До 10%Рекомендуйте нас и получайте процент за каждого приведённого клиента
Безопасность

Безопасность сайта на 1С-Битрикс: аудит, защита и восстановление

Полный цикл безопасности проекта на 1С-Битрикс: проверяем и закрываем уязвимости, удаляем вирусы и восстанавливаем сайт после взлома, защищаем от DDoS и ботов, наводим порядок в правах доступа и персональных данных, ставим мониторинг и резервное копирование.

10 летработаем с безопасностью Битрикс
24/7мониторинг и реакция на инциденты
от 2 часовдо начала лечения после взлома
152-ФЗприводим в порядок персональные данные
Что вы получаете

Безопасность как непрерывный процесс, а не разовая заплатка

Мы закрываем безопасность сайта на 1С-Битрикс комплексно: от проверки и устранения уязвимостей до защиты от атак, контроля доступа и резервного копирования.

Аудит без догадок

Сканируем код, ядро, модули и сервер, находим реальные уязвимости и оцениваем риски по приоритетам.

Закрытие уязвимостей

Обновляем ядро и модули, правим небезопасный код, закрываем дыры в правах и настройках сервера.

Лечение после взлома

Удаляем вирусы и веб-шеллы, чистим инъекции в коде и базе, восстанавливаем работу сайта.

Защита от атак и ботов

Ставим фильтрацию трафика, защиту от перебора паролей, спама и автоматических ботов.

Порядок в доступах

Разграничиваем права, убираем лишние учётки, приводим обработку персональных данных к 152-ФЗ.

Мониторинг и бэкапы

Настраиваем слежение за изменениями файлов, тревоги и регулярные проверяемые резервные копии.

О направлении

Зачем сайту на 1С-Битрикс системная безопасность

Безопасность сайта на 1С-Битрикс — это не одна услуга и не одна кнопка, а постоянный процесс, который складывается из проверки, защиты, лечения и контроля. Сайт интернет-магазина, корпоративного портала или B2B-платформы каждый день сталкивается с автоматическими сканерами, ботами и попытками подобрать пароль. Достаточно одного устаревшего модуля, забытой учётной записи администратора или небезопасной строки в коде, чтобы проект оказался заражён, попал под блокировку поисковиков или потерял данные клиентов. Этот раздел собирает все направления, которыми мы закрываем безопасность проектов на Битрикс, в единую систему.

Большинство владельцев вспоминают о защите только после инцидента: сайт начал раздавать вирусы, посыпался спам с домена, хостинг прислал уведомление о вредоносных файлах или поисковик пометил страницы как опасные. Лечить последствия дороже и дольше, чем предотвращать. Поэтому мы строим работу так, чтобы сначала навести порядок и закрыть известные дыры, а затем держать сайт под наблюдением и быстро реагировать на новые угрозы.

Из чего складывается защита проекта

Любой устойчивый к атакам сайт опирается на несколько слоёв. Первый слой — это знание текущего состояния: что устарело, где небезопасные права, какие модули содержат известные уязвимости. Второй слой — устранение найденного: обновления, правки кода, перенастройка прав и сервера. Третий слой — активная защита от внешних атак: фильтрация трафика, защита от перебора паролей, ограничение ботов и спама. Четвёртый слой — порядок в доступах и персональных данных, чтобы внутренние ошибки и утечки не превращались в инцидент. Пятый слой — наблюдение и восстановление: мониторинг изменений и регулярные резервные копии, которые позволяют вернуть сайт в рабочее состояние за часы, а не за недели.

Основные задачи, которые закрывает раздел безопасности:

  • аудит и проверка безопасности кода, ядра, модулей и серверного окружения;
  • устранение уязвимостей: обновления, исправление небезопасного кода и настроек;
  • удаление вирусов и веб-шеллов, восстановление сайта после взлома и заражения;
  • защита от DDoS, перебора паролей, спама и нежелательных ботов;
  • наведение порядка в правах доступа и обработке персональных данных по 152-ФЗ;
  • мониторинг изменений и регулярное проверяемое резервное копирование.

Почему именно 1С-Битрикс требует отдельного внимания

1С-Битрикс — мощная и распространённая платформа, и именно из-за распространённости она часто становится целью массовых автоматических атак. Боты сканируют сайты на Битрикс в поисках старых версий ядра, известных уязвимых модулей и стандартных путей входа в админку. При этом многие проекты годами не обновляются: владельцы боятся, что обновление сломает доработки, и откладывают его. В результате накапливается набор известных дыр, через которые сайт и взламывают. Мы умеем обновлять Битрикс аккуратно, не ломая кастомизацию, и закрывать уязвимости даже на сильно доработанных проектах.

Отдельная сложность — права доступа и обработка персональных данных. На многих сайтах остаются учётные записи бывших сотрудников и подрядчиков, у менеджеров избыточные права, а формы собирают данные клиентов без согласий и политики конфиденциальности. Это и риск утечки, и риск претензий со стороны регулятора. Наведение порядка здесь — такая же часть безопасности, как и защита от внешних атак.

Как устроена работа раздела

Ниже на странице собраны шесть направлений, каждое из которых ведёт на отдельную услугу: аудит и проверка безопасности, защита и устранение уязвимостей, удаление вирусов и восстановление после взлома, защита от DDoS и ботов, права доступа и персональные данные, мониторинг и резервное копирование. Вы можете начать с любого: если сайт уже взломан — со срочного лечения, если всё спокойно — с аудита, который покажет реальную картину рисков. Чаще всего проект проходит полный цикл: аудит выявляет проблемы, мы их закрываем, а затем ставим сайт на мониторинг и регулярные бэкапы, чтобы инцидент не повторился.

Результат раздела безопасности — это предсказуемый и защищённый проект на 1С-Битрикс: без известных уязвимостей, без вирусов, с разграниченными правами, корректной обработкой персональных данных, защитой от атак и возможностью быстро восстановиться из резервной копии. Дальше сайт можно развивать спокойно, не опасаясь, что одна забытая дыра обнулит всю работу.

Важно понимать, что ни одна из этих задач не решается раз и навсегда. После лечения и закрытия уязвимостей сайт продолжает жить: выходят обновления платформы, появляются новые доработки и интеграции, меняется состав сотрудников с доступами. Поэтому самый надёжный сценарий — не разовая чистка, а наведение порядка с последующим наблюдением. Мы помогаем выбрать глубину работ под ваш случай: кому-то достаточно аудита и точечного закрытия дыр, кому-то нужен полный цикл с постоянным мониторингом и сопровождением. В любом варианте вы заранее понимаете, что именно сделано, какие риски остались и сколько это стоит.

Как это работает

Полный цикл безопасности проекта

Сначала проверяем и видим картину рисков, затем закрываем уязвимости и лечим заражения, после чего держим сайт под защитой и мониторингом с резервными копиями.

Аудитпроверка Устранениеи лечение Защитаот атак Мониторинги бэкапы Каждый этап опирается на предыдущий — защита держится, а не разваливается после первой заплатки
Аудит → устранение и лечение → защита от атак → мониторинг и резервное копирование.
Направления

Шесть направлений безопасности под вашу задачу

Выберите, с чего начать. Можно взять одно направление или пройти полный цикл — от проверки до постоянного мониторинга.

Аудит и проверка безопасности

Сканируем код, ядро, модули и сервер, находим уязвимости и оцениваем риски по приоритетам.

  • Проверка ядра и модулей
  • Анализ кода и прав
  • Отчёт с приоритетами

Защита и устранение уязвимостей

Обновляем ядро и модули, правим небезопасный код, закрываем дыры в настройках и правах.

  • Обновления без потери доработок
  • Исправление кода
  • Усиление настроек

Удаление вирусов и восстановление после взлома

Удаляем вирусы и веб-шеллы, чистим инъекции в коде и базе, возвращаем сайт в работу.

  • Срочное лечение
  • Чистка кода и базы
  • Снятие блокировок

Защита от DDoS и ботов

Фильтруем трафик, отбиваем перебор паролей, спам и нежелательных ботов, держим сайт доступным.

  • Фильтрация трафика
  • Защита от перебора
  • Ограничение ботов

Права доступа и персональные данные

Разграничиваем доступы, убираем лишние учётки и приводим обработку данных к 152-ФЗ.

  • Аудит учётных записей
  • Разграничение прав
  • Согласия и 152-ФЗ

Мониторинг и резервное копирование

Следим за изменениями файлов и доступностью, настраиваем тревоги и проверяемые резервные копии.

  • Слежение за изменениями
  • Тревоги и реакция
  • Восстановимые бэкапы
Сравнение

Кто закроет безопасность сайта на Битрикс

Критерий Своими силамиСлучайный фрилансерСтудия B2Bsite
Скорость реакции Реакция, когда уже взломалиЗависит от загрузки исполнителяОт 2 часов, дежурим по инцидентам
Гарантии и регламент Нет гарантий и регламентаУстная договорённостьДоговор, регламент, отчёт
Глубина проверки Видна только часть проблемЧистит симптомы, не причинуПолный аудит кода, ядра и сервера
Компетенции по Битрикс Базовые знания, без опыта БитриксУровень неизвестен заранее10 лет на безопасности Битрикс
Риски для сайта Риск удалить лишнее или сломать сайтМожет пропасть после оплатыДелаем бэкап и работаем без простоя
Как мы работаем

Как мы наводим порядок с безопасностью

01

Диагностика и аудит

Проверяем код, ядро, модули, права и сервер, фиксируем уязвимости и заражения с приоритетами.

02

План и согласование

Готовим понятный план работ со сроками и стоимостью, согласуем порядок действий и точки контроля.

03

Лечение и устранение

Удаляем вирусы, закрываем уязвимости, обновляем и правим код, не ломая ваши доработки.

04

Защита и доступы

Ставим защиту от атак и ботов, разграничиваем права и приводим персональные данные к 152-ФЗ.

05

Мониторинг и бэкапы

Настраиваем слежение за изменениями, тревоги и регулярные проверяемые резервные копии.

06

Отчёт и сопровождение

Передаём отчёт о проделанном, рекомендации и при необходимости берём сайт на сопровождение.

Сроки

Примерные сроки по типовым задачам

от 2 часов Старт срочного лечения после взлома
1
1–2 дня Аудит и проверка безопасности с отчётом
2
2–4 дня Удаление вирусов и восстановление сайта
3
3–7 дней Устранение уязвимостей и усиление настроек
4
1 день Настройка мониторинга и резервных копий
5
Цены

Сколько стоит безопасность сайта на Битрикс

Стоимость зависит от состояния сайта, объёма доработок и тяжести заражения. Ниже — ориентиры; точную смету присылаем после короткого брифа или экспресс-проверки, бесплатно.

Аудит безопасности
от 25 000 ₽
Срок: 1–2 дня

Проверка кода, ядра, модулей и сервера с отчётом по рискам.

  • Сканирование ядра и модулей
  • Анализ кода и прав
  • Проверка серверных настроек
  • Отчёт с приоритетами
Популярный выбор
Лечение и защита
от 40 000 ₽
Срок: 3–7 дней

Удаление вирусов, закрытие уязвимостей и базовая защита.

  • Удаление вирусов и веб-шеллов
  • Закрытие уязвимостей
  • Обновление без потери доработок
  • Защита от перебора и ботов
  • Снятие блокировок
Безопасность под ключ
от 90 000 ₽
Срок: от 2 недель

Полный цикл с правами, данными, мониторингом и сопровождением.

  • Всё из тарифа «Лечение и защита»
  • Порядок в правах доступа
  • Персональные данные по 152-ФЗ
  • Мониторинг и резервные копии
  • Сопровождение и реакция на инциденты
Аудит безопасности от 25 000 ₽
Срок: 1–2 дня

Проверка кода, ядра, модулей и сервера с отчётом по рискам.

  • Сканирование ядра и модулей
  • Анализ кода и прав
  • Проверка серверных настроек
  • Отчёт с приоритетами
Популярный Лечение и защита от 40 000 ₽
Срок: 3–7 дней

Удаление вирусов, закрытие уязвимостей и базовая защита.

  • Удаление вирусов и веб-шеллов
  • Закрытие уязвимостей
  • Обновление без потери доработок
  • Защита от перебора и ботов
  • Снятие блокировок
Безопасность под ключ от 90 000 ₽
Срок: от 2 недель

Полный цикл с правами, данными, мониторингом и сопровождением.

  • Всё из тарифа «Лечение и защита»
  • Порядок в правах доступа
  • Персональные данные по 152-ФЗ
  • Мониторинг и резервные копии
  • Сопровождение и реакция на инциденты

Дополнительные опции

Срочный выезд по инциденту в нерабочее время от 15 000 ₽
Настройка защиты от DDoS на уровне сервиса от 20 000 ₽
Ежемесячный мониторинг и резервное копирование от 8 000 ₽ в месяц
Расчёт выгоды

Сколько стоит простой из-за взлома

Прикиньте, во что обходится сайт, лежащий после атаки или заражения. Потеря продаж, репутации и снятие блокировок часто дороже самой защиты.

Потери за время простоя 0 ₽

Оценка по формуле: выручка в день × дни простоя × доля потерь. Это ориентир, который не учитывает удар по репутации и санкции поисковиков.

Умный расчёт

Подберём направление безопасности под ваш случай

Ответьте на несколько вопросов о состоянии сайта — предложим, с чего начать и сколько это займёт.

Вопрос 1
Загрузка вопроса…

Примеры работ

Кейсы по безопасности

Интернет-магазин

Лечение после взлома и снятие блокировки поисковика

Удалили вирусы и веб-шеллы, закрыли уязвимости, восстановили работу и сняли пометку об опасности.

2 часаСтарт лечения
1 деньПростой
даСнятие блокировки
Корпоративный портал

Аудит и наведение порядка в правах доступа

Нашли уязвимости и лишние учётки, разграничили права и привели обработку персональных данных к 152-ФЗ.

23Уязвимостей закрыто
−14Лишних учёток
5 днейСрок
B2B-платформа

Защита от ботов и мониторинг с резервными копиями

Отбили перебор паролей и спам, поставили мониторинг изменений и регулярные проверяемые бэкапы.

−95%Спам-заявок
блокируемПопыток входа
из бэкапаВосстановление
Отзывы клиентов

Что говорят клиенты о работе с безопасностью

«Сайт внезапно начал раздавать вирусы, хостинг грозил блокировкой. Ребята подключились в тот же день, вычистили заражение и закрыли дыры. Объяснили, через что зашли и что поправили.»

Андрей К. Руководитель интернет-магазина

«Заказали аудит перед сезоном. Получили понятный отчёт с приоритетами, а не страшилки. Закрыли всё критичное, поставили мониторинг и бэкапы. Спим спокойно.»

Мария В. Маркетолог производственной компании

«Боялись обновлять Битрикс из-за доработок. Обновили аккуратно, ничего не сломалось, заодно навели порядок в правах и убрали учётки бывших сотрудников. Профессионально.»

Сергей П. Технический директор
Почему мы

На что можно рассчитывать по договору

Реакция по инцидентам

Дежурим по срочным обращениям и начинаем лечение взломанного сайта от двух часов.

Лечим причину, не симптом

Не просто чистим вирусы, а находим и закрываем уязвимость, через которую зашли.

Сначала бэкап

Перед любыми работами делаем резервную копию, чтобы откатиться без потерь.

Без потери доработок

Обновляем ядро и модули аккуратно, не ломая вашу кастомизацию и интеграции.

Прозрачный отчёт

Показываем, что нашли, что сделали и какие риски остались, без воды и запугивания.

Закон и порядок

Приводим обработку персональных данных к 152-ФЗ и наводим порядок в доступах.

База знаний

Частые ситуации по безопасности — и наш ответ

Это не общие советы из интернета, а закономерности из реальных инцидентов на Битрикс. Каждый ответ — позиция нашей команды.

Взлом

Сайт раздаёт вирусы, что делать в первую очередь

Наш ответ

Не паникуйте и не удаляйте всё подряд. Сначала делаем резервную копию текущего состояния, чтобы было что анализировать, затем находим точку входа и заражённые файлы, чистим код и базу и только потом закрываем уязвимость. Удаление вирусов без закрытия дыры приводит к повторному заражению через несколько дней.

Обновления

Боимся обновлять Битрикс — вдруг сломаются доработки

Наш ответ

Старое ядро и модули — частая причина взлома. Обновляем на тестовой копии, проверяем доработки и интеграции, фиксируем проблемы и только потом переносим на боевой сайт. При грамотном подходе обновление проходит без потери кастомизации, а известные уязвимости закрываются.

Доступы

У нас много старых учёток и непонятно, у кого какие права

Наш ответ

Проводим аудит учётных записей: убираем доступы бывших сотрудников и подрядчиков, снижаем избыточные права менеджеров, включаем сложные пароли и при необходимости двухфакторную аутентификацию. Меньше лишних доступов — меньше точек, через которые сайт могут скомпрометировать.

Боты

Сайт заваливают спамом и попытками входа

Наш ответ

Настраиваем защиту от перебора паролей, ограничиваем частоту запросов, добавляем фильтрацию форм и при необходимости отсечку ботов на уровне сервиса. Это снижает спам-заявки и нагрузку, а заодно мешает автоматическому подбору доступа к админке.

152-ФЗ

Собираем данные клиентов, но не уверены, что всё по закону

Наш ответ

Проверяем формы, согласия и политику конфиденциальности, настраиваем корректный сбор и хранение персональных данных и приводим обработку к требованиям 152-ФЗ. Это снижает риск претензий и утечек и повышает доверие клиентов.

Бэкапы

Бэкапы вроде есть, но проверял ли их кто-то

Наш ответ

Резервная копия, из которой нельзя восстановиться, не считается. Настраиваем регулярное копирование файлов и базы, храним копии отдельно от сайта и периодически проверяем восстановление. Тогда после любого инцидента сайт возвращается в работу за часы.

Экспертный взгляд

Защита заранее или лечение после взлома

Любой владелец сайта рано или поздно делает выбор: вкладываться в безопасность заранее или ждать, пока что-то случится, и лечить последствия. На словах все за профилактику, но на практике бюджет на защиту находится только после первого серьёзного инцидента — когда сайт уже лежит, продажи встали, а поисковик пометил страницы как опасные. Ниже честно разбираем, почему лечить дороже, чем предотвращать, из чего складывается реальная безопасность проекта на 1С-Битрикс и как мы выстраиваем работу, чтобы один инцидент не обнулил месяцы развития.

Почему сайты на Битрикс взламывают

Подавляющее большинство взломов — это не точечная атака на конкретную компанию, а массовая автоматика. Боты круглосуточно сканируют интернет в поисках уязвимых сайтов: устаревшее ядро, известные дыры в модулях, стандартные пути входа в админку, слабые пароли. Битрикс из-за своей распространённости попадает в прицел чаще других платформ. Сайту не нужно быть крупным, чтобы стать жертвой, — достаточно быть уязвимым. Поэтому подавляющая часть инцидентов предотвратима обычной гигиеной: своевременными обновлениями, закрытием известных уязвимостей и порядком в доступах.

Вторая по частоте причина — человеческий фактор и беспорядок в доступах. Учётные записи бывших сотрудников, общие пароли, избыточные права у менеджеров, доступы подрядчиков, о которых давно забыли. Каждая такая запись — потенциальная дверь. Третья причина — небезопасный код доработок: формы без фильтрации ввода, прямые запросы к базе, загрузка файлов без проверки. Всё это закрывается аудитом и устранением уязвимостей, если заняться этим до, а не после инцидента.

Что на самом деле теряют при взломе

Прямой ущерб — это простой сайта и упущенные продажи, пока проект лечат. Но он редко бывает самым дорогим. Куда болезненнее последствия: поисковики помечают сайт как опасный и убирают из выдачи, браузеры показывают посетителям красное предупреждение, хостинг блокирует аккаунт за рассылку спама, а с домена начинают уходить вредоносные письма, портя репутацию домена надолго. Если утекли персональные данные клиентов — добавляются репутационные и юридические риски. Снять блокировку поисковика и восстановить доверие домена иногда дольше и дороже, чем вычистить само заражение. Именно поэтому простой калькулятор потерь на этой странице почти всегда показывает, что профилактика выгоднее.

Из чего складывается настоящая безопасность

Распространённое заблуждение — что безопасность это антивирус или один модуль защиты, который достаточно поставить и забыть. На деле это несколько слоёв, которые работают вместе. Первый — знание состояния: аудит безопасности показывает, что устарело, где небезопасный код и какие права избыточны. Второй — устранение найденного: обновления, правки кода, перенастройка сервера и прав. Третий — активная защита от атак: фильтрация трафика, защита от перебора паролей, ограничение ботов. Четвёртый — порядок в доступах и персональных данных. Пятый — наблюдение и восстановление: мониторинг изменений и проверяемые резервные копии. Уберите любой слой — и защита рано или поздно даст трещину именно там.

Важно, что эти слои нельзя выстроить раз и навсегда. Появляются новые уязвимости, меняется код сайта, добавляются интеграции и сотрудники. Поэтому безопасность — это процесс, а не разовая услуга. Разовая чистка вируса без закрытия дыры и без последующего мониторинга почти гарантированно заканчивается повторным заражением. Мы это видим постоянно: сайт лечат, через две недели он снова заражён, потому что точку входа никто не закрыл.

Почему срочное лечение — не самый дешёвый путь

Когда сайт уже взломан, работать приходится в условиях стресса и нехватки времени: продажи стоят, хостинг угрожает блокировкой, нужно срочно всё чистить. В спешке легко удалить лишнее, сломать рабочий код или пропустить часть закладок, которые злоумышленник оставил для повторного входа. Лечение почти всегда дороже профилактики, потому что включает не только чистку, но и восстановление работы, снятие блокировок, разбор последствий и закрытие дыры. Если же сайт регулярно проверялся и стоял на мониторинге с бэкапами, инцидент чаще всего либо не происходит, либо устраняется откатом из проверенной копии за считанные часы.

Это не значит, что срочное лечение не нужно — нужно, и мы дежурим по таким обращениям. Но это аварийный сценарий, а не норма. Наша цель — после лечения вывести сайт в режим, где инцидент не повторится: закрыть уязвимость, навести порядок в доступах, поставить мониторинг и резервное копирование. Тогда деньги на безопасность тратятся один раз на наведение порядка, а дальше — на недорогое сопровождение, а не на повторные авральные чистки.

С чего начать в зависимости от ситуации

Если сайт уже заражён или взломан — начинать нужно со срочного лечения и восстановления, а закрытие уязвимостей и мониторинг подключать сразу после. Если внешне всё спокойно, но защитой давно не занимались, правильнее всего начать с аудита: он покажет реальную картину рисков без догадок и паники, и уже по нему станет ясно, что критично, а что подождёт. Если сайт уже проверен и пролечен, остаётся самое важное и самое недооценённое — поставить его на постоянное наблюдение и регулярные резервные копии, чтобы любая новая угроза была замечена и устранена быстро.

Многие проекты приходят с одной конкретной болью — заваливают спамом, поймали вирус, не проходят проверку по персональным данным — и закрывают сначала её, а потом, увидев толк, переходят к полному циклу. Это нормально: безопасность можно наращивать постепенно, главное — не останавливаться на первой заплатке. Отдельные доработки под безопасность, которые не вписываются в типовые направления, мы закрываем в рамках доработки безопасности Битрикс — например, нестандартные правила доступа, кастомные проверки форм или интеграции с внешними системами защиты.

Как мы ведём работу и что гарантируем

Любые работы начинаем с резервной копии — чтобы в случае чего откатиться без потерь. Дальше идёт диагностика: проверяем код, ядро, модули, права и сервер, фиксируем найденное с приоритетами. На основе этого готовим понятный план со сроками и стоимостью — без запугивания и без раздувания сметы. После согласования лечим заражения, закрываем уязвимости, обновляем и правим код аккуратно, чтобы не пострадали доработки и интеграции. Затем настраиваем защиту от атак и ботов, наводим порядок в правах и персональных данных и ставим мониторинг с резервным копированием. В конце передаём отчёт: что нашли, что сделали и какие риски остались.

Мы не обещаем стопроцентной неуязвимости — её не существует ни у кого, и любой, кто гарантирует абсолютную защиту, лукавит. Зато мы гарантируем, что закроем известные уязвимости, вылечим имеющееся заражение, наведём порядок в доступах и сделаем так, чтобы после инцидента сайт восстанавливался за часы, а не за недели. Это и есть реальная безопасность: не магический щит, а выстроенный процесс, который снижает вероятность инцидента и его цену до приемлемого уровня.

Типичные ошибки, которые приводят к взлому

Разбирая инциденты, мы видим одни и те же ошибки из проекта в проект, и почти все они предотвратимы. Первая — годами не обновляемое ядро и модули из страха сломать доработки. Страх понятен, но цена бездействия выше: накапливаются публично известные дыры, которые боты находят за минуты. Вторая ошибка — беспорядок в доступах: учётки уволившихся сотрудников живут годами, у менеджеров права администратора, пароли простые и общие. Третья — небезопасный код доработок: формы без фильтрации ввода, загрузка файлов без проверки типа, прямые подстановки в запросы к базе. Четвёртая — отсутствие бэкапов или бэкапы, которые лежат рядом с сайтом и шифруются вместе с ним при атаке. Пятая — реакция только по факту: о безопасности вспоминают, когда сайт уже лежит.

Каждая из этих ошибок закрывается понятными действиями: аккуратным обновлением на копии, аудитом учётных записей, исправлением небезопасного кода, настройкой отдельно хранящихся проверяемых копий и постоянным мониторингом. Ни одно из этих действий не требует героизма — нужна системность. Именно поэтому мы не продаём страх и не раздуваем смету, а спокойно проходим по чек-листу и закрываем слабые места по приоритетам, начиная с самого критичного. Часто оказывается, что львиную долю рисков снимают всего несколько мер, и проект из потенциальной жертвы превращается в неинтересную для автоматических атак цель.

Кому особенно важно заняться безопасностью

Острее всего тема стоит у интернет-магазинов и B2B-платформ: здесь простой напрямую бьёт по выручке, а в базе хранятся данные клиентов и заказы, утечка которых грозит не только репутацией, но и претензиями. Для них критичны и защита от атак, и порядок в персональных данных, и быстрые восстановимые бэкапы. Корпоративным сайтам и порталам важнее порядок в доступах и обработке данных сотрудников и контрагентов, а также защита от того, чтобы сайт не стал площадкой для рассылки спама от имени компании. Проектам с активным трафиком и формами заявок жизненно нужна защита от ботов и перебора, иначе спам и нагрузка отравляют работу отдела продаж.

Отдельно стоит выделить проекты, которые давно не трогали. Сайт может годами работать без видимых проблем, накапливая устаревшие модули и забытые доступы, — а потом за один день оказаться заражён и заблокирован. Если вы не помните, когда последний раз обновляли Битрикс и проверяли права, это уже достаточный повод для аудита. Лучше потратить пару дней на проверку и узнать, что всё в порядке, чем выяснить наличие проблем в момент, когда сайт уже раздаёт вирусы посетителям и теряет позиции в поиске.

Безопасность как часть развития сайта

Защита не должна тормозить развитие проекта — наоборот, она делает развитие предсказуемым. Когда сайт стоит на мониторинге и регулярно бэкапится, любые доработки, обновления и эксперименты проходят спокойнее: всегда есть точка отката и понимание, что изменилось. Поэтому мы рассматриваем безопасность не в отрыве, а как часть общей работы над сайтом — рядом с поддержкой, доработкой и развитием. Так вы не выбираете между скоростью и надёжностью, а получаете и то, и другое.

Если коротко: безопасность сайта на 1С-Битрикс выгоднее выстраивать заранее и держать как процесс, а не вспоминать о ней после взлома. Начните с любого направления этого раздела — с аудита, если всё спокойно, или со срочного лечения, если сайт уже под ударом. Мы разберём вашу ситуацию, честно скажем, что критично, а что подождёт, и приведём проект в состояние, в котором его можно спокойно развивать дальше, не оглядываясь на угрозы и не опасаясь, что одна забытая дыра перечеркнёт всю проделанную работу.

Вопросы и ответы

Частые вопросы о безопасности сайта на Битрикс

Что входит в безопасность сайта на 1С-Битрикс? +

Это набор связанных направлений: аудит и проверка, устранение уязвимостей, удаление вирусов и восстановление после взлома, защита от DDoS и ботов, порядок в правах доступа и персональных данных, мониторинг и резервное копирование. Вместе они закрывают и предотвращение, и реакцию на инциденты. Можно взять одно направление или пройти полный цикл.

Что такое уязвимость простыми словами? +

Уязвимость — это слабое место в коде, настройках или правах, через которое злоумышленник или бот может попасть на сайт или навредить ему. Например, устаревший модуль с известной дырой, форма без проверки ввода или слишком широкие права у учётной записи. Закрыть уязвимость — значит убрать это слабое место до того, как им воспользуются.

Чем веб-шелл отличается от обычного вируса? +

Веб-шелл — это спрятанный на сайте скрипт, через который злоумышленник заходит и управляет сайтом удалённо, как через чёрный ход. Обычный вирус чаще раздаётся посетителям или рассылает спам. При лечении важно найти и удалить именно веб-шеллы и закладки, иначе сайт заразят повторно через тот же ход.

Почему сайты на Битрикс часто становятся целью? +

Из-за распространённости платформы. Боты массово сканируют сайты на Битрикс в поисках устаревшего ядра, известных уязвимых модулей и стандартных путей входа. Атака почти всегда автоматическая и не выбирает жертву по размеру — достаточно быть уязвимым. Поэтому базовая гигиена в виде обновлений и порядка в доступах закрывает большую часть рисков.

Безопасность — это разовая услуга или процесс? +

Это процесс. Появляются новые уязвимости, меняется код, добавляются интеграции и сотрудники. Разовая чистка вируса без закрытия дыры и без мониторинга почти всегда заканчивается повторным заражением. Поэтому мы сначала наводим порядок, а затем держим сайт под наблюдением с резервными копиями.

Как проходит аудит безопасности? +

Мы сканируем ядро, модули и серверное окружение, анализируем код доработок и права доступа, ищем известные уязвимости и следы заражения. По итогам даём отчёт с приоритетами: что критично и требует срочных действий, а что можно закрыть планово. Аудит показывает реальную картину без догадок и запугивания.

Сколько времени занимает аудит? +

Обычно от одного до двух дней в зависимости от размера сайта и объёма доработок. По срочным запросам делаем экспресс-проверку быстрее. В отчёте вы получаете не просто список проблем, а понятный план: с чего начать и сколько это займёт.

Можно ли проверить сайт, не нарушив его работу? +

Да. Аудит проводится без вмешательства в работу боевого сайта — мы анализируем код, настройки и логи, при необходимости работаем на копии. Сайт продолжает работать для посетителей, а изменения вносим только после согласования плана.

Чем грозит устаревшее ядро Битрикс? +

В старых версиях ядра и модулей со временем находят уязвимости, которые становятся публично известны и попадают в инструменты ботов. Чем дольше сайт не обновляется, тем больше накапливается открытых дыр, через которые его и взламывают. Поэтому своевременное обновление — одна из самых дешёвых и эффективных мер защиты.

Что вы делаете после того, как нашли уязвимости? +

Закрываем их по приоритетам: обновляем ядро и модули, исправляем небезопасный код доработок, перенастраиваем права и серверные параметры. Работаем на копии и проверяем доработки, чтобы не сломать кастомизацию и интеграции. После переноса на боевой сайт фиксируем результат в отчёте.

Сайт уже взломан, что делать в первую очередь? +

Не удаляйте всё подряд в панике. Мы сначала делаем резервную копию текущего состояния для анализа, затем находим точку входа и заражённые файлы, чистим код и базу и закрываем уязвимость. Удаление вирусов без закрытия дыры приводит к повторному заражению через несколько дней.

Как быстро вы начинаете лечение? +

По срочным обращениям начинаем от двух часов — мы дежурим по инцидентам. Чем раньше начать, тем меньше простой и тем ниже риск блокировки со стороны хостинга и поисковиков. Параллельно снимаем с сайта то, что мешает посетителям и продажам.

Сможете ли вы снять блокировку поисковика? +

Да. После того как сайт вычищен и уязвимость закрыта, мы запрашиваем пересмотр у поисковика и помогаем снять пометку об опасности. Важно сначала действительно устранить заражение, иначе повторная проверка снова найдёт вредоносный код и блокировка вернётся.

Как понять, что заражение удалено полностью? +

Мы не ограничиваемся видимыми вирусами: ищем веб-шеллы, закладки и изменённые системные файлы, сверяем код с эталоном, проверяем базу на инъекции и анализируем логи на следы повторного входа. После лечения ставим мониторинг изменений, чтобы заметить любую новую активность.

Что если у вас нет доступа к моему хостингу? +

Для лечения и аудита нам нужны доступы к сайту и серверу — мы подскажем, какие именно и как их безопасно передать. Если доступов нет или они утеряны, поможем восстановить их через вашего хостинг-провайдера. Все полученные доступы используем только для работ и при необходимости меняем пароли после завершения.

Что такое DDoS и как вы от него защищаете? +

DDoS — это атака, когда на сайт направляют поток запросов, чтобы он перестал отвечать. Защита строится из нескольких уровней: фильтрация подозрительного трафика, ограничение частоты запросов и при необходимости подключение специализированного сервиса защиты. Цель — чтобы сайт оставался доступным для реальных посетителей во время атаки.

Как остановить спам и перебор паролей? +

Настраиваем защиту от перебора паролей, ограничиваем частоту попыток входа, добавляем проверку и фильтрацию форм, при необходимости включаем двухфакторную аутентификацию для админки. Это снижает спам-заявки и нагрузку и мешает автоматическому подбору доступа к панели управления.

Зачем наводить порядок в правах доступа? +

Учётные записи бывших сотрудников и подрядчиков, общие пароли и избыточные права — это лишние двери на сайт. Мы проводим аудит учёток, убираем ненужные доступы, снижаем избыточные права и включаем сложные пароли. Чем меньше точек доступа, тем меньше вероятность компрометации.

Что значит привести данные к 152-ФЗ? +

Это значит корректно собирать, хранить и обрабатывать персональные данные клиентов по закону: проверить формы, согласия на обработку и политику конфиденциальности, настроить правильное хранение. Это снижает риск претензий регулятора и утечек и повышает доверие посетителей к сайту.

Можно ли защититься от внутренних утечек? +

Полностью исключить нельзя, но риск сильно снижается порядком в доступах. Мы разграничиваем права так, чтобы каждый видел только нужное, убираем избыточные доступы, включаем журналирование действий и при необходимости двухфакторную аутентификацию. Тогда случайная или намеренная утечка становится заметной и менее вероятной.

Зачем нужен мониторинг, если сайт уже пролечен? +

Чтобы заметить новую угрозу до того, как она навредит. Мониторинг следит за изменениями файлов, доступностью и подозрительной активностью и шлёт тревоги. Это переводит безопасность из режима реакции на взлом в режим раннего обнаружения, когда проблему можно устранить за минуты.

Почему важны проверяемые резервные копии? +

Резервная копия, из которой нельзя восстановиться, бесполезна. Мы настраиваем регулярное копирование файлов и базы, храним копии отдельно от сайта и периодически проверяем восстановление. Тогда после любого инцидента сайт возвращается в работу за часы, а не за недели.

Сколько стоит безопасность сайта? +

Аудит обычно начинается от 25 000 рублей, лечение и базовая защита — от 40 000, полный цикл с правами, данными и мониторингом — от 90 000. Стоимость зависит от состояния сайта, объёма доработок и тяжести заражения. Точную смету присылаем после короткого брифа или экспресс-проверки, бесплатно.

За какой срок можно навести порядок с безопасностью? +

Срочное лечение стартует от двух часов, аудит занимает один-два дня, удаление вирусов и восстановление — два-четыре дня, устранение уязвимостей — три-семь дней, настройка мониторинга и бэкапов — около дня. Полный цикл под ключ обычно укладывается в две недели и более в зависимости от объёма.

Гарантируете ли вы, что сайт больше не взломают? +

Стопроцентной неуязвимости не существует ни у кого, и обещать её нечестно. Зато мы гарантируем, что закроем известные уязвимости, вылечим имеющееся заражение, наведём порядок в доступах и сделаем так, чтобы после инцидента сайт восстанавливался за часы. Это снижает и вероятность взлома, и его цену до приемлемого уровня.

Начать проект

Проверим или защитим ваш сайт?

Расскажите о ситуации с сайтом — предложим, с какого направления начать, и пришлём смету в течение рабочего дня. Если сайт уже взломан, подключимся срочно.

  • Ответим в течение рабочего дня
  • Бесплатный аудит процессов и расчёт
  • NDA и фиксированная смета