Модуль «Проактивная защита» в 1С-Битрикс собирает настройки безопасности в единую панель с готовыми уровнями — от стандартного до высокого. Разберём, что реально меняет высокий уровень и как перейти на него без блокировки рабочего сайта.
Что такое уровни безопасности в Битрикс
Уровень безопасности — это агрегированная оценка защищённости сайта, которую модуль «Проактивная защита» вычисляет по набору включённых механизмов. Всего предусмотрено четыре ступени: Стандартный, Высокий, Повышенный и Максимально возможный (последний доступен в старших редакциях).
Каждая ступень требует выполнения определённого списка условий. Для перехода на высокий уровень достаточно средств редакции «Стандарт» и выше — специального оборудования или платных сервисов не нужно.
- Стандартный — базовый набор: журналирование, контроль сессий, простые проверки.
- Высокий — включённая проактивная защита, стойкие сессии, одноразовые пароли для администраторов, безопасные права на файлы.
- Повышенный и выше — дополнительно шифрование, интеграция с внешними механизмами, ужесточённые политики.
Что входит в высокий уровень
Высокий уровень — это не одна «галочка», а совокупность требований. Панель безопасности показывает их в виде чек-листа: пока не выполнены все пункты, шкала не поднимется до нужной отметки.
| Требование | Где включается |
|---|---|
| Проактивный фильтр (WAF) в активном режиме | Проактивная защита → Проактивный фильтр |
| Стойкость сессий (хранение в БД, привязка) | Проактивная защита → Защита сессий |
| Одноразовые пароли (OTP) для администраторов | Проактивная защита → Одноразовые пароли |
| Контроль активности | Проактивная защита → Контроль активности |
| Журнал вторжений | Проактивная защита → Журнал вторжений |
| Безопасные права доступа на файлы | уровень ОС / хостинга |
Часть пунктов включается прямо из панели одной кнопкой, часть требует дополнительной настройки — например, привязки OTP-устройства к учётным записям.
Подготовка перед переходом
Повышение уровня меняет поведение сайта, поэтому перед включением стоит подстраховаться.
- Сделайте резервную копию сайта и базы данных — на случай отката.
- Убедитесь, что у вас есть доступ к серверу по SSH/FTP: некоторые изменения (права на файлы) выполняются вне админки.
- Проверьте, что все администраторы готовы к работе с одноразовыми паролями и у них есть приложение-генератор (например, совместимое с TOTP).
- Запустите Сканер безопасности и устраните критичные замечания заранее.
- Предупредите команду о возможном завершении текущих сессий после включения стойкости сессий.
Отдельно проверьте нестандартный код и старые компоненты: активный проактивный фильтр может реагировать на «подозрительные» запросы, которые генерирует ваш собственный функционал.
Пошаговый переход на высокий уровень
Порядок действий в Настройки → Проактивная защита → Панель безопасности:
- Откройте панель — напротив каждого невыполненного пункта будет кнопка активации или ссылка на настройку.
- Включите проактивный фильтр. Сначала переведите его в режим протоколирования, изучите журнал вторжений на ложные срабатывания, затем переключите в активный режим.
- Включите защиту сессий: хранение данных сессий в модуле безопасности и привязку сессии к параметрам браузера.
- Активируйте одноразовые пароли (OTP) и привяжите генератор ко всем административным аккаунтам.
- Включите контроль активности и журнал вторжений, если они ещё не активны.
- Приведите права на файлы к безопасным значениям (обычно 644 для файлов, 755 для каталогов, без 777).
- Обновите панель — шкала уровня должна подняться до отметки
Высокий.
Если после всех шагов уровень не поднялся, наведите курсор на оставшиеся жёлтые или красные пункты — там будет пояснение, чего именно не хватает.
Проверка результата
После перехода убедитесь, что защита не мешает работе сайта.
- Зайдите в админку под администратором с OTP — вход должен запрашивать одноразовый код.
- Проверьте оформление заказа, отправку форм и загрузку файлов от лица обычного пользователя.
- Просмотрите журнал вторжений за первые сутки: массовые срабатывания на легитимных действиях означают, что нужно добавить исключения в проактивный фильтр.
- Повторно запустите Сканер безопасности и сверьте итоговую оценку.
Держите панель безопасности «зелёной»: со временем часть настроек может сбрасываться после обновлений или переноса сайта.
Частые ошибки
Типичные проблемы при переходе на высокий уровень:
- Сразу включают активный режим WAF. Без предварительного протоколирования это приводит к блокировке легитимных запросов и «падению» функционала.
- OTP включают без привязки устройств. Администратор рискует потерять доступ — обязательно привяжите генератор и сохраните резервные коды.
- Оставляют права 777 на файлах и папках. Панель не поднимет уровень, а сайт останется уязвимым к загрузке вредоносных скриптов.
- Игнорируют журнал вторжений. Без анализа срабатываний невозможно отличить атаку от ложной тревоги.
- Не делают бэкап. При жёстких настройках сессий и фильтра откат без резервной копии затягивается.
- Забывают про кастомный код. Собственные AJAX-запросы и параметры в URL часто попадают под фильтр и требуют исключений.
Итог
Переход на высокий уровень безопасности в 1С-Битрикс — это последовательное включение проактивного фильтра, стойких сессий, одноразовых паролей и корректных прав на файлы, а не одна настройка. Ключ к безболезненному переходу — предварительный бэкап, обкатка WAF в режиме протоколирования и анализ журнала вторжений.
После достижения отметки Высокий регулярно проверяйте панель безопасности и сканер: настройки могут сбрасываться при обновлениях и переносах, а уровень защиты должен оставаться стабильным.