Журнал вторжений — это централизованный журнал событий безопасности модуля «Проактивная защита», в который попадают срабатывания WAF, попытки эксплуатации уязвимостей, изменения прав и другие подозрительные действия. Правильно настроенный журнал позволяет вовремя заметить атаку и восстановить хронологию инцидента.
Что такое журнал вторжений
Журнал вторжений — часть модуля «Проактивная защита». Он собирает в единую таблицу события безопасности, которые фиксируют разные подсистемы платформы: проактивный фильтр (WAF), контроль целостности, механизм авторизации, работа с сессиями и другие.
В отличие от общего журнала событий ядра, этот журнал ориентирован именно на безопасность и позволяет отделить инциденты (попытки атак) от штатной активности. Типовые категории событий:
- Проактивный фильтр — обнаружена и заблокирована потенциально опасная переменная в запросе;
- Авторизация — успешные и неуспешные входы, в том числе перебор паролей;
- Работа с файлами — изменение или удаление файлов ядра при включённом контроле целостности;
- Изменение прав — правка групп пользователей, прав доступа, настроек безопасности;
- Виртуальные события — срабатывания правил, заданных вручную.
Каждая запись содержит дату и время, тип и важность события, IP-адрес источника, пользователя (если определён) и текстовое описание.
Включение и уровень логирования
По умолчанию журнал вторжений может быть отключён, чтобы не создавать нагрузку на базу. Включается он в настройках модуля безопасности.
- Перейдите в Настройки → Проактивная защита → Журнал вторжений.
- Откройте вкладку Настройки (или кнопку «Настройки журнала» на панели).
- Установите флаг
Вести журнал вторжений. - Задайте уровень записи событий — какие типы событий сохранять.
- При необходимости укажите период автоматической очистки старых записей.
- Нажмите Сохранить.
Уровень логирования определяет полноту журнала и его размер:
| Уровень | Что попадает в журнал |
|---|---|
| Минимальный | Только критичные инциденты: срабатывания WAF, изменения прав, нарушение целостности. |
| Стандартный | Инциденты плюс важные действия авторизации и администрирования. |
| Полный | Все события безопасности, включая штатные. Используется временно при расследовании. |
Для боевого проекта рекомендуется стандартный уровень: он даёт достаточно данных для расследования и не переполняет таблицу b_sec_log.
Чтение и фильтрация записей
Основной список открывается в Настройки → Проактивная защита → Журнал вторжений. Записи отсортированы по убыванию даты — самые свежие сверху.
Над списком доступна панель фильтра. Чаще всего используют такие условия:
- Дата события — ограничьте период вокруг предполагаемого инцидента;
- Важность (severity) — оставьте только
ОпасностьиПредупреждение, чтобы отсеять информационные записи; - Тип события — например, только срабатывания проактивного фильтра;
- IP-адрес — соберите все действия одного источника;
- Пользователь — проверьте активность конкретной учётной записи.
Чтобы разобрать инцидент, начните с фильтра по важности и IP: найдите первое подозрительное срабатывание WAF, затем по этому IP посмотрите всю цепочку действий — попытки входа, обращения к админке, изменения файлов. Это восстанавливает хронологию атаки.
Отдельные записи можно выгрузить в Excel через стандартное меню действий над списком — удобно для передачи данных в отдел ИБ.
Основные типы событий и их важность
Каждому событию присвоена важность, по которой удобно расставлять приоритеты при разборе.
| Важность | Значение | Примеры |
|---|---|---|
| Опасность | Явный признак атаки или компрометации. | Срабатывание WAF на SQL-инъекцию, нарушение целостности файлов ядра. |
| Предупреждение | Подозрительная активность, требующая внимания. | Множественные неудачные входы, обращение к закрытым разделам. |
| Информация | Штатное событие безопасности. | Успешный вход администратора, изменение настройки. |
При расследовании двигайтесь сверху вниз: сначала все записи «Опасность», затем «Предупреждение» вокруг них. Информационные события используйте как контекст — чтобы понять, чем закончилась подозрительная активность (например, удался ли перебором вход).
Как реагировать на инциденты
Журнал сам по себе не блокирует атаки — он фиксирует их. Реакция строится на связке журнала с другими механизмами проактивной защиты.
- Обнаружив серию срабатываний WAF с одного IP, добавьте адрес в стоп-лист (Настройки → Проактивная защита → Стоп-лист).
- Если видите успешный вход после серии неудачных попыток — принудительно завершите сессии пользователя и смените пароль, включите ему одноразовые пароли (OTP).
- При событиях нарушения целостности — запустите контроль целостности и сверьте изменённые файлы с эталоном.
- Проверьте, включён ли журнал в режиме обучения WAF: в этом режиме опасные запросы только логируются, но не блокируются.
- При подтверждённой компрометации переходите к процедуре восстановления из резервной копии.
Хорошая практика — настроить уведомление администратору о событиях уровня «Опасность», чтобы не полагаться только на ручной просмотр журнала.
Частые ошибки
- Журнал вообще выключен. Без него после инцидента нечего анализировать. Включите хотя бы стандартный уровень на боевом сайте.
- Полный уровень логирования на нагруженном проекте. Таблица
b_sec_logбыстро разрастается, замедляя базу. Полный уровень включайте только на время расследования. - Не настроена ротация. Без автоочистки журнал копится годами. Задайте период хранения (например, 90 дней).
- Игнорирование фона. Постоянный поток срабатываний WAF от ботов притупляет внимание. Отфильтруйте шум по важности и IP, чтобы не пропустить реальную атаку.
- Реакция без блокировки. Запись в журнал не останавливает злоумышленника — обязательно добавляйте IP в стоп-лист и закрывайте уязвимость.
- Доступ к журналу у всех администраторов. Сам журнал — чувствительные данные. Ограничьте право на модуль безопасности узкой группой.
Итог
Журнал вторжений — базовый инструмент мониторинга безопасности в 1С-Битрикс. Чтобы он приносил пользу:
- включите его заранее, на стандартном уровне, с настроенной ротацией;
- регулярно просматривайте события уровня «Опасность» и «Предупреждение»;
- используйте фильтры по важности, IP и пользователю для разбора инцидентов;
- связывайте журнал с активной реакцией — стоп-листом, OTP, контролем целостности и резервными копиями.
В этом случае журнал становится не просто хранилищем записей, а рабочим центром реагирования на угрозы для вашего сайта.