fa
Feedback
1С-Битрикс Безопасность

1С-Битрикс Безопасность

رفتن به کانال در Telegram

Подписывайтесь на канал в MAX: https://max.ru/bitrixkiberbez Канал о безопасности от команды 1С-Битрикс! Здесь вы найдете свежие новости, аналитику, экспертные мнения и кейсы взломов с советами по защите. Мы также публикуем информацию о возможных уязвимо

نمایش بیشتر
4 030
مشترکین
-324 ساعت
-57 روز
+730 روز
آرشیو پست ها
Хакеры начали охотиться за «цифровой личностью» сотрудников 👉 Здесь рассказываем подробнее, о каких данных идет речь и как предотвратить кражу

⚡️Центр информационной безопасности и мониторинга инцидентов компании «1С-Битрикс» информирует о необходимости обновления коробочной версии Битрикс24
В рамках реализуемой нами программы взаимодействия со сторонними исследователями, мы усилили безопасность Битрикс24 и дополнительно ограничили доступ внутренних пользоватлелей к информации о настройках почтовых отправлений.
 Уязвимость подтверждена и в ближайшее время будет внесена БДУ ФСТЭК России. ✅ Уязвимость уже устранена. Инцидентов, эксплуатирующих эту уязвимость, выявлено не было. Необходимо в кратчайшие сроки установить актуальную версию 26.150.100 и выше. Что делать? — Проверьте установленную версию. — Обновитесь до версии модуля main 26.150.100, если еще не сделали этого. — До установки обновления рекомендуется осуществлять мониторинг доступа обычных пользователей к странице настроек почты средствами WAF и SIEM. ❗️Не откладывайте.

Новая двухфакторная аутентификация 2FA в Битрикс24 ⚡️ Современные хакерские методы подбора и подстановки паролей, а также соц
Новая двухфакторная аутентификация 2FA в Битрикс24 ⚡️
Современные хакерские методы подбора и подстановки паролей, а также социальной инженерии достигли высокой продуктивности. Теперь даже сложный пароль не является гарантией безопасности. Инциденты с утечками данных во многих случаях начинаются именно с кражи логина и пароля. А значит финансовые, регуляторные и репутационные риски высоки!
Именно поэтому мы реализовала новый механизм 2FА, который становится доступным всем клиентам облачного Битрикс24. Настройка двухфакторной аутентификации в аккаунтах сотрудников и администраторов проходит одинаково. Для этого заранее установите мобильное приложение Битрикс24 и авторизуйтесь в нем — оно понадобится в процессе настройки. 👉Подробнее про все настройки

Мы на связи на любой удобной для вас платформе 😻 👉 Подписывайтесь на наш канал в MAX
Мы на связи на любой удобной для вас платформе 😻 👉 Подписывайтесь на наш канал в MAX

⚡️ Центр информационной безопасности и мониторинга инцидентов компании «1С-Битрикс» информирует
❗️Активизировались почтовые рассылки хакеров с фишинговыми ссылками на зловредные ресурсы, которые выглядят как легитимные сайты.
В одном из сценариев злоумышленники просят подтвердить оплату и направить платежное поручение. Для этого необходимо пройти авторизацию с использованием корпоративного логина и пароля на зловредном сайте, который выглядит как знакомый безопасный портал компании. В противном случае будет подан судебный иск согласно заявлению во вложении. Будьте бдительны, внимательно проверяйте ссылки до перехода по ним, не открывайте подозрительные вложения, соблюдайте базовые правила защиты от фишинга! 👉Подробнее про фишинг. Чем опасен для бизнеса и как защититься. 👍 Подписывайтесь на наш канал в MAX

Три сценария взлома. Что поможет спасти данные?
Только за два месяца 2026 года утечка логинов и паролей затронула 149 млн человек по всему миру.
Украденная комбинация превратилась в массовый товар с понятной ценой и предсказуемым результатом. Двухфакторная аутентификация, в свою очередь, добавляет независимый компонент — устройство или биометрические данные — и усложняет механику атаки. ➖ Сценарий №1 — Фишинг В 2025 году общее количество фишинговых сайтов в России выросло почти на 8% по сравнению с предыдущим годом, отметил эксперт. Сотруднику приходит сообщение с привычным контекстом «срочно согласовать документ», далее он переходит по ссылке на страницу-клон корпоративного портала и вводит логин и пароль. С технической точки зрения на этом этапе атака уже успешна: секрет передан злоумышленнику добровольно. При включенной двухфакторной аутентификации цепочка обрывается. После ввода пароля система требует подтверждение входа с доверенного устройства — например, через уведомление в мобильном приложении сервиса. Пользователь получает запрос на подтверждение и видит попытку входа, которую он не инициировал. Достаточно отклонить запрос, чтобы авторизация не состоялась. Сам факт знания пароля уже не дает доступа. ➖ Сценарий №2 — Массовая подстановка паролей В 2025 году было собрано 2 млрд уникальных адресов электронной почты и 1,3 млрд паролей из утечек, пригодных для атак с массовой подстановкой. Злоумышленник берет такую базу и запускает программу, которая по списку проверяет пары «логин–пароль» на корпоративном портале. Если сотрудник использовал ту же комбинацию в другом сервисе, совпадение обнаруживается за секунды. Однако автоматизированная программа не способна пройти этап двухфакторной аутентификации. Практика показывает, что защита может быть встроена в рабочий процесс без избыточной нагрузки на пользователя. 👉Подробнее про все сценарии

⚡️ 5 причин включить двухфакторную аутентификацию прямо сейчас Мы продолжаем рассказывать про 2FA. Почему второй фактор полезен?
1. Обеспечивает встроенное качество безопасности для всех учетных записей 2. Защищает при входе с недоверенных устройств 3. Существенно затрудняет компрометацию учетных записей 4. Препятствует развитию атак в случае инцидента 5. Спасает от утечек конфиденциальной информации
2FA, затрудняя компрометацию учетных записей, снижает эти риски:
⚡ Репутационные, в случае негатива публичных медиа; ⚡ Регуляторные, в случае утечки персональных данных (проверки, суды); ⚡ Финансовые, как результат ухода клиентов, снижения количества новых лидов, штрафов. 📌Пример кейса утечки данных.
👉 Настройте 2FA в Битрикс24 прямо сейчас. В таком случае вход будет состоять из двух этапов: сначала нужно ввести логин и пароль, потом — уникальный одноразовый код, который генерируется специальным приложением.

Никто не сможет сменить владельца вашего портала без разрешения ⚡ В Битрикс24 появилась новая роль ➖ главный администратор. П
Никто не сможет сменить владельца вашего портала без разрешения В Битрикс24 появилась новая роль ➖ главный администратор. По возможностям главный администратор не отличается от других администраторов портала, но есть одна особенность. Только он может подтвердить передачу прав и свое увольнение, чтобы никто не смог случайно или без разрешения сменить владельца Битрикс24. Процесс передачи прав и увольнения главного администратора проходит одинаково. Разница в том, что после увольнения он больше не сможет войти в ваш Битрикс24. 👉В статье рассказали подробности

Чек-лист по безопасной настройке системного окружения ⚡
При внедрении решений на платформе 1С-Битрикс важно обеспечить безопасность всех элементов инфраструктуры — от сетевого оборудования до приложений. Вот ключевые рекомендации, которые следует соблюдать повсеместно:
👍 Откажитесь от стандартных аккаунтов и паролей. Эти данные известны каждому, кто читал документацию производителя, включая киберпреступников. 👍 Выключите неиспользуемые сервисы, протоколы, порты, модули, программы и учётные записи. Отсутствие лишних компонентов снижает риск успешной атаки. 👍 Контролируйте административные подключения. Ограничивайте прямой доступ к важным элементам инфраструктуры (например, к гипервизорам, операционным системам, базам данных). Компрометация привилегированных учетных записей — популярная тактика злоумышленников. 👍 Настройте двухфакторную аутентификацию для важных ресурсов. Даже сложный пароль больше не является гарантией вашей безопасности. 👍 Регулярно обновляйте программное обеспечение. Многие взломы происходят именно благодаря уязвимостям старых версий системных и прикладных программ.
Безопасное конфигурирование системных компонентов также включает использование ролевой модели доступа, изоляцию информационных активов и сервисов, резервирование, целевое применение средств защиты.
📌Детальные настройки всегда можно найти в рекомендациях вендоров и отраслевых стандартах (бенчмарках). Используйте их и Вы гарантировано снизите риски информационной безопасности.

Проактивная защита вашего аккаунта Telegram, почему это важно? 🗣 Даже если вы осторожны, злоумышленник может:
- Попытаться взломать или «угнать» ваш номер SIM-карты (SIM-swap). - Получить доступ к вашему аккаунту через фишинговый код из SMS. - Войти в Telegram с вашего номера на другом устройстве, если вы потеряли телефон.
Обязательные действия в настройках: Двухэтапная аутентификация и защита ваших секретных чатов и бэкапов Дополнительный пароль, который нужно вводить помимо кода из SMS при входе на новое устройство. Если мошенник каким-то образом перехватит SMS-код, без этого пароля он не войдёт. Это главный щит от угона номера. Этим паролем также шифруется ваша резервная копия (бэкап) в облаке Telegram: секретные чаты, медиа, настройки. Без него ваши зашифрованные данные в облаке НЕВОССТАНОВИМЫ. Даже Telegram не может их расшифровать. Это защищает вашу историю, если сервис сменит политику или ваш аккаунт будет скомпрометирован на высоком уровне.
- Как: Настройки - Конфиденциальность - Облачный пароль. Установите пароль. Добавьте подсказку! И обязательно сохраните резервную почту для восстановления. Если вы потеряете пароль — потеряете и доступ к облачным данным при переносе аккаунта.
Возможность входа по ключам доступа без кодов из SMS Уникальные криптографические ключи для входа в аккаунт хранятся на Вашем устройстве в защищенном приложении управления паролями от iCloud, Google или другом удобном Вам. Ключ позволит входить в аккаунт без СМС с помощью биометрических данных, таких как Face ID и отпечатки пальцев.
Как: Настройки - Конфиденциальность - Ключ доступа - Создать ключ доступа.
Активные сессии Список всех устройств, где вы вошли в Telegram. Регулярно проверяйте (Настройки - Устройства), нет ли там незнакомых устройств (сессий). Если есть — завершите их работу (Завершить сеанс). ✔ Пароль на код-пароль — для мобильных приложений Пароль, Face ID или отпечаток пальца для открытия самого приложения Telegram. Защитит ваши переписки, если телефон окажется у кого-то в руках.
Как: Настройки - Конфиденциальность - Код-пароль и Face ID.
✔ Кто может видеть ваш номер телефона Настройка видимости номера. Чтобы его не видели случайные участники чатов.
Как: Настройки - Конфиденциальность - Номер телефона. Установите "Контакты" или "Никто".
Запретите добавление в чаты и групповые звонки Ограничение, кто может добавлять вас в групповые чаты и звонки. Резко снижает риск попадания в те самые «поддельные» рабочие или фишинговые чаты.
Как: Настройки - Конфиденциальность - Приглашения. Установите "Контакты".
Также напомним, почему важно перейти из публичного мессенджера в корпоративный 📌Возможность интеграции с системами защиты и мониторинга (DLP, SIEM) 📌Контроль за вложениями, автоудаление сообщений по расписанию 📌Контроль сессий — снижает риски перехвата сеанса злоумышленником 📌Двухфакторная аутентификация — помогает усилить безопасность коммуникаций 📌Криптографическая защита — шифрование данных при передаче и хранении В этом посте раскрывали тему безопасности в Битрикс24 Мессенджере.

Что ждет специалиста по защите информации на карьерном пути?💻
Как известно информационная безопасность – это большая отрасль с разными специализациями, помогающими бизнесу снизить риски нарушения доступности, целостности и конфиденциальности данных. За этими тремя свойствами информации кроется многомерная кадровая система, требующая различных знаний и опыта.
3 софт-скилла, которые важны для ИБ-специалиста ↔️ 🗣Умение работать в команде Служба ИБ не может существовать в организации сама по себе. Она постоянно взаимодействует с менеджментом, с бизнесом, с производством, с ИТ, с юристами, финансистами, кадрами, различными обеспечивающими службами, провайдерами и поставщиками, клиентами. Конечно, если вы не любите общаться с людьми и отказываетесь развивать этот навык, то в ИБ тоже найдутся укромные специальности. При этом возможности для роста будут значительно ограничены. 🗣Стрессоустойчивость, умение работать в условиях неопределенности ИБ-специалисты постоянно находятся под давлением различных факторов, таких как: усложнение атак, постоянное ожидание возможного инцидента в любой момент, неизбежные конфликты интересов между «сервис работает, не трогай» и «сервис потенциально опасен и его нужно дорабатывать», недостаток ресурсного обеспечения и многозадачность, обеспечение соответствия большому массиву требований регуляторов, необходимость выполнения силовой функции. Все эти условия требуют от кандидата навыка стрессоустойчивости. 🗣Адаптивность и умение расставлять приоритеты Быстро меняющееся технологическое окружение в рамках семантической и аналитической функций требует от ИБ-специалиста постоянно находиться в контексте, уметь прогнозировать угрозы, моделировать инциденты, оценивать риски. Они обязаны постоянно адаптироваться к новым угрозам, действовать на опережение, не мешая бизнесу применять новые технологии. Все это требует от ИБ-специалиста любого уровня оперативно осваивать новые знания, менять собственные взгляды на устоявшиеся подходы к защите информации, действовать в условиях неопределенности и выбирать приоритетные направления для решения задач. 🗣Селф-скиллы Селф-скиллы иногда рассматриваются как часть мягких навыков, хотя в последнее время их выделяют в отдельное направление, рассматривая как базу для развития софт-скиллов. Дело не только в том, каким вы родились (например, интровертом или экстравертом, устойчивым к стрессу или нет), но и в том насколько вы готовы мотивировать себя к новым достижениям и к развитию недостающих компетенций. Такие навыки начинаются с «само-»: самопознание как умение знать свои плюсы и минусы, саморегуляция как смещение акцента с реактивного поведения на проактивное, саморефлексия как способность к анализу своих действий и др. 👉В статье подробнее рассказываем про хард-скиллы и в какие компании можно устроиться специалистом по ИБ.

Почему pwn-соревнования могут стать новым стандартом продуктовой ИБ?💻 Интерес к pwn-соревнованиям со стороны компаний объясняется не происхождением формата и не его популярностью в профессиональном сообществе. Решающее значение имеет прикладной эффект. В условиях роста атак и усложнения цифровых продуктов бизнесу нужны инструменты, которые позволяют исследовать безопасность быстрее, глубже и в условиях, близких к реальным. 1. Ответ на дефицит экспертизы
Рынок информационной безопасности много лет живёт в условиях нехватки квалифицированных специалистов, особенно в продуктовой и прикладной ИБ. Pwn-соревнования стали рабочим механизмом доступа к этой экспертизе. Они позволяют компаниям наблюдать реальные навыки исследователей, их способность работать в команде, быстро разбирать сложные системы и находить нетривиальные уязвимости. Такой формат даёт более точное представление о качестве специалистов, чем резюме, сертификаты или стандартные интервью.
2. Краудсорсинг уязвимостей в концентрированном виде
Опыт bug bounty показал, что внешнее сообщество исследователей видит продукт под иным углом и часто находит проблемы, которые остаются незамеченными внутренними командами. Pwn-соревнования развивают эту модель. Они собирают экспертизу в одной точке, усиливают мотивацию участников и сокращают время исследования. Так компания получает не разрозненные отчёты, растянутые на месяцы, а плотный и управляемый поток результатов за ограниченный период.
3. Проактивная модель безопасности
Современная информационная безопасность строится вокруг управления рисками, а не попыток исключить их полностью. В центре внимания — готовность к атакам, понимание потенциальных векторов и снижение ущерба. Pwn-соревнования позволяют заранее увидеть, какие цепочки атак теоретически возможны против продукта, какие компоненты становятся точками входа и где защитные механизмы не выдерживают нагрузки. Это даёт компании время скорректировать архитектурные решения и процессы защиты до того, как уязвимости начинают эксплуатироваться.
4. Проверка продукта в условиях, близких к боевым
На операционном уровне pwn-соревнования создают среду, максимально приближенную к реальной атаке, при этом без воздействия на пользователей и промышленную инфраструктуру. Участники работают с реальными продуктами, в сжатые сроки и с высокой интенсивностью, применяя автоматизацию и командные сценарии. Такой режим выявляет классы уязвимостей, которые не проявляются при регламентных аудитах и выборочных проверках, и позволяет закрывать их быстрее, чем в стандартных ИБ-процессах.
👉 Подробнее делимся в статье

Что делать, если у вас на сайте появились фейковые пользователи? Для начала разберем причины, почему такое может произойти: — Самостоятельная регистрация не нужна, но и не отключена. — Не настроена защита от ботов, при включенной самостоятельной регистрации пользователей. — Произошла компрометация. 📌Если самостоятельная регистрация не нужна: — Проверьте журналы доступа и убедитесь, что новые пользователи нелегитимные. — Заблокируйте или удалите подозрительные учетные записи. — Завершите сессии на веб-сервере. — В настройках главного модуля запретите «Позволять ли пользователям регистрироваться самостоятельно?». — Удалите демо-компоненты (файл /bitrix/wizards/bitrix/demo/public_files/ru/auth/index.php). Если этого не сделать, то по этому пути стороннему пользователю будет доступна форма авторизации — возможно несанкционированное добавление пользователя, например, bitrixsupport_. 📌Как настроить защиту от ботов: — Включите CAPTCHA. — Добавьте в формы регистрации поле, видимое только ботам и при его заполнении блокируйте регистрацию. — Настройте заполнение пользователем дополнительного поля на завершающем этапе регистрации. — Добавьте проверку прямых POST запросов на страницы регистрации 📌Что делать, если есть подозрение на компрометацию: — По возможности закройте доступ к сайту из Интернета. — Проверьте журналы на веб-сервере и в CMS на предмет нетиповой активности. — Смените все пароли от всех компонентов сайта (админка CMS, БД, хостинг). — Проверьте сервер антивирусом, запустите поиск троянов. — Удалите зловредный контент и сделайте восстановление из безопасно сохраненного бэкапа сайта. Помните, что «1С-Битрикс» никогда не создает на сайтах клиентов учётные записи.

Как изменилось отношение к ИБ со стороны маркетинга компаний? Рассказал Александр Вартанян, директор по маркетингу Битрикс24.
Как изменилось отношение к ИБ со стороны маркетинга компаний?
Рассказал Александр Вартанян, директор по маркетингу Битрикс24. Специально для шоу «Пенёк». В подкасте узнаете:
🎙Как маркетологи понимают болевые точки клиентов в области кибербезопасности и формируют показатели эффективности? 🎙️ Какие подходы и стратегии использует компания 1С-Битрикс для продвижения продукции в области кибербезопасности? 👉Слушать

Чек-лист по информационной безопасности в праздничные дни Рассказываем о киберугрозах в новогодние праздники, а также делимся практическими советами, как их избежать.
Пока мы отмечаем Новый год, тысячи людей продолжают работать, обеспечивая наши безопасность и комфорт: водители, энергетики, полицейские, врачи, пожарные и многие другие. Однако вместе с этим и хакеры продолжают «трудиться» в своих целях. Они знают, что в праздники реакция замедлена, а ущерб от атак максимален.
❗️Рекомендуется до длинных выходных провести совещание с ИТ-экспертом, который сопровождает вашу инфраструктуру, и с ИБ-специалистом, если он есть у вас в компании. Оцените возможные риски атаки на вас и решите, за какими важными ИТ-сервисами требуется следить и в выходные. ✍️ Обеспечьте быстрые коммуникации на случай инцидента ✍️ Оцените актуальность текущих мер защиты ✍️ Защитите доступ во все IT-системы компании ✍️ Усильте мониторинг безопасности 👉Подробный чек-лист

❗️Зафиксированы уязвимости во внешних модулях от компании Esolutions — возможно вы используете эти модули вместе с нашей CMS.
По словам разработчиков из Esolutions, эксплуатация этих уязвимостей возможна, только если злоумышленник уже имеет доступ к админ-панели сайта. Тем не менее, мы настоятельно рекомендуем срочно проверить и обновить их до последних версий или удалить их:
«Экспорт/Импорт товаров в Excel» (уязвимые версии: до 3.2.6) 👉БДУ ФСТЭК России «Импорт из Excel» (уязвимые версии: до 3.2.6) 👉БДУ ФСТЭК России «Многофункциональный экспорт/импорт в Excel» уязвимые версии: до 0.6.4) 👉БДУ ФСТЭК России 👉БДУ ФСТЭК России ⚠️ Уязвимости уже устранены компанией-разработчиком, необходимо в кратчайшие сроки установить актуальную версию. Мы запросили комментарий у представителей компании Esolutions:
26.12.2025 были найдены потенциальные угрозы в старых версиях модуля, позволяющие получить доступ к защищённой информации на сайте. Но получить такой доступ могут только пользователи, которые уже имеют доступ к административной части сайта и права для работы с модулем. Если же к модулям имеют доступ только пользователи с правами группы администраторов, то они никакой угрозы не представляют, т.к. администраторы в любом случае имеют доступ ко всем тем данным, которые позволяют получить старые версии модулей. Реальных случаев использования данных уязвимостей на текущий момент не выявлено.

Центр информационной безопасности и мониторинга инцидентов компании «1С-Битрикс» информирует ❗️В Telegram-каналах появилась информация о наличии уязвимости в модуле "Перевод", якобы позволяющей несанкционированно загружать архивы без проверки безопасности.
Мы оперативно провели проверки и НЕ подтверждаем наличие уязвимости в продукте. Загрузка файлов в модуль "Переводы" доступна только администраторам. Указанные в сообщении необходимые права соответствуют правам администратора. Администратор уполномочен изменять и запускать любой код на проекте. Таким образом, уязвимость отсутствует.
⚡️Одновременно, напоминанием о важности обновлений, которые позволят обеспечить высокий уровень безопасности корпоративных данных!

⚡️ Центр информационной безопасности и мониторинга инцидентов компании «1С-Битрикс» информирует о необходимости обновления Битрикс24
В рамках реализуемой нами программы Bug Bounty, мы усилили безопасность Битрикс24 и закрыли возможность добавления постороннего контента в текст связанных email-рассылок в модуле CRM.
⚠️ Уязвимость подтверждена и внесена БДУ ФСТЭК России. Уязвимость уже устранена. Необходимо в кратчайшие сроки установить актуальную версию 25.700.100 и выше.
Что делать? — Проверьте установленную версию. — Обновитесь до версии 25.700.100, если еще не сделали этого. — Проверьте настройки WAF на блокировку входящих XSS.
Не откладывайте! Промедление с обновлением может привести к инциденту безопасности.

Второй фактор защиты – основы и важность усиленной аутентификации🔥
Этот механизм требует ввода не только пароля, но и дополнительного фактора, подтверждающего владельца учетной записи. Такая архитектура усиливает идентификацию и снижает риск несанкционированного доступа.
Виды и примеры двухфакторной аутентификации: 👍 Мобильные приложения-аутентификаторы При включении функции единоразово задается одинаковый секрет и в приложении-аутентификаторе, и в защищаемом сервисе. На основании секрета приложение и сервис независимо друг от друга формируют одноразовый код по одинаковому алгоритму. Пользователь вводит код в сервис, происходит сравнивание кодов и при совпадении — успешная аутентификация. 👍 Аппаратные ключи Основной принцип действия заключается в защищенном хранении секрета на аппаратном устройстве. Могут быть реализованы разные алгоритмы, например, второй фактор вычисляется на основе закрытого криптографического ключа. Сервис, в котором проходит аутентификация, делает сверку по соответствующему открытому ключу. Устройства могут подключаться через USB или работать бесконтактно. 👍 СМС/Электронная почта Принцип работы похож на способ формирования второго фактора приложением-аутентификатором, при этом генерация кода происходит на стороне инфраструктуры защищаемого сервиса. Код приходит посредством СМС на доверенный номер телефона или электронным письмом на доверенную почту, а пользователь вводит значение полученного фактора в клиентском приложении защищаемого сервиса. 👍 Push-сообщение Самый популярный и удобный вид аутентификации. Сначала пользователю необходимо авторизоваться (обычно с помощью 2ФА через СМС) в доверенном мобильном приложении, которое связано с защищаемым сервисом через сервер push-сообщений. В это приложение будет приходить пуш-уведомление с вопросом на подтверждение входа или с кодом. При ответе «да» или вводе правильного кода — успешная аутентификация. 👍 Биометрия Принцип заключается в считывании сканером биометрических данных и в их математическом преобразовании в код, который сравнивается с ранее сохраненным в защищаемом сервисе эталонным кодом. 👉Подробнее Используете 2ФА? 🔥 конечно 👀 нет