1С-Битрикс Безопасность
Open in Telegram
Подписывайтесь на канал в MAX: https://max.ru/bitrixkiberbez Канал о безопасности от команды 1С-Битрикс! Здесь вы найдете свежие новости, аналитику, экспертные мнения и кейсы взломов с советами по защите. Мы также публикуем информацию о возможных уязвимо
Show more4 022
Subscribers
No data24 hours
-107 days
-230 days
Posts Archive
❗️1С-Битрикс предупреждает о взломах сайтов на необновленных решениях Аспро
Если вы пользователь модулей этого разработчика — важно обратить внимание на этот пост!
В статье информируют о кибератаках и необходимости защиты сайта.
👉Рассказывают, почему это происходит и как обезопаситься
Большинство россиян по-прежнему используют общедоступные мессенджеры в рабочей коммуникации 🧐
Рабочие чатики в общедоступных мессенджерах — привычное дело даже для бизнесов, которые заботятся о безопасности: устанавливают VPN на рабочие устройства, закупают антивирусы и лицензионное ПО, проводят тренинги по цифровой грамотности.
С одной стороны, мессенджеры — это удобный инструмент для быстрой коммуникации. С другой — хакеры и мошенники любят их не меньше нас. Поэтому маленькое послабление может привести к большим неприятностям☝️
Альтернатива — защищенный корпоративный мессенджер👇
🔹Доступ к корпоративному мессенджеру есть только у проверенных пользователей.
🔹Переписка и файлы дополнительно защищены шифрованием — их нельзя перехватить или прочитать без разрешения.
🔹Логика интерфейса и функции корпоративного мессенджера уже знакомы пользователям.
🔒 Конечно, наличие корпоративного мессенджера не решит на 100% все проблемы с безопасностью. Но это важный вклад в защиту конфиденциальной информации.
🔥 Подробнее о преимуществах и возможностях корпоративного мессенджера рассказываем в статье.
Как мы развиваем архитектуру безопасности «Битрикс24» в коробке» ✍️
🔹Внимательно разрабатываем политику безопасности и настраиваем ее для каждой группы пользователей. В политику безопасности входят привязка сессии к IP-адресу или к сети по маске для защиты от XSS/CSS, настройка сроков активности сессии, установка максимального количества одновременно запомненных авторизаций и другие пункты.
🔹Развиваем систему авторизации, регистрации и управления пользователями и группами пользователей. В общей базе данных регистрируются как сотрудники компании, так и пользователи веб-сайта.
🔹Реализуем в программном продукте двухуровневую систему разграничения прав доступа. На первом уровне доступны файлы и каталоги, на втором — модули и логистические операции в модулях.
🔹Обеспечиваем независимость системы контроля доступа от бизнес-логики страницы.
🔹Открываем возможность шифровать данные при работе с административным разделом или закрытыми разделами сайта.
🔹Используем технологию оперативного обновления SiteUpdate. Она позволяет без дополнительных расходов скачивать обновления продукта и новые модули.
🔹Используем методику обработки внешних переменными и файлов, поступающих извне. Для приема файлов от пользователей, например, реализуем специальные функции класса CFile.
🔥👉Узнать о безопасности в «Битрикс24» в коробке» больше можно в разделе по ссылке.
Как сделать безопасным код сайта на Битрикс 👀
Существует очень много типов уязвимостей. Мы решили разобраться в самых распространенных, которые обязательно нужно учесть при разработке👇
1️⃣ XSS-атаки
Злоумышленники могут писать плохие вещи туда, куда писать бы только хорошее. Например, отправить через форму на сайте не требуемые данные, а вредоносный скрипт.
Все данные, которые мы получаем либо отдаем пользователю в HTML или JavaScript, надо делать безопасными. Для этого спецсимволы заменяют HTML-аналогами, как при считывании данных из форм, так и при их выводе на страницу сайта.
2️⃣ SQL-инъекции
Эта уязвимость позволяет злоумышленникам вмешиваться в запросы, которые приложение делает к своей базе данных. Успешная атака SQL-инъекции может привести к несанкционированному доступу к конфиденциальным данным: паролям, данным кредитных карт, личной информация пользователей.
Многие громкие утечки данных в последние годы стали результатом атак с использованием SQL-инъекций.
Ключ к безопасности SQL-запросов — это приведение типов, экранирование и подготовленные выражения.
👉 Подробнее о том, как сделать код максимально безопасным, рассказываем в статье.
🔥Следите за обновлениями — в следующих частях статьи расскажем о других уязвимостях.
Как защитить корпоративный портал от кибератак 📲
Ущерб от киберпреступлений в 2024 году вырос на 36% — до 200 млрд рублей😦
Никогда не забывайте о безопасности и защищайте корпоративный портал правильно! Делимся чек-листом, который поможет снизить риски👇
1️⃣ Выбирайте безопасного вендора:
🔹Убедитесь, что вендор применяет Secure Software Development Life Cycle (SSDLC).
🔹Проверьте сертификацию по стандартам безопасности и наличие системы мониторинга безопасности.
🔹Убедитесь, что в комплекте с продуктом есть инструкции по безопасной установке, настройке и эксплуатации.
🔹Изучите политику резервного копирования и восстановления.
🔹Выбирайте вендора, который гарантирует оперативную техподдержку.
2️⃣ Проверьте работу интегратора. Безопасный интегратор:
🔹Имеет подтвержденную экспертизу, сертифицированных специалистов и успешные кейсы внедрений.
🔹Проводит аудит инфраструктуры перед внедрением и настраивает все функции безопасности.
🔹Уделяет внимание защите от человеческого фактора: может настроить двухфакторную аутентификацию и ограничить ролевые доступы для сотрудников к разным частям системы
🔹Проводит аудит настроек и тестирование на уязвимость после развертывания системы.
3️⃣ Примите меры безопасности внутри компании:
🔹Разработайте четкие регламенты работы с системой.
🔹Регулярно обновляйте ПО.
🔹Следите за ИБ-событиями. Используйте системы SIEM — они помогают централизованно анализировать события безопасности и выявлять аномалии.
🔹Обучите сотрудников выявлять фишинговые письма и избегать ловушек злоумышленников.
🔹Проверяйте инфраструктуру с помощью специалистов по кибербезопасности.
🤝 Кибербезопасность — это совместная ответственность вендора, интегратора и компании.
🔥 Подробнее о мерах безопасности на каждом этапе внедрения корпоративного портала рассказываем в статье.
Привет! На связи команда 1С-Битрикс👋
В этом канале мы будем собирать свежие новости, аналитику, экспертные мнения и кейсы взломов с советами по защите.
А также делиться информацией о возможных уязвимостях, чтобы вы могли оперативно защитить свои ресурсы 🤕
