БонусБесплатный первый месяц абонентской поддержки при заказе разработки «под ключ»
Аудит

Аудит проактивной защиты и WAF для сайта на 1С-Битрикс

Проверяем модуль проактивной защиты Битрикс и внешний WAF: проактивный фильтр, правила фильтрации, защиту от ботов, rate-limiting, captcha и журнал вторжений. Оцениваем реальную эффективность и настраиваем защиту так, чтобы атаки отсекались, а живые клиенты не страдали.

10 летна проектах 1С-Битрикс
120+аудитов безопасности
от 3 днейдо отчёта с приоритетами
WAFБитрикс, Cloudflare, ModSecurity
GET SQLi bot WAF журнал Проактивная защита
Что проверяем

Из чего состоит аудит проактивной защиты и WAF

Разбираем всю цепочку обороны приложения — от штатного проактивного фильтра Битрикс до внешнего WAF и журналов вторжений. Каждый узел оцениваем на фактическую эффективность, а не на заявленные настройки.

Проактивный фильтр Битрикс

Режим работы, активные действия, исключения и покрытие страниц штатным WAF Битрикса.

Правила и сигнатуры фильтрации

Отсечение внедрения SQL, межсайтового скриптинга, инъекций PHP и обхода параметров запроса.

Защита от ботов и парсинга

Распознавание автоматического трафика, реакция на сканеры и нежелательный парсинг цен.

Rate-limiting и captcha

Ограничение частоты запросов к формам, поиску и API, проверки captcha на чувствительных формах.

Журнал вторжений

Полнота записи событий, хранение, разбор инцидентов и настройка оповещений о тревогах.

Внешний WAF

Cloudflare и ModSecurity, их правила и согласованность со штатной защитой Битрикса.

Подробно об услуге

Аудит проактивной защиты и WAF на Битрикс: что это и зачем

Аудит проактивной защиты и WAF на 1С-Битрикс — это инструментальная и экспертная проверка того, насколько надёжно ваш сайт отражает атаки на уровне приложения. Мы разбираем штатный модуль проактивной защиты Битрикс и внешний экран приложений (WAF), смотрим на их фактическую конфигурацию, а не на то, что заявлено в настройках, и оцениваем, какие классы атак реально отсекаются, а какие проходят насквозь. На выходе вы получаете честную картину защищённости и понятный план настройки, который закрывает дыры без вреда для живых клиентов.

Проактивный фильтр (Web Application Firewall внутри Битрикса) — первая линия обороны от внедрения SQL-кода, межсайтового скриптинга, инъекций PHP и подмены параметров запроса. Но в реальных проектах он часто работает вполсилы: включён в мягком режиме, исключён для половины страниц, не дополнен внешним WAF и не настроен под нагрузочные сценарии. Аудит показывает, где именно защита прохудилась и как её восстановить, не сломав работу форм, личных кабинетов и интеграций.

Что входит в аудит защиты

Мы проверяем не один тумблер, а всю цепочку обороны: от штатного проактивного фильтра до внешнего WAF и журналов вторжений. Каждый узел оценивается отдельно и в связке с остальными, потому что слабое звено обесценивает всю систему. Если проактивный фильтр выключен на странице оформления заказа, никакие внешние правила не спасут от инъекции именно там.

Ключевые узлы, которые мы разбираем при аудите:

  • проактивный фильтр Битрикс: режим работы, активные действия, исключения и покрытие страниц;
  • правила фильтрации и сигнатуры: внедрение SQL, межсайтовый скриптинг, инъекции PHP, обход параметров;
  • защита от ботов и нежелательного парсинга: распознавание автоматического трафика и реакция на него;
  • ограничение частоты запросов (rate-limiting) к формам, поиску, API и тяжёлым страницам;
  • captcha и проверки на формах входа, регистрации, восстановления пароля и обратной связи;
  • журнал вторжений: полнота записи событий, хранение, разбор инцидентов и оповещения;
  • внешний WAF: Cloudflare, ModSecurity и их согласованность с настройками Битрикса.

Кому нужен аудит проактивной защиты

Проверка окупается там, где сайт несёт деньги и данные. Это интернет-магазины, B2B-порталы, личные кабинеты и сервисы с авторизацией, где утечка или взлом стоят дорого — и репутационно, и финансово. Если у вас есть формы, оплата, личные данные клиентов или интеграции с учётными системами, поверхность атаки велика, а штатной защиты по умолчанию почти всегда недостаточно.

Отдельный повод для аудита — рост подозрительной активности: всплески нагрузки без рекламы, странные запросы в логах, спам через формы, жалобы на парсинг цен конкурентами или прямые попытки подбора паролей. Всё это признаки того, что проактивная защита и WAF либо не настроены, либо настроены так мягко, что пропускают вредоносный трафик. Аудит превращает смутное беспокойство в конкретный список уязвимостей с приоритетами.

Как устроена проверка и настройка

Мы начинаем с разведки: собираем карту входных точек сайта — формы, поиск, личные кабинеты, точки API, загрузка файлов. Затем смотрим текущую конфигурацию проактивного фильтра и внешнего WAF, поднимаем журналы и оцениваем, какие события вообще фиксируются. После этого проводим контролируемые проверки на отсечение типовых атак: подставляем безопасные тестовые сигнатуры внедрения кода и скриптинга, проверяем реакцию на превышение частоты запросов и поведение captcha. Так мы видим не декларацию, а фактическую защиту.

Главный принцип — баланс между безопасностью и доступностью. Слишком жёсткие правила блокируют живых клиентов: ломают оформление заказа, режут поиск, мешают интеграциям. Слишком мягкие — пропускают атаки. Аудит ищет золотую середину под вашу нагрузку и сценарии: что включить в строгий режим, где оставить исключения, как настроить rate-limiting, чтобы боты отсекались, а реальные пользователи и партнёрские интеграции работали без сбоев. Все рекомендации сопровождаются приоритетом, оценкой риска и понятной инструкцией по внедрению.

Результат аудита проактивной защиты и WAF на Битрикс — это управляемая, проверенная на практике линия обороны. Вы знаете, какие атаки сайт отражает уверенно, где остаются риски и в каком порядке их закрывать. Журнал вторжений начинает приносить пользу, а не пылиться, внешний WAF работает в связке со штатным фильтром, и вы видите реальную картину безопасности вместо иллюзии защищённости по умолчанию.

Как это работает

Путь запроса через слои защиты

Каждый входящий запрос проходит несколько рубежей: внешний WAF на периметре, проактивный фильтр Битрикс на уровне приложения, проверки частоты и captcha. Аудит показывает, где в этой цепочке есть бреши.

Трафиклюди и боты Внешний WAFCloudflare Проактивныйфильтр Битрикс Частотаи captcha Журналвторжений Атака отсекается на ближайшем рубеже, событие пишется в журнал вторжений
Внешний WAF → проактивный фильтр → rate-limiting и captcha → журнал вторжений.
Сравнение

Как закрывают защиту разными способами

Критерий Защита по умолчаниюСвои силыАудит B2Bsite
Оценка эффективности Только мягкий режимБез проверки атакПроверка на реальных сигнатурах
Внешний WAF учтён НетЧастичноДа, в связке с WAF
Журнал вторжений Журнал не разбираетсяВедётся, но без анализаРазбор и оповещения
Экспертиза ПоверхностноПо наитиюГлубокая, с приоритетами
Риск для клиентов Атаки проходятЛожные блокировкиБаланс защиты и доступности
Этапы работы

Как мы проводим аудит защиты

Идём от карты входных точек к контролируемым проверкам и плану настройки, чтобы вы получили не список общих советов, а проверенную на практике линию обороны.

01

Карта поверхности атаки

Собираем входные точки: формы, поиск, кабинеты, точки API и загрузку файлов.

02

Разбор конфигурации

Смотрим режим проактивного фильтра, правила, внешний WAF и текущие исключения.

03

Контролируемые проверки

Безопасно тестируем отсечение инъекций, скриптинга, превышения частоты и captcha.

04

Анализ журнала вторжений

Проверяем полноту событий, хранение и пригодность журнала для разбора инцидентов.

05

Отчёт и приоритеты

Описываем риски, ранжируем уязвимости и даём план настройки с инструкциями.

06

Настройка и проверка

По согласованию настраиваем защиту и повторно проверяем без вреда для клиентов.

Сроки

Сколько занимает аудит

1 день Карта входных точек и сбор конфигурации
1
1–2 дня Контролируемые проверки отсечения атак
2
1 день Анализ журнала вторжений и внешнего WAF
3
1 день Отчёт с приоритетами и планом настройки
4
по согласованию Настройка защиты и повторная проверка
5
Цены

Сколько стоит аудит проактивной защиты и WAF

Стоимость зависит от размера сайта, числа входных точек и наличия внешнего WAF. Ниже — ориентиры; точную смету присылаем после короткого брифа, бесплатно.

Экспресс-проверка
от 25 000 ₽
Срок: от 3 дней

Оценка проактивного фильтра и ключевых рисков защиты.

  • Режим проактивного фильтра
  • Покрытие основных страниц
  • Базовая проверка форм и поиска
  • Список первоочередных рисков
Популярный выбор
Полный аудит
от 55 000 ₽
Срок: от 5 дней

Глубокая проверка защиты с разбором WAF и журнала.

  • Карта поверхности атаки
  • Проверка на реальных сигнатурах
  • Rate-limiting, captcha, защита от ботов
  • Журнал вторжений и внешний WAF
  • Отчёт с приоритетами
Аудит и настройка
от 95 000 ₽
Срок: от 8 дней

Полный аудит плюс настройка защиты и повторная проверка.

  • Все возможности полного аудита
  • Настройка проактивного фильтра
  • Согласование со внешним WAF
  • Оповещения по журналу
  • Повторная проверка результата
Экспресс-проверка от 25 000 ₽
Срок: от 3 дней

Оценка проактивного фильтра и ключевых рисков защиты.

  • Режим проактивного фильтра
  • Покрытие основных страниц
  • Базовая проверка форм и поиска
  • Список первоочередных рисков
Популярный Полный аудит от 55 000 ₽
Срок: от 5 дней

Глубокая проверка защиты с разбором WAF и журнала.

  • Карта поверхности атаки
  • Проверка на реальных сигнатурах
  • Rate-limiting, captcha, защита от ботов
  • Журнал вторжений и внешний WAF
  • Отчёт с приоритетами
Аудит и настройка от 95 000 ₽
Срок: от 8 дней

Полный аудит плюс настройка защиты и повторная проверка.

  • Все возможности полного аудита
  • Настройка проактивного фильтра
  • Согласование со внешним WAF
  • Оповещения по журналу
  • Повторная проверка результата

Дополнительные опции

Подключение и настройка Cloudflare WAF от 30 000 ₽
Настройка ModSecurity на сервере от 35 000 ₽
Ежемесячный мониторинг журнала вторжений от 18 000 ₽
Калькулятор услуги

Во сколько обходится слабая защита

Прикиньте потенциальные потери от взлома, простоя и утечки данных, если проактивная защита и WAF не настроены. Аудит помогает снять эти риски заранее, до инцидента.

Потенциальные потери при инциденте 0 ₽

Оценка по формуле: суточная выручка × дни простоя × доля затронутого. Это ориентир риска, а не гарантия. Реальные потери оценим на бесплатной экспресс-проверке защиты.

Умный расчёт

Подберём формат аудита защиты под ваш сайт

Ответьте на несколько вопросов о сайте, формах и внешнем WAF — предложим подходящий объём аудита проактивной защиты и пришлём ориентир по срокам и цене.

Вопрос 1
Загрузка вопроса…

Примеры работ

Кейсы по аудиту защиты

Интернет-магазин

Проактивный фильтр работал в мягком режиме

Перевели фильтр в строгий режим с продуманными исключениями, подключили rate-limiting к поиску и формам — спам и подбор паролей прекратились.

−95%Спам через формы
−90%Попыток подбора
5 днейСрок
B2B-портал

Парсинг цен и нагрузка от ботов

Настроили защиту от ботов и ограничение частоты в связке с Cloudflare, разделили живой трафик и автоматический — нагрузка стабилизировалась.

−80%Бот-трафик
−40%Нагрузка пик
6 днейСрок
Сервис с кабинетами

Журнал вторжений никто не читал

Настроили оповещения и разбор журнала, выявили серию попыток инъекций и закрыли их правилами проактивного фильтра.

×6 быстрееВремя реакции
14Закрыто рисков
8 днейСрок
Отзывы клиентов

Что говорят клиенты об аудите

«Думали, что защита по умолчанию нас прикрывает. Аудит показал, что проактивный фильтр исключён на половине страниц. Всё закрыли, спам через формы исчез.»

Алексей К. Руководитель ИТ, интернет-магазин

«Боты выкачивали цены и грузили сервер. Команда настроила защиту от ботов и rate-limiting вместе с Cloudflare, при этом партнёрские интеграции продолжили работать.»

Марина С. Директор по развитию, B2B-портал

«Отдельно ценю отчёт: не общие фразы, а список уязвимостей с приоритетами и инструкциями. Внедрили сами по плану, повторная проверка подтвердила результат.»

Дмитрий В. Технический директор, сервис
Почему мы

На что можно рассчитывать по договору

Проверяем фактическую защиту

Тестируем отсечение атак на реальных безопасных сигнатурах, а не верим настройкам на слово.

Баланс защиты и доступности

Настраиваем так, чтобы атаки отсекались, а живые клиенты и интеграции работали без сбоев.

Отчёт с приоритетами

Уязвимости ранжированы по риску, к каждой — понятная инструкция по устранению.

Внешний WAF в связке

Учитываем Cloudflare и ModSecurity, чтобы периметр и проактивный фильтр работали согласованно.

База знаний

Частые вопросы о защите — и наш ответ

Это не общие советы из интернета, а закономерности из реальных аудитов безопасности. Каждый ответ — позиция нашей команды.

Фильтр

Проактивный фильтр включён, значит сайт защищён

Наш ответ

Не всегда. Часто фильтр стоит в мягком режиме, который только логирует, но не блокирует, или исключён для ключевых страниц. Аудит проверяет фактический режим и покрытие, а не сам факт включения.

Боты

Боты выкачивают цены и грузят сервер, как отсечь без вреда клиентам

Наш ответ

Разделяем живой и автоматический трафик по поведению и частоте, настраиваем rate-limiting и защиту от ботов в связке с внешним WAF. Партнёрские интеграции вносим в исключения, поэтому реальные клиенты не страдают.

Журнал

Журнал вторжений ведётся, но мы в него не заглядываем

Наш ответ

Без разбора журнал бесполезен. Настраиваем оповещения о тревогах, фильтры по типам атак и регламент реакции, чтобы попытки инъекций и подбора не оставались незамеченными неделями.

WAF

Нужен ли внешний WAF, если есть проактивный фильтр Битрикс

Наш ответ

Они дополняют друг друга. Внешний WAF, например Cloudflare, отсекает атаки на периметре и снижает нагрузку, а проактивный фильтр ловит то, что прошло, на уровне приложения. Аудит проверяет, чтобы они не конфликтовали и не дублировали ложные блокировки.

Экспертный взгляд

Проактивная защита по умолчанию или настроенный WAF

Соблазн понятен: установить Битрикс, включить проактивную защиту и считать, что сайт прикрыт. На бумаге так и есть — модуль присутствует, галочка стоит. Но защита по умолчанию и настроенная под конкретный проект защита различаются примерно как замок на двери и охранная система. Замок отпугивает случайного прохожего, но не остановит того, кто пришёл целенаправленно. Ниже разбираем, чем фактическая защищённость отличается от формальной, какие проблемы вскрывает аудит и как мы выстраиваем оборону, которая держит атаки и при этом не мешает живым клиентам.

Почему защита по умолчанию обманчива

Штатный проактивный фильтр Битрикс по умолчанию часто работает в мягком режиме: он распознаёт подозрительные запросы, но не блокирует их, а лишь пишет в журнал. Для разработчика это удобно — ничего не ломается. Для безопасности это иллюзия: атака доходит до приложения, а в журнале остаётся запись постфактум. Дальше включаются типовые проблемы. Фильтр исключают для страниц, где он мешал форме или интеграции, и забывают вернуть. Внешний WAF либо отсутствует, либо настроен по шаблону, не учитывающему специфику сайта. Журнал вторжений ведётся, но в него никто не заглядывает, поэтому серия попыток инъекции или подбора паролей может тянуться неделями незамеченной.

Чем крупнее и сложнее проект, тем дороже обходится эта формальность. Интернет-магазин с оплатой, B2B-портал с личными кабинетами, сервис с персональными данными — у всех у них большая поверхность атаки: формы, поиск, точки API, загрузка файлов, авторизация. Каждая входная точка — потенциальная дыра, если проактивная защита не покрывает её осознанно. И ровно поэтому нужна не галочка, а аудит, который проверяет фактическое поведение защиты под реальные сценарии.

Что вскрывает аудит проактивной защиты

Аудит превращает смутное ощущение «вроде защищены» в конкретику. Мы строим карту входных точек и проверяем каждую: отсекается ли внедрение SQL-кода на странице поиска, ловит ли фильтр межсайтовый скриптинг в полях форм, реагирует ли система на превышение частоты запросов к API, срабатывает ли captcha на форме входа после серии неудачных попыток. Проверки контролируемые и безопасные — мы подставляем тестовые сигнатуры, которые не вредят данным, но позволяют увидеть, блокирует ли защита класс атаки или пропускает его.

Отдельно разбираем журнал вторжений. Журнал ценен не тем, что он ведётся, а тем, что по нему можно реагировать. Мы проверяем полноту записываемых событий, срок хранения, пригодность для разбора инцидентов и наличие оповещений. Если защита фиксирует попытки атак, но никто их не видит, реакция запаздывает на недели — а за это время злоумышленник успевает перебрать варианты. Часть нашей работы — настроить аудиту смысл: оповещения о тревогах, фильтры по типам атак и регламент реакции. Эта же логика разбирается подробнее в рамках комплексного аудита безопасности сайта, частью которого проактивная защита и является.

Внешний WAF: периметр и приложение

Проактивный фильтр Битрикс работает на уровне приложения — он видит запрос уже после того, как тот дошёл до сайта. Внешний WAF, например Cloudflare или ModSecurity, стоит на периметре и отсекает значительную часть вредоносного трафика раньше, ещё до нагрузки на сервер. Это два разных рубежа, и сильная защита использует оба. Но на практике они часто либо не согласованы, либо конфликтуют: внешний WAF блокирует то, что нужно, проактивный фильтр дублирует ложные срабатывания, а вместе они режут живых клиентов.

Аудит проверяет именно связку. Мы смотрим, какие правила работают на периметре, какие — внутри, нет ли дыр на стыке и не возникает ли двойных блокировок. Внешний WAF также снимает значительную долю автоматического трафика и помогает против распределённых атак на отказ в обслуживании, поэтому тема тесно связана с аудитом защиты от DDoS на Битрикс. Если защита от ботов и rate-limiting настроены согласованно на обоих рубежах, сайт держит и точечные атаки на приложение, и массовый паразитный трафик.

Боты, парсинг и ограничение частоты

Отдельный пласт угроз — не классические взломы, а автоматический трафик: сканеры уязвимостей, парсеры цен конкурентов, перебор паролей, спам через формы. Он не обязательно ломает сайт, но мешает: грузит сервер, искажает аналитику, выкачивает контент и цены, забивает базу мусорными заявками. Защита от ботов и ограничение частоты запросов отсекают этот трафик — но только если настроены под конкретный проект.

Здесь особенно важен баланс. Слишком жёсткое ограничение частоты режет реальных пользователей и партнёрские интеграции: например, обмен с учётной системой делает много запросов и легко попадает под блокировку как бот. Слишком мягкое — пропускает паразитов. Аудит ищет середину: какие точки нужно ограничить строго (формы входа, восстановление пароля), где оставить запас под живую активность, какие интеграции внести в исключения по их адресам или ключам. Captcha при этом добавляется точечно — на формы, где она реально нужна, а не на каждое действие, чтобы не отпугивать клиентов.

Как мы устраняем риски без вреда для клиентов

Главный страх при ужесточении защиты — сломать рабочий сайт. Поэтому мы не включаем строгий режим вслепую. Сначала аудит, потом план с приоритетами, потом аккуратное внедрение с проверкой на каждом шаге. Каждое изменение — перевод фильтра в строгий режим, новое правило, ограничение частоты — мы вводим осознанно, с пониманием, какие сценарии оно затрагивает. После настройки проводим повторную проверку: убеждаемся, что атаки по-прежнему отсекаются, а оформление заказа, поиск, авторизация и интеграции работают как раньше.

Отчёт по аудиту устроен так, чтобы им можно было пользоваться. Это не свалка технических терминов, а список уязвимостей, отсортированный по риску: что закрыть в первую очередь, что — потом, что не критично. К каждому пункту — оценка риска, понятное объяснение и инструкция по устранению. Вы можете внедрить рекомендации силами своей команды или доверить это нам. Если речь о более глубокой переработке кода и архитектуры под безопасность, она логично продолжается в формате доработки безопасности на Битрикс.

Когда аудит особенно нужен

Есть ситуации, когда проверку откладывать опасно. Первая — рост подозрительной активности: всплески нагрузки без рекламных кампаний, странные запросы в логах, спам через формы, жалобы на парсинг. Это прямые сигналы, что защита либо не настроена, либо пропускает вредоносный трафик. Вторая — запуск или серьёзная доработка сайта: новый функционал добавляет входные точки, и старая конфигурация защиты их не покрывает. Третья — работа с чувствительными данными: оплата, персональные данные, договоры. Здесь цена утечки слишком высока, чтобы полагаться на настройки по умолчанию.

Четвёртая ситуация — после инцидента. Если сайт уже взламывали, спамили или клали ботами, аудит нужен, чтобы понять, как именно прошла атака и закрыть эту дорогу навсегда, а не латать симптомы. Часто оказывается, что защита была, но в мягком режиме или с исключением ровно на той странице, через которую и пришёл удар.

Возражения, которые мы слышим чаще всего

«У нас же включена проактивная защита, зачем проверять». Включена и работает — это разные вещи. Аудит регулярно показывает, что фильтр стоит в мягком режиме или исключён для ключевых страниц. Сам факт включения ничего не гарантирует, пока не проверено фактическое поведение под атакой.

«Боимся, что строгий режим сломает сайт». Именно поэтому мы не включаем его вслепую. Аудит сначала выявляет, какие сценарии могут пострадать, затем мы вносим нужные исключения и только потом ужесточаем правила, проверяя результат на каждом шаге. Баланс защиты и доступности — это и есть наша основная работа.

«Нам хватит внешнего WAF, например Cloudflare». Внешний WAF — сильный рубеж, но он не видит логику приложения так, как проактивный фильтр, и не закрывает всё. Лучший результат даёт связка обоих рубежей, настроенная согласованно. Аудит как раз и проверяет, что они работают вместе, а не мешают друг другу.

Типичные находки на реальных проектах

За годы аудитов мы видим повторяющиеся картины, и они полезны как чек-лист. Самая частая находка — проактивный фильтр в мягком режиме: он добросовестно пишет в журнал каждую попытку атаки, но ни одну не блокирует, поэтому формальная защита есть, а фактической нет. Вторая по частоте — точечные исключения, оставленные после отладки: разработчик отключил фильтр на странице оформления заказа или в личном кабинете, чтобы тот не мешал форме, и забыл вернуть. Ровно эти страницы потом и становятся входом для инъекции, потому что именно там обрабатываются деньги и данные.

Третья типичная проблема — расхождение между внешним WAF и проактивным фильтром. Например, Cloudflare блокирует часть запросов на периметре, а внутренний фильтр настроен на те же правила и дублирует ложные срабатывания, из-за чего легитимные пользователи получают отказ дважды. Четвёртая — журнал вторжений, который растёт месяцами, но его никто не открывает: внутри лежат сотни попыток перебора паролей и сканирования, а реакции нет, потому что не настроены оповещения. Пятая — отсутствие ограничения частоты на тяжёлых страницах и точках API, из-за чего боты и парсеры свободно нагружают сервер. Аудит выводит каждую такую находку в отчёт с конкретным риском и способом устранения, поэтому вы не угадываете, а действуете по списку.

Как защита связана с производительностью и нагрузкой

Безопасность и скорость работают в одной связке чаще, чем кажется. Паразитный трафик — боты, парсеры, сканеры уязвимостей, попытки перебора — это не только угроза данным, но и постоянная нагрузка на сервер. Когда защита от ботов и ограничение частоты настроены правильно, значительная доля бесполезных запросов отсекается ещё до тяжёлой обработки: до запросов к базе, до рендеринга страниц, до обращения к учётной системе. В результате сервер занимается живыми клиентами, а не обслуживанием паразитов, и сайт держит нагрузку спокойнее.

Обратная сторона тоже важна: неаккуратно настроенная защита сама становится тормозом. Слишком агрессивные правила фильтрации добавляют задержку к каждому запросу, лишняя captcha отпугивает покупателей на пути к оплате, а избыточное ограничение частоты режет партнёрские интеграции и обмен с 1С. Поэтому аудит смотрит не только на то, отсекаются ли атаки, но и на цену защиты в миллисекундах и в потерянных конверсиях. Мы ищем конфигурацию, где оборона надёжна, но не утяжеляет сайт и не мешает бизнесу — это и есть тот баланс, ради которого аудит проводится.

Что вы получаете по итогу

По итогу аудита у вас на руках полная картина защищённости приложения: какие классы атак сайт отражает уверенно, где остаются бреши, в каком порядке их закрывать. Проактивный фильтр настроен под ваши страницы и сценарии, внешний WAF согласован со штатной защитой, rate-limiting и captcha отсекают ботов, не задевая клиентов, а журнал вторжений превращается из бесполезного лога в инструмент реагирования с оповещениями. Если выбрали тариф с настройкой, всё это уже внедрено и проверено повторно.

Начните с разговора. Расскажите о сайте, формах, внешнем WAF и тревожащих признаках — мы проведём бесплатную экспресс-проверку и покажем, где защита прохудилась, прежде чем это сделает злоумышленник. Аудит проактивной защиты и WAF на Битрикс — это спокойствие, основанное не на галочке в настройках, а на фактической, проверенной на практике обороне.

Вопросы и ответы

Частые вопросы об аудите проактивной защиты и WAF

Что такое проактивная защита в Битрикс простыми словами? +

Это встроенный набор механизмов, который защищает сайт от атак на уровне приложения: проактивный фильтр против инъекций и скриптинга, ограничение частоты запросов, captcha, журнал вторжений и контроль активности. Проще говоря, это первая линия обороны, которая отсекает вредоносные запросы прежде, чем они навредят сайту и данным.

Что такое WAF и чем он отличается от проактивного фильтра? +

WAF — это межсетевой экран уровня веб-приложения, который фильтрует входящий трафик и блокирует атаки. Проактивный фильтр Битрикс — это WAF, встроенный в сам сайт и работающий на уровне приложения. Внешний WAF, например Cloudflare или ModSecurity, стоит на периметре и отсекает атаки раньше. Сильная защита использует оба рубежа в связке.

Что значит «проактивный фильтр» и как он работает? +

Проактивный фильтр анализирует каждый входящий запрос на признаки атак — внедрение SQL-кода, межсайтовый скриптинг, инъекции PHP, подмену параметров — и блокирует подозрительные. Он может работать в строгом режиме, когда атака блокируется, или в мягком, когда только пишется в журнал. Аудит проверяет, в каком режиме он реально работает.

Зачем проводить аудит, если защита уже включена? +

Включена и работает — это разные вещи. На практике проактивный фильтр часто стоит в мягком режиме, исключён для ключевых страниц или не дополнен внешним WAF. Аудит проверяет фактическое поведение защиты под реальные сценарии атак, а не сам факт того, что модуль присутствует.

Кому нужен аудит проактивной защиты и WAF? +

Интернет-магазинам, B2B-порталам, сервисам с авторизацией и личными кабинетами — всем, у кого есть формы, оплата, персональные данные клиентов или интеграции. Чем больше входных точек и чем дороже утечка, тем важнее проверить, что защита действительно отсекает атаки, а не создаёт иллюзию безопасности.

Какие классы атак проверяет аудит? +

Внедрение SQL-кода, межсайтовый скриптинг, инъекции PHP, обход и подмену параметров запроса, перебор паролей, спам через формы и автоматический трафик ботов. Для каждого класса мы безопасно проверяем, блокирует ли защита атаку или пропускает её, и фиксирует ли событие в журнале.

Как проверяется защита от ботов и парсинга? +

Мы анализируем, распознаёт ли система автоматический трафик по поведению и частоте запросов, и как на него реагирует. Проверяем, отсекаются ли сканеры и парсеры цен, не блокируются ли при этом партнёрские интеграции и поисковые роботы, которые должны иметь доступ.

Что такое rate-limiting и почему его проверяют? +

Rate-limiting — это ограничение частоты запросов к формам, поиску, API и тяжёлым страницам. Оно отсекает перебор паролей, спам и парсинг. Аудит проверяет, настроено ли оно вообще, не слишком ли жёстко, чтобы не резать живых клиентов, и не слишком ли мягко, чтобы пропускать ботов.

Проверяете ли вы настройку captcha? +

Да. Смотрим, где captcha включена — формы входа, регистрации, восстановления пароля, обратной связи — и срабатывает ли она при подозрительной активности. Важно, чтобы captcha стояла точечно там, где нужна, а не на каждом действии, иначе она отпугивает реальных пользователей.

Можно ли проверить безопасно, не сломав рабочий сайт? +

Да. Контролируемые проверки используют безопасные тестовые сигнатуры, которые не вредят данным и не нарушают работу сайта, но позволяют увидеть реакцию защиты. Мы не запускаем разрушительных атак — задача аудита показать поведение обороны, а не навредить.

Что такое журнал вторжений и зачем его анализировать? +

Журнал вторжений фиксирует подозрительные события — попытки инъекций, перебор паролей, срабатывания фильтра. Его ценность не в том, что он ведётся, а в том, что по нему можно реагировать. Аудит проверяет полноту событий, срок хранения и наличие оповещений, чтобы попытки атак не оставались незамеченными неделями.

Нужен ли внешний WAF, если есть проактивный фильтр? +

Они дополняют друг друга. Внешний WAF отсекает атаки на периметре и снижает нагрузку, а проактивный фильтр ловит на уровне приложения то, что прошло. Лучший результат даёт связка обоих рубежей. Аудит проверяет, чтобы они работали согласованно и не создавали двойных ложных блокировок.

Работаете ли вы с Cloudflare и ModSecurity? +

Да. Разбираем правила Cloudflare и ModSecurity, их согласованность со штатной защитой Битрикса и распределение ответственности между периметром и приложением. По запросу подключаем и настраиваем внешний WAF, если его ещё нет, и связываем с проактивным фильтром.

Как настраиваются оповещения о тревогах? +

Мы настраиваем уведомления о значимых событиях журнала — серии попыток инъекций, всплески блокировок, перебор паролей — на почту или в мессенджер, с фильтрами по типам атак. Это сокращает время реакции с недель до минут и превращает журнал в рабочий инструмент.

Не заблокирует ли строгий режим живых клиентов? +

Это главный риск, и мы его снимаем. Сначала аудит выявляет, какие сценарии могут пострадать — формы, поиск, интеграции. Затем вносим нужные исключения и только потом ужесточаем правила, проверяя результат на каждом шаге. Баланс защиты и доступности — основа нашей работы.

Как не сломать интеграции при ограничении частоты? +

Партнёрские интеграции и обмен с учётными системами делают много запросов и легко попадают под блокировку как боты. Мы вносим их в исключения по адресам или ключам доступа, поэтому строгие правила касаются паразитного трафика, а легитимные интеграции продолжают работать без сбоев.

Что делать, если сайт уже взламывали? +

Аудит после инцидента нужен, чтобы понять, как именно прошла атака, и закрыть эту дорогу навсегда, а не латать симптомы. Часто оказывается, что защита была, но в мягком режиме или с исключением ровно на той странице, через которую пришёл удар. Мы находим и закрываем такие бреши.

Защитит ли это от DDoS-атак? +

Проактивный фильтр и WAF снимают часть нагрузки от ботов и автоматического трафика, но защита от распределённых атак на отказ в обслуживании — отдельная большая тема. Внешний WAF здесь играет ключевую роль. Для глубокой проработки этого направления есть отдельный аудит защиты от DDoS.

Сколько стоит аудит проактивной защиты и WAF? +

Экспресс-проверка проактивного фильтра обычно начинается от 25 000 рублей, полный аудит с разбором WAF и журнала — от 55 000, аудит с настройкой защиты — от 95 000. Цена зависит от размера сайта, числа входных точек и наличия внешнего WAF. Точную смету присылаем после короткого брифа, бесплатно.

За какой срок проводится аудит? +

Экспресс-проверку делаем от 3 дней, полный аудит — от 5 дней, аудит с настройкой и повторной проверкой — от 8 дней. Точный срок зависит от размера сайта и сложности конфигурации. Мы фиксируем его до старта работ.

Что я получу по итогу аудита? +

Отчёт со списком уязвимостей, отсортированным по риску: что закрыть в первую очередь, что потом, что не критично. К каждому пункту — оценка риска, объяснение и инструкция по устранению. По выбранному тарифу мы можем сразу внедрить рекомендации и повторно проверить результат.

Можно ли внедрить рекомендации своими силами? +

Да. Отчёт написан так, чтобы им могла пользоваться ваша команда: понятные приоритеты и пошаговые инструкции. Если нужно, мы внедряем рекомендации сами, а для глубокой переработки кода и архитектуры под безопасность есть отдельная услуга доработки.

Чем это отличается от полного аудита безопасности? +

Этот аудит сфокусирован на проактивной защите и WAF — фильтре, правилах, защите от ботов, rate-limiting, captcha и журнале вторжений. Полный аудит безопасности шире: он охватывает уязвимости кода, права доступа, конфигурацию сервера и обновления. Проактивная защита — важная часть этого комплекса.

Как часто нужно повторять аудит защиты? +

Повторять проверку стоит после каждой серьёзной доработки сайта, обновления Битрикса или изменения внешнего WAF, а также при росте подозрительной активности. В спокойном режиме разумная периодичность — раз в полгода или год, чтобы убедиться, что настройки не сбились и новые входные точки прикрыты.

Начать проект

Проверим защиту вашего сайта?

Расскажите о сайте, формах и внешнем WAF — проведём бесплатную экспресс-проверку и покажем, где защита прохудилась, прежде чем это сделает злоумышленник.

  • Ответим в течение рабочего дня
  • Бесплатный аудит процессов и расчёт
  • NDA и фиксированная смета