БесплатноБесплатный аудит сайта и кода на 1С-Битрикс при заказе доработки или поддержки
Аудит

Аудит безопасности сайта на 1С-Битрикс: уязвимости, защита и план устранения

Проверяем защищённость сайта на 1С-Битрикс: ищем уязвимости (SQL-инъекции, XSS, CSRF), оцениваем проактивную защиту и WAF, права доступа, готовность к DDoS и соответствие 152-ФЗ. На выходе — отчёт с приоритетами рисков и понятным планом устранения.

10 летна проектах 1С-Битрикс
200+проверенных сайтов
OWASPметодика проверки
152-ФЗоценка соответствия
отчёт · риски
Направления аудита

Пять направлений проверки безопасности

Аудит безопасности 1С-Битрикс складывается из отдельных проверок. Можно заказать комплекс целиком или начать с одного направления — каждое заканчивается отчётом с рисками и планом устранения.

Аудит безопасности 1С-Битрикс

Комплексная проверка защищённости сайта: настройки платформы, модули, доступы и инфраструктура в одном отчёте.

  • Профиль настроек безопасности
  • Версии ядра и модулей
  • Сводный отчёт с рисками

Аудит уязвимостей

Поиск дыр в коде и компонентах: SQL-инъекции, XSS, CSRF, небезопасная загрузка файлов и устаревшие модули.

  • SQL-инъекции и XSS
  • CSRF и обход авторизации
  • Проверка кастомного кода

Аудит проактивной защиты и WAF

Оценка штатного проактивного фильтра Битрикса и внешнего WAF: что включено, что пропускается и где бреши.

  • Проактивный фильтр
  • Правила WAF
  • Журналы и реакция

Аудит прав доступа

Ревизия групп пользователей, прав на разделы и файлы, уровней доступа к модулям и панели администратора.

  • Группы и роли
  • Права на файлы
  • Лишние администраторы

Аудит DDoS-защиты

Проверка готовности сайта и сервера к атакам на отказ: фильтрация трафика, лимиты, кэш и поведение под нагрузкой.

  • Фильтрация трафика
  • Лимиты и кэш
  • Поведение под нагрузкой
Что проверяем

Что входит в аудит безопасности

Смотрим на сайт глазами атакующего и глазами администратора одновременно: ищем точки входа для взлома и слабые места в настройках, которые в обычной работе не видны.

Уязвимости кода и компонентов

Ищем SQL-инъекции, XSS, CSRF, обход авторизации и небезопасную загрузку файлов в ядре, модулях и вашем кастомном коде.

Проактивная защита и WAF

Проверяем штатный проактивный фильтр Битрикса и внешний WAF: что включено, какие атаки отсекаются, а какие проходят.

Права доступа и роли

Ревизуем группы пользователей, права на разделы, файлы и модули, ищем лишних администраторов и избыточные доступы.

Защита от DDoS и нагрузки

Оцениваем фильтрацию трафика, лимиты запросов, кэширование и поведение сайта под пиковой и аномальной нагрузкой.

Настройки платформы и сервера

Проверяем профиль безопасности Битрикса, HTTPS и заголовки, версии ядра, PHP и веб-сервера, скрытие служебных путей.

Соответствие 152-ФЗ

Оцениваем обработку и хранение персональных данных, согласия, политику и защищённость форм с точки зрения 152-ФЗ.

Подробно об услуге

Аудит безопасности 1С-Битрикс: зачем он нужен и что даёт

Аудит безопасности 1С-Битрикс — это систематическая проверка защищённости сайта, которая отвечает на простой, но важный вопрос: насколько реально вашу площадку взломать, и что произойдёт, если кто-то всё-таки попробует. Сайт на Битриксе обычно завязан на бизнес: через него идут заказы, заявки, оплаты, персональные данные клиентов и контрагентов. Если злоумышленник получит доступ к административной части, подменит платёжные реквизиты, вытащит базу пользователей или просто положит сайт под нагрузкой — это прямые потери: деньги, репутация и иногда штрафы по закону. Аудит нужен, чтобы найти слабые места заранее, до того как ими воспользуются, и закрыть их по приоритету.

Битрикс — мощная и защищённая из коробки платформа, но защищённость держится не на самом факте установки CMS, а на том, как сайт настроен и что в нём дописано. На реальных проектах за годы накапливается слой доработок: кастомные компоненты, самописные обработчики форм, интеграции с 1С, CRM и платёжными системами, сторонние модули из маркетплейса разного качества. Каждый такой кусок — потенциальная точка входа. Проактивная защита может быть выключена, права доступа розданы щедро ещё прошлым подрядчиком, ядро и PHP давно не обновлялись, а формы принимают данные без проверки. Аудит безопасности подсвечивает именно эти накопленные риски.

Какие угрозы мы ищем

Проверка строится вокруг типовых классов уязвимостей, через которые ломают сайты на любой CMS. SQL-инъекции позволяют атакующему через поле ввода или параметр в адресе добраться до базы данных и вытащить или изменить её. Межсайтовый скриптинг (XSS) даёт возможность встроить чужой код в страницу и красть сессии посетителей или администраторов. CSRF заставляет браузер авторизованного пользователя выполнить действие без его ведома — например, сменить пароль или оформить операцию. Помимо этого мы ищем обход авторизации, небезопасную загрузку файлов, раскрытие служебной информации и устаревшие компоненты с известными публичными уязвимостями.

Основные блоки проверки в рамках аудита:

  • поиск уязвимостей в коде и компонентах: SQL-инъекции, XSS, CSRF, обход авторизации, загрузка файлов;
  • оценка проактивной защиты Битрикса и внешнего WAF — что включено и что реально отсекается;
  • ревизия прав доступа: группы пользователей, права на разделы, файлы и модули;
  • готовность к DDoS: фильтрация трафика, лимиты запросов, кэширование, поведение под нагрузкой;
  • настройки платформы и сервера: HTTPS, заголовки, версии ядра и PHP, скрытие служебных путей;
  • соответствие 152-ФЗ: обработка и хранение персональных данных, согласия и защита форм.

Кому нужен аудит безопасности

Проверка окупается там, где сайт несёт деловую нагрузку и хранит чувствительные данные. Это интернет-магазины и B2B-площадки с оплатами и личными кабинетами, корпоративные порталы с внутренними данными, сайты с большим потоком заявок и персональных данных. Особенно важен аудит при смене подрядчика, когда вы получаете проект с неизвестной историей и не знаете, что в нём наворочено. Он же нужен после инцидента — взлома, спам-рассылки с вашего домена, подмены страниц — чтобы понять, как именно зашли и что закрыть. Регулярный аудит раз в год — норма для площадок, где простой или утечка стоят дорого.

Отдельный повод — требования закона и партнёров. Если вы работаете с персональными данными, к вам применим 152-ФЗ, и аудит помогает увидеть, где обработка и хранение данных уязвимы. Крупные партнёры и платёжные провайдеры тоже всё чаще требуют подтверждения, что сайт защищён. Аудит даёт документ, который показывает реальное состояние безопасности и план приведения его в порядок.

Что вы получаете на выходе

Результат аудита — не абстрактное «всё плохо» или «всё хорошо», а структурированный отчёт. В нём перечислены найденные проблемы, каждой присвоен уровень риска — критический, высокий, средний или низкий, — описано, чем именно она опасна и как её воспроизвести. Дальше идёт план устранения: что закрывать в первую очередь, что можно отложить, какими силами и примерно за какой срок это делается. Отчёт написан так, чтобы его понял и технический специалист, и руководитель, принимающий решение о бюджете на безопасность. По желанию мы не просто отдаём отчёт, но и берём устранение на себя — этим занимается направление доработки безопасности.

Чем аудит отличается от установки одного антивируса

Иногда безопасность сводят к одной мере: поставить антивирусный сканер на хостинг или включить галочку проактивной защиты — и считать вопрос закрытым. На деле безопасность сайта складывается из множества слоёв, и сильна она ровно настолько, насколько крепок самый слабый из них. Можно настроить идеальный WAF, но оставить уязвимость в форме заказа, через которую утечёт база. Можно вычистить вирусы, но не отозвать доступ у бывшего подрядчика, который вернётся через свою учётку. Аудит ценен именно тем, что смотрит на все слои сразу: код, настройки платформы, права, инфраструктуру и работу с данными — и показывает, где в этой цепочке самое тонкое звено.

Важно и то, что аудит фиксирует состояние документально. Многие проблемы безопасности невидимы в повседневной работе: сайт открывается, заказы идут, никто не жалуется — а уязвимость тем временем спокойно ждёт своего часа. Без целенаправленной проверки о ней просто никто не узнает, пока не случится инцидент. Отчёт переводит скрытые риски в явный список, с которым уже можно работать: планировать бюджет, расставлять приоритеты, контролировать устранение. Это превращает безопасность из области смутных опасений в управляемую задачу с понятными шагами и измеримым результатом.

Сравнение

Как проверить безопасность сайта: варианты

Безопасность сайта на Битриксе можно проверять разными силами. Ниже — честное сравнение, чтобы выбрать подходящий путь под вашу задачу и бюджет.

Критерий Своими силамиОнлайн-сканерАудит B2Bsite
Скорость Зависит от опытаМинуты3–10 рабочих дней
Гарантии и NDA НетНетДа, по договору
Глубина проверки ПоверхностнаяТолько типовоеКод, доступы, инфраструктура
План устранения Часто пропускаетсяБез приоритетовОтчёт с приоритетами
Риск упустить угрозу Высокий риск упуститьМного ложных срабатыванийМинимальный
Как это устроено

Путь аудита: от доступа к сайту до плана устранения

Получаем доступы и копию проекта, проверяем код, настройки и инфраструктуру, классифицируем риски и собираем отчёт с приоритетным планом устранения.

Доступкопия проекта Проверкакод · настройки Рискиклассификация Отчётплан устранения Каждый риск получает уровень и понятный шаг по устранению
Доступ и копия → проверка кода и настроек → классификация рисков → отчёт и план.
Этапы работы

Как проходит аудит безопасности

Работаем по прозрачной схеме: от согласования границ проверки до отчёта и сопровождения при устранении.

01

Согласование и доступы

Определяем границы проверки, подписываем NDA, получаем доступы и снимаем копию проекта для безопасного анализа.

02

Проверка кода и компонентов

Ищем уязвимости в ядре, модулях и кастомном коде: инъекции, XSS, CSRF, обход авторизации, загрузку файлов.

03

Аудит настроек и доступов

Оцениваем проактивную защиту, WAF, права пользователей, профиль безопасности Битрикса и настройки сервера.

04

Проверка инфраструктуры и нагрузки

Смотрим HTTPS и заголовки, версии ПО, готовность к DDoS, журналирование и резервное копирование.

05

Классификация рисков

Каждой находке присваиваем уровень риска и описываем, чем она опасна и как воспроизводится.

06

Отчёт и план устранения

Передаём отчёт с приоритетами и планом, обсуждаем шаги и при необходимости берём устранение на себя.

Сроки

Сколько занимает аудит

1 день Согласование границ, NDA и доступы
1
1–2 дня Снятие копии и анализ настроек
2
2–4 дня Поиск уязвимостей в коде и компонентах
3
1–2 дня Проверка доступов, WAF и инфраструктуры
4
1–2 дня Классификация рисков и отчёт с планом
5
Стоимость

Сколько стоит аудит безопасности

Стоимость зависит от размера сайта, объёма кастомного кода и числа интеграций. Ниже — ориентиры; точную смету присылаем после короткого брифа, бесплатно.

Экспресс-проверка
от 25 000 ₽
Срок: 2–3 дня

Быстрая оценка профиля безопасности и явных уязвимостей одного сайта.

  • Профиль безопасности Битрикса
  • Версии ядра, модулей и PHP
  • Проверка HTTPS и заголовков
  • Краткий отчёт с рисками
Популярный выбор
Полный аудит
от 60 000 ₽
Срок: 5–10 дней

Глубокая проверка кода, доступов, WAF и инфраструктуры с планом устранения.

  • Поиск уязвимостей в коде
  • Проактивная защита и WAF
  • Ревизия прав доступа
  • Готовность к DDoS
  • Отчёт с приоритетным планом
Аудит и устранение
от 120 000 ₽
Срок: от 2 недель

Полный аудит плюс устранение критичных рисков нашей командой.

  • Всё из «Полного аудита»
  • Устранение критичных уязвимостей
  • Настройка проактивной защиты и WAF
  • Повторная проверка после правок
  • Рекомендации по поддержке
Экспресс-проверка от 25 000 ₽
Срок: 2–3 дня

Быстрая оценка профиля безопасности и явных уязвимостей одного сайта.

  • Профиль безопасности Битрикса
  • Версии ядра, модулей и PHP
  • Проверка HTTPS и заголовков
  • Краткий отчёт с рисками
Популярный Полный аудит от 60 000 ₽
Срок: 5–10 дней

Глубокая проверка кода, доступов, WAF и инфраструктуры с планом устранения.

  • Поиск уязвимостей в коде
  • Проактивная защита и WAF
  • Ревизия прав доступа
  • Готовность к DDoS
  • Отчёт с приоритетным планом
Аудит и устранение от 120 000 ₽
Срок: от 2 недель

Полный аудит плюс устранение критичных рисков нашей командой.

  • Всё из «Полного аудита»
  • Устранение критичных уязвимостей
  • Настройка проактивной защиты и WAF
  • Повторная проверка после правок
  • Рекомендации по поддержке

Дополнительные опции

Оценка соответствия 152-ФЗ от 20 000 ₽
Нагрузочное тестирование на устойчивость к DDoS от 30 000 ₽
Повторный аудит через 3 месяца от 15 000 ₽
Калькулятор риска

Во сколько может обойтись инцидент безопасности

Прикиньте, во что выльется простой или утечка, если уязвимость сработает. Это грубая оценка возможных потерь, которая помогает понять цену бездействия.

Возможные потери от инцидента 0 ₽

Оценка по формуле: выручка в день × дни простоя + дополнительный ущерб. Это ориентир, а не точный прогноз — реальные потери зависят от типа инцидента.

Умный расчёт

Подберите формат аудита под ваш сайт

Ответьте на несколько вопросов о сайте и интеграциях — предложим подходящий формат проверки и сориентируем по стоимости.

Вопрос 1
Загрузка вопроса…

Примеры работ

Кейсы аудита безопасности

Интернет-магазин

Аудит после спам-рассылки с домена

Нашли уязвимость в самописной форме и устаревший модуль, через которые шла рассылка, закрыли точки входа и настроили проактивную защиту.

4Критичных рисков
6 днейСрок аудита
0Повторных инцидентов
B2B-платформа

Проверка перед сменой подрядчика

Ревизия прав доступа выявила лишних администраторов и избыточные доступы, обмен с 1С шёл без шифрования — всё привели в порядок по плану.

7Лишних админов
20+Закрыто доступов
8 днейСрок
Корпоративный портал

Аудит соответствия 152-ФЗ

Проверили обработку персональных данных и защиту форм, добавили согласия и шифрование, закрыли раскрытие служебных путей.

11Замечаний по 152-ФЗ
7 днейСрок
даСоответствие
Отзывы клиентов

Что говорят о нашем аудите

«Получили проект от прошлого подрядчика и боялись скрытых дыр. Аудит разложил всё по полочкам: что критично, что терпит. Отчёт понятный даже не технарю.»

Алексей М. Коммерческий директор, опт

«После взлома и рассылки спама команда быстро нашла точку входа и закрыла её. Заодно настроили проактивную защиту, рассылки прекратились.»

Ирина С. Руководитель интернет-магазина

«Нужен был аудит по 152-ФЗ перед проверкой. Получили чёткий список замечаний и помощь с устранением. Вопросов у проверяющих не возникло.»

Дмитрий К. IT-директор

«Ценю, что не пугали, а дали приоритеты и смету по устранению. Закрывали по плану, без аврала и лишних трат.»

Сергей В. Владелец B2B-портала
Почему мы

На что можно рассчитывать по договору

NDA и аккуратность

Работаем по соглашению о неразглашении, проверяем на копии проекта и не вмешиваемся в боевой сайт без согласования.

Приоритеты, а не страшилки

Не пугаем абстрактными угрозами: каждый риск получает уровень и понятный шаг по устранению.

Опыт именно по Битриксу

Знаем типовые слабые места платформы, модулей маркетплейса и кастомных доработок на реальных проектах.

Доведём до результата

При желании не только находим, но и устраняем риски, а после правок проверяем повторно.

База знаний

Частые вопросы о безопасности — и наш ответ

Это не общие советы из интернета, а закономерности из реальных проверок сайтов на Битриксе. Каждый ответ — позиция нашей команды.

Уязвимости

У нас лицензионный Битрикс, значит сайт защищён?

Наш ответ

Лицензия и обновления ядра — необходимое условие, но не гарантия. Большинство дыр живёт не в ядре, а в кастомном коде, сторонних модулях и настройках. Аудит проверяет именно этот слой, где платформа уже не защищает автоматически.

Доступ

Боимся давать доступ к сайту чужой команде

Наш ответ

Это нормальное опасение. Мы работаем по NDA, проверяем на копии проекта, а не на боевом сайте, и не меняем ничего без согласования. По итогам вы получаете отчёт, а доступы можно отозвать сразу после завершения.

Сканеры

Прогнали онлайн-сканер, нашёл пару проблем, этого хватит?

Наш ответ

Сканеры ловят только типовое и дают много ложных срабатываний без приоритетов. Они не видят логику кастомного кода, обход авторизации и проблемы прав доступа. Ручной аудит дополняет автосканер, а не заменяется им.

152-ФЗ

Нужно ли соответствие 152-ФЗ, если мы просто собираем заявки

Наш ответ

Да. Имя, телефон и почта в форме — это уже персональные данные, и к их обработке применим 152-ФЗ. Аудит проверяет согласия, политику, защиту форм и хранение данных, чтобы не было претензий при проверке.

Экспертный взгляд

Безопасность Битрикса: где на самом деле прячутся риски

Распространённое заблуждение звучит так: «у нас 1С-Битрикс, лицензия и обновления — значит, мы защищены». Доля правды тут есть: Битрикс действительно одна из самых защищённых коробочных CMS, с проактивным фильтром, контролем целостности и большим запасом встроенных механизмов безопасности. Но защищённость платформы и защищённость конкретного сайта — это разные вещи. Платформа даёт инструменты, а вот включены ли они, как настроены и что сверху написали разработчики за годы жизни проекта — отдельный вопрос. Именно на стыке стандартной CMS и накопленных доработок и живёт большинство реальных уязвимостей.

Почему сайт на защищённой CMS всё равно ломают

Представьте типичный путь проекта. Сначала чистая установка — всё хорошо. Потом подрядчик подключает сторонние модули из маркетплейса, среди которых попадаются и качественные, и наспех сделанные. Дальше пишутся кастомные компоненты под бизнес: формы заявок, личные кабинеты, интеграции с 1С и платёжными системами. Каждый из этих кусков обрабатывает данные пользователя, и если разработчик где-то забыл проверить ввод, экранировать вывод или поставить защиту от подделки запроса, появляется дыра. Проактивный фильтр Битрикса частично прикрывает такие места, но он не всесилен и его нередко ослабляют, чтобы кастом «заработал». Так защищённая платформа превращается в дырявый сайт.

Добавьте к этому человеческий фактор в настройках. Права доступа раздаются щедро: бывшим сотрудникам и подрядчикам забывают отозвать учётки, в группе администраторов оказывается полдесятка лишних людей, права на файлы выставлены слишком вольно. Обновления откладываются, потому что «вдруг что-то сломается», и ядро с PHP стареют, накапливая известные публичные уязвимости. Резервные копии вроде бы делаются, но их давно никто не проверял. Каждая такая мелочь по отдельности кажется несущественной, а вместе они образуют удобную дорожку для атакующего.

Чем аудит отличается от прогона сканером

Соблазн сэкономить понятен: есть онлайн-сканеры, которые за пару минут обещают проверить сайт на уязвимости. Они полезны как первый сигнал, но у них принципиальные ограничения. Сканер видит только то, что умеет распознать по шаблону: типовые версии, открытые порты, очевидные заголовки. Он не понимает бизнес-логику вашего кастомного кода, не отличает настоящую дыру от безобидной конструкции и выдаёт длинный список срабатываний без приоритетов, в котором половина — ложные тревоги. Логику обхода авторизации, неправильно розданные права или уязвимость в самописной форме заказа автоматический инструмент почти наверняка пропустит.

Ручной аудит решает другую задачу. Специалист смотрит на сайт и как атакующий, ищущий точку входа, и как администратор, понимающий устройство платформы. Он читает код доработок, проверяет, как обрабатываются данные форм, как устроена авторизация, какие права у кого есть, что включено в проактивной защите и WAF. И, что важнее всего, он расставляет приоритеты: одно дело — критическая SQL-инъекция в форме оплаты, другое — отсутствие второстепенного заголовка. Поэтому автосканер и ручной аудит не конкурируют, а дополняют друг друга: сканер ускоряет рутину, человек закрывает то, что машина не видит. Если по итогам нужно не только найти, но и закрыть дыры, мы передаём задачи на доработку безопасности Битрикс.

Пять направлений, из которых складывается полная картина

Полноценный аудит безопасности — это не одна проверка, а несколько взаимосвязанных. Первое направление — поиск уязвимостей в коде и компонентах: SQL-инъекции, межсайтовый скриптинг, подделка запросов, обход авторизации и небезопасная загрузка файлов. Здесь смотрят и ядро с модулями, и весь кастом. Второе — оценка проактивной защиты и WAF: что включено, какие атаки отсекаются на самом деле, не ослаблен ли фильтр ради совместимости. Третье — ревизия прав доступа: группы пользователей, права на разделы, файлы и модули, лишние администраторы и забытые учётки.

Четвёртое направление — готовность к DDoS и поведение под нагрузкой: фильтрация трафика, лимиты запросов, кэширование, поведение сайта при аномальном наплыве. Пятое — настройки платформы и инфраструктуры: HTTPS и заголовки безопасности, версии ядра, PHP и веб-сервера, скрытие служебных путей, журналирование и резервное копирование. Поверх всего этого идёт оценка соответствия 152-ФЗ для сайтов, которые работают с персональными данными. Каждое направление можно заказать отдельно, но именно вместе они дают цельную картину защищённости, где не остаётся слепых зон.

Когда стоит проводить аудит

Есть несколько моментов, когда проверка особенно оправдана. Первый — смена подрядчика: вы получаете проект с неизвестной историей и не знаете, что в нём наворочено, какие доступы розданы и какие костыли заложены. Аудит даёт честную карту проекта на старте сотрудничества. Второй момент — после инцидента: взлом, спам-рассылка с вашего домена, подмена страниц, жалобы на вирусы. Здесь аудит отвечает, как именно зашли и что закрыть, чтобы не повторилось. Третий — перед запуском или масштабированием, когда на сайт пойдут деньги и данные, и цена ошибки резко вырастает.

Четвёртый повод — требования закона и партнёров. Работа с персональными данными подводит вас под 152-ФЗ, а крупные контрагенты и платёжные провайдеры всё чаще требуют подтверждения защищённости. И, наконец, регулярный профилактический аудит раз в год — норма для площадок, где простой или утечка обходятся дорого. Угрозы и публичные уязвимости появляются постоянно, поэтому безопасность — это не разовое состояние, а процесс, который нужно поддерживать.

Что значит хороший отчёт

Ценность аудита не в самом факте проверки, а в том, что вы получаете на выходе. Плохой отчёт — это либо «всё ужасно, срочно платите за всё», либо сухой технический дамп, в котором невозможно понять, за что хвататься. Хороший отчёт устроен иначе. Каждая находка описана понятным языком: в чём проблема, чем она опасна, как воспроизводится. Каждой присвоен уровень риска — критический, высокий, средний или низкий, — чтобы было видно, что горит, а что терпит. И к каждой есть рекомендация по устранению с примерной оценкой трудозатрат.

Такой отчёт работает на двух уровнях. Технический специалист видит конкретику и понимает, что и как чинить. Руководитель видит приоритеты и стоимость и принимает осознанное решение о бюджете на безопасность. Это превращает абстрактный страх «нас могут взломать» в управляемый план: вот список рисков, вот порядок их закрытия, вот сроки и деньги. Безопасностью становится возможно управлять, а не просто бояться её.

Аудит — это начало, а не конец

Мы честно говорим клиентам: сам по себе аудит ничего не защищает. Он показывает, где дыры, но закрыть их — отдельная работа. Поэтому мы выстраиваем процесс так, чтобы находки не оседали в забытом документе. По итогам отчёта вы можете закрыть критичные риски своими силами по нашему плану, а можете передать устранение нам — мы доработаем безопасность, настроим проактивную защиту и WAF, наведём порядок в правах доступа, а после правок проведём повторную проверку. Дальше разумно перейти к регулярному сопровождению, чтобы новые угрозы не накапливались, а обновления и резервные копии не откладывались на потом.

Если защищённость для вас критична постоянно, имеет смысл смотреть не на разовый аудит, а на регулярный контур: периодические проверки, мониторинг, своевременные обновления и быстрая реакция на инциденты. Это закрывается технической поддержкой 1С-Битрикс, в рамках которой безопасность держится в актуальном состоянии, а не проверяется раз в несколько лет под давлением обстоятельств. А разобраться, какие именно проверки нужны вашему сайту в первую очередь, помогает обзор всего направления аудита 1С-Битрикс, где собраны и технические, и комплексные форматы.

Частые возражения, которые мы слышим

«У нас маленький сайт, кому мы нужны». На практике большинство атак не прицельные, а массовые: боты сканируют интернет в поисках известных уязвимостей и ломают всё, что попадётся, независимо от размера бизнеса. Маленький сайт с устаревшим модулем — лёгкая добыча, и с него же удобно рассылать спам или вести атаки дальше. Размер не защищает, защищает порядок в настройках и коде.

«Мы недавно делали сайт, там точно всё свежее». Свежесть на момент запуска не равна защищённости через год. Уязвимости в модулях и ядре находят постоянно, и то, что было безопасным при сдаче проекта, со временем устаревает. Плюс свежий сайт нередко собран в спешке, и базовые настройки безопасности на нём как раз чаще всего недонастроены. Аудит как раз и показывает, что из заявленного действительно сделано, а что осталось на словах.

«У нас уже была проверка пару лет назад, наверняка всё в порядке». Безопасность — это не справка, которая действует годами, а снимок состояния на конкретную дату. За пару лет проект обрастает новыми доработками, обновляются модули и ядро, появляются свежие классы атак, меняется команда и список тех, у кого есть доступ. Любое из этих изменений способно открыть новую брешь там, где раньше было чисто. Поэтому прошлая проверка говорит лишь о том, что было тогда, а не о том, что есть сейчас. Регулярность здесь так же важна, как и сама глубина аудита.

Как мы строим работу, чтобы результат был полезным

Перед стартом мы всегда уточняем контекст: что это за бизнес, какие данные и деньги проходят через сайт, какие интеграции подключены и что именно тревожит заказчика. Это позволяет настроить фокус проверки и не утонуть в формальностях. Аудит, оторванный от бизнес-смысла, выдаёт ровный список замечаний, в котором важное теряется среди второстепенного. Мы же изначально держим в голове, что для вашего проекта критично: для интернет-магазина это защита оплат и базы клиентов, для корпоративного портала — внутренние данные и доступы, для B2B-платформы — изоляция данных контрагентов друг от друга. Под эту логику и расставляются приоритеты в итоговом отчёте.

Ещё один принцип — говорить на понятном языке. Мы избегаем запугивания и жаргона, за которым обычно прячут либо некомпетентность, либо желание продать побольше работ. Вместо этого объясняем каждую находку так, чтобы решение можно было принять осознанно: вот проблема, вот её реальные последствия для вашего бизнеса, вот что и в каком порядке имеет смысл закрыть. Если какой-то риск преувеличен или на практике почти не реализуем, мы честно об этом говорим, а не раздуваем смету. Цель аудита — сделать сайт защищённее за разумные деньги, а не продать максимум часов.

С чего начать

Начните с короткого разговора о вашем сайте: что это за проект, какие на нём данные и интеграции, был ли инцидент и что вас беспокоит. По этой вводной мы предложим подходящий формат — от экспресс-проверки профиля безопасности до полного аудита с устранением — и сориентируем по срокам и стоимости. Первичная консультация и оценка объёма бесплатны. По итогам аудита вы получите ясную картину защищённости сайта и понятный план: что закрывать в первую очередь, чем это грозит и сколько займёт. Превратим расплывчатую тревогу о безопасности в управляемый и предсказуемый процесс.

Вопросы и ответы

Частые вопросы об аудите безопасности 1С-Битрикс

Что такое аудит безопасности сайта простыми словами? +

Это проверка, насколько ваш сайт защищён от взлома и сбоев. Специалист изучает код, настройки и доступы, ищет слабые места, через которые могут проникнуть злоумышленники, и составляет отчёт: что именно уязвимо, чем это грозит и как закрыть. Проще говоря, это технический осмотр сайта с точки зрения безопасности.

Что такое уязвимость и чем она опасна? +

Уязвимость — это ошибка или недоработка в коде либо настройках, которой может воспользоваться атакующий. Через неё реально получить доступ к базе данных, административной части или данным пользователей, подменить страницы или положить сайт. Одна критическая уязвимость способна привести к утечке данных, потере денег и репутации.

Что такое SQL-инъекция, XSS и CSRF? +

Это три самых распространённых класса атак. SQL-инъекция позволяет через поле ввода добраться до базы данных и вытащить или изменить её. XSS (межсайтовый скриптинг) встраивает чужой код в страницу и крадёт сессии посетителей. CSRF заставляет браузер авторизованного пользователя выполнить действие без его ведома. Все три мы проверяем в первую очередь.

Чем аудит отличается от теста на проникновение? +

Аудит — это широкая проверка кода, настроек, доступов и инфраструктуры с отчётом и планом устранения. Тест на проникновение — более узкая имитация реальной атаки, когда специалист пытается взломать сайт заданными методами. Аудит даёт полную карту рисков, пентест глубже проверяет отдельные сценарии. Часто они дополняют друг друга.

Чем аудит безопасности отличается от прогона онлайн-сканером? +

Сканер ищет только типовое по шаблону и выдаёт список без приоритетов с большим числом ложных срабатываний. Он не понимает логику вашего кастомного кода, не видит обход авторизации и проблемы прав доступа. Ручной аудит дополняет автосканер: человек разбирается в логике, расставляет приоритеты и даёт план, чего сканер сделать не может.

Что именно вы проверяете в ходе аудита? +

Пять направлений: уязвимости кода и компонентов, проактивную защиту и WAF, права доступа, готовность к DDoS и настройки платформы с инфраструктурой. Дополнительно оцениваем соответствие 152-ФЗ. Смотрим и ядро с модулями, и весь ваш кастомный код, и серверные настройки — то есть всю площадку целиком.

Проверяете ли вы наш самописный код и доработки? +

Да, и это ключевая часть аудита. Большинство реальных уязвимостей живёт именно в кастомном коде и сторонних модулях, а не в ядре Битрикса. Мы читаем доработки, смотрим, как обрабатываются данные форм, как устроена авторизация и интеграции, потому что платформа эти места автоматически не защищает.

Что такое проактивная защита и WAF? +

Проактивная защита — встроенный в Битрикс фильтр, который отсекает типовые атаки на лету. WAF (Web Application Firewall) — экран приложения, фильтрующий вредоносные запросы на уровне сервера или сети. В аудите мы проверяем, что из этого включено, как настроено и какие атаки реально отсекаются, а какие проходят.

Как вы проверяете права доступа? +

Ревизуем группы пользователей и их права на разделы, файлы и модули, ищем лишних администраторов и забытые учётные записи бывших сотрудников и подрядчиков. Проверяем, не выставлены ли права на файлы слишком вольно. Избыточный доступ — частая и недооценённая дыра, через которую сайты компрометируют изнутри.

Проверяете ли вы защиту от DDoS? +

Да. Оцениваем фильтрацию трафика, лимиты запросов, кэширование и поведение сайта под пиковой и аномальной нагрузкой. DDoS не крадёт данные, но кладёт сайт, и это прямые потери для бизнеса. По желанию проводим нагрузочное тестирование на устойчивость как отдельную опцию.

Какой доступ к сайту вам нужен для аудита? +

Обычно — доступ к административной части, исходному коду и при возможности к серверу. Мы снимаем копию проекта и проверяем на ней, а не на боевом сайте, чтобы ничего не задеть. Объём доступа согласуем заранее под выбранный формат проверки, после завершения доступы можно сразу отозвать.

Не навредит ли аудит работающему сайту? +

Нет. Основную проверку мы ведём на копии проекта и в режиме анализа, не вмешиваясь в боевой сайт. Любые активные действия, если они вообще нужны, согласуем заранее и проводим в безопасное время. Цель аудита — найти проблемы, а не создать их, поэтому работаем максимально аккуратно.

Подписываете ли вы NDA? +

Да, работа по соглашению о неразглашении — стандартная практика. Мы получаем доступ к чувствительным данным и коду, поэтому конфиденциальность фиксируем документально. Информация о найденных уязвимостях и устройстве вашего сайта остаётся между нами и не передаётся третьим лицам.

Сколько времени занимает аудит? +

Экспресс-проверка профиля безопасности — 2–3 дня, полный аудит с проверкой кода, доступов и инфраструктуры — от 5 до 10 рабочих дней. Срок зависит от размера сайта, объёма кастомного кода и числа интеграций. Точную оценку даём после короткого брифа о вашем проекте.

Что нужно с нашей стороны, чтобы начать? +

Краткое описание сайта и его задач, доступы по согласованному объёму и контактное лицо для оперативных вопросов. Дальше всё делаем мы. Если был инцидент, полезны любые детали: когда заметили, что произошло, какие симптомы. Это ускоряет поиск точки входа.

Что вы передаёте по итогам аудита? +

Структурированный отчёт: список найденных проблем с описанием, уровнем риска и способом воспроизведения, плюс план устранения с приоритетами и примерной оценкой трудозатрат. Отчёт написан так, чтобы его понял и технический специалист, и руководитель, принимающий решение о бюджете на безопасность.

Как вы оцениваете уровень риска находок? +

Каждой проблеме присваиваем уровень: критический, высокий, средний или низкий. Учитываем, насколько легко уязвимость использовать и насколько серьёзны последствия. Критическая инъекция в форме оплаты и отсутствие второстепенного заголовка — это разные приоритеты, и отчёт это чётко показывает.

Вы только находите проблемы или помогаете их закрыть? +

И то, и другое — по вашему выбору. Можно взять отчёт и закрыть риски своими силами по нашему плану, а можно передать устранение нам. Мы доработаем безопасность, настроим проактивную защиту и WAF, наведём порядок в доступах, а после правок проведём повторную проверку.

Будет ли повторная проверка после устранения? +

Да, если устранением занимаемся мы или вы просите проверить ваши правки. После закрытия критичных рисков мы повторно проверяем, что уязвимости действительно устранены, а не просто скрыты. Это подтверждает, что план сработал и сайт стал защищённее.

Нужно ли повторять аудит регулярно? +

Для площадок, где простой или утечка стоят дорого, — да. Новые уязвимости появляются постоянно, а сайт обрастает доработками, поэтому состояние безопасности со временем меняется. Разовый аудит фиксирует текущую картину, а регулярные проверки или поддержка держат защиту в актуальном состоянии.

Нужно ли соответствие 152-ФЗ, если мы только собираем заявки? +

Да. Имя, телефон и почта в форме заявки — это уже персональные данные, и к их обработке применим 152-ФЗ. Закон требует согласия на обработку, политики конфиденциальности и защиты данных. Аудит проверяет, что эти требования выполнены, чтобы не было претензий при проверке.

Что вы проверяете в части 152-ФЗ? +

Наличие и корректность согласий на обработку данных, политику конфиденциальности, защиту форм от перехвата и подделки, шифрование передачи и условия хранения персональных данных. По итогам даём список замечаний и рекомендаций, как привести обработку данных в соответствие с законом.

Где безопаснее хранить персональные данные клиентов? +

Данные должны передаваться по HTTPS, храниться с разграничением доступа и резервироваться, а доступ к ним — журналироваться. Для ряда случаев закон требует хранения данных россиян на территории страны. В аудите мы оцениваем, как у вас устроено хранение, и указываем на расхождения с требованиями.

Что грозит за несоответствие требованиям по данным? +

Несоответствие 152-ФЗ грозит штрафами, а утечка персональных данных — ещё и репутационными потерями и претензиями клиентов. Калькулятор на этой странице помогает грубо прикинуть масштаб возможного ущерба. Аудит показывает, какие именно расхождения нужно закрыть, чтобы снизить эти риски.

Сколько стоит аудит безопасности? +

Экспресс-проверка профиля безопасности — от 25 000 рублей, полный аудит с проверкой кода, доступов и инфраструктуры — от 60 000, формат с устранением критичных рисков — от 120 000. Цена зависит от размера сайта, объёма кастомного кода и числа интеграций. Точную смету присылаем после брифа, бесплатно.

От чего зависит итоговая стоимость? +

От размера и сложности сайта, объёма самописного кода и доработок, числа интеграций и того, нужна ли только проверка или ещё и устранение рисков. Дополнительные опции — оценка по 152-ФЗ, нагрузочное тестирование и повторный аудит — считаются отдельно. Лишнего не навязываем.

Можно ли заказать проверку только одного направления? +

Да. Каждое из пяти направлений — уязвимости, проактивная защита и WAF, права доступа, DDoS-защита и комплексная проверка — можно заказать отдельно. Это удобно, когда вас беспокоит конкретная зона, например доступы после ухода сотрудника или защита форм. Начать можно с одного направления и расширить позже.

Делаете ли вы срочный аудит после взлома? +

Да. Если сайт взломали, рассылает спам или подменены страницы, мы беремся за срочную проверку, находим точку входа и помогаем закрыть её. В таких случаях аудит совмещается с устранением, чтобы как можно быстрее остановить инцидент и не допустить его повторения.

Начать проект

Проверим безопасность вашего сайта?

Расскажите о вашем сайте на Битриксе и о том, что беспокоит — предложим формат аудита и пришлём смету в течение рабочего дня.

  • Ответим в течение рабочего дня
  • Бесплатный аудит процессов и расчёт
  • NDA и фиксированная смета