Защита admin-панели и авторизации Битрикс: закрываем главную мишень атак
Укрепляем вход в 1С-Битрикс: меняем адрес админки, ограничиваем доступ по IP, включаем двухфакторную аутентификацию и OTP, ставим заслон перебору паролей и капчу, наводим порядок в сессиях, политиках паролей и журнале входов. Закрываем главную мишень автоматических атак.
Что мы закрываем на входе в Битрикс
Мы укрепляем вход системно: убираем панель из-под перебора, закрываем доступ доверенными адресами и вторым фактором, гасим автоматические попытки и делаем входы видимыми — а не меняем один пароль ради галочки.
Защита admin-панели и авторизации Битрикс: что укрепляем и зачем
Админ-панель и форма входа — это главная мишень автоматических атак на любой сайт под управлением 1С-Битрикс. Через них получают полный контроль над сайтом: правят контент, крадут данные клиентов, загружают веб-шеллы и разворачивают спам-рассылку. Именно поэтому круглосуточный перебор паролей к стандартному адресу панели — самая массовая угроза, с которой сталкивается почти каждый проект. Защита admin-панели и авторизации закрывает эту дверь: мы меняем адрес входа, ограничиваем доступ по IP, включаем двухфакторную аутентификацию, ставим заслон перебору и наводим порядок в сессиях, паролях и журнале входов. В отличие от разовой смены пароля на сложный, здесь вход защищается комплексно и системно.
Большинство взломов через админку происходит не из-за изощрённых хакеров, а из-за типовых, давно известных слабостей. Панель открыта всему интернету по стандартному адресу, и боты круглосуточно подбирают пароли. Двухфакторной аутентификации нет, поэтому украденного или угаданного пароля достаточно для входа. Политика паролей формальная, и администраторы годами используют слабые комбинации. Сессии не контролируются, и забытый открытый вход с чужого устройства остаётся лазейкой. Журнал входов не ведётся, поэтому атаку замечают только после инцидента. Каждая слабость по отдельности кажется мелочью, но вместе они складываются в открытую дверь, которую находит первый же сканер.
Из чего складывается защита входа в Битрикс
Мы рассматриваем безопасность авторизации как несколько рубежей, где каждый страхует соседний. Смена адреса админки убирает панель из-под массового перебора по стандартному пути. Ограничение по IP и странам впускает к форме входа только доверенные адреса. Двухфакторная аутентификация и одноразовые коды OTP закрывают вход даже при утечке пароля. Защита от перебора и капча гасят автоматические попытки подбора. Политика паролей и контроль сессий не дают использовать слабые комбинации и забытые открытые входы. Журнал входов делает попытки и успешные авторизации видимыми. Если один рубеж обойдён, остальные продолжают держать оборону.
Основные узлы, которые мы укрепляем:
- смена и скрытие адреса админ-панели, чтобы вход не находили по стандартному пути;
- ограничение доступа к входу по IP-адресам и при необходимости по странам;
- двухфакторная аутентификация и одноразовые коды OTP для всех администраторов;
- защита от перебора паролей — блокировки, задержки и капча на форме входа;
- политика паролей: длина, сложность, срок действия и запрет повторов;
- контроль активных сессий, журнал входов и оповещения о подозрительных попытках.
Кому нужна защита admin-панели и авторизации
Работа окупается там, где доступ к админке стоит дороже, чем кажется. Это интернет-магазины и B2B-порталы, где захват панели открывает заказы, цены и персональные данные клиентов. Это корпоративные сайты, где взлом админки оборачивается дефейсом и потерей доверия. Это проекты, к которым уже идёт круглосуточный перебор паролей, или те, где доступ к панели есть у многих сотрудников и подрядчиков. Чем больше людей знают адрес входа и чем дольше панель открыта всему интернету, тем выше шанс, что её рано или поздно вскроют.
Отдельная история — сайты с давно настроенным доступом. Когда учётные записи администраторов раздавали годами, забывали отзывать доступ у уволенных сотрудников и подрядчиков, а пароли не меняли, в проекте накапливаются забытые лазейки, о которых владелец не подозревает. Мы находим такие записи и сессии при аудите доступа, отзываем лишнее, ужесточаем политику и закрываем вход, не ломая работу действующих администраторов и менеджеров.
Как устроена работа
Сначала мы проверяем, как сейчас устроен вход: по какому адресу открыта панель, кто из учётных записей имеет права администратора, включена ли двухфакторная аутентификация, есть ли защита от перебора и капча, какова политика паролей, ведётся ли журнал входов и нет ли забытых открытых сессий. По итогу получаем картину слабых мест входа с приоритетами: что закрыть немедленно, что в ближайшие дни, а что заложить в план. Самое острое — открытый стандартный адрес и отсутствие второго фактора — закрываем в первую очередь, часто в течение одного дня.
Принцип работы — закрывать вход системно, а не латать одну слабость. Если идёт перебор паролей, мы не просто меняем пароль на сложный, а убираем панель со стандартного пути, ограничиваем доступ и ставим заслон автоматическим попыткам, чтобы перебор не доходил до формы в принципе. Все изменения вносим аккуратно и проверяемо, согласуя доверенные адреса и порядок входа с вашей командой, чтобы администраторы и менеджеры продолжали работать без сбоев. По завершении передаём отчёт о закрытых слабостях, настройки доступа и журнал входов, а при необходимости берём проект на регулярный контроль авторизации.
Результат — вход в 1С-Битрикс, защищённый на всех уровнях: панель скрыта от массового перебора, доступ открыт только доверенным адресам, второй фактор закрывает вход даже при утечке пароля, перебор гасится блокировками и капчей, а попытки и успешные входы видны в журнале. Это снимает главный риск захвата сайта через админку и переводит контроль доступа из режима тревоги в управляемое состояние.
Путь попытки входа: где останавливается чужой
Запрос к админке проходит несколько заслонов: проверку адреса и страны, скрытый путь панели, защиту от перебора, второй фактор. Чтобы войти, нужно пройти все рубежи, а не угадать один пароль.
Кому доверить защиту входа в Битрикс
| Критерий | Своими силами | Универсальный фрилансер | Студия B2Bsite |
|---|---|---|---|
| Скорость реакции | Сложный пароль и всё | Скрыл адрес на словах | Острое — за 1 день |
| Гарантии и SLA | Нет гарантий | Обычно нет | Гарантия и отчёт |
| Прозрачность | Не ведётся | Без журнала | Журнал входов и контроль |
| Компетенции | Поверхностные | Узкие, без Битрикс | Глубокие по Битрикс |
| Риски | Высокие — вход открыт | Средние — латает частично | Низкие — закрываем системно |
Как мы закрываем вход в админку
Сколько занимает защита входа
Сколько стоит защита admin-панели и авторизации
Стоимость зависит от числа администраторов, текущего состояния входа и набора рубежей защиты. Ниже — ориентиры; точную смету присылаем после короткой проверки, бесплатно.
Снимаем самый острый риск: скрываем панель и ставим заслон перебору.
- Смена и скрытие адреса админки
- Заслон перебору и капча
- Базовая политика паролей
- Журнал попыток входа
Закрываем вход на всех рубежах: второй фактор, доступ и сессии.
- Двухфакторная аутентификация и OTP
- Ограничение по IP и странам
- Политика паролей и контроль сессий
- Журнал входов и оповещения
- Порядок в учётных записях
Полная защита входа плюс регулярный контроль доступа и реакция.
- Все возможности защиты авторизации
- Регулярный аудит учётных записей
- Контроль активных сессий
- Реакция на подозрительные входы по SLA
- Отчётность по доступу
Базовый вход от 18 000 ₽
Снимаем самый острый риск: скрываем панель и ставим заслон перебору.
- Смена и скрытие адреса админки
- Заслон перебору и капча
- Базовая политика паролей
- Журнал попыток входа
Популярный Защита авторизации от 45 000 ₽
Закрываем вход на всех рубежах: второй фактор, доступ и сессии.
- Двухфакторная аутентификация и OTP
- Ограничение по IP и странам
- Политика паролей и контроль сессий
- Журнал входов и оповещения
- Порядок в учётных записях
Защита + контроль от 80 000 ₽
Полная защита входа плюс регулярный контроль доступа и реакция.
- Все возможности защиты авторизации
- Регулярный аудит учётных записей
- Контроль активных сессий
- Реакция на подозрительные входы по SLA
- Отчётность по доступу
Дополнительные опции
| Двухфакторная аутентификация для дополнительной группы | от 10 000 ₽ |
| Капча и заслон перебору на пользовательских формах входа | от 12 000 ₽ |
| Настройка оповещений о входах в мессенджер или почту | от 8 000 ₽ |
Во сколько обойдётся захват админки, если не закрыть вход
Прикиньте возможные потери от взлома через панель: простой сайта, потерянные заказы, восстановление и репутационный ущерб. Защита входа почти всегда дешевле одного захвата админки.
Оценка по формуле: выручка в день × дни простоя × доля потерь. Это ориентир прямого ущерба без учёта восстановления и репутации, а не гарантия.
Подберём защиту входа под ваш сайт
Ответьте на несколько вопросов о входе, числе администраторов и прошлых переборах — предложим набор рубежей защиты и пришлём ориентир по стоимости и срокам.
Кейсы по защите входа в админку
Что говорят после закрытия входа
На что можно рассчитывать по договору
Частые ситуации со входом в админку — и наш ответ
Это не общие советы из интернета, а закономерности из реальных проектов по безопасности Битрикс. Каждый ответ — позиция нашей команды.
Сменить пароль или закрыть вход на всех рубежах
Когда к админке начинают подбирать пароли, первая реакция понятна: поставить пароль посложнее и выдохнуть. Но сложный пароль закрывает лишь одну из множества лазеек, через которые вскрывают вход. Если панель открыта по стандартному адресу, второго фактора нет, а доступ есть у десятка забытых учётных записей, то один надёжный пароль почти ничего не меняет — атакующему достаточно найти любую другую слабую дверь. Поэтому мы смотрим на авторизацию не как на пароль, а как на несколько рубежей обороны, каждый из которых страхует соседний. Ниже разбираем, почему смена пароля не работает в одиночку, из каких рубежей складывается настоящая защита входа и как мы выстраиваем её так, чтобы вход держался годами, а администраторы при этом не оставались за дверью.
Почему админка — главная мишень атак
Подавляющее большинство автоматических атак на сайт нацелено именно на вход. Причина проста: захват админ-панели даёт полный контроль. Получив доступ, атакующий правит контент, крадёт данные клиентов и заказов, загружает веб-шелл для удалённого управления и разворачивает спам-рассылку с вашего сервера. Это не одна из угроз, а самая ценная цель, поэтому боты круглосуточно обходят интернет и подбирают пароли к стандартным адресам панелей. Сайт под управлением Битрикс с открытым стандартным путём входа находит первый же сканер за считанные минуты, и дальше начинается перебор.
Опаснее всего, что владелец сайта обычно не видит этой осады. Перебор идёт в фоне, сайт работает, заказы идут — а в это время боты методично пробуют тысячи паролей или ждут утечки одного из них. Поэтому первый шаг защиты входа — это честная проверка текущего состояния: по какому адресу открыта панель, у кого есть права администратора, включён ли второй фактор, ведётся ли журнал. Без такой картины любые меры — это латание наугад.
Что значит «защита входа на всех рубежах»
Надёжная защита авторизации — это не один пароль, а несколько последовательных заслонов, каждый из которых отсекает свой класс попыток. Первый рубеж — адрес панели: убрав вход со стандартного пути и скрыв его, мы выводим сайт из-под массового перебора, который ищет панели по известным адресам. Второй рубеж — ограничение доступа по IP и при необходимости по странам: к форме входа допускаются только доверенные адреса, а остальные не доходят даже до страницы авторизации. Третий рубеж — заслон автоматическому подбору: блокировки после неудачных попыток, задержки и капча гасят перебор на самой форме. Четвёртый рубеж — второй фактор: одноразовый код OTP закрывает вход даже тогда, когда пароль украден или угадан.
Смысл многослойности в том, что у каждого рубежа есть слепые зоны, но они не совпадают. Перебор, который не нашёл панель по стандартному адресу, упирается в фильтр по IP. Запрос с доверенного адреса, но с угаданным паролем, спотыкается о второй фактор. Утечка пароля без доступа к устройству администратора не даёт ничего. Чтобы войти, чужому нужно пройти все рубежи сразу, а это на порядки сложнее, чем подобрать один пароль к открытой двери. Именно поэтому мы никогда не ограничиваемся сменой пароля и выстраиваем оборону входа целиком. Полную картину текущего состояния безопасности при этом удобно получить в рамках аудита и проверки безопасности, по итогам которого видно, какие рубежи входа у вас проседают.
Закрываем вход системно, а не латаем пароль
Главный принцип нашей работы — устранять причину уязвимости входа, а не одно её проявление. Если идёт перебор паролей, мы не просто меняем пароль на сложный. Мы убираем панель со стандартного пути, ограничиваем доступ к форме и ставим заслон автоматическим попыткам, чтобы перебор не доходил до неё в принципе. Если доступ к админке есть у множества учётных записей, мы не просто усиливаем пароль главного администратора — мы проводим аудит всех учёток, отзываем забытые и лишние доступы и включаем второй фактор для всех, кто остался. Если сессии не контролируются, мы не закрываем одну забытую — мы настраиваем политику сессий, чтобы открытый вход с чужого устройства не превращался в постоянную лазейку.
Такой подход требует чуть больше времени на разбор, но снимает проблему целиком, а не сдвигает её на соседнюю дверь. Смена пароля создаёт иллюзию безопасности и оставляет вход открытым по десятку других путей, а системное закрытие убирает сам класс угрозы. Поэтому в отчёте мы пишем не «сменили пароль», а «закрыли вход на таких-то рубежах» — это и есть разница между косметикой и защитой.
Чем грозит захват админки
Цена взлома через панель редко ограничивается самим фактом проникновения. Захваченный сайт меняют под себя: подменяют контент, встраивают редиректы и вредоносный код, из-за чего проект выпадает из поисковой выдачи и помечается как опасный. С сервера начинается спам-рассылка, и домен попадает в чёрные списки, после чего письма компании перестают доходить. Через панель утекают персональные данные клиентов, заказы и цены — это уже не только репутационный, но и юридический риск. А простой интернет-магазина на время чистки и восстановления — это прямые потери выручки, которые легко прикинуть на калькуляторе выше.
Именно поэтому защита входа почти всегда дешевле инцидента. Закрыть панель, включить второй фактор и навести порядок в доступах — это разовая управляемая трата. Захват админки — это непредсказуемые потери: простой, восстановление, отток клиентов, падение позиций и месяцы на возврат к норме. Мы не пугаем ради продажи: на бесплатной проверке прямо показываем, какие риски реальны для вашего входа, а какие надуманны, и предлагаем закрывать в первую очередь то, что действительно опасно.
Как мы ведём работу
Старт — это проверка входа и доступов. Мы смотрим, по какому адресу открыта панель, у кого есть права администратора, включена ли двухфакторная аутентификация, есть ли защита от перебора и капча, какова политика паролей, ведётся ли журнал входов и нет ли забытых открытых сессий. По итогу получается картина слабых мест входа с приоритетами: что критично и требует немедленного закрытия, что важно, но терпит несколько дней, а что можно заложить в план. Эта картина — основа сметы и плана работ, которые мы фиксируем до начала.
Дальше идём от острого к плановому. Сначала закрываем критичное: убираем панель со стандартного пути и ставим заслон активному перебору — обычно это один день. Затем последовательно выстраиваем рубежи: включаем двухфакторную аутентификацию и OTP для всех администраторов, согласуем доверенные адреса и страны, ужесточаем политику паролей, настраиваем контроль сессий и журнал входов с оповещениями. Каждое изменение вносим аккуратно и проверяемо, согласуя порядок входа с вашей командой, чтобы укрепление не оставило за дверью действующих сотрудников. Если в проекте давние небезопасные настройки прав и забытые учётные записи, мы наводим в них порядок в связке с настройкой прав доступа и ролей Битрикс, чтобы у каждого был ровно тот доступ, который нужен.
Когда хватит базового закрытия, а когда нужна полная защита
Мы не уговариваем всех подряд брать максимальный пакет. Если на сайте один-два администратора, а вход уже частично защищён, иногда достаточно сменить адрес панели и поставить заслон перебору. Если же доступ открыт по стандартному пути, второго фактора нет, учётных записей десятки и часть из них забыта, а журнал не ведётся — точечное закрытие одной слабости почти бессмысленно, потому что рядом зияют другие. В этом случае честнее выстроить защиту входа целиком, иначе деньги уйдут на полумеру, а панель останется доступной по другому пути. Решение мы принимаем по результатам проверки и по числу администраторов, а не по тому, что нам выгоднее продать. На проверке прямо говорим: вот это критично, вот это терпит, а вот этим можно пока не заниматься.
Гарантии и прозрачность
Состав работ и стоимость мы закрепляем после проверки, а доработки сверх согласованного объёма обсуждаем отдельно — никаких неожиданностей в счёте. По каждому закрытому рубежу даём понятное описание: что было, как закрыли, как это проверить. После завершения перепроверяем вход, имитируя перебор и попытку входа с чужого адреса, чтобы убедиться, что защита действительно держит, а действующие администраторы при этом заходят без сбоев. Передаём отчёт, настройки доступа, журнал входов и рекомендации: поддерживать защиту сможет как наша команда, так и любая другая — без привязки к подрядчику. По желанию берём проект на регулярный контроль доступа, где следим за учётными записями, новыми входами и реагируем на подозрительные попытки по согласованным срокам.
Возражения, которые мы слышим чаще всего
«У нас сложный пароль, этого хватит». Сложный пароль защищает от подбора, но не от утечки, фишинга и не закрывает вход по стандартному адресу для других учётных записей. Один пароль — это одна дверь, а у админки их несколько. Поэтому надёжная защита всегда складывается из рубежей, а не из одного, пусть и очень длинного, пароля.
«Двухфакторная аутентификация усложнит работу администраторам». На практике вход с одноразовым кодом занимает несколько секунд и быстро входит в привычку, а взамен закрывает самую опасную лазейку — вход по украденному паролю. Мы настраиваем второй фактор так, чтобы он был удобным: запоминание доверенных устройств, понятный порядок входа, согласованный с вашей командой. Неудобства минимальны, а выигрыш в безопасности — огромный.
«Ограничение по IP оставит нас за дверью». Поэтому мы и согласуем список доверенных адресов и сценарии работы заранее: офис, удалённые сотрудники, мобильный доступ. Для тех, кто работает с разных адресов, оставляем гибкие варианты — например, доступ через второй фактор без жёсткого ограничения по IP. Цель — закрыть чужих, а не запереть своих, и мы проверяем это до завершения работ.
«Нам уже всё настроили, второй раз не нужно». Защита входа — не разовое действие, а состояние, которое нужно поддерживать. Появляются новые сотрудники и подрядчики, кто-то увольняется, меняются устройства и адреса — и вчерашняя настройка постепенно устаревает. Поэтому даже хорошо защищённый вход стоит периодически перепроверять, а лучше держать на регулярном контроле. Это не оплата одного и того же дважды: при сопровождении мы следим именно за изменениями в доступах и новыми попытками, а не повторяем уже сделанное.
Почему рубежи входа дешевле одного дорогого инструмента
Иногда кажется, что достаточно купить один мощный сервис защиты входа и забыть о проблеме. На практике любой отдельный инструмент закрывает только свой класс попыток и имеет слепые зоны. Капча отсекает ботов, но не спасёт от входа по украденному паролю. Второй фактор закрывает украденный пароль, но не уберёт нагрузку от перебора, который продолжает стучаться в открытую панель. Фильтр по IP отсекает чужие адреса, но мешает, если сотрудники работают из разных мест. Поэтому ставка на единственное решение почти всегда оказывается и дороже, и слабее, чем разумная комбинация рубежей. Мы подбираем набор под конкретный проект: где-то хватает смены адреса и капчи, где-то нужен полный комплект со вторым фактором, фильтром по IP и журналом. Такой подход даёт максимум защиты на каждый вложенный рубль и не превращается в оплату функций, которые вашему сайту не нужны.
Что вы получаете в итоге
Итог работы — вход в 1С-Битрикс, защищённый на всех рубежах. Панель скрыта от массового перебора, доступ к форме открыт только доверенным адресам, второй фактор закрывает вход даже при утечке пароля, автоматический подбор гасится блокировками и капчей, политика паролей не даёт использовать слабые комбинации, а попытки и успешные входы видны в журнале с оповещениями. У вас на руках картина того, что было, отчёт о том, что закрыто, и понимание, как защита держится при появлении новых сотрудников. Главная мишень атак — админка — перестаёт быть открытой дверью, а контроль доступа переходит из режима тревоги в управляемое состояние.
Начните с проверки. Дайте доступ к сайту и расскажите, идёт ли перебор, сколько у вас администраторов и как давно настраивался вход — мы проведём проверку, покажем картину слабых мест с приоритетами и пришлём смету в течение рабочего дня. Проверка бесплатная, и по её итогам вы получите честную картину: что закрывать в первую очередь, какой это снимает риск и сколько стоит. Обсудим ваш проект — и закроем главную дверь, через которую вскрывают сайт.
Частые вопросы о защите admin-панели и авторизации
Почему админка — главная мишень атак? +
Потому что захват панели даёт полный контроль над сайтом: правку контента, доступ к данным клиентов и заказов, загрузку веб-шелла и спам-рассылку с сервера. Это самая ценная цель, поэтому боты круглосуточно подбирают пароли к стандартным адресам панелей. Защита входа закрывает именно эту, самую опасную, дверь.
Что входит в защиту admin-панели и авторизации? +
Смена и скрытие адреса админки, ограничение доступа по IP и странам, двухфакторная аутентификация и одноразовые коды OTP, защита от перебора паролей с капчей и блокировками, политика паролей, контроль активных сессий и журнал входов с оповещениями. Это несколько рубежей, которые вместе закрывают вход для посторонних.
Что такое двухфакторная аутентификация простыми словами? +
Это вход по двум факторам: пароль плюс одноразовый код из приложения или сообщения. Даже если пароль украли или подобрали, без второго фактора зайти не получится. Для администраторов сайта это один из самых эффективных и недорогих способов закрыть вход для посторонних, поэтому мы рекомендуем её всем.
Что такое OTP? +
OTP — это одноразовый пароль, короткий код, который действует только в момент входа и каждый раз новый. Его генерирует приложение-аутентификатор на телефоне или присылает сообщение. Поскольку код одноразовый и быстро устаревает, перехватить и переиспользовать его бессмысленно — это и делает OTP надёжным вторым фактором.
Что такое перебор паролей? +
Это автоматическая атака, при которой бот раз за разом пробует разные пароли к форме входа, перебирая тысячи комбинаций или подставляя утёкшие пароли из чужих баз. Если вход открыт и ничем не защищён, рано или поздно подбор может сработать. Защита от перебора — блокировки, задержки и капча — гасит такие попытки на форме.
Кому нужна защита входа в админку? +
Любому сайту, через который проходят деньги или данные: интернет-магазинам, B2B-порталам, корпоративным сайтам. Особенно тем, к кому уже идёт перебор паролей, у кого много администраторов и подрядчиков с доступом или вход открыт по стандартному адресу без второго фактора. Чем больше людей знают адрес панели, тем выше риск её захвата.
Зачем менять адрес админ-панели Битрикс? +
Стандартный адрес панели известен всем, и боты перебирают пароли именно по нему. Сменив и скрыв адрес входа, мы выводим сайт из-под массового автоматического перебора: сканер просто не находит форму по привычному пути. Это не единственная мера, но она сразу снимает большую часть фонового вредного трафика.
Как работает ограничение доступа по IP? +
Мы заранее согласуем список доверенных адресов — офис, удалённые сотрудники, мобильный доступ — и открываем форму входа только для них. Запросы с других адресов не доходят даже до страницы авторизации. Для тех, кто работает из разных мест, оставляем гибкие варианты, чтобы ограничение закрывало чужих, а не запирало своих.
Можно ли ограничить доступ по странам? +
Да. Если ваши администраторы работают только из определённых стран, мы закрываем вход для остального мира на уровне географии. Это отсекает значительную часть автоматических атак, которые идут из других регионов, ещё до того, как они дойдут до формы. Настраивается гибко, чтобы не мешать командировкам и удалёнке.
Как капча защищает форму входа? +
Капча отличает живого человека от бота, поэтому автоматический перебор паролей на ней спотыкается: бот не проходит проверку и не доходит до подбора. Мы ставим капчу так, чтобы она появлялась при подозрительной активности и не мешала обычному входу администратора. Вместе с блокировками после неудачных попыток это надёжно гасит перебор.
Что происходит при множестве неудачных попыток входа? +
Мы настраиваем блокировки и задержки: после нескольких неудачных попыток адрес или учётная запись временно блокируется, а каждая следующая попытка замедляется. Это делает перебор бессмысленным — на подбор уходят не минуты, а годы. Все попытки при этом фиксируются в журнале входов для разбора.
Не пострадает ли сайт от нагрузки при переборе? +
Когда панель открыта по стандартному адресу, массовый перебор действительно создаёт нагрузку. Убрав вход со стандартного пути и ограничив доступ, мы снимаем эту нагрузку: запросы перебора больше не доходят до формы и не нагружают сайт. Это побочный, но приятный эффект защиты входа.
Усложнит ли двухфакторная аутентификация работу администраторам? +
Минимально. Вход с одноразовым кодом занимает несколько секунд и быстро входит в привычку, а взамен закрывает вход по украденному паролю. Мы настраиваем второй фактор удобно: запоминание доверенных устройств и понятный порядок входа, согласованный с вашей командой. Выигрыш в безопасности заметно перевешивает небольшое неудобство.
Что такое политика паролей и зачем она нужна? +
Это правила, которым должны соответствовать пароли администраторов: минимальная длина, сложность, срок действия и запрет повторного использования старых паролей. Политика не даёт сотрудникам использовать слабые или давно скомпрометированные комбинации. Мы настраиваем её так, чтобы она усиливала защиту, но не превращалась в постоянную головную боль.
Что такое контроль сессий? +
Сессия — это активный сеанс входа администратора. Контроль сессий позволяет видеть, какие входы открыты, и закрывать забытые или подозрительные. Без него открытый вход с чужого или потерянного устройства остаётся постоянной лазейкой. Мы настраиваем политику сессий и даём возможность завершать сеансы, чтобы такие лазейки не накапливались.
У нас много забытых учётных записей администраторов, что делать? +
Проводим аудит учётных записей: находим лишние и забытые доступы, в том числе у уволенных сотрудников и подрядчиков, отзываем ненужное и включаем второй фактор для тех, кто остался. После этого становится прозрачно, кто и с какими правами может войти. Порядок в доступах — это половина защиты входа.
Можно ли требовать второй фактор только от части администраторов? +
Можно настроить второй фактор для отдельных групп, но мы рекомендуем включать его для всех, у кого есть права администратора. Любая учётная запись без второго фактора — это слабое звено, через которое можно войти по украденному паролю. Лучше закрыть вход целиком, чем оставить лазейку у части админов.
Что делать, если администратор потерял доступ ко второму фактору? +
Мы заранее настраиваем порядок восстановления: резервные коды и процедуру сброса второго фактора через доверенный канал с проверкой личности. Поэтому потеря телефона не запирает администратора навсегда и при этом не открывает лазейку для злоумышленника. Этот сценарий мы согласуем с вашей командой до запуска.
Что такое журнал входов и зачем он нужен? +
Это запись всех попыток и успешных авторизаций: кто, когда и с какого адреса заходил или пытался зайти. Журнал делает атаку видимой: по нему видно перебор, вход с нового адреса и подозрительную активность. Без журнала о попытке взлома узнают только постфактум, а с ним — сразу, и можно отреагировать вовремя.
Как работают оповещения о входах? +
Мы настраиваем уведомления о подозрительных авторизациях — например, о входе с нового адреса или из необычной страны — в почту или мессенджер. Как только происходит что-то нештатное, ответственный сотрудник узнаёт об этом сразу и может отреагировать за минуты, а не обнаружить захват панели через дни.
Можно ли закрыть вход, не сломав работу администраторов? +
Да, и это наш основной принцип. Доверенные адреса, порядок входа и сценарии работы мы согласуем с вашей командой заранее, а после настройки проверяем, что все действующие администраторы заходят без сбоев. Цель — закрыть чужих, а не запереть своих, поэтому мы убеждаемся в этом до завершения работ.
Переживёт ли защита входа обновления Битрикс? +
Да. Настройки доступа, политику паролей и второй фактор мы строим на штатных механизмах Битрикс и собственных обработчиках, не правя ядро напрямую, поэтому обновления проходят без конфликтов и защита не слетает. Если в проекте были небезопасные правки ядра, мы аккуратно переносим их в свои модули.
Что мы получаем по итогу работы? +
Вход, защищённый на всех рубежах: скрытый адрес панели, доступ только для доверенных, второй фактор, заслон перебору, политику паролей, контроль сессий и журнал входов с оповещениями. Плюс отчёт о закрытых слабостях, настройки доступа и рекомендации. Главная мишень атак закрыта, а поддерживать защиту сможет любая команда — без привязки к нам.
Нужно ли поддерживать защиту входа после настройки? +
Да, защита входа — это состояние, а не разовое действие. Появляются новые сотрудники и подрядчики, кто-то увольняется, меняются устройства и адреса — и настройка постепенно устаревает. Поэтому вход стоит периодически перепроверять, а лучше держать на регулярном контроле, где мы следим за учётными записями и новыми попытками входа.
Закроем вход в вашу админку?
Расскажите, идёт ли перебор паролей, сколько у вас администраторов и как давно настраивался вход — проведём проверку, покажем картину слабых мест и пришлём смету в течение рабочего дня.
- Ответим в течение рабочего дня
- Бесплатный аудит процессов и расчёт
- NDA и фиксированная смета