае ошибок. — Используйте установку для разработки. Настройте отдельную среду для разработки. — Проверяйте доработки на тестовой копии. Переносите их на боевой сайт только после тщательного тестирования.🤕 Шаг 3. Разместите изменения отдельно от системных файлов Изменения рекомендуем хранить в папке /local/. Это обеспечит четкое разделение между системными файлами и кастомизацией, а значит упростит поддержку, масштабирование и обновление системы. 🤕 Шаг 4. Подключайте готовые модули для расширения функциональности Регулярно обновляйте все модули, которые вы подключаете к проекту. Они могут оказаться уязвимыми спустя несколько лет после создания и становятся опасными для сайта. 🤕 Шаг 5. Выберите подходящие инструменты кастомизации В наших продуктах есть инструменты для кастомизации под любые задачи: от no-code решений до работы с API и кодом Bitrix Framework. Выберите подходящий инструмент в зависимости от ваших целей и уровня сложности проекта. 🤕 Шаг 6. Убедитесь, что не сделали ничего лишнего Обратите внимание на запрещенные и нежелательные действия с ядром системы.
Не изменяйте файлы ядра системы в папках: /bitrix/modules/ /bitrix/components/bitrix/ /bitrix/activities/bitrix/ /bitrix/blocks/bitrix/ /bitrix/gadgets/bitrix/ /bitrix/wizards/bitrix/ /bitrix/routes/ /bitrix/js/🤕 Шаг 7. Проверьте код на защиту от основных уязвимостей 📍Не пишите прямые SQL-запросы к базе данных. 📍Не добавляйте HTML-код в PHP-логику. 👉Дополнительные рекомендации читайте в статье
Как сделать безопасным код сайта на Битрикс?
В предыдущем посте мы рассказали о методах защиты от SQL-инъекций и XSS-атак. Продолжаем разбираться с основными уязвимостями и тем, как защищать сайты от этих угроз.
❌CSRF (Cross Site Request Forgery)
Как работает?
📍Пользователь авторизуется на сайте (например, абстрактный cool-bank.com) и его браузер сохраняет сессионные куки. 📍Этого пользователя методами социальной инженерии завлекают на сайт злоумышленника (evil.com), на котором есть форма. 📍При переходе на evil.com Javascript вызывает form.submit, отправляя форму на cool-bank.com. 📍cool-bank.com проверяет куки, видит, что пользователь авторизован, и обрабатывает форму, отправляя деньги от имени пользователя.Вариантов реализации этой атаки множество и во многом вектор определяется лишь фантазией хакера. ❌SSRF (Server-Side Request Forgery)
📍SSRF — она же серверная подделка запросов — это атака, которая позволяет отправлять запросы от имени сервера. Чем это чревато 📍SSRF часто служит подспорьем для других, более критичных атак. Эталонный пример — доступ к внутренним сервисам.Как защититься? 👉Подробно и на примерах рассказываем здесь
Мы разработали обучающий курс по эксплуатации своих продуктов, сертифицированных по требованиям ФСТЭК🔥
✅ Сертифицированное программное обеспечение позволяет создавать интернет и интранет-проекты для организаций, которые обязаны соблюдать строгие законодательные требования по защите информации.
Битрикс24 и 1С-Битрикс: Управление сайтом успешно прошли все испытания по требованиям ФСТЭК России, а значит, могут применяться в информационных системах 1 класса защищенности: в значимых объектах КИИ, государственных ИС, АИС для управления производственными и технологическими процессами, а также в системах персональных данных для обеспечения 1 уровня защищенности ПДн.Для тех пользователей, которым необходимо использовать в работе версии продуктов, сертифицированные по требованиям ФСТЭК, специалисты 1С-Битрикс собрали всю необходимую информацию по особенностям эксплуатации этих систем, включая такие нюансы, как : 👍 Установка продукта и совместимость с окружением 👍 Активация лицензий и обновление сертифицированной версии в условиях закрытой сети 👍 Переход на актуальную сертифицированную версию продукта 👉Подробная информация о работе доступна на сайте
🙅♂️ Почему не работает «Security through obscurity»?
Подход «Security through obscurity», или «безопасность через неясность», подразумевает, что безопасность объекта можно обеспечить, сохранив в секрете принципы его внутреннего устройства.
На первый взгляд, метод может показаться эффективным, но на практике он часто показывает себя ненадежным и опасным👇
🔹Главный недостаток подхода в том, что он не устраняет уязвимости, а лишь скрывает их. Например, разработчик может встроить пароль администратора прямо в код программы, думая, что никто его не найдёт. Но если приложение открыто для декомпиляции (например, Java или .NET), пароль можно извлечь.
🔹Даже если исходный код системы закрыт, ее можно проанализировать. Современные инструменты (IDA Pro, Ghidra, Radare2) позволяют дизассемблировать бинарные файлы и изучать их логику.
🔹Даже если система технически защищена, нельзя забывать про влияние человеческого фактора. Злоумышленники могут получить доступ к внутренним данным посредством фишинга и хакерских атак на сотрудников.
Альтернатива защиты через скрытность — проверенные и прозрачные методы безопасности. Например, использование принципа минимальных привилегий (PoLP): каждый сервис, пользователь или процесс должен получать только те права, которые необходимы для работы.👀 Если вы проектируете систему, всегда выбирайте открытые, проверенные решения и не полагайтесь на скрытность как на основной метод защиты. 👉 Подробнее о недостатках «Security through obscurity» и альтернативах рассказываем в статье.
Как обезопасить мобильное устройство?
Роман Стрельников собрал для вас лучшие практики для безопасности мобильных устройств и приложений в корпоративной сети 🔥
1. Разработка и внедрение корпоративной политики безопасности мобильных устройств Первым шагом должна стать разработка комплексной политики безопасности, охватывающей использование мобильных устройств. Эта политика должна включать требования к паролям, шифрованию, управлению приложениями и данными, а также процедуры в случае потери или кражи устройства. 2. Использование решений для управления мобильными устройствами (MDM/EMM) Системы управления мобильными устройствами (MDM) и управления корпоративной мобильностью (EMM) позволяют централизованно контролировать, настраивать и защищать мобильные устройства в корпоративной сети. Эти решения обеспечивают возможность удаленного стирания данных в случае утери устройства, управления приложениями и конфигураций безопасности. 3. Шифрование данных Шифрование является ключевым элементом защиты информации на мобильных устройствах. Важно обеспечить шифрование как данных на устройстве, так и данных, передаваемых между устройством и корпоративной сетью, используя стойкие криптографические алгоритмы. 4. Регулярное обновление и патчинг Уязвимости в операционной системе или приложениях могут стать точкой входа для атак. Регулярное обновление программного обеспечения и установка патчей безопасности являются обязательными для предотвращения эксплуатации известных уязвимостей. 5. Сегментация сети и безопасный доступ Для минимизации рисков необходимо обеспечить сегментацию сети и использовать безопасные методы доступа, такие как VPN, для шифрования трафика между мобильным устройством и корпоративной сетью. Это помогает защитить передаваемые данные от перехвата. 6. Обучение сотрудников Повышение осведомленности сотрудников о рисках, связанных с использованием мобильных устройств, и обучение методам их минимизации являются важной частью стратегии безопасности. Сотрудники должны знать о правилах безопасного использования мобильных устройств и приложений. 7. Мониторинг и аудит Регулярный мониторинг и аудит системы безопасности мобильных устройств позволяют своевременно выявлять и устранять угрозы, а также оценивать эффективность принимаемых мер безопасности. 8. Разработка плана реагирования на инциденты Компания должна иметь четко разработанный план реагирования на инциденты безопасности, связанные с мобильными устройствами. Это включает в себя процедуры уведомления, расследования инцидентов и восстановления после них.
⚠️ Для всех решений от сторонних компаний-разработчиков, в которых наш Центр мониторинга инцидентов выявил уязвимости, мы создали отдельный реестр на сайте "1С-Битрикс".
Конечно, компании-разработчики должны самостоятельно заниматься безопасностью своих решений, информировать своих клиентов и устранять уязвимости на проектах.
Но мы считаем своим долгом информировать пользователей и со своей стороны🙌
Как телефоны помогают социальным инженерам 📲
Не стоит недооценивать методы манипулирования, которые используют злоумышленники. Доверчивость может свести на нет любые меры кибербезопасности 🔒
Социальную инженерию можно разделить на два типа👇
🔹Прямые атаки: в таком случае жертва не осознает, что стала объектом атаки. Злоумышленники узнают о стандартных процедурах в компании, представляются коллегами и просят о помощи, ссылаясь на срочность. Например, могут представиться новым системным администратором и запросить доступ к системе.
🔹Обратные атаки: злоумышленники создают ситуацию, в которой сотрудник сам обращается к ним. К примеру, узнают, что бухгалтер в отпуске, и пишут от его лица, уверяя, что он работает из дома и готов принимать на рассмотрение операции и документы.
🤳Один из любимых инструментов социальных инженеров — мобильный телефон. Мошенники, как правило, начинают атаки именно с него: просят установить вредоносное ПО или пройти по ссылке.
Чтобы эффективно бороться с атаками социальных инженеров, важно работать с людьми: анализировать распространенные сценарии атак, обучать сотрудников распознавать угрозы и «тестировать» защищенность. Например, вы можете позвонить в кадровую службу от имени сотрудника госорганов с просьбой предоставить персональные данные.
☝️Киберзащита на уровне устройств важна, но она не устраняет угрозы, вызванные человеческим фактором.
🔥Подробнее о методах защиты от социальных инженеров рассказываем в статье.
Компания-разработчик «eSolutions» по нашему запросу подготовила подробные рекомендации по безопасности сайтов, использующих перечисленные решения.
⚡️Ознакомиться с рекомендациями вы можете здесь
В рамках проекта «Безопасные интеграции» Центр мониторинга инцидентов «1С-Битрикс» изучает случаи взломов сайтов, эксплуатирующих уязвимости в подключаемых решениях, созданных сторонними компаниями-разработчиками.
В марте 2025 года мы хотим обратить внимание на пока ещё единичные случаи взломов сайтов, использующих устаревшие версии следующих решений:
⚡️От компании «eSolutions»:
«Многофункциональный экспорт/импорт в Excel»
«Экспорт/Импорт товаров в Excel»
«Импорт из XML, YML, JSON. Загрузка каталога товаров»
«Массовая обработка элементов инфоблока (товаров)»
⚡️От компании «Маяк»:
«Экспорт в Excel. Выгрузка каталога товаров. Создание прайс-листа»
«Импорт из Excel. Загрузка каталога товаров»
Под угрозой снова оказались сайты, владельцы которых не обновляли эти решения последние несколько лет. По нашим данным, разработчик исправил уязвимости в 2023 году, а также выпустил патчер. Однако некоторые владельцы сайтов пренебрегли обновлением.
👉Подробнее
Что делать, если вам поступи деньги от неизвестного человека?
Это может быть случайной ошибкой, но чаще это начало мошенничества.
5 советов от Романа Стрельникова, руководителя информационной безопасности Битрикс24👇
👍 Проверьте баланс: убедитесь, что деньги действительно поступили на ваш счет. Проверьте это через мобильное приложение или интернет-банк. Сообщения о зачислении могут быть фальшивыми.
👍 Сообщите в банк: сразу позвоните или напишите в ваш банк и расскажите о непонятном переводе. Банк зафиксирует ваше обращение и начнет разбираться.
👍 Не тратьте эти деньги: пока ситуация не прояснится, не используйте эти средства. Если вы их потратите, вас могут обязать вернуть их, а также могут возникнуть проблемы с законом.
👍 Не возвращайте деньги самостоятельно: если кто-то напишет или позвонит с просьбой вернуть деньги на другие реквизиты, не соглашайтесь. Это может быть обман. Например, вас могут обвинить в переводе денег мошенникам (а возможно и хуже). Все возвраты должны идти только через ваш банк.
👍 Сохраняйте доказательства: записывайте все разговоры и сохраняйте переписки с тем, кто якобы отправил вам деньги. Это может пригодиться, если дело дойдет до разбирательств.
Перешлите пост коллегам и сохраняйте советы 🔥
В топе киберугроз для бизнеса — фишинговые атаки. Они воруют данные под видом надежных источников ❗️
Сохраняйте 7 рекомендаций от Романа Стрельникова, руководителя информационной безопасности Битрикс24, которые помогут вам обезопасить свои данные:
😻Научите сотрудников определять и обезвреживать фишинг
Проводите семинары, вебинары и тренинги, проверяйте коллег с помощью имитации фишинговых атак.
😻Поставьте систему фильтрации почты
В них есть специальные алгоритмы, которые проверяют входящие письма, отсеивают подозрительные и кидают их в спам или блок.
😻Используйте двухфакторную аутентификацию
Тогда при входе в систему придется вводить пароль + отпечаток пальца, код в SMS, токен и пр. Мошенникам это не понравится 👌
😻Обновляйте ПО
Разработчики не зря выпускают новые обновления и исправляют уязвимости — это точка входа для фишинговых атак и вредоносных программ.
😻Используйте антивирус и прочие средства защиты
Современные программы — оберег от фишинга, шпинского и рекламного ПО. Они блокируют подозрительные сайты и проверяют на вирусы каждое прикрепленное письмо или ссылку.
😻Разработайте и внедрите политику информационной безопасности
В компании должны быть четкие правила, как проверять почту, пользоваться интернетом и смартфоном и реагировать на попытки взлома.
😻Проводите аудит безопасности и тестируйте систему на проникновение
Так вы найдете все уязвимые места в ИТ-инфраструктуре/приложениях и проверите, насколько эффективно защищает ваша система.
Помните: в мире информационной безопасности паранойя — это не баг, а фича. Берегите себя и... свои данные
