Спросите у любого подрядчика, защищён ли ваш сайт, и услышите «конечно, у нас же SSL». Это примерно как ответить на вопрос о безопасности офиса фразой «у нас есть дверь».
Замок на двери — необходимое условие. Но взламывают сайты не через отсутствие HTTPS.
Что на самом деле угрожает сайту
Четыре сценария, которые встречаются чаще всего:
Внедрение вредоносного кода. Сайт работает как обычно, но посетителям подгружается чужой скрипт: редирект на левый ресурс, кража данных из форм, майнер. Владелец узнаёт об этом от Яндекса, когда сайт уже помечен как опасный.
Атаки на уязвимости в коде. SQL-инъекции, XSS, обход авторизации. Особенно уязвимы самописные доработки: ядро CMS проверяют тысячи людей, а модуль, который написали под вас, — никто.
Перебор паролей в админку. Тупой, но рабочий способ. Слабый пароль у контент-менеджера открывает весь сайт.
DDoS. Сайт не взламывают, его просто кладут. Для интернет-магазина в сезон это прямые убытки.
Уровни защиты: чек-лист
Минимум, ниже которого сегодня опускаться нельзя:
- HTTPS и актуальный SSL;
- свежая версия CMS и всех модулей — большинство взломов идёт через уязвимости, закрытые полгода назад;
- резервные копии, которые кто-то хоть раз разворачивал, а не просто настроил и забыл;
- разграничение прав: контент-менеджеру не нужен доступ к настройкам сервера.
Нормальный уровень для коммерческого сайта:
- веб-антивирус, проверяющий код на закладки;
- фильтр входящих запросов, отсекающий типовые атаки;
- двухэтапная авторизация для админов;
- журнал событий, по которому видно, кто и что делал;
- контроль целостности файлов — чтобы подмену заметили вы, а не поисковик.
Повышенный уровень — если работаете с персональными данными, деньгами или в регулируемой отрасли:
- ограничение доступа в админку по IP;
- защита сессий и редиректов;
- сертифицированное ПО.
Что из этого закрывает «1С-Битрикс»
Мы работаем на «1С-Битрикс» в том числе потому, что второй уровень из списка выше там закрыт «из коробки» модулем «Проактивная защита». Не плагинами с непонятной поддержкой, а штатным функционалом, который обновляется вместе с продуктом.
Что входит:
Веб-антивирус. Анализирует код сайта на признаки известных угроз и уведомляет администратора. По данным вендора, покрывает около 90% известных опасностей.
Проактивный фильтр. Работает как WAF: распознаёт опасные запросы в общем потоке и блокирует их до того, как они дойдут до кода.
Защита от DDoS и стоп-лист. Ненадёжные адреса блокируются, по ним ведётся статистика.
Двухэтапная авторизация. Пароль перестаёт быть единственным рубежом.
Контроль целостности и поиск троянов. Подмена файлов и закладки в коде находятся автоматически.
Защита сессий, редиректов и от встраивания во фреймы. Закрывает угон сессии, открытые редиректы и кликджекинг.
Панель и сканер безопасности. Показывают текущий уровень защищённости и что именно стоит донастроить.
Журнал вторжений. История событий, по которой разбирают инцидент.
Важный нюанс: модуль недоступен в редакции «Старт». Если у вас лендинг на «Старте» и вы считаете, что защищены проактивной защитой — её там нет. Это одна из частых причин перейти на «Стандарт» или выше.
Верхняя планка: сертификаты ФСТЭК
Для организаций, к которым закон предъявляет повышенные требования к защите информации, есть отдельный уровень — сертифицированное ПО.
Версии «Энтерпрайз» продуктов «1С-Битрикс24» и «1С-Битрикс: Управление сайтом» прошли сертификационные испытания по требованиям, утверждённым приказом ФСТЭК России № 76 от 2 июня 2020 года.
- Сертификат № 4750 — программный комплекс «1С-Битрикс24»;
- Сертификат № 4751 — программный комплекс «1С-Битрикс: Управление сайтом».
Оба действуют до 13 декабря 2028 года, актуальная сертифицированная версия — 25.750.0. Орган по сертификации — ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
Сертифицированное ПО применяется там, где иначе нельзя: государственные информационные системы, банки, медицинские и образовательные организации, телеком, объекты критической информационной инфраструктуры.
Что делать со своим сайтом
Безопасность — не разовая настройка, а состояние, которое поддерживается. Практический минимум:
1. Проверьте, какая у вас редакция и доступен ли модуль проактивной защиты.
2. Посмотрите дату последнего обновления CMS и модулей.
3. Откройте панель безопасности и оцените текущий уровень.
4. Убедитесь, что резервные копии делаются и разворачиваются.
5. Включите двухэтапную авторизацию для всех, у кого есть доступ в админку.
«Онлайн-Сервис» — официальный партнёр «1С-Битрикс». Проведём аудит безопасности вашего сайта, настроим проактивную защиту, обновим систему до актуальной версии и возьмём сайт на постоянное обслуживание, чтобы дыры закрывались до того, как ими воспользуются.
Оставьте заявку — начнём с проверки текущего состояния.