ФиксИнтернет-магазин на 1С-Битрикс под ключ за 30 дней по фиксированной цене
Аудит

Аудит прав доступа на 1С-Битрикс: кто и что может в вашей системе

Проверяем, кто и что реально может делать в вашем Битриксе: группы и роли, права на модули, инфоблоки, файлы и разделы, доступ в админку, разграничение по операциям. Находим лишние привилегии и слабые места в политике паролей, двухфакторной аутентификации и интеграции с LDAP и AD, отдаём отчёт о рисках разграничения доступа.

10 летна проектах безопасности Битрикс
120+аудитов прав доступа
от 3 днейдо отчёта о рисках
LDAP/ADпроверяем интеграции входа
ДОСТУП
Что проверяем

Что входит в аудит прав доступа

Разбираем разграничение доступа в Битриксе сверху донизу — от групп и ролей до прав на отдельный инфоблок, файл и операцию, плюс защиту входа в систему.

Группы и роли пользователей

Анализируем состав групп, наследование прав и реальную потребность каждой роли в доступах.

Права на модули и операции

Проверяем доступ к модулям и разграничение по операциям: чтение, изменение, удаление, настройка.

Инфоблоки, разделы и файлы

Смотрим права на инфоблоки, разделы каталога, документы и файловую структуру сайта.

Доступ в админку

Оцениваем, кто входит в административную панель, и насколько защищён сам вход в неё.

Лишние привилегии и учётки

Находим избыточные права, неактивные и забытые учётные записи, доступы уволенных и подрядчиков.

Пароли, 2FA, LDAP и AD

Проверяем политику паролей, двухфакторную аутентификацию и интеграцию входа с LDAP или AD.

Зачем нужен аудит прав доступа

Где разграничение доступа в Битриксе даёт сбой

Права в Битриксе нарастают годами: уволенные сотрудники, подрядчики, временные доступы и группы, которые никто не пересматривает. В итоге половина пользователей может больше, чем нужно для работы. Аудит наводит порядок и снимает риски.

У половины сотрудников права администратора, потому что так быстрее было настроить.
Разбираем группы и роли, оставляем каждому только те права, что нужны для его задач.
Уволенные сотрудники и бывшие подрядчики до сих пор имеют рабочие учётки.
Находим неактивные и забытые учётные записи, лишние сессии и токены, помечаем на блокировку.
Менеджеры случайно видят и правят инфоблоки и файлы, к которым не должны иметь доступ.
Проверяем права на инфоблоки, разделы, файлы и модули, закрываем избыточный доступ.
Вход в админку открыт по простому паролю без второго фактора и ограничений по IP.
Оцениваем политику паролей, двухфакторную аутентификацию и защиту входа в панель.
Никто не знает, кто и какие права раздал — журнала изменений доступа нет.
Фиксируем текущую матрицу доступа и даём отчёт о рисках с приоритетами по устранению.
Как это работает

Путь проверки прав доступа в Битриксе

Мы выгружаем группы, роли и права, строим матрицу доступа, находим лишние привилегии и слабые места входа, а затем отдаём отчёт о рисках с приоритетами устранения.

Выгрузкагруппы · роли Матрицакто · что может Лишнеепривилегии · учётки Отчётриски · приоритеты Проверяем модули, инфоблоки, файлы, админку, пароли, 2FA и интеграцию с LDAP и AD
Выгрузка прав → матрица доступа → поиск лишнего → отчёт о рисках.
Что показывает аудит

Типичная картина по правам доступа

40%
учёток с лишними правами в среднем проекте
1 из 5
аккаунтов уволенных всё ещё активен
×3
групп больше, чем реально нужно ролей
от 3 дней
до готового отчёта о рисках

Ориентиры по нашим аудитам. Точную картину по вашему Битриксу покажем после первичной диагностики доступа.

Сравнение

Как навести порядок в правах доступа

Критерий Своими силамиФрилансерСтудия B2Bsite
Скорость и системность Когда дойдут рукиБыстро, но без системыот 3 дней по плану
Гарантии и фиксация Нет, на словахРедкоДа, в смете и отчёте
Глубина проверки прав ПоверхностноТочечноПолное по всем уровням
Охват входа и интеграций Только админкаБез LDAP и ADС 2FA, LDAP и AD
Риск упустить дыру Высокий — что-то упустятСредний — нет отчётаНизкий — отчёт и приоритеты
Кому и что даёт аудит

Ценность для каждой роли

Понятная картина рисков

Видит, где разграничение доступа может привести к утечке или потере данных, и что устранять в первую очередь.

Меньше зависимости от людей

Доступы описаны и формализованы, а не держатся в голове одного администратора.

Готовность к проверкам

Матрица доступа и политика паролей оформлены так, что их можно показать аудитору или службе безопасности.

Защита от инсайдера

Лишние привилегии сняты, поэтому случайный или умышленный ущерб от своих сотрудников ограничен.

Чистая матрица прав

Получает наглядную карту групп, ролей и прав на модули, инфоблоки, файлы и разделы.

Список на устранение

Конкретные пункты с приоритетами: что закрыть, кого заблокировать, где включить второй фактор.

Реже ручная рутина

Роли упорядочены, новые сотрудники получают доступ по шаблону, а не настройкой каждой галочки.

Контроль входа

Понимает состояние политики паролей, двухфакторной аутентификации и интеграции с LDAP или AD.

Принцип минимальных прав

Проверяем соответствие доступа реальным задачам сотрудников и убираем избыточность.

Учёт уязвимых точек

Видит, где вход в админку, API и обмен данными недостаточно защищены.

Журнал и прослеживаемость

Оцениваем, фиксируются ли действия пользователей и изменения прав для разбора инцидентов.

База для регламента

Отчёт становится основой внутреннего регламента управления доступом.

Этапы работы

Как мы проводим аудит прав доступа

01

Сбор данных о доступах

Выгружаем группы, роли, пользователей и текущие права на модули, инфоблоки, файлы и разделы.

02

Построение матрицы доступа

Сводим, кто и что реально может делать, и сопоставляем с задачами сотрудников и ролей.

03

Поиск лишних привилегий

Находим избыточные права, неактивные учётки, доступы уволенных, подрядчиков и забытые сессии.

04

Проверка входа и интеграций

Оцениваем политику паролей, двухфакторную аутентификацию, защиту админки и интеграцию с LDAP или AD.

05

Отчёт о рисках

Готовим отчёт с приоритетами: что закрыть, кого заблокировать, где усилить защиту входа.

06

Сопровождение устранения

По желанию помогаем внедрить изменения и настроить роли так, чтобы порядок держался дальше.

Сроки

Сколько занимает аудит прав доступа

1 день Доступы получены, данные о группах и ролях выгружены
1
2–3 дня Построена матрица доступа, найдены лишние привилегии
2
3–5 дней Проверены вход в админку, пароли, 2FA, LDAP и AD
3
5–7 дней Готов отчёт о рисках разграничения доступа с приоритетами
4
Было / Стало

Как меняется разграничение доступа после аудита

Без решения

Половина сотрудников с правами администратора
Учётки уволенных и подрядчиков активны
Менеджеры видят чужие инфоблоки и файлы
Вход в админку по простому паролю без 2FA
Нет карты доступов и журнала изменений прав

С решением от B2Bsite

Каждому ровно те права, что нужны для задач
Лишние и забытые учётки заблокированы
Доступ к инфоблокам и файлам разграничен
Вход защищён паролями, 2FA и ограничениями
Есть матрица доступа и отчёт о рисках
Тарифы

Сколько стоит аудит прав доступа

Стоимость зависит от числа пользователей, групп и сложности интеграций входа. Ниже — ориентиры; точную смету присылаем после короткой диагностики, бесплатно.

Экспресс-аудит
от 35 000 ₽
Срок: от 3 дней

Быстрая проверка групп, ролей и доступа в админку.

  • Группы и роли пользователей
  • Права администраторов
  • Поиск явно лишних привилегий
  • Краткий список рисков
Популярный выбор
Полный аудит
от 75 000 ₽
Срок: от 5 дней

Полное разграничение доступа и защита входа.

  • Права на модули, инфоблоки, файлы и разделы
  • Матрица доступа по ролям
  • Неактивные и забытые учётки
  • Политика паролей и двухфакторная аутентификация
  • Отчёт о рисках с приоритетами
Аудит с интеграциями
от 130 000 ₽
Срок: от 8 дней

Аудит доступа вместе с LDAP, AD и сопровождением.

  • Все возможности «Полный аудит»
  • Интеграция входа с LDAP и AD
  • Проверка API и обмена данными
  • Регламент управления доступом
  • Сопровождение устранения рисков
Экспресс-аудит от 35 000 ₽
Срок: от 3 дней

Быстрая проверка групп, ролей и доступа в админку.

  • Группы и роли пользователей
  • Права администраторов
  • Поиск явно лишних привилегий
  • Краткий список рисков
Популярный Полный аудит от 75 000 ₽
Срок: от 5 дней

Полное разграничение доступа и защита входа.

  • Права на модули, инфоблоки, файлы и разделы
  • Матрица доступа по ролям
  • Неактивные и забытые учётки
  • Политика паролей и двухфакторная аутентификация
  • Отчёт о рисках с приоритетами
Аудит с интеграциями от 130 000 ₽
Срок: от 8 дней

Аудит доступа вместе с LDAP, AD и сопровождением.

  • Все возможности «Полный аудит»
  • Интеграция входа с LDAP и AD
  • Проверка API и обмена данными
  • Регламент управления доступом
  • Сопровождение устранения рисков

Дополнительные опции

Повторный аудит после устранения замечаний от 20 000 ₽
Настройка ролей и шаблонов прав по матрице от 40 000 ₽
Внедрение двухфакторной аутентификации от 30 000 ₽
Расчёт выгоды

Во сколько обходится бардак в правах доступа

Прикиньте возможный ущерб от избыточных прав: чем больше учёток с лишним доступом, тем выше цена случайной или умышленной ошибки. Аудит снижает этот риск.

Оценка риска от лишних прав в год 0 ₽

Оценка по формуле: пользователи × доля лишних прав × цена инцидента × 0,15 (вероятность реализации за год). Это ориентир риска, а не прогноз убытка.

Умный расчёт

Подберём формат аудита прав доступа под вашу систему

Ответьте на несколько вопросов о числе пользователей, группах и интеграциях входа — предложим подходящий объём аудита и пришлём смету.

Вопрос 1
Загрузка вопроса…

Подробно об услуге

Аудит прав доступа на Битрикс: что это и зачем он бизнесу

Аудит прав доступа на 1С-Битрикс — это проверка того, кто и что реально может делать в вашей системе. За годы работы права в Битриксе нарастают слоями: появляются новые сотрудники и группы, подключаются подрядчики, выдаются временные доступы, которые никто потом не отзывает. В итоге картина расходится с реальностью: половина пользователей может больше, чем нужно для их задач, а часть учётных записей вообще принадлежит людям, которые давно не работают. Аудит наводит порядок в этом разграничении доступа: мы выгружаем текущие права, строим понятную матрицу и показываем, где система открыта шире, чем должна быть.

В отличие от поверхностного взгляда «у кого админка», полноценный аудит спускается до уровня отдельной операции. Битрикс разграничивает доступ на нескольких уровнях: группы и роли пользователей, права на модули, права на инфоблоки и их разделы, права на файлы и папки, доступ в административную панель и разграничение по операциям — чтение, изменение, добавление, удаление, настройка. Каждый уровень — это отдельная плоскость риска, и упустить её легко. Мы проверяем все слои и сводим их в единую карту, по которой видно, кто куда дотягивается.

Из чего складывается аудит прав доступа

Аудит объединяет несколько направлений, и каждое закрывает свой класс рисков. Анализ групп и ролей показывает, как устроено наследование прав и нет ли раздувания: часто групп втрое больше, чем реально нужно ролей. Проверка прав на модули и операции выявляет, кто может настраивать сайт, управлять пользователями или менять заказы, хотя по роли не должен. Контроль прав на инфоблоки, разделы и файлы закрывает доступ к чужим данным. Оценка входа в админку, политики паролей и двухфакторной аутентификации защищает саму точку входа в систему. А проверка интеграции с LDAP или Active Directory показывает, согласованы ли права в Битриксе с корпоративным каталогом пользователей.

Основные направления проверки:

  • группы и роли пользователей, наследование прав и их соответствие задачам;
  • права на модули и разграничение по операциям — чтение, изменение, удаление, настройка;
  • права на инфоблоки, разделы каталога, документы и файловую структуру;
  • доступ в административную панель и защита входа в неё;
  • лишние привилегии, неактивные и забытые учётные записи, доступы уволенных и подрядчиков;
  • политика паролей, двухфакторная аутентификация и интеграция входа с LDAP и AD.

Кому нужен аудит прав доступа на Битрикс

Аудит окупается там, где системой пользуется много людей с разными задачами. Это интернет-магазины и порталы с большим штатом контент-менеджеров и операторов, B2B-площадки с кабинетами контрагентов и партнёров, корпоративные порталы, где есть отделы со своими разделами и документами. Чем больше пользователей и чем дольше живёт проект без пересмотра прав, тем выше шанс, что доступ выдан с запасом и давно не соответствует реальности. Отдельный повод для аудита — подготовка к проверке безопасности, смена подрядчика, переход на новую команду или инцидент, после которого хочется понять, кто и куда мог дотянуться.

Особенно важен аудит после активного роста или реорганизации. Когда команда быстро менялась, сотрудники переходили между отделами, а доступы выдавались на ходу, права почти гарантированно расходятся с текущей структурой. В такой ситуации никто уже не держит в голове, кто и что может, а значит, любая ошибка или умышленное действие изнутри обходятся дорого. Аудит возвращает прозрачность и даёт основу для регламента управления доступом.

Что вы получаете на выходе

Результат аудита — не сырой технический дамп, а понятный отчёт о рисках разграничения доступа. В нём есть матрица доступа, где наглядно видно, какая роль и какие права имеет на модули, инфоблоки, файлы и админку. Есть список найденных проблем с приоритетами: что закрыть в первую очередь, кого заблокировать, где включить двухфакторную аутентификацию и усилить пароли. Есть оценка состояния входа в систему и интеграции с LDAP или AD. По этому отчёту администратор может сразу действовать, а руководитель — видеть картину рисков целиком и принимать решения.

Весь аудит мы ведём на чтение и не трогаем продакшен без согласования: выгружаем и анализируем права, ничего не меняя на лету. Если нужно, после отчёта помогаем внедрить изменения — перестроить роли по принципу минимальных прав, заблокировать лишние учётки, настроить двухфакторную аутентификацию и шаблоны доступа для новых сотрудников. Так порядок в правах не разваливается через месяц, а держится за счёт понятной структуры и регламента.

Примеры работ

Кейсы аудита прав доступа

Оптовая торговля

Сняли права администратора у 30 менеджеров

Перестроили группы и роли по принципу минимальных прав, заблокировали учётки уволенных, закрыли доступ к чужим инфоблокам.

−85%Учёток с лишними правами
17Забытых аккаунтов
5 днейСрок
Производство

Аудит входа в админку и двухфакторной защиты

Нашли вход в панель без второго фактора и по слабым паролям, внедрили 2FA и ограничения, навели порядок в правах на файлы.

24Слабых паролей
закрытВход без 2FA
6 днейСрок
Дистрибуция

Разграничение доступа с интеграцией AD

Связали права Битрикса с Active Directory, описали матрицу доступа по ролям и отдали отчёт о рисках с приоритетами устранения.

12Ролей в матрице
90%Рисков закрыто
8 днейСрок
Отзывы клиентов

Что говорят о нашем аудите доступа

«Думали, что у нас всё в порядке с правами. Аудит показал десятки учёток с лишним доступом и активные аккаунты уволенных. Отчёт понятный, всё расставлено по приоритетам.»

Игорь С. ИТ-директор, оптовая компания

«Помогли навести порядок в группах и ролях и внедрить второй фактор на вход в админку. Теперь новые сотрудники получают доступ по шаблону, а не вручную по галочкам.»

Марина В. Руководитель ИТ, производство

«Связали права с нашим Active Directory и описали матрицу доступа. Службе безопасности было что показать на проверке. Работали аккуратно, продакшен не трогали.»

Алексей Д. Начальник отдела ИБ, дистрибуция
Почему мы

На что можно рассчитывать по договору

Не трогаем продакшен

Аудит идёт на чтение: выгружаем и анализируем права, ничего не меняя без согласования.

Понятный отчёт

Даём матрицу доступа и список рисков с приоритетами, а не сухой технический дамп.

Принцип минимальных прав

Каждому оставляем ровно те доступы, что нужны для его задач, без избыточности.

Опыт безопасности Битрикс

Знаем, где обычно прячутся дыры в разграничении доступа, входе в админку и интеграциях.

База знаний

Частые вопросы о правах доступа — и наш ответ

Это не общие советы из интернета, а закономерности из реальных аудитов Битрикса. Каждый ответ — позиция нашей команды.

Роли

У всех права администратора, потому что так было проще настроить

Наш ответ

Это самая частая дыра. Мы строим матрицу доступа, смотрим, что реально нужно каждой роли, и снимаем лишние права администратора. Менеджеру не нужен доступ к настройкам сайта, а контент-редактору — к модулю пользователей.

Учётки

Не уверены, что заблокировали всех уволенных и подрядчиков

Наш ответ

Находим неактивные и забытые учётные записи по дате последнего входа и привязке к группам, сверяем со списком действующих сотрудников и помечаем на блокировку. Заодно проверяем активные сессии и токены доступа к API.

Вход

Вход в админку открыт по паролю, второго фактора нет

Наш ответ

Оцениваем политику паролей, наличие двухфакторной аутентификации и ограничений по IP. Вход в административную панель — главная цель атак, поэтому рекомендуем 2FA, сложные пароли и ограничение доступа к панели по сети.

Инфоблоки

Сотрудники видят и правят то, к чему не должны иметь доступ

Наш ответ

Проверяем права на каждый инфоблок, раздел и файл, а также разграничение по операциям: чтение, изменение, удаление. Закрываем доступ к чужим данным так, чтобы каждый работал только со своим участком.

Экспертный взгляд

Аудит прав доступа или разовая чистка учёток

Когда речь заходит о правах, у бизнеса часто возникает соблазн обойтись малой кровью: попросить администратора пробежаться по списку пользователей, заблокировать пару очевидно уволенных и на этом успокоиться. На первый взгляд это дешевле и быстрее полноценного аудита прав доступа. Но разовая чистка учёток закрывает только верхушку проблемы и почти не трогает корень — то, как именно в системе устроено разграничение доступа. Ниже разбираем, чем системный аудит отличается от косметической уборки, какие риски он снимает и как мы проводим его так, чтобы порядок держался не неделю, а годами.

Почему права в Битриксе всегда расходятся с реальностью

Права в любой живой системе склонны нарастать, а не уменьшаться. Новому сотруднику проще выдать доступ с запасом, чем потом докручивать галочки. Подрядчику открывают всё на время проекта, а отозвать забывают. При увольнении блокируют основную учётку, но сервисные аккаунты, токены API и доступы в смежные модули остаются. Группы плодятся под разовые задачи и больше не пересматриваются. В результате через год-два система живёт с правами, которые никто целиком не представляет, а реальная картина доступа известна разве что фрагментарно.

Эта энтропия опасна тем, что незаметна. Сайт работает, заказы оформляются, контент публикуется — внешне всё в порядке. Но под капотом десятки учёток могут больше, чем нужно, а вход в админку открыт шире, чем стоило бы. Проблема всплывает в худший момент: при инциденте, утечке данных или внешней проверке, когда вдруг выясняется, что половина команды имела права администратора, а аккаунт давно уволенного сотрудника всё ещё активен. Аудит нужен именно для того, чтобы увидеть это заранее, а не постфактум.

Чем системный аудит отличается от чистки учёток

Разовая чистка работает со списком пользователей: кого-то блокируют, кому-то снимают пару галочек. Это полезно, но поверхностно. Системный аудит работает с моделью доступа целиком. Мы не просто смотрим, кто есть в системе, а строим матрицу: какая роль на какие модули, инфоблоки, разделы и файлы имеет права и какие операции может выполнять. Затем сопоставляем эту матрицу с тем, что людям реально нужно для работы, и находим расхождения — лишние привилегии, дублирующие группы, доступ к чужим данным, открытый вход в админку.

Разница в результате принципиальна. После чистки учёток вы знаете, что заблокировали несколько аккаунтов, но не знаете, правильно ли вообще устроено разграничение. После аудита у вас есть карта доступа, понимание принципа минимальных прав применительно к вашей системе и отчёт о рисках с приоритетами. Первое — это разовое действие, которое через пару месяцев снова устареет. Второе — основа для порядка, который можно поддерживать.

Какие уровни доступа проверяет аудит

Битрикс разграничивает доступ на нескольких уровнях, и слабое место может прятаться на любом из них. На уровне групп и ролей мы смотрим состав групп, наследование прав и оправданность каждой роли. На уровне модулей проверяем, кто может управлять пользователями, заказами, контентом, настройками сайта и другими подсистемами. На уровне инфоблоков и разделов — кто видит и правит конкретные данные, разграничены ли каталоги, документы и пользовательские справочники. На уровне файлов и папок — кто имеет доступ к загруженным файлам и структуре сайта. Отдельно разбираем разграничение по операциям: одно дело читать данные, другое — изменять или удалять их.

Поверх этого лежит защита самого входа. Мы оцениваем, кто имеет доступ в административную панель, насколько сложны пароли, включена ли двухфакторная аутентификация, есть ли ограничения по IP и сети. Проверяем интеграцию входа с LDAP или Active Directory: согласованы ли права Битрикса с корпоративным каталогом, не остаются ли в системе локальные учётки в обход централизованного управления. Этот блок особенно важен, потому что вход в админку — приоритетная цель атак, и слабый пароль здесь обесценивает любое разграничение внутри.

Когда нужен полный аудит, а когда хватит экспресс-проверки

Мы не навязываем всем максимальный объём. Если система небольшая, пользователей немного, а структура простая, иногда достаточно экспресс-аудита: проверить группы, роли, права администраторов и явно лишние доступы. Это быстро и закрывает основные грубые риски. Полный аудит оправдан, когда пользователей десятки и сотни, есть сложная структура отделов, кабинеты контрагентов, интеграции с внешними системами и корпоративным каталогом. В этом случае разграничение доступа многослойное, и упустить дыру без системного разбора почти неизбежно. На первичной диагностике мы смотрим вашу систему и честно говорим, какой объём нужен, а не продаём максимальный тариф по умолчанию.

Аудит прав доступа хорошо сочетается с более широкой проверкой защищённости. Если вас беспокоит не только разграничение доступа, но и общее состояние безопасности проекта, разумно дополнить его аудитом безопасности сайта, который охватывает уязвимости кода, настройки сервера и защиту от внешних атак. А когда после аудита нужно навести порядок в учётных записях и поддерживать его постоянно, на помощь приходит управление пользователями и правами доступа в рамках регулярной поддержки.

Как мы проводим аудит

Старт — получение доступов на чтение и выгрузка данных: группы, роли, пользователи, текущие права на модули, инфоблоки, файлы и разделы, настройки входа. Мы не вносим изменений в продакшен на этом этапе — только собираем и анализируем. Затем строим матрицу доступа и сопоставляем её с реальными задачами ролей. Дальше идёт поиск отклонений: избыточные права, неактивные и забытые учётки, доступы уволенных и подрядчиков, дублирующие группы, открытые операции там, где они не нужны.

Следующий блок — проверка входа и интеграций: политика паролей, двухфакторная аутентификация, защита административной панели, ограничения по сети, согласованность с LDAP или Active Directory. По итогу собираем отчёт о рисках разграничения доступа с приоритетами: что устранять немедленно, что планово, а что можно оставить. Если нужно, помогаем внедрить изменения — перестроить роли по принципу минимальных прав, заблокировать лишние учётки, настроить двухфакторную аутентификацию и шаблоны доступа для новых сотрудников. Глубокую проверку защищённости при необходимости расширяем в рамках аудита безопасности 1С-Битрикс.

Почему важен принцип минимальных прав

Главный принцип, на который мы опираемся, — минимальные необходимые права. Каждый пользователь должен иметь ровно те доступы, что нужны для его работы, и ни галочкой больше. Это снижает не только риск умышленного вреда от инсайдера, но и цену обычной ошибки: сотрудник не может случайно удалить чужой инфоблок или поменять настройку, к которой у него нет доступа. И это ограничивает ущерб при компрометации учётки: если злоумышленник получит доступ к аккаунту контент-менеджера, он не сможет дотянуться до управления пользователями или настроек сайта.

На практике принцип минимальных прав почти всегда расходится с тем, как система настроена изначально. Доступ выдаётся щедро, потому что так проще, а урезать его потом руки не доходят. Аудит — это момент, когда модель доступа приводят в соответствие с реальными задачами. После него выдача прав становится осознанной: новый сотрудник получает шаблонную роль, а не индивидуальный набор галочек, и система остаётся управляемой по мере роста команды.

Возражения, которые мы слышим чаще всего

«У нас маленькая команда, всем доверяем, аудит ни к чему». Доверие к людям не отменяет рисков: учётку могут скомпрометировать извне, сотрудник может ошибиться по невнимательности, а команда со временем растёт и меняется. Аудит — это не про недоверие, а про управляемость и ограничение цены ошибки. Даже в небольшой системе экспресс-проверка обычно находит активные аккаунты уволенных и лишние права администратора.

«Мы боимся, что аудит что-нибудь сломает в работающей системе». Аудит идёт на чтение: мы выгружаем и анализируем права, ничего не меняя без отдельного согласования. Продакшен продолжает работать как обычно, пользователи ничего не замечают. Изменения вносятся только на этапе устранения замечаний, по согласованному плану и так, чтобы не задеть рабочие процессы.

«Это разовая трата, через год всё снова зарастёт». Именно поэтому аудит завершается не просто отчётом, а основой для порядка: матрицей доступа, шаблонами ролей и рекомендациями по регламенту выдачи прав. Если поддерживать эту структуру — пересматривать доступы при найме и увольнении, выдавать права по ролям, — система не зарастает заново. А регулярный пересмотр доступа можно передать на сопровождение.

Типичные находки, которые удивляют клиентов

Почти в каждом аудите всплывают вещи, о которых в компании не подозревали. Чаще всего это активные учётки уволенных сотрудников и бывших подрядчиков, иногда с правами администратора — их забыли заблокировать, потому что при увольнении закрыли только почту или вход в основную систему. Следом идут сервисные и технические аккаунты с универсальными паролями, которые когда-то завели под интеграцию и больше не трогали. Такие учётки особенно опасны: они редко попадают под мониторинг, а доступ у них обычно широкий.

Вторая частая находка — раздувание прав администратора. Когда настраивать каждому индивидуальные доступы лень, проще выдать роль администратора, и со временем половина команды оказывается с максимальными правами. Менеджер, которому нужно лишь видеть заказы, может менять настройки сайта; контент-редактор имеет доступ к модулю пользователей. Третья находка — открытый вход в админку без двухфакторной аутентификации, по простым паролям и без ограничений по сети. И четвёртая — доступ сотрудников к чужим инфоблокам, файлам и разделам, который никто не выстраивал осознанно, а он сложился сам по мере роста проекта. Каждая из этих находок попадает в отчёт с приоритетом и понятной рекомендацией.

Что вы получаете по итогу

По завершении аудита у вас на руках полная картина разграничения доступа: кто и что может делать в системе, где права избыточны, где вход защищён слабо, какие учётки нужно заблокировать. Отчёт о рисках разложен по приоритетам, поэтому администратор может действовать сразу, а руководитель — видеть состояние безопасности целиком и принимать взвешенные решения. Если нужно, мы сопровождаем устранение замечаний и помогаем выстроить процесс, при котором права остаются под контролем. В результате вы получаете не разовую уборку, а управляемую и прозрачную модель доступа, которая растёт вместе с бизнесом и не превращается обратно в хаос. Это спокойствие за данные клиентов, готовность к любой проверке и уверенность, что внутри системы нет открытых дверей, о которых вы не знаете.

Вопросы и ответы

Частые вопросы об аудите прав доступа

Что такое аудит прав доступа простыми словами? +

Это проверка того, кто и что реально может делать в вашем Битриксе. Мы выгружаем группы, роли и права пользователей, строим карту доступа и показываем, где система открыта шире, чем нужно для работы. Проще говоря, это инвентаризация всех доступов с поиском лишнего и опасного.

Что значит «разграничение доступа» в Битриксе? +

Это система правил, по которой каждый пользователь видит и может менять только то, что положено ему по роли. Битрикс разграничивает доступ на уровне групп и ролей, прав на модули, инфоблоки, разделы и файлы, а также по операциям — чтение, изменение, удаление, настройка. Аудит проверяет, что это разграничение настроено корректно.

Чем аудит прав доступа отличается от аудита безопасности? +

Аудит безопасности шире: он охватывает уязвимости кода, настройки сервера, защиту от внешних атак. Аудит прав доступа сфокусирован на внутреннем разграничении — кто что может внутри системы, лишние привилегии, забытые учётки, защита входа. Часто их делают вместе, но это разные срезы безопасности.

Что такое принцип минимальных прав? +

Это правило, по которому каждый пользователь должен иметь ровно те доступы, что нужны для его задач, и ни одной лишней галочки. Минимальные права снижают риск умышленного вреда от инсайдера, цену случайной ошибки и масштаб ущерба при компрометации учётки. Мы приводим вашу систему к этому принципу.

Зачем нам аудит, если система давно работает? +

Именно поэтому он и нужен. За годы работы права нарастают слоями: новые сотрудники, подрядчики, временные доступы, которые не отзывают. Через пару лет реальная картина доступа неизвестна никому целиком, а половина учёток может больше, чем должна. Аудит возвращает прозрачность.

Что входит в проверку прав доступа? +

Группы и роли пользователей, права на модули и операции, права на инфоблоки, разделы и файлы, доступ в админку, лишние привилегии, неактивные и забытые учётки, политику паролей, двухфакторную аутентификацию и интеграцию входа с LDAP или AD. По итогу собираем матрицу доступа и отчёт о рисках.

Проверяете ли вы права на конкретные инфоблоки и файлы? +

Да. Мы спускаемся до уровня отдельного инфоблока, раздела каталога, документа и файла: смотрим, кто имеет к ним доступ и какие операции может выполнять. Часто оказывается, что менеджеры видят и правят чужие данные, и мы закрываем такой избыточный доступ.

Как вы находите лишние привилегии? +

Строим матрицу доступа по ролям и сопоставляем её с реальными задачами сотрудников. Всё, что выходит за рамки задач, помечаем как лишнее: права администратора у менеджеров, доступ к модулю пользователей у контент-редакторов, открытые операции удаления там, где они не нужны. Каждый пункт попадает в отчёт.

Проверяете ли вы доступ в административную панель? +

Да, это один из ключевых пунктов. Мы смотрим, кто имеет доступ в админку, насколько защищён сам вход — пароли, двухфакторная аутентификация, ограничения по IP и сети. Вход в панель — приоритетная цель атак, поэтому слабая защита здесь обесценивает любое разграничение внутри.

Находите ли вы учётки уволенных сотрудников? +

Да. Мы выявляем неактивные и забытые учётные записи по дате последнего входа и привязке к группам, сверяем со списком действующих сотрудников и помечаем на блокировку. Заодно проверяем активные сессии, сервисные аккаунты и токены доступа к API, о которых часто забывают при увольнении.

Проверяете ли вы политику паролей? +

Да. Оцениваем требования к сложности и длине паролей, срокам их смены, защиту от перебора и наличие слабых или стандартных паролей у пользователей. Слабый пароль на учётке с правами администратора — это открытая дверь, поэтому политика паролей входит в аудит обязательно.

Что такое двухфакторная аутентификация и зачем она нужна? +

Это вход с подтверждением вторым фактором — кодом из приложения или сообщения вдобавок к паролю. Даже если пароль украдут, без второго фактора войти не получится. Мы проверяем, включена ли двухфакторная аутентификация, особенно на вход в админку, и рекомендуем её там, где её нет.

Что значит интеграция входа с LDAP или AD? +

Это когда учётные записи и права берутся из корпоративного каталога — LDAP или Active Directory, а не заводятся в Битриксе вручную. Так управление пользователями централизовано: сотрудника заблокировали в AD, и доступ в Битрикс закрылся автоматически. Мы проверяем, согласована ли эта интеграция и нет ли обходных локальных учёток.

У нас вход через Active Directory, аудит это учитывает? +

Да. Мы проверяем, как настроена интеграция с AD: корректно ли сопоставлены группы каталога и группы Битрикса, не остаются ли в системе локальные учётки в обход централизованного управления, отзывается ли доступ при блокировке в AD. Это отдельный важный блок аудита для корпоративных систем.

Можно ли по итогам аудита внедрить 2FA и усилить пароли? +

Да. После отчёта мы по желанию помогаем внедрить двухфакторную аутентификацию, ужесточить политику паролей и настроить ограничения входа в админку. Это отдельный этап устранения замечаний, который идёт по согласованному плану и не задевает рабочие процессы.

Что я получу по итогам аудита? +

Отчёт о рисках разграничения доступа: матрицу доступа по ролям, список найденных проблем с приоритетами, оценку защиты входа и интеграций. По нему администратор может действовать сразу, а руководитель — видеть картину рисков целиком. Это не сырой дамп, а понятный документ с выводами.

Как расставлены приоритеты в отчёте? +

Каждая найденная проблема получает приоритет по уровню риска: что устранять немедленно, что планово, а что можно оставить как есть. Например, активная учётка уволенного администратора — это критично и в начале списка, а небольшая избыточность у редактора — ниже. Так вы понимаете, с чего начать.

Помогаете ли вы устранить найденные проблемы? +

Да, по желанию. После отчёта помогаем перестроить роли по принципу минимальных прав, заблокировать лишние учётки, настроить двухфакторную аутентификацию и шаблоны доступа для новых сотрудников. Можно заказать и повторный аудит после устранения, чтобы убедиться, что всё закрыто.

Как сделать, чтобы порядок в правах держался дальше? +

Аудит даёт основу: матрицу доступа, шаблоны ролей и рекомендации по регламенту выдачи прав. Если пересматривать доступы при найме и увольнении и выдавать права по ролям, а не россыпью галочек, система не зарастает заново. Регулярный пересмотр можно передать на сопровождение.

Не сломает ли аудит работающую систему? +

Нет. Аудит идёт на чтение: мы выгружаем и анализируем права, ничего не меняя без отдельного согласования. Продакшен продолжает работать как обычно, пользователи ничего не замечают. Изменения вносятся только на этапе устранения замечаний, по согласованному плану.

Какие доступы вам нужны для аудита? +

Достаточно доступа на чтение к настройкам прав, группам, пользователям и при необходимости к серверной части для выгрузки данных. Мы работаем под отдельной учёткой, действия которой можно отслеживать, и по завершении аудита её можно сразу заблокировать.

Увидите ли вы наши конфиденциальные данные? +

Аудит сфокусирован на правах и настройках, а не на содержимом. При необходимости подписываем соглашение о неразглашении. Мы смотрим, кто к каким данным имеет доступ, а не сами данные, и работаем по принципу минимально необходимого взаимодействия с вашей информацией.

Сколько времени и ресурсов это займёт у нашей команды? +

Минимально. От вас нужны доступы на чтение и короткое уточнение по структуре отделов и ролей. Дальше мы работаем сами и возвращаемся уже с отчётом. Обсуждение результатов и план устранения занимают одну-две встречи.

Сколько стоит аудит прав доступа? +

Экспресс-аудит групп, ролей и доступа в админку обычно начинается от 35 000 рублей, полный аудит с проверкой прав на модули, инфоблоки, файлы и защиты входа — от 75 000, а аудит с интеграциями LDAP и AD и сопровождением — от 130 000. Точную смету присылаем после короткой диагностики.

За какой срок готов отчёт? +

Экспресс-аудит делаем от 3 дней, полный аудит — от 5 дней, аудит с интеграциями входа — от 8 дней. Срок зависит от числа пользователей, групп и сложности интеграций. Мы фиксируем его до старта, чтобы вы понимали, когда получите отчёт о рисках.

Можно ли начать с быстрой проверки? +

Да. Экспресс-аудит закрывает основные грубые риски: лишние права администратора, активные учётки уволенных, явно избыточные доступы. Если система небольшая и простая, иногда этого достаточно. Если структура сложная, рекомендуем полный аудит — на диагностике подскажем, что нужно именно вам.

Что такое матрица доступа в отчёте? +

Это наглядная карта, где видно, какая роль и какие права имеет на модули, инфоблоки, файлы и админку, и какие операции может выполнять. Матрица — это глоссарный термин аудита: она превращает разрозненные галочки прав в понятную картину, по которой сразу видно, кто куда дотягивается.

Нужно ли повторять аудит и как часто? +

Да, права снова нарастают по мере найма, увольнений и новых проектов. Разумно повторять аудит раз в год или после крупных изменений в команде. Между аудитами порядок поддерживают регламентом выдачи прав и регулярным пересмотром доступов, который можно передать на сопровождение.

Начать проект

Проверим права доступа в вашем Битриксе?

Расскажите о числе пользователей, группах и интеграциях входа — предложим подходящий объём аудита и пришлём смету в течение рабочего дня.

  • Ответим в течение рабочего дня
  • Бесплатный аудит процессов и расчёт
  • NDA и фиксированная смета