Прочитайте готовые ответы
Новые статьи
Поддержка Битрикс24
Регистрация и вход
Тарифы и оплата
Задачи и проекты
Чат и звонки
Группы
Календарь
CRM + Интернет-магазин
Диск
Сайты
База знаний
Интернет-магазин (beta)
Складской учет
Почта
CRM
CoPilot — AI в Битрикс24
Маркетинг
Сквозная аналитика
Центр продаж (beta)
CRM-аналитика (beta)
BI Конструктор
Автоматизация
CRM.Оплата и Доставка
Интеграция 1С и Битрикс24
Компания
Бизнес-процессы
Приложения
Контакт-центр
Моя страница
Телефония
Настройки
Мой тариф
Энтерпрайз
Enterprise HRM
Мобильное приложение
Десктоп-приложение
Общие вопросы
Готовые решения для бизнеса
Битрикс24 в коробке
1С-Битрикс24: Интернет-магазин + CRM
Изменения в статьях (архив)

Поддержка24

Коробка: проактивная защита

коробка

Если Портал размещен на внешнем хостинге, или у сотрудников есть доступ в Интернет, необходимо обеспечить защиту от большинства известных атак на веб-приложения. Для этого в новую версию продукта включен модуль «Проактивная защита», который позволяет повысить уровень защищенности Портала благодаря встроенному в продукт проактивному фильтру (Web Application Firewall). 

Проактивная защита – это целый комплекс технических и организационных мер, которые объединены общей концепцией безопасности и позволяют значительно расширить понятие защищенности и реакции веб-приложений на угрозы.

Комплекс по защите веб-приложений, включенный в модуль:

Проактивный фильтр (Web Application Firewall)

Проактивный фильтр (WAF - Web Application Firewal) обеспечивает защиту от большинства известных атак на веб-приложения. В потоке внешних запросов пользователей проактивный фильтр распознает большинство опасных угроз и блокирует вторжения на сайт. Проактивный фильтр – наиболее эффективный способ защиты от возможных ошибок безопасности, допущенных при реализации интранет-проекта (XSS, SQL Injection, PHP Including и ряда других). Действие фильтра основано на анализе и фильтрации всех данных, поступающих от пользователей через переменные и куки.

Проактивный фильтр

Обратите внимание, что некоторые действия пользователей, не представляющие угрозы, тоже могут выглядеть подозрительно и вызывать ложное срабатывание фильтра.

Возможности Проактивный фильтра:

  • защита от большинства известных атак на веб-приложения;
  • экранирование приложения от наиболее активно используемых атак;
  • создание списка страниц-исключений из фильтрации (по маске);
  • распознавание большинства опасных угроз;
  • блокировка вторжений на Портал;
  • защиты от возможных ошибок безопасности;
  • фиксирование попыток атак в журнале;
  • информирование администратора о случаях вторжения;
  • настройка активной реакции - действий системы при попытке вторжения на сайт:
    • сделать данные безопасными
    • очистить опасные данные;
    • добавить IP адрес атакующего в стоп-лист на ХХ минут;
    • занести попытку вторжения в журнал.
  • обновления вместе с продуктом.

Инструмент для аудита безопасности PHP-кода

Инструмент для аудита безопасности PHP-кода - удобный, точный и понятный инструмент для разработчика, который «подсказывает» узкие места в безопасности его кода. Инструмент позволяет не только предотвратить эксплуатацию уязвимости, но и устранить ее источник. Проверка показывает в отчете потенциальные уязвимости в коде и усиливает защиту сайта от взлома.

Аудит безопасности PHP-кода

Найти и опробовать этот инструмент можно в административной части сайта: Настройки > Инструменты > «Монитор качества» > тест «Предприняты меры по обеспечению безопасности проекта на уровне веб-разработки» в разделе «Безопасность». Запустив тест, вы сможете просмотреть подробный отчет о его работе (при условии наличия найденных проблем).

Подробнее о Мониторе качества можно прочитать в специальном разделе.

Система проверки «Монитор качества» также работает в каталоге веб-приложений Маркетплейс для сайтов и корпоративных порталов Битрикс24.

Панель безопасности с уровнями защищенности

Любой проект, работающий под управлением продуктов от «1С-Битрикс», обязательно имеет начальный уровень защиты. Однако с помощью модуля «Проактивная защита» можно значительно повысить защищенность собственного проекта. Нужно всего лишь выбрать и настроить один из уровней безопасности модуля: стандартный; высокий; повышенный. При этом система подскажет – выдаст рекомендации – какое действие необходимо установить для каждого параметра на выбранном текущем уровне.

Панель безопасности с уровнями защищенности

Уровни безопасности:

  1. начальный уровень – получают проекты на базе Bitrix Framework без установленного модуля «Проактивная защита»;
  2. стандартный уровень – в проекте задействованы стандартные инструменты проактивной защиты продукта:
    • проактивный фильтр (на весь Портал без исключений);
    • ведется журнал вторжений за посление 7 дней;
    • включен контроль активности;
    • повышенный уровень безопасности для группы администраторов;
    • использование CAPTCHA при регистрации;
    • режим вывода ошибок (только ошибки).
  3. высокий уровень – рекомендованный уровень защиты, получают проекты, выполнившие требования стандартного уровня, и дополнительно включившие:
    • журналирование событий главного модуля;
    • защита административной части;
    • хранение сессий в базе данных;
    • смена идентификатора сессий.
  4. повышенный уровень – специальные средства защиты, обязательные для Порталов, содержащих конфиденциальную информацию пользователей, для тех, кто работает с критичной информацией. Дополнительно к высокому уровню:
    • включение одноразовых паролей;
    • контроль целостности скрипта контроля.

Веб-антивирус

Веб-антивирус встроен непосредственно в сам продукт – систему управления порталом. Этот компонент защиты полностью соответствует общей концепции безопасности системы и в разы повышает защищенность и скорость реакции веб-приложения на веб-угрозы.

Веб-антивирус

«Веб-антивирус» препятствует встраивания вредоносного кода непосредственно в веб-приложения. И происходит это следующим образом. «Веб-антивирус» выявляет в HTML коде потенциально опасные участки и «вырезает» подозрительные объекты из кода сайта. В итоге вирусы не могут проникнуть на компьютер пользователя сайта - антивирус препятствует этому. И, что особо важно, «Веб-антивирус» уведомляет администратора портала - предупреждает о наличии заразы. Получая информацию об этом, администратор ищет источник зловредного кода, проводит «зачистку» компьютера и усиливает профилактические меры.

Журнал вторжений

В Журнале регистрируются все события, происходящие в системе, в том числе необычные или злонамеренные. Оперативный режим регистрации этих событий позволяет просматривать соответствующие записи в Журнале сразу же после их генерации. В свою очередь, это позволяет обнаруживать атаки и попытки атак в момент их проведения. Это значит, у вас есть возможность немедленно принимать ответные меры, и, в некоторых случаях, даже предупреждать атаки.

Журнал вторжений

Возможности журнала вторжений:

  • оперативная регистрация всех событий в системе;
  • в случае срабатывания Проактивного фильтра запись в Журнале в одной из категорий атак:
    • попытка внедрения SQL;
    • попытка атаки через XSS;
    • попытка внедрения PHP.
  • отбор злонамеренных событий по фильтру;
  • просмотр и анализ событий в реальном времени;
  • немедленная реакция - ответная мера на событие;
  • профилактика и предупреждение событий на основе их анализа.

Одноразовые пароли

Для обеспечения безопасности доступа к Порталу удаленных сотрудников в новой версии реализована технология одноразовых паролей (One Time Password - OTP) на базе электронных ключей Aladdin eToken PASS для обеспечения аутентификации пользователя при доступе на Портал. Новая технология протестирована компанией Aladdin – лидирующим разработчиком средств защиты информации.

Модуль «Проактивная защита» позволяет включить поддержку одноразовых паролей и использовать их выборочно для любых пользователей на Портале. Однако особо рекомендуется задействовать систему одноразовых паролей администраторам Порталов, поскольку это сильно повышает уровень безопасности пользовательской группы «Администраторы».

Одноразовые пароли

Система одноразовых паролей дополняет стандартную систему авторизации и позволяет значительно усилить систему безопасности интранет-проекта. Для включения системы необходимо использовать аппаратное устройство (например, Aladdin eToken PASS) или соответствующее программное обеспечение, реализующее OTP.

Что вам дает такая технология? Однозначную уверенность, что на Портале авторизуется именно тот пользователь, которому выдан брелок. При этом какое-то похищение и перехват паролей теряет всякий смысл, так как пароль одноразовый. Брелок же физический, дает уникальные одноразовые пароли и только при нажатии. А это значит, что владелец брелка не сможет передать пароль другому человеку, продолжая пользоваться входом на Портал.

Особенности одноразовых паролей:

  • усиление системы безопасности портала;
  • использование аппаратных устройств;
  • использование ПО, реализующего OTP;
  • расширенная аутентификация с одноразовым паролем - при авторизации на сайте пользователь в дополнение к паролю дописывает одноразовый пароль;
  • авторизация только с использованием имени (login) и составного пароля;
  • заполнение при инициализации двух последовательно сгенерированных одноразовых паролей, полученных с устройства;
  • восстановление синхронизации в случае нарушения синхронизации счетчика генерации в устройстве и на сервере.

Персональный генератор одноразовых паролей для портала (OTP)

С помощью Bitrix OTP вы сможете самостоятельно включать или отключать использование на сайте системы одноразовых паролей для своей учетной записи. Это реализующее OTP программное обеспечение, разработанное компанией «1С-Битрикс», позволяет обойтись без покупки аппаратных устройств (например, Aladdin eToken PASS) или соответствующих программных аналогов.

BitrixOTP

Подробнее про генератор одноразовых паролей читайте в статье Двухэтапная авторизация

Контроль целостности файлов

Контроль целостности файлов необходим для быстрого выяснения - вносились ли изменения в файлы системы. В любой момент вы можете проверить целостность ядра, системных областей, публичной части продукта.

Контроль целостности файлов

  • отслеживание изменений в файловой системе;
  • проверка целостности ядра;
  • проверка системных областей;
  • проверка публичной части продукта.

Проверка целостности скрипта контроля

Перед проверкой целостности системы необходимо проверить скрипт контроля на наличие изменений. При первом запуске скрипта нужно будет ввести в форму произвольный пароль (состоящий из латинских букв и цифр, длиной не менее 10 символов), а также произвольное кодовое (ключевое) слово (отличное от пароля), и нажать на кнопку «Установить новый ключ».

  • проверка скрипта контроля на наличие изменений;
  • защита целостности скрипта ключом - символьным паролем.

Проверка целостности скрипта контроля

Безопасная авторизация без SSL

С помощью методики безопасной аутентификации пароли с формы авторизации ваших сотрудников невозможно взломать, поскольку они шифруются по алгоритму RSA с ключом 1024 бит и в таком виде передаются на корпоративный портал. При этом не важно, какие соединения и протоколы используют пользователи вашего портала.

  • безопасная аутентификация с шифрованием пароля позволяет избежать передачи пароля в открытом виде без SSL;
  • все инструменты, которые использовались ранее для авторизации, продолжат работать.

Безопасная авторизация без SSL

Защита административного раздела

Эта защита позволяет компаниям строго регламентировать сети, которые считаются безопасными и из которых разрешается сотрудникам администрировать Портал. Перед вами простой специальный интерфейс, в котором все это и делается – задается список или диапазоны IP адресов, из которых как раз и позволяется управление Порталом. Не бойтесь закрыть себе доступ в момент установки блокировки – этот момент проверяется системой.

Защита административного раздела

Каков эффект от использования данной защиты? Любые XSS/CSS атаки на компьютер пользователя становятся неэффективными, а похищение перехваченных данных для авторизации с чужого компьютера – абсолютно бесполезным.

  • ограничение доступа к административной части всех IP адресов, кроме указанных;
  • автоматическое определение системой IP адреса пользователя;
  • ручной ввод разрешенного IP адреса;
  • установка диапазона IP адресов, с которых разрешен доступ к административной части.

Защита сессий

Большинство атак на веб-приложения ставят целью получить данные об авторизованной сессии пользователя. Включение защиты сессий делает похищение авторизованной сессии неэффективным. И, если речь идет об авторизованной сессии администратора, то ее надежная защита с помощью данного механизма является особо важной задачей. Какие инструменты использует этот защитный механизм? В дополнение к стандартным инструментам защиты сессий, которые устанавливаются в настройках группы, механизм защиты сессий включает специальные – и в некотором роде уникальные.

Хранение данных сессий в таблице модуля позволяет избежать чтения этих данных через скрипты других проектов на том же сервере, исключив ошибки конфигурирования виртуального хостинга, ошибки настройки прав доступа во временных каталогах и ряд других проблем настройки операционной среды. Кроме того, это разгружает файловую систему, перенося нагрузку на сервер базы данных.

Включение механизма хранения данных сессий

  • защита сессий несколькими способами:
    • время жизни сессии (минуты);
    • смена идентификатора сессии раз в несколько минут;
    • маска сети для привязки сессии к IP;
    • хранение данных сессий в таблице модуля.
  • исключение ошибок конфигурирования виртуального хостинга;
  • исключение ошибок настройки прав доступа во временных каталогах;
  • исключение проблем настройки операционной среды;
  • разгрузка файловой системы;
  • бесполезность похищения сессий злоумышленниками.

Стоп лист

Стоп-лист – таблица, содержащая параметры, используемые для ограничения доступа посетителей к содержимому Портала и перенаправлению на другие страницы. Все пользователи, которые попытаются зайти на Портал с IP адресами, включенными в стоп-лист, будут блокированы.

Стоп лист

  • перенаправление посетителей, параметры которых содержатся в стоп-листе;
  • блокировка пользователей по IP адресам из стоп-листа;
  • ручное пополнение стоп-листа новыми записями;
  • учет статистики пользователей, которым запрещен доступ к Порталу;
  • установка периода действия запрета на доступ к Порталу для пользователя, IP-сети, маску сети, UserAgent и ссылку, по которой пришел пользователь;
  • изменяемое сообщение, которое будет показано пользователю при попытке доступа к Порталу.

Контроль активности

Контроль активности позволяет установить защиту от чрезмерно активных пользователей, программных роботов, некоторых категорий DDoS-атак, а также отсекать попытки подбора паролей перебором. В настройках можно установить максимальную активность пользователей для вашего Портала (например, число запросов в секунду, которые может выполнить пользователь).

Включение контроля активности

Контроль активности пользователей ведется на основе средств модуля Веб-аналитика и, следовательно, доступен только в тех лицензиях продукта, в которые входит этот модуль.
  • защита от чрезмерно активных пользователей;
  • защита от программных роботов;
  • защита от некоторых категорий DDoS-атак;
  • отсекание попыток подбора паролей перебором;
  • установка максимальной активности пользователей для Портала (нормальной для человека);
  • фиксирование превышения лимита активности пользователя в Журнале вторжений;
  • блокирование пользователя, превысившего количество запросов в заданный временной интервал;
  • вывод для заблокированного пользователя специальной информационной страницы.

Установите дополнительные веб-приложения из Маркетплейса для расширения возможностей комплекса Проактивная защита.



Спасибо, помогло!
Спасибо :)
Не помогло
Очень жаль :(
Помощь интегратора
Это не то, что я ищу
Написано очень сложно и непонятно
Есть устаревшая информация
Слишком коротко, мне не хватает информации
Мне не нравится, как это работает