Аудит безопасности сайта на 1С-Битрикс с отчётом и планом устранения
Детальная проверка защищённости проекта на 1С-Битрикс: проактивная защита, журнал вторжений, права файлов и доступа, обновления безопасности, пароли и сессии, формы и загрузки, известные CVE, поиск бэкдоров и веб-шеллов. На выходе — отчёт с рисками по уровням, планом устранения и проверкой по 152-ФЗ.
Зоны проверки защищённости 1С-Битрикс
Проходим по защищённости проекта системно — от модуля проактивной защиты и прав доступа до поиска бэкдоров и сверки с известными уязвимостями ядра.
Путь аудита: от сбора данных до отчёта с рисками
Снимаем срез настроек и кода, проверяем защищённость по чек-листу, ищем следы взлома и сводим всё в отчёт с рисками по уровням и планом устранения.
Где сайт на Битрикс теряет защищённость
Большинство взломов происходит не из-за хитрых атак, а из-за незакрытых обновлений, слабых прав и отключённой проактивной защиты. Аудит находит эти бреши раньше злоумышленника.
Результат проверки в цифрах
Ориентиры по нашим проверкам. Точный объём рисков зависит от состояния проекта и определяется по итогам аудита.
Как закрыть вопрос безопасности
| Критерий | Своими силами | Фрилансер | Студия B2Bsite |
|---|---|---|---|
| Глубина проверки | Поверхностно | Выборочно | Системно по чек-листу |
| Отчёт с приоритетами | Нет | Иногда | Да, с уровнями риска |
| Поиск взлома | Частичная | Неполная | Полная с поиском бэкдоров |
| Компетенции | Базовые | Разные | Профильные по Битрикс |
| Риски пропустить дыру | Высокие | Средние | Минимальные |
Как проходит аудит безопасности
Сколько занимает аудит безопасности
Сколько стоит аудит безопасности 1С-Битрикс
Стоимость зависит от размера проекта, числа интеграций и глубины проверки. Ниже — ориентиры; точную смету присылаем после короткого брифа, бесплатно.
Базовая проверка защищённости по ключевым пунктам с кратким отчётом.
- Проактивная защита и обновления
- Права файлов и доступа
- Пароли и сессии
- Краткий отчёт с рисками
Детальная проверка по чек-листу с поиском бэкдоров и планом устранения.
- 90+ пунктов проверки
- Журнал вторжений и логи
- Формы, загрузки, инъекции
- Поиск веб-шеллов и бэкдоров
- Отчёт с уровнями риска и планом
Полный аудит плюс проверка обработки персональных данных и сверка с CVE.
- Всё из «Полного аудита»
- Проверка по требованиям 152-ФЗ
- Сверка с известными CVE ядра
- Проверка серверной обвязки
- Сопровождение устранения
Экспресс-проверка от 25 000 ₽
Базовая проверка защищённости по ключевым пунктам с кратким отчётом.
- Проактивная защита и обновления
- Права файлов и доступа
- Пароли и сессии
- Краткий отчёт с рисками
Популярный Полный аудит от 60 000 ₽
Детальная проверка по чек-листу с поиском бэкдоров и планом устранения.
- 90+ пунктов проверки
- Журнал вторжений и логи
- Формы, загрузки, инъекции
- Поиск веб-шеллов и бэкдоров
- Отчёт с уровнями риска и планом
Аудит и 152-ФЗ от 110 000 ₽
Полный аудит плюс проверка обработки персональных данных и сверка с CVE.
- Всё из «Полного аудита»
- Проверка по требованиям 152-ФЗ
- Сверка с известными CVE ядра
- Проверка серверной обвязки
- Сопровождение устранения
Дополнительные опции
| Устранение найденных рисков под ключ | от 40 000 ₽ |
| Повторный аудит после доработок | от 20 000 ₽ |
| Настройка мониторинга и оповещений | от 30 000 ₽ |
Во сколько обойдётся взлом без аудита
Прикиньте, какой ущерб несёт простой и восстановление сайта после взлома. Аудит безопасности стоит заметно меньше последствий одного успешного проникновения.
Оценка по формуле: выручка в сутки × дни простоя × доля потерь. Это ориентир прямых потерь без учёта репутации и санкций поисковиков, а не точный прогноз.
Подберите формат аудита под ваш проект
Ответьте на несколько вопросов о сайте и интеграциях — предложим подходящий объём проверки и ориентир по стоимости и срокам.
Кейсы аудита безопасности
Что говорят после аудита безопасности
Аудит безопасности 1С-Битрикс: что проверяем и что вы получаете
Аудит безопасности 1С-Битрикс — это детальная проверка защищённости вашего сайта или портала, по итогам которой вы получаете отчёт с конкретными рисками, их уровнями критичности и планом устранения. Мы не ограничиваемся беглым осмотром настроек: проходим по проекту системно, от модуля проактивной защиты и прав на файлы до поиска бэкдоров и сверки версии ядра с базой известных уязвимостей. Цель проста — найти бреши раньше, чем их найдёт злоумышленник, и дать вам понятный порядок действий, что закрывать в первую очередь.
Большинство взломов сайтов на Битрикс происходит не из-за изощрённых атак, а из-за вполне будничных причин: ядро и модули давно не обновлялись, проактивная защита отключена или настроена формально, права на служебные каталоги слишком широкие, формы и загрузка файлов не фильтруются. Каждая такая мелочь по отдельности кажется незначительной, но вместе они открывают путь для проникновения. Аудит как раз и выявляет эти слабые места до того, как через них зайдут.
Что именно мы проверяем
Проверка идёт по чек-листу из десятков пунктов, сгруппированных по зонам защищённости. Мы смотрим модуль проактивной защиты: уровень безопасности, проактивный фильтр, веб-антивирус, защиту административной части и сессий, Stop-лист. Анализируем журнал событий и вторжений — там видны попытки перебора паролей, подозрительные запросы и аномальные обращения к админке. Сверяем права на файлы и папки, владельцев процессов и доступ к служебным каталогам: широкие права на запись в ядро — одна из самых частых и опасных находок.
Основные зоны проверки в рамках аудита:
- модуль проактивной защиты: уровень безопасности, фильтр, веб-антивирус, защита сессий и админки;
- журнал вторжений и событий: перебор паролей, подозрительные запросы, аномальные обращения;
- права на файлы и папки, владельцы, доступ к служебным и загрузочным каталогам;
- обновления безопасности: версия ядра и модулей, установленные и пропущенные критические патчи;
- пароли, сессии и авторизация: политика паролей, двухфакторная защита, устойчивость к перебору;
- формы и загрузка файлов: инъекции, межсайтовый скриптинг, обход проверок типов и размеров;
- известные уязвимости ядра (CVE), целостность файлов, поиск бэкдоров и веб-шеллов;
- обработка персональных данных по требованиям 152-ФЗ: хранение, передача, согласия, доступ.
Поиск следов взлома
Отдельная и важная часть аудита — поиск признаков уже состоявшегося проникновения. Взлом часто не виден снаружи: сайт работает как обычно, а в файлах тихо живёт веб-шелл, рассылающий спам или сливающий данные. Мы проверяем целостность ядра Битрикса, ищем посторонние и заражённые файлы, анализируем автозагрузку, запланированные задачи и подозрительные участки кода в базе данных. Если на сайте есть бэкдор или следы инъекций, аудит их находит и показывает точку входа, через которую злоумышленник получил доступ.
Сверка с известными уязвимостями ядра дополняет картину. Мы определяем точную версию платформы и модулей и сопоставляем её с базой обновлений безопасности и публичными уязвимостями. Так становится ясно, какие критические дыры открыты прямо сейчас и в каком порядке их закрывать обновлениями.
Что вы получаете на выходе
Главный результат аудита — это не сухой список галочек, а структурированный отчёт. Каждый найденный риск получает уровень критичности — от информационного до критического, описание причины и конкретный шаг по устранению. Риски расставлены по приоритету, поэтому вы сразу видите, что закрывать немедленно, а что можно запланировать. К отчёту прилагается план устранения, который мы можем закрыть сами или передать вашей команде. Для проектов, работающих с персональными данными, отдельно проверяем обработку по требованиям 152-ФЗ и даём список замечаний.
Когда стоит проверить сайт
Аудит особенно уместен перед запуском нового проекта или крупным обновлением, после смены подрядчика, при любых подозрениях на взлом и перед проверкой регулятора по персональным данным. Полезен он и планово: уязвимости появляются постоянно, выходят новые версии, накапливаются изменения в коде, поэтому регулярная проверка раз в год или чаще держит проект в форме. Чем раньше найдена брешь, тем дешевле её закрыть и тем меньше шанс, что ей успеют воспользоваться.
Аудит безопасности 1С-Битрикс — это управляемый способ понять реальное состояние защищённости проекта и закрыть бреши до инцидента, а не после. Он стоит заметно меньше, чем восстановление сайта и потери от простоя после успешного взлома, и даёт вам ясную картину рисков с понятным планом действий, который можно закрыть своими силами или передать нам под ключ.
На что можно рассчитывать по договору
Частые вопросы о безопасности Битрикс — и наш ответ
Это не общие советы из интернета, а закономерности из реальных проверок. Каждый ответ — позиция нашей команды.
Почему сайты на Битрикс взламывают и как этому мешает аудит
Когда заходит речь о безопасности сайта на 1С-Битрикс, владельцы часто делятся на два лагеря. Одни считают, что раз сайт работает и его никто не трогает, то и проверять нечего. Другие установили модуль проактивной защиты, поставили галочку и спят спокойно. На практике оба подхода оставляют двери открытыми. Сайт на Битрикс — это сложная система из ядра, десятков модулей, кастомного кода, интеграций и серверной обвязки, и слабое звено может прятаться в любом из этих слоёв. Аудит безопасности нужен именно для того, чтобы пройти по всем слоям системно и увидеть реальную картину, а не её благополучную видимость.
Почему сайты на Битрикс становятся целью
Битрикс — одна из самых распространённых платформ для бизнеса в России, и именно массовость делает её привлекательной мишенью. Злоумышленникам выгодно искать уязвимости, которые работают сразу на тысячах сайтов: нашёл одну дыру в популярном модуле — и можно автоматически перебирать жертв ботами. Поэтому большинство атак на Битрикс не персональные, а массовые и автоматические. Бот сканирует сеть, находит сайт со старой версией ядра или известной уязвимостью и заходит без участия живого хакера. Это значит, что под угрозой не только крупные и заметные проекты, но и любой сайт, до которого дотянется автоматический сканер.
Вторая причина — экономическая ценность взломанного ресурса. Даже небольшой сайт полезен злоумышленнику: его можно использовать для рассылки спама, размещения фишинговых страниц, майнинга, перенаправления трафика или кражи персональных данных клиентов. Поэтому работающий и на вид безобидный сайт — тоже добыча. И чем дольше взлом остаётся незамеченным, тем больше ущерба он приносит и тем сложнее потом вычистить все следы.
Где чаще всего находятся бреши
За годы проверок складывается устойчивая статистика типовых проблем. На первом месте — пропущенные обновления безопасности: ядро и модули не обновляют из страха сломать сайт, и открытые уязвимости копятся годами. На втором — формально настроенная проактивная защита: модуль включён, но стоит на минимальном уровне, проактивный фильтр в пассивном режиме, веб-антивирус выключен, защита сессий не настроена. На третьем — слишком широкие права на файлы и папки, когда любой загруженный скрипт может писать в ядро. Дальше идут слабые пароли и отсутствие двухфакторной авторизации у администраторов, незащищённые формы и загрузка файлов без проверки типов, утечки данных в логах и резервных копиях, доступных из веба.
Особняком стоит уже состоявшийся, но незамеченный взлом. Очень часто к нам приходят с запросом проверить производительность или сделать доработку, а в ходе аудита всплывает веб-шелл, который живёт на сайте месяцами. Владелец об этом не подозревал, потому что внешне ничего не менялось. Если у вас есть хоть малейшее подозрение на компрометацию, имеет смысл заказать аудит уязвимостей Битрикс с прицельным поиском следов проникновения, а не ждать, пока проблема проявится сама.
Почему одного модуля проактивной защиты мало
Модуль проактивной защиты — отличный инструмент, но это лишь один рубеж обороны, а не вся безопасность. Он не закроет дыру в кастомном коде, не обновит устаревшее ядро, не исправит слишком широкие права на файлы и не уберёт бэкдор, который уже сидит в системе. Более того, сам модуль нужно правильно настроить: уровень безопасности поднять до высокого там, где это возможно, проактивный фильтр перевести в активный режим, включить веб-антивирус, настроить защиту сессий и административной части. На практике мы регулярно видим, что модуль формально включён, но реально почти ничего не блокирует, потому что настройки остались по умолчанию или были ослаблены в процессе разработки и так и не восстановлены.
Безопасность — это не одна галочка, а совокупность слоёв: актуальное ядро, грамотные настройки защиты, правильные права доступа, чистый код, защищённый сервер и контроль за тем, что происходит на сайте. Аудит проверяет все эти слои вместе и показывает, где именно цепочка рвётся.
Чем аудит отличается от установки антивируса
Установить антивирус или сканер — это автоматическая проверка по сигнатурам, которая ловит известные вредоносы, но не видит логических дыр, неверных прав, ошибок конфигурации и уязвимостей в вашем собственном коде. Аудит безопасности — это работа человека, который понимает архитектуру Битрикса и думает как злоумышленник. Мы не просто прогоняем сканер, а проверяем логику: как устроена авторизация, можно ли обойти проверку прав, что произойдёт при загрузке вредоносного файла через форму, как ведут себя сессии, не утекают ли данные через служебные адреса. Сканер скажет, что файл заражён; аудит скажет, как этот файл туда попал и что сделать, чтобы это не повторилось.
Как мы проводим проверку, не ломая боевой сайт
Многие опасаются, что проверка безопасности нагрузит или повредит работающий сайт. Мы работаем аккуратно и по согласованным правилам. Большая часть проверок — это чтение настроек, прав, логов и кода, что никак не влияет на работу проекта. Тесты, которые потенциально могут нагрузить систему или изменить данные — например, проверка форм на инъекции, — мы проводим осторожно, в согласованное время и при необходимости на копии сайта. Перед любыми действиями, способными что-то затронуть, делаем резервную копию. Продакшен остаётся стабильным, а вы получаете полную картину защищённости без рисков для бизнеса.
Если в ходе проверки всплывают проблемы на стороне сервера — устаревшие версии веб-сервера, открытые порты, слабые настройки прав на уровне операционной системы, — мы фиксируем их отдельно и при необходимости подключаем комплексный аудит безопасности, чтобы закрыть периметр целиком, а не только уровень приложения.
Безопасность и 152-ФЗ
Для сайтов, которые собирают и обрабатывают персональные данные клиентов, к технической безопасности добавляется правовой слой — требования Федерального закона 152-ФЗ. Здесь важно не только защитить данные технически, но и оформить процессы: получить корректные согласия, опубликовать политику обработки, обеспечить хранение и передачу данных по правилам, ограничить доступ к ним. В рамках аудита мы проверяем, как у вас устроена обработка персональных данных: не утекают ли они в логи и выгрузки, закрыт ли доступ к ним посторонним, есть ли необходимые согласия и политика. По итогам даём список замечаний с приоритетом, чтобы привести обработку к требованиям закона и спокойно проходить проверки регулятора.
Что делать с результатами аудита
Отчёт сам по себе не закрывает дыры — важно, что вы сделаете с находками. Поэтому мы не просто отдаём документ, а проводим встречу, где разбираем риски по приоритету и согласуем план. Критические уязвимости — открытые CVE, найденные бэкдоры, широкие права на ядро — закрываются в первую очередь и срочно. Дальше идут важные, но не горящие пункты: настройка проактивной защиты, политика паролей, двухфакторная авторизация. И наконец рекомендации на перспективу: мониторинг, регулярные обновления, резервное копирование. Устранение мы можем взять на себя под ключ и провести повторную проверку, чтобы убедиться, что риски действительно закрыты, а не просто описаны. Если у вас есть своя команда разработки, передаём ей понятный план с приоритетами, чтобы доработки можно было заказать как доработку безопасности Битрикс и не держать дыры открытыми.
Когда стоит делать аудит
Есть несколько моментов, когда проверка особенно уместна. Перед запуском нового сайта или крупного обновления — чтобы выйти в продакшен без открытых дыр. После смены подрядчика — чтобы понять, в каком состоянии вам достался проект и нет ли в нём оставленных доступов. При подозрении на взлом — любые странности в поведении сайта, письма от хостинга о вредоносной активности, жалобы поисковиков. Перед проверкой регулятора по персональным данным. И просто планово, раз в год или чаще для нагруженных проектов, потому что уязвимости появляются постоянно: выходят новые версии, находятся новые дыры, накапливаются изменения в коде. Безопасность — это не разовое состояние, а процесс, и регулярный аудит держит проект в форме.
Возражения, которые мы слышим чаще всего
«Нас никто не будет взламывать, мы слишком мелкие». Как раз небольшие сайты страдают чаще, потому что их взламывают автоматически, ботами, без разбора, кто за ними стоит. Размер бизнеса не защищает — защищает закрытый периметр. «Мы недавно делали сайт, там всё новое». Новый код не значит безопасный: уязвимости появляются и в свежих модулях, а настройки защиты по умолчанию почти всегда требуют доработки. «Это дорого». Сравните стоимость аудита с потерями от одного дня простоя, восстановления после взлома, чистки от спама, санкций поисковиков и возможных штрафов по 152-ФЗ — калькулятор на этой странице помогает прикинуть масштаб. Аудит почти всегда оказывается дешевле последствий одного успешного проникновения.
Что происходит после взлома и почему его лучше предупредить
Чтобы понять ценность аудита, полезно представить, во что обходится уже состоявшийся взлом. Сначала идёт прямой простой: сайт лежит или его блокирует хостинг, продажи останавливаются, заявки не приходят. Затем начинается восстановление — нужно найти точку входа, вычистить все заражённые файлы и бэкдоры, восстановить данные из резервной копии, обновить и закрыть исходную дыру. Этот процесс редко занимает один день, а спешка повышает риск пропустить второй бэкдор и получить повторное проникновение. Параллельно бьёт репутация: поисковики помечают сайт как заражённый и выкидывают из выдачи, браузеры показывают посетителям предупреждения, клиенты теряют доверие. Восстановление позиций в поиске после такой пометки может тянуться неделями. А если утекли персональные данные клиентов, добавляются риски по 152-ФЗ — от предписаний до штрафов. Сложите всё это вместе, и стоимость аудита на фоне последствий выглядит скромной страховкой.
Именно поэтому мы относимся к безопасности как к процессу, а не к разовой задаче. Разовый аудит фиксирует состояние на сегодня, а дальше важно поддерживать защищённость: вовремя ставить обновления, держать настроенной проактивную защиту, следить за журналом вторжений и контролировать целостность файлов. Для нагруженных и критичных проектов мы настраиваем мониторинг и оповещения, чтобы новая угроза становилась видна сразу, а не спустя месяцы. Регулярная проверка плюс мониторинг закрывают окно, в котором обычно и случаются незамеченные взломы.
С чего начать
Начните с короткого разговора. Расскажите о вашем проекте: что за сайт, какие интеграции, есть ли подозрения на проблемы, обрабатываете ли персональные данные. Мы определим подходящий объём проверки, пришлём пример отчёта и смету в течение рабочего дня. По итогам аудита вы получите честную картину защищённости: что закрывать срочно, что планово, какой эффект это даст и сколько займёт устранение. Обсудим ваш проект — и закроем бреши до того, как ими воспользуются.
Покажем пример отчёта по безопасности
Разберём, как выглядит отчёт аудита: риски по уровням критичности, причина каждого и конкретный шаг по устранению. Покажем пример на близкой к вашей задаче.
Частые вопросы об аудите безопасности 1С-Битрикс
Что такое аудит безопасности 1С-Битрикс простыми словами? +
Это детальная проверка защищённости вашего сайта, по итогам которой вы получаете отчёт с конкретными рисками, их уровнями критичности и планом устранения. Мы проходим по проекту системно — от настроек проактивной защиты и прав на файлы до поиска бэкдоров и сверки с известными уязвимостями ядра, чтобы найти бреши раньше злоумышленника.
Что такое бэкдор и веб-шелл? +
Бэкдор — это скрытая лазейка, которую злоумышленник оставляет на взломанном сайте, чтобы заходить снова даже после устранения исходной уязвимости. Веб-шелл — частный случай бэкдора: вредоносный файл, через который атакующий выполняет команды на сервере, рассылает спам или ворует данные. Оба часто выглядят как обычные файлы и находятся только при целенаправленной проверке.
Что такое модуль проактивной защиты? +
Это встроенный в Битрикс комплекс инструментов безопасности: проактивный фильтр, который блокирует подозрительные запросы, веб-антивирус, защита сессий и административной части, Stop-лист, журнал вторжений. Он закрывает часть угроз, но требует правильной настройки и не отменяет необходимости обновлений, прав доступа и чистого кода.
Чем аудит отличается от установки антивируса или сканера? +
Сканер ловит известные вредоносы по сигнатурам, но не видит логических дыр, неверных прав, ошибок конфигурации и уязвимостей в вашем коде. Аудит — это работа специалиста, который понимает архитектуру Битрикса и думает как злоумышленник: проверяет логику авторизации, обход прав, поведение форм и сессий. Сканер скажет, что файл заражён, аудит — как он туда попал и что сделать.
Кому нужен аудит безопасности? +
Любому проекту на Битрикс, особенно если ядро давно не обновлялось, обрабатываются персональные данные, есть подозрение на взлом, недавно менялся подрядчик или предстоит проверка регулятора. Чем важнее сайт для бизнеса и чем больше данных он хранит, тем выше цена незакрытой уязвимости.
Что такое инъекция и межсайтовый скриптинг? +
Инъекция — это когда злоумышленник через поле ввода или адрес подсовывает сайту вредоносный код, который выполняется на сервере или в базе данных. Межсайтовый скриптинг — внедрение чужого скрипта в страницу, чтобы он отработал в браузере посетителя и, например, украл его сессию. Оба класса атак мы проверяем при тестировании форм и параметров.
Что именно входит в проверку? +
Модуль проактивной защиты и его настройки, журнал вторжений и события, права на файлы и папки, обновления безопасности и версии модулей, политику паролей и защиту сессий, формы и загрузку файлов на инъекции, известные уязвимости ядра, поиск бэкдоров и веб-шеллов, а для проектов с персональными данными — обработку по требованиям 152-ФЗ. Всего более 90 пунктов чек-листа.
Проверяете ли вы права на файлы и папки? +
Да, это один из ключевых пунктов. Слишком широкие права на запись в служебные и загрузочные каталоги — частая и опасная находка: через них загруженный скрипт может писать прямо в ядро. Мы сверяем права, владельцев процессов и доступ к каталогам и показываем, что нужно ужесточить.
Как вы ищете следы уже состоявшегося взлома? +
Проверяем целостность ядра Битрикса, ищем посторонние и заражённые файлы, веб-шеллы и инъекции, анализируем автозагрузку, запланированные задачи и подозрительный код в базе данных, изучаем журнал вторжений. Если на сайте есть бэкдор, мы находим его и показываем точку входа, через которую злоумышленник получил доступ.
Что такое известные CVE и зачем их сверять? +
CVE — это публично описанные уязвимости с уникальным номером. Мы определяем точную версию ядра и модулей и сопоставляем её с базой обновлений безопасности и известными уязвимостями. Так становится ясно, какие критические дыры открыты прямо сейчас и в каком порядке их закрывать обновлениями.
Проверяете ли вы формы и загрузку файлов? +
Да. Формы и загрузка файлов — частая точка входа: через них пытаются провести инъекции, межсайтовый скриптинг или загрузить вредоносный файл. Мы тестируем фильтрацию ввода, проверки типов и размеров загружаемых файлов и устойчивость к обходу этих проверок.
Что вы отдаёте по итогам аудита? +
Структурированный отчёт, где каждый найденный риск получает уровень критичности, описание причины и конкретный шаг по устранению. Риски расставлены по приоритету, поэтому вы сразу видите, что закрывать немедленно, а что можно запланировать. К отчёту прилагается план устранения и встреча, на которой мы его разбираем.
Какие уровни критичности рисков вы используете? +
Обычно четыре уровня: критический — требует немедленного устранения, например открытая уязвимость или найденный бэкдор; высокий — серьёзный риск, который нужно закрыть в ближайшее время; средний — важно, но не горит; информационный — рекомендации на перспективу. Такая градация помогает правильно распределить усилия и бюджет.
Можете ли вы сами устранить найденные риски? +
Да. После аудита мы можем закрыть найденное под ключ — установить обновления, настроить проактивную защиту, исправить права, удалить бэкдоры, доработать формы — и провести повторную проверку, чтобы убедиться, что риски действительно закрыты. Если у вас своя команда, передаём ей понятный план с приоритетами.
Нужен ли повторный аудит после устранения? +
Желательно. Повторная проверка подтверждает, что риски закрыты на деле, а не только описаны, и что в процессе устранения не появилось новых проблем. Для нагруженных и важных проектов имеет смысл делать аудит планово — раз в год или чаще, потому что уязвимости появляются постоянно.
Не повредит ли проверка работающему сайту? +
Нет. Большая часть проверок — это чтение настроек, прав, логов и кода, что никак не влияет на работу проекта. Потенциально нагружающие или изменяющие данные тесты мы проводим аккуратно, в согласованное время и при необходимости на копии сайта, а перед любыми такими действиями делаем резервную копию.
Какие доступы вам нужны? +
Обычно доступ к административной части сайта, к файловой системе и базе данных (по FTP/SSH), а также к панели хостинга или серверу для проверки прав и конфигурации. Точный список согласуем на брифе, исходя из периметра проверки. Все доступы используем только для аудита и после работ рекомендуем их сменить.
Сколько времени занимает аудит? +
Экспресс-проверка — от 3 дней, полный аудит по чек-листу с поиском бэкдоров — от 6 дней, аудит с проверкой по 152-ФЗ и сверкой CVE — от 10 дней. Точный срок зависит от размера проекта, числа интеграций и глубины проверки и фиксируется в смете до старта.
Работаете ли вы с сильно доработанным проектом? +
Да, и как раз кастомизированные проекты чаще требуют внимания: в собственном коде накапливаются уязвимости, которых нет в коробке. Мы разбираемся в вашей конфигурации и проверяем не только стандартные настройки, но и доработки, формы, интеграции и нестандартные участки кода.
Что вы проверяете по 152-ФЗ? +
Как хранятся и передаются персональные данные, не утекают ли они в логи и выгрузки, закрыт ли доступ к ним посторонним, есть ли необходимые согласия и политика обработки. По итогам даём список замечаний с приоритетом, чтобы привести обработку персональных данных к требованиям закона и спокойно проходить проверки регулятора.
Где будут храниться данные после аудита? +
Сам аудит не меняет место хранения ваших данных — мы проверяем то, что уже есть. Отчёт и собранные сведения передаём вам по защищённому каналу и не оставляем у себя лишних копий доступов. Все полученные доступы рекомендуем сменить после завершения работ.
Поможет ли аудит пройти проверку регулятора? +
Аудит покажет, какие требования по защите персональных данных у вас не выполнены, и даст план их закрытия. Это серьёзно снижает риск замечаний при проверке. Сам по себе аудит не заменяет полного комплекса мер по 152-ФЗ, но закрывает техническую и значительную часть организационной стороны вопроса.
Что делать, если в ходе аудита найден взлом? +
Действуем по приоритету: фиксируем точку входа, локализуем заражённые файлы и бэкдоры, при необходимости срочно ограничиваем доступ к уязвимому участку. Затем составляем план чистки и закрытия исходной дыры, чтобы взлом не повторился. Устранение можем взять на себя и провести повторную проверку результата.
Можно ли настроить мониторинг безопасности после аудита? +
Да. Помимо разовой проверки мы настраиваем мониторинг и оповещения: контроль целостности файлов, отслеживание подозрительной активности в журнале вторжений, уведомления о выходе критических обновлений. Так новые угрозы становятся видны сразу, а не спустя месяцы после проникновения.
Проверим защищённость вашего сайта?
Расскажите о вашем проекте на 1С-Битрикс — определим объём аудита, пришлём пример отчёта и смету в течение рабочего дня.
- Ответим в течение рабочего дня
- Бесплатный аудит процессов и расчёт
- NDA и фиксированная смета