-15%Скидка 15% на разработку сайта или магазина при старте до конца месяца
Безопасность

Защита и устранение уязвимостей 1С-Битрикс на всех уровнях

Закрываем известные дыры и выстраиваем проактивную защиту сайта на 1С-Битрикс: проактивный фильтр, WAF, защита админки и авторизации, заслон от SQL-инъекций, XSS и CSRF, защита API. Сайт защищён на каждом уровне, а не на одном.

12 летна проектах 1С-Битрикс
5 уровнейзащиты сайта
от 1 днядо закрытия критичной дыры
24/7заслон для атак
API WAF · фильтр
Преимущества

Почему наша защита держит, а не создаёт видимость

Мы закрываем причины уязвимостей и выстраиваем оборону на всех уровнях, а не латаем одну дыру и не включаем галочки ради отчёта.

Защита на всех уровнях

Сеть, сервер, приложение и данные защищены вместе — пробитый слой страхуется соседними, а не открывает весь сайт.

Закрываем причины, не симптомы

Ищем точку входа атаки и чиним её, а не удаляем один файл и не правим один запрос, чтобы зловред не вернулся.

Без поломки бизнес-логики

Уязвимости закрываем аккуратно и проверяемо, не ломая каталог, заказы и интеграции рабочего сайта.

Переживает обновления Битрикс

Логику безопасности выносим в свои модули и обработчики, не правя ядро, поэтому защита не слетает при апдейтах.

Скорость на критичном

Самые острые дыры закрываем в первую очередь, часто за один-два дня, чтобы снять риск немедленно.

Прозрачный отчёт

Отдаём карту уязвимостей с приоритетами и отчёт о том, что именно закрыто и как это проверить.

Подробно об услуге

Защита и устранение уязвимостей Битрикс: что закрываем и зачем

Защита и устранение уязвимостей на 1С-Битрикс — это две стороны одной работы. Сначала мы закрываем известные дыры, через которые сайт можно взломать прямо сейчас: устаревшее ядро и модули, открытую без причины админку, слабую авторизацию, формы без защиты от инъекций и подделки запросов, незакрытые методы API. Затем выстраиваем проактивную оборону, чтобы новые атаки отбивались автоматически, а не превращались в инцидент. В отличие от разового латания одной дыры, здесь сайт защищается на всех уровнях сразу: сетевом, серверном, прикладном и на уровне данных.

Большинство взломов Битрикс происходит не из-за гениальных хакеров, а из-за типовых, давно известных проблем. Сайт месяцами не обновляли, и в нём живёт уязвимость из публичного списка. Проактивный фильтр выключен или настроен формально. Админка открыта всему интернету по стандартному адресу. Пароли администраторов слабые, а двухфакторной защиты нет. Формы принимают любой ввод без проверки, и через них проходят SQL-инъекции и межсайтовый скриптинг. API отдаёт лишнее без авторизации. Каждая из этих проблем по отдельности кажется мелочью, но вместе они складываются в открытую дверь.

Из чего складывается защита сайта на Битрикс

Мы рассматриваем безопасность как многослойную оборону, где каждый слой страхует соседний. Проактивный фильтр Битрикс отсекает типовые атаки на уровне приложения. Веб-файрвол WAF — ModSecurity на сервере или Cloudflare перед сайтом — фильтрует трафик ещё до того, как запрос дойдёт до кода. Защита админки и авторизации закрывает вход для посторонних: скрытый адрес панели, ограничение по адресам, двухфакторная аутентификация, контроль сессий. Защита форм и параметров блокирует SQL-инъекции, XSS и CSRF. Защита API закрывает методы авторизацией, лимитами и валидацией. Если один слой пробит, остальные продолжают держать оборону.

Основные направления, которые мы закрываем:

  • настройка проактивной защиты Битрикс — фильтр, политика паролей, контроль сессий и журналирование;
  • веб-файрвол WAF — ModSecurity на сервере или Cloudflare перед сайтом с правилами под Битрикс;
  • защита админ-панели и авторизации — скрытие входа, ограничение доступа, двухфакторная аутентификация;
  • защита от SQL-инъекций, XSS и CSRF — проверка ввода, экранирование вывода и токены форм;
  • защита API и интеграций — авторизация методов, лимиты запросов и валидация данных;
  • обновление ядра и модулей, закрытие известных уязвимостей из публичных списков.

Кому нужна защита и устранение уязвимостей

Работа окупается там, где сайт стоит дороже, чем кажется. Это интернет-магазины и B2B-порталы, где утечка цен, заказов и персональных данных бьёт по выручке и репутации. Это корпоративные сайты, которые нельзя терять из выдачи и доверия клиентов. Это проекты, которые уже сталкивались с дефейсом, веб-шеллом, спам-рассылкой с сервера или внезапной просадкой позиций после заражения. Чем больше данных и денег проходит через сайт, тем дороже обходится каждая открытая уязвимость и тем заметнее эффект от выстроенной защиты.

Отдельная история — сайты с давней доработкой. Когда ядро Битрикс правили напрямую, ставили сторонние модули сомнительного происхождения или копировали код из интернета, в проекте часто накапливаются уязвимости, о которых владелец не подозревает. Мы находим такие места при аудите и закрываем их, не ломая бизнес-логику, а заодно выносим небезопасные правки в собственные обработчики, чтобы обновления проходили без конфликтов и не открывали старые дыры заново.

Как устроена работа

Сначала мы проверяем сайт и инфраструктуру: версии ядра и модулей, настройки проактивного фильтра, состояние админки и авторизации, обработку форм и параметров, доступность методов API, права на файлы и базу. По итогу получаем карту уязвимостей с приоритетами: что закрыть немедленно, что в ближайшие дни, а что заложить в план. Критичные дыры закрываем в первую очередь, часто в течение одного-двух дней, чтобы снять самый острый риск. Затем последовательно выстраиваем остальные слои защиты.

Принцип работы — закрывать причины, а не симптомы. Если найден веб-шелл, мы не просто удаляем файл, а ищем точку входа и закрываем её, иначе зловред вернётся. Если форма пропускает инъекцию, мы чиним проверку ввода, а не правим один конкретный запрос. Все изменения вносим аккуратно и проверяемо, выносим логику в свои модули и обработчики, не правя ядро напрямую, поэтому защита переживает обновления Битрикс. По завершении передаём отчёт о закрытых уязвимостях, настройки и рекомендации, а при необходимости берём проект на регулярное сопровождение по безопасности.

Результат — сайт на 1С-Битрикс, защищённый на всех уровнях: типовые атаки отбиваются автоматически, известные уязвимости закрыты, админка и API недоступны посторонним, а формы и данные защищены от инъекций и подделки запросов. Это снимает риск взлома, утечки и простоя и переводит безопасность из режима тушения пожаров в управляемое состояние.

Направления

Из чего складывается защита и устранение уязвимостей

Защита сайта делится на направления: каждое закрывает свой уровень — от проактивного фильтра и веб-файрвола до админки, форм и API. Выберите нужное направление или закажите комплексное закрытие уязвимостей.

Настройка проактивной защиты

Включаем и грамотно настраиваем проактивный фильтр Битрикс, политику паролей, контроль сессий и журналирование, чтобы типовые атаки отбивались на уровне приложения.

  • Проактивный фильтр без ложных срабатываний
  • Политика паролей и блокировок
  • Контроль сессий и устройств
  • Журналирование событий безопасности

Настройка WAF / ModSecurity / Cloudflare

Ставим веб-файрвол перед сайтом: ModSecurity на сервере или Cloudflare в облаке с правилами под Битрикс, чтобы вредный трафик отсекался до того, как дойдёт до кода.

  • ModSecurity с правилами OWASP
  • Cloudflare перед сайтом
  • Фильтрация ботов и сканеров
  • Защита от DDoS и переборов

Защита admin-панели и авторизации

Закрываем вход в админку для посторонних: скрытие адреса панели, ограничение по адресам, двухфакторная аутентификация и контроль сессий администраторов.

  • Скрытие и смена адреса админки
  • Ограничение доступа по IP
  • Двухфакторная аутентификация
  • Контроль сессий и блокировки

Защита от SQL-инъекций / XSS / CSRF

Чиним обработку ввода и вывода: блокируем SQL-инъекции, межсайтовый скриптинг и подделку запросов через проверку данных, экранирование и токены форм.

  • Проверка и фильтрация ввода
  • Экранирование вывода от XSS
  • Токены CSRF в формах
  • Параметризованные запросы к базе

Защита API и интеграций

Закрываем методы API и каналы интеграций: авторизация и токены, лимиты запросов, валидация данных и журналирование, чтобы наружу не утекало лишнее.

  • Авторизация и токены доступа
  • Лимиты и защита от перебора
  • Валидация входящих данных
  • Журналирование обращений к API
Как это работает

Слои защиты: где останавливается атака

Запрос от потенциального злоумышленника проходит несколько заслонов: облачный файрвол, серверный WAF, проактивный фильтр и проверки приложения. Чтобы добраться до данных, атаке нужно пробить все слои сразу.

атака Cloudflareоблако · DDoS WAFModSecurity Фильтрпроактивный Кодпроверки ввода данные Чтобы дойти до данных, атаке нужно пробить все слои защиты сразу
Атака → Cloudflare → WAF / ModSecurity → проактивный фильтр → проверки кода → данные защищены.
Сравнение

Кому доверить защиту сайта на Битрикс

Критерий Своими силамиУниверсальный фрилансерСтудия B2Bsite
Скорость реакции Медленно, по остаточному принципуБыстро на словахКритичное — за 1–2 дня
Гарантии и SLA Нет гарантийОбычно нетГарантия и отчёт
Прозрачность Зависит от человекаНизкая, без отчётовПолная, с картой дыр
Компетенции ПоверхностныеУзкие, без БитриксГлубокие по Битрикс
Риски Высокие — дыры остаютсяСредние — латает симптомыНизкие — закрываем причины
Этапы работы

Как мы закрываем уязвимости

01

Проверка и карта дыр

Сканируем сайт и инфраструктуру: ядро, модули, фильтр, админку, формы и API. Собираем карту уязвимостей с приоритетами.

02

Закрытие критичного

Снимаем самый острый риск в первую очередь: критичные дыры, активные заражения и открытые точки входа.

03

Слои защиты

Настраиваем проактивный фильтр, WAF, защиту админки, форм и API — выстраиваем оборону на всех уровнях.

04

Проверка и закалка

Перепроверяем закрытые дыры, имитируем типовые атаки, убеждаемся, что бизнес-логика сайта не пострадала.

05

Отчёт и сопровождение

Передаём отчёт о закрытых уязвимостях, настройки и рекомендации. По желанию берём на регулярный контроль.

Сроки

Сколько занимает закрытие уязвимостей

1 день Экспресс-проверка и карта критичных дыр с приоритетами
1
1–2 дня Закрытие самых острых уязвимостей и активных заражений
2
3–7 дней Настройка проактивного фильтра, WAF и защиты админки
3
1–2 недели Защита форм и API, закалка и перепроверка всех слоёв
4
постоянно Сопровождение по безопасности и контроль новых угроз
5
Стоимость

Сколько стоит защита и устранение уязвимостей

Стоимость зависит от состояния сайта, числа найденных уязвимостей и набора слоёв защиты. Ниже — ориентиры; точную смету присылаем после короткой проверки, бесплатно.

Закрытие критичного
от 25 000 ₽
Срок: от 1–2 дней

Снимаем самый острый риск: критичные дыры, заражения и открытые точки входа.

  • Экспресс-проверка сайта
  • Карта критичных уязвимостей
  • Закрытие острых дыр
  • Базовая настройка фильтра
Популярный выбор
Комплексная защита
от 70 000 ₽
Срок: от 1–2 недель

Выстраиваем оборону на всех уровнях и закрываем уязвимости системно.

  • Проактивный фильтр и WAF
  • Защита админки и авторизации
  • Защита форм от инъекций и XSS
  • Защита API и интеграций
  • Отчёт о закрытых дырах
Защита + сопровождение
от 120 000 ₽
Срок: от 3 недель

Полная защита плюс регулярный контроль и реакция на новые угрозы.

  • Все возможности комплексной защиты
  • Регулярный контроль уязвимостей
  • Обновление ядра и модулей
  • Реакция на инциденты по SLA
  • Журналы и отчётность
Закрытие критичного от 25 000 ₽
Срок: от 1–2 дней

Снимаем самый острый риск: критичные дыры, заражения и открытые точки входа.

  • Экспресс-проверка сайта
  • Карта критичных уязвимостей
  • Закрытие острых дыр
  • Базовая настройка фильтра
Популярный Комплексная защита от 70 000 ₽
Срок: от 1–2 недель

Выстраиваем оборону на всех уровнях и закрываем уязвимости системно.

  • Проактивный фильтр и WAF
  • Защита админки и авторизации
  • Защита форм от инъекций и XSS
  • Защита API и интеграций
  • Отчёт о закрытых дырах
Защита + сопровождение от 120 000 ₽
Срок: от 3 недель

Полная защита плюс регулярный контроль и реакция на новые угрозы.

  • Все возможности комплексной защиты
  • Регулярный контроль уязвимостей
  • Обновление ядра и модулей
  • Реакция на инциденты по SLA
  • Журналы и отчётность

Дополнительные опции

Настройка Cloudflare перед сайтом от 15 000 ₽
Подключение и тонкая настройка ModSecurity от 20 000 ₽
Двухфакторная аутентификация для админов от 12 000 ₽
Калькулятор услуги

Во сколько обойдётся взлом, если не закрыть дыры

Прикиньте возможные потери от взлома или утечки: простой сайта, потерянные заказы, восстановление и репутационный ущерб. Закрытие уязвимостей почти всегда дешевле одного инцидента.

Возможные потери от инцидента 0 ₽

Оценка по формуле: выручка в день × дни простоя × доля потерь. Это ориентир прямого ущерба без учёта восстановления и репутации, а не гарантия.

Умный расчёт

Подберём защиту под состояние вашего сайта

Ответьте на несколько вопросов о сайте, его доработках и прошлых инцидентах — предложим набор слоёв защиты и пришлём ориентир по стоимости и срокам.

Вопрос 1
Загрузка вопроса…

Примеры работ

Кейсы по защите и устранению уязвимостей

Интернет-магазин

Чистка после веб-шелла и закрытие точки входа

Удалили зловред, нашли и закрыли уязвимую форму загрузки, настроили фильтр и WAF — повторных заражений нет.

0Заражений после
2 дняСрок закрытия
99%Атак отбито
B2B-портал

Защита админки и API от перебора и утечки

Скрыли админку, поставили двухфакторную защиту и лимиты, закрыли методы API авторизацией — доступ для посторонних закрыт.

−100%Переборов админки
0Утечек через API
6 днейСрок
Корпоративный сайт

Закрытие SQL-инъекций и XSS в формах

Починили проверку ввода и экранирование вывода, добавили токены CSRF — инъекции и скриптинг через формы больше не проходят.

14Уязвимостей закрыто
0Инъекций после
5 днейСрок
Отзывы клиентов

Что говорят после закрытия уязвимостей

«Сайт дважды заражали за полгода, чистили и всё возвращалось. Здесь нашли саму дыру в форме загрузки и закрыли её. Полгода тишины, проактивный фильтр и WAF работают без ложных срабатываний.»

Андрей К. Владелец интернет-магазина

«Боялись утечки заказов через API. Команда закрыла методы авторизацией, поставила лимиты и показала в журнале, что лишнее наружу больше не уходит. Отчёт понятный, видно, что именно сделано.»

Марина С. Руководитель B2B-портала

«Перебирали пароли к админке круглосуточно. Скрыли вход, ограничили по адресам и включили двухфакторную защиту — атаки прекратились. Сделали аккуратно, ничего на сайте не сломалось.»

Дмитрий Л. IT-директор
Почему мы

На что можно рассчитывать по договору

Глубокая экспертиза по Битрикс

Знаем, где у Битрикс типовые дыры и как их закрывать без побочных эффектов для каталога и заказов.

Фиксируем объём и смету

Состав работ и стоимость закрепляем после проверки, доработки сверх ТЗ согласуем отдельно.

Отчёт и доказательства

Показываем карту уязвимостей до и отчёт после: что закрыто, как проверено, что отбивается.

Защита без привязки

Передаём настройки, доступы и рекомендации — развивать защиту сможет любая команда.

База знаний

Частые ситуации с уязвимостями — и наш ответ

Это не общие советы из интернета, а закономерности из реальных проектов по безопасности Битрикс. Каждый ответ — позиция нашей команды.

Заражение

Чистим сайт от вируса, а он возвращается снова и снова

Наш ответ

Значит, не закрыта точка входа. Мы не просто удаляем файлы зловреда, а ищем уязвимость, через которую он попал — обычно это форма загрузки, устаревший модуль или открытый метод. Пока дыра открыта, заражение возвращается, поэтому чинить нужно причину.

Админка

К админке круглосуточно перебирают пароли

Наш ответ

Скрываем адрес панели, ограничиваем доступ по адресам, включаем двухфакторную аутентификацию и блокировки после неудачных попыток. После этого перебор просто не доходит до формы входа, а попытки видны в журнале безопасности.

Формы

Через форму на сайт проходят инъекции и скрипты

Наш ответ

Чиним обработку ввода и вывода: проверяем и фильтруем данные на входе, экранируем вывод, используем параметризованные запросы к базе и токены CSRF. Это закрывает SQL-инъекции, межсайтовый скриптинг и подделку запросов системно, а не для одной формы.

API

Боимся, что через API утекают цены и заказы

Наш ответ

Закрываем методы авторизацией и токенами, ставим лимиты запросов, валидируем входящие данные и журналируем обращения. Наружу отдаётся только то, что положено конкретному клиенту, а попытки достучаться до лишнего видны и блокируются.

Экспертный взгляд

Латать дыры по одной или защищать сайт на всех уровнях

Когда сайт взламывают или заражают, первая реакция понятна: убрать вирус, восстановить страницы, выдохнуть. Но разовая чистка закрывает симптом, а не причину. Если точка входа осталась открытой, зловред вернётся через неделю или месяц, и история повторится. Поэтому мы смотрим на безопасность не как на разовую уборку, а как на многослойную оборону, в которой каждый уровень страхует соседний. Ниже разбираем, почему латание по одной дыре не работает, из каких слоёв складывается настоящая защита и как мы выстраиваем её так, чтобы сайт держался годами.

Почему сайты на Битрикс взламывают

Подавляющее большинство взломов происходит не из-за уникальных атак, а из-за типовых, давно описанных проблем. Сайт месяцами не обновляли — и в нём живёт уязвимость из публичного списка, для которой давно есть готовый эксплойт. Проактивный фильтр выключен или настроен формально, поэтому типовые атаки проходят насквозь. Админка открыта всему интернету по стандартному адресу, и боты круглосуточно перебирают пароли. Формы принимают любой ввод без проверки, и через них проходят SQL-инъекции и межсайтовый скриптинг. API отдаёт данные без авторизации. Сторонний модуль сомнительного происхождения тащит за собой бэкдор. Каждая проблема по отдельности выглядит мелочью, но вместе они складываются в открытую дверь, которую находит первый же автоматический сканер.

Опаснее всего, что владелец сайта обычно не подозревает об этих дырах. Сайт работает, заказы идут, ничего не падает — а уязвимость тем временем ждёт своего часа. Поэтому первый шаг любой работы по безопасности — это честная проверка, которая превращает невидимые риски в конкретный список с приоритетами. Без такой карты любые действия по защите — это стрельба наугад.

Что значит «защита на всех уровнях»

Надёжная защита — это не одна стена, а несколько рубежей, каждый из которых ловит свой класс атак. На самом внешнем рубеже стоит облачный файрвол вроде Cloudflare: он отсекает откровенно вредный трафик, ботов и попытки массовых атак ещё до того, как запрос дойдёт до вашего сервера. Следующий рубеж — серверный веб-файрвол ModSecurity с правилами под Битрикс: он анализирует запросы и блокирует типовые шаблоны атак на уровне сервера. Дальше работает проактивный фильтр самого Битрикс, отсекая подозрительные параметры и попытки инъекций на уровне приложения. И наконец, на уровне кода стоят проверки ввода, экранирование вывода, токены форм и авторизация методов API.

Смысл многослойности в том, что у каждого рубежа есть слепые зоны, но эти зоны не совпадают. Запрос, который обманул облачный файрвол, спотыкается о WAF. Атака, прошедшая WAF, упирается в проактивный фильтр. То, что просочилось дальше, ловят проверки в коде. Чтобы добраться до данных, атаке нужно пробить все слои сразу, а это на порядки сложнее, чем найти одну открытую дверь. Именно поэтому мы никогда не ограничиваемся одним инструментом и выстраиваем оборону целиком. Подробную проверку текущего состояния делаем в рамках аудита и проверки безопасности, по итогам которого и становится ясно, какие слои у вас проседают.

Закрываем причины, а не симптомы

Главный принцип нашей работы — устранять причину уязвимости, а не её проявление. Если на сайте найден веб-шелл, мы не просто удаляем файл. Мы восстанавливаем картину: как он попал, через какую форму, модуль или открытый метод, и закрываем эту точку входа. Иначе удаление файла — это уборка пепла без тушения огня. Если форма пропускает SQL-инъекцию, мы не правим один конкретный запрос — мы чиним обработку ввода и переходим на параметризованные запросы, чтобы закрылся весь класс проблемы. Если перебирают пароли к админке, мы не просто меняем пароль на сложный, а скрываем вход, ограничиваем доступ и ставим двухфакторную аутентификацию, чтобы перебор не доходил до формы в принципе.

Такой подход требует больше времени на разбор, но экономит деньги и нервы в долгую. Латание симптомов создаёт иллюзию безопасности и затягивает решение, а закрытие причин снимает проблему целиком. Поэтому в отчёте мы всегда пишем не «удалили вирус», а «нашли и закрыли точку входа такую-то» — это и есть разница между уборкой и защитой.

Чем грозит открытая уязвимость

Цена взлома редко ограничивается самим фактом проникновения. Заражённый сайт выпадает из поисковой выдачи, потому что поисковики помечают его как опасный, и позиции, наработанные годами, обрушиваются за дни. С сервера начинается спам-рассылка, и домен попадает в чёрные списки, после чего письма компании перестают доходить. Утечка персональных данных клиентов — это уже не только репутационный, но и юридический риск. Простой интернет-магазина на время чистки — это прямые потери выручки, которые легко прикинуть на калькуляторе выше. А восстановление доверия клиентов после публичного инцидента стоит дороже любой профилактики.

Именно поэтому защита почти всегда дешевле инцидента. Закрыть известные дыры и выстроить слои обороны — это разовая управляемая трата. Взлом — это непредсказуемые потери: простой, восстановление, отток клиентов, падение позиций и месяцы на возврат к норме. Мы не пугаем ради продажи: на бесплатной проверке мы прямо показываем, какие риски реальны для вашего сайта, а какие надуманны, и предлагаем закрывать в первую очередь то, что действительно опасно.

Как мы ведём работу

Старт — это проверка сайта и инфраструктуры. Мы смотрим версии ядра и модулей, настройки проактивного фильтра, состояние админки и авторизации, обработку форм и параметров, доступность методов API, права на файлы и базу данных. По итогу получается карта уязвимостей с приоритетами: что критично и требует немедленного закрытия, что важно, но терпит несколько дней, а что можно заложить в план развития. Эта карта — основа сметы и плана работ, которые мы фиксируем до начала.

Дальше идём от острого к плановому. Сначала закрываем критичное: активные заражения, открытые точки входа, очевидно эксплуатируемые дыры — обычно это один-два дня. Затем последовательно выстраиваем слои: настраиваем проактивный фильтр без ложных срабатываний, ставим и обучаем WAF, закрываем админку и авторизацию, чиним обработку форм, защищаем API. Каждое изменение вносим аккуратно и проверяемо, чтобы не пострадала бизнес-логика рабочего сайта. Логику безопасности выносим в собственные модули и обработчики, не правя ядро Битрикс напрямую, поэтому защита переживает обновления и не слетает при очередном апдейте. Если в проекте давние небезопасные правки ядра, мы аккуратно переносим их в свои обработчики в рамках доработки безопасности Битрикс, чтобы закрыть старые дыры и не открыть новые.

Когда хватит точечного закрытия, а когда нужна комплексная защита

Мы не уговариваем всех подряд брать максимальный пакет. Если на сайте обнаружена одна конкретная критичная дыра, а в остальном защита выстроена, разумно закрыть именно её и не переплачивать. Если же сайт давно не обновляли, проактивный фильтр выключен, админка открыта, а формы не проверяют ввод — точечное закрытие одной дыры почти бессмысленно, потому что рядом зияют ещё пять. В этом случае честнее выстроить оборону целиком, иначе деньги уйдут на латание, а сайт останется уязвимым. Решение мы принимаем по результатам проверки и по числу найденных проблем, а не по тому, что нам выгоднее продать. На проверке прямо говорим: вот это критично, вот это терпит, а вот этим можно пока не заниматься.

Гарантии и прозрачность

Состав работ и стоимость мы закрепляем после проверки, а доработки сверх согласованного объёма обсуждаем отдельно — никаких неожиданностей в счёте. По каждой закрытой уязвимости даём понятное описание: что было, как закрыли, как это проверить. После завершения перепроверяем сайт, имитируя типовые атаки, чтобы убедиться, что дыры действительно закрыты, а не просто спрятаны. Передаём отчёт, настройки, доступы и рекомендации: развивать защиту сможет как наша команда, так и любая другая — без привязки к подрядчику. По желанию берём проект на регулярное сопровождение, где следим за новыми угрозами, обновляем ядро и модули и реагируем на инциденты по согласованным срокам.

Возражения, которые мы слышим чаще всего

«У нас маленький сайт, кому он нужен». Большинство атак автоматические и не выбирают жертву по размеру — сканеры обходят весь интернет подряд и бьют по любой открытой двери. Маленький сайт ломают так же легко, как крупный, просто об этом реже узнают вовремя. Размер бизнеса не защищает, защищает закрытая уязвимость.

«Мы поставили антивирус и расслабились». Антивирус ловит уже попавший на сайт зловред, но не закрывает дыру, через которую он попадает. Это как лечить симптомы, не убирая источник заражения. Антивирус — полезный слой, но без закрытия точек входа он будет находить одно и то же снова и снова.

«Защита сломает наш сайт». Поэтому мы и вносим изменения аккуратно и проверяемо, не правя ядро напрямую и тестируя ключевые сценарии после каждого шага. Каталог, заказы и интеграции продолжают работать, а проактивный фильтр и WAF настраиваются так, чтобы не было ложных срабатываний на живых пользователей. Если что-то мешает работе, мы это видим и устраняем до завершения, а не оставляем сюрпризом.

«Нам уже всё настроили, второй раз не нужно». Безопасность — не разовое действие, а состояние, которое нужно поддерживать. Появляются новые уязвимости в модулях, выходят обновления, меняется код сайта при доработках — и вчерашняя защита постепенно устаревает. Поэтому даже хорошо настроенный сайт стоит периодически перепроверять, а лучше держать на регулярном контроле. Это не значит платить за одно и то же дважды: при сопровождении мы следим именно за изменениями и новыми угрозами, а не повторяем уже сделанное.

Почему многослойность дешевле одного дорогого инструмента

Иногда кажется, что достаточно купить один мощный сервис защиты и забыть о проблеме. На практике любой отдельный инструмент закрывает только свой класс атак и имеет слепые зоны. Дорогой облачный файрвол не починит уязвимую форму в вашем коде. Антивирус не закроет открытый метод API. Сложный WAF не спасёт от перебора паролей к открытой админке. Поэтому ставка на единственное решение почти всегда оказывается и дороже, и слабее, чем разумная комбинация слоёв. Мы подбираем набор под конкретный сайт: где-то хватает грамотно настроенного проактивного фильтра и закрытой админки, где-то нужен полноценный WAF и облачная защита от массовых атак. Такой подход даёт максимум защиты на каждый вложенный рубль и не превращается в оплату функций, которые вашему проекту не нужны.

Что вы получаете в итоге

Итог работы — сайт на 1С-Битрикс, защищённый на всех уровнях. Известные уязвимости закрыты, типовые атаки отбиваются автоматически проактивным фильтром и веб-файрволом, админка и API недоступны посторонним, формы и данные защищены от инъекций, скриптинга и подделки запросов. У вас на руках карта того, что было, отчёт о том, что закрыто, и понимание, как защита держится при обновлениях. Безопасность из режима тушения пожаров переходит в управляемое состояние, где риски известны и контролируются.

Начните с проверки. Дайте доступ к сайту и расскажите, были ли инциденты, как давно обновлялись и какие доработки делались — мы проведём проверку, покажем карту уязвимостей с приоритетами и пришлём смету в течение рабочего дня. Проверка бесплатная, и по её итогам вы получите честную картину: что закрывать в первую очередь, какой это снимает риск и сколько стоит. Обсудим ваш проект — и переведём безопасность сайта в состояние, за которое не стыдно и не страшно.

Вопросы и ответы

Частые вопросы о защите и устранении уязвимостей

Что такое уязвимость сайта простыми словами? +

Это слабое место в коде, настройках или модулях, через которое сайт можно взломать, заразить или украсть данные. Уязвимость — как незапертая дверь или окно: пока она открыта, в дом может зайти любой, кто её найдёт. Закрытие уязвимости — это запирание такой двери, чтобы атака не прошла.

Чем устранение уязвимостей отличается от защиты? +

Устранение — это закрытие уже существующих дыр, через которые сайт можно взломать прямо сейчас. Защита — это проактивная оборона, которая отбивает новые атаки автоматически. Мы делаем и то, и другое: сначала закрываем известные дыры, затем выстраиваем слои защиты, чтобы будущие атаки не превращались в инцидент.

Что значит «защита на всех уровнях»? +

Это когда сайт защищён не одной стеной, а несколькими рубежами: облачный файрвол на входе, серверный WAF, проактивный фильтр Битрикс и проверки в коде. У каждого рубежа свои слепые зоны, но они не совпадают, поэтому атаке нужно пробить все слои сразу. Это намного надёжнее, чем один инструмент.

Что такое проактивный фильтр Битрикс? +

Это встроенный механизм Битрикс, который отсекает типовые атаки на уровне приложения: подозрительные параметры, попытки инъекций и скриптинга. Он входит в стандартную поставку, но часто выключен или настроен формально. Мы включаем и грамотно настраиваем его, чтобы он отбивал атаки, но не мешал живым пользователям.

Что такое WAF и зачем он нужен? +

WAF — это веб-файрвол, который фильтрует трафик и блокирует вредные запросы до того, как они дойдут до кода сайта. Это может быть ModSecurity на сервере или Cloudflare в облаке перед сайтом. WAF ловит типовые шаблоны атак и снимает большую часть автоматического вредного трафика, разгружая сам сайт.

Кому нужна защита и устранение уязвимостей? +

Любому сайту, через который проходят деньги или данные: интернет-магазинам, B2B-порталам, корпоративным сайтам. Особенно тем, кто давно не обновлялся, имеет давние доработки или уже сталкивался с заражением, дефейсом или спам-рассылкой с сервера. Чем больше данных и выручки на сайте, тем дороже обходится открытая дыра.

Что такое SQL-инъекция? +

Это атака, при которой злоумышленник подсовывает в форму или адрес вредный фрагмент запроса к базе данных. Если ввод не проверяется, этот фрагмент выполняется и может выдать или изменить данные в базе. Защита — проверка ввода и параметризованные запросы, при которых вредный код не попадает в выполнение.

Что такое XSS и чем он опасен? +

XSS, или межсайтовый скриптинг, — это внедрение вредного скрипта на страницу сайта через незащищённый ввод. Скрипт выполняется в браузере посетителя и может украсть его сессию или данные. Защита — экранирование вывода, чтобы любой пользовательский текст отображался как текст, а не выполнялся как код.

Что такое CSRF? +

CSRF — это подделка запроса, когда от имени авторизованного пользователя выполняется действие, которого он не совершал, например смена пароля или оформление операции. Защита — токены в формах: сервер принимает действие, только если в запросе есть правильный секретный токен, который чужой сайт подделать не может.

Что такое веб-шелл? +

Это вредный файл, который злоумышленник загружает на сайт через уязвимость, чтобы получить удалённое управление. Через веб-шелл крадут данные, рассылают спам и заражают другие файлы. Удалить сам файл мало — нужно найти и закрыть точку входа, через которую его загрузили, иначе он вернётся.

Почему сайт заражается снова после чистки? +

Потому что закрыли симптом, а не причину. Если удалить вирус, но оставить открытой уязвимость, через которую он попал, заражение повторяется. Мы всегда ищем точку входа — уязвимую форму, устаревший модуль, открытый метод — и закрываем её, поэтому после нашей чистки повторных заражений не бывает.

Зачем атакуют маленькие сайты, кому они нужны? +

Большинство атак автоматические: сканеры обходят интернет подряд и бьют по любой открытой двери, не разбирая, крупный сайт или маленький. Заражённый небольшой сайт используют для спама, фишинга или как плацдарм для других атак. Размер бизнеса не защищает — защищает закрытая уязвимость.

Как защитить вход в админку Битрикс? +

Скрываем и при необходимости меняем адрес панели, ограничиваем доступ по адресам, включаем двухфакторную аутентификацию и блокировки после неудачных попыток. После этого автоматический перебор паролей просто не доходит до формы входа, а все попытки видны в журнале безопасности.

Что такое двухфакторная аутентификация и нужна ли она? +

Это вход по двум факторам: пароль плюс одноразовый код из приложения или сообщения. Даже если пароль украли или подобрали, без второго фактора зайти не получится. Для администраторов сайта это один из самых эффективных и недорогих способов закрыть вход для посторонних, поэтому мы рекомендуем её всем.

Как защитить формы на сайте? +

Чиним обработку ввода и вывода: проверяем и фильтруем данные на входе, экранируем вывод от скриптов, используем параметризованные запросы к базе и токены CSRF против подделки. Это закрывает SQL-инъекции, межсайтовый скриптинг и подделку запросов системно — для всех форм, а не для одной конкретной.

Как защитить API и интеграции? +

Закрываем методы авторизацией и токенами, ставим лимиты на число запросов против перебора, валидируем входящие данные и журналируем обращения. Наружу отдаётся только то, что положено конкретному клиенту по правам, а попытки достучаться до лишнего блокируются и фиксируются в журнале.

Не утекают ли через API цены и заказы клиентов? +

Если методы открыты без авторизации — могут. Мы закрываем их так, чтобы каждый клиент после авторизации получал только свои данные. Доступ к чужим ценам, заказам и документам закрывается на уровне прав, а все обращения журналируются, поэтому утечку видно и можно разобрать.

Можно ли защитить сайт, не сломав его работу? +

Да, и это наш основной принцип. Изменения вносим аккуратно и проверяемо, тестируя ключевые сценарии после каждого шага. Проактивный фильтр и WAF настраиваем без ложных срабатываний на живых пользователей. Каталог, заказы и интеграции продолжают работать — мы убеждаемся в этом до завершения работ.

С чего начинается работа по защите? +

С проверки сайта и инфраструктуры. Мы смотрим версии ядра и модулей, настройки фильтра, состояние админки, обработку форм, доступность API и права на файлы. По итогу собираем карту уязвимостей с приоритетами: что закрыть немедленно, что в ближайшие дни, а что заложить в план. Эта карта — основа сметы.

Как быстро вы закрываете критичные дыры? +

Самые острые уязвимости и активные заражения закрываем в первую очередь, обычно за один-два дня, чтобы немедленно снять риск взлома. Остальные слои защиты выстраиваем последовательно после этого. Точные сроки зависят от состояния сайта и числа найденных проблем, мы фиксируем их в смете до старта.

Не сломается ли защита после обновления Битрикс? +

Нет. Логику безопасности мы выносим в собственные модули и обработчики, не правя ядро Битрикс напрямую. Поэтому обновления проходят без конфликтов, а настроенная защита не слетает. Это закладывается в работу с первого шага и экономит деньги на поддержке в будущем.

Нужно ли обновлять ядро и модули для безопасности? +

Да, устаревшее ядро и модули — одна из главных причин взломов, потому что для известных версий есть готовые эксплойты. Мы обновляем их аккуратно, проверяя, что бизнес-логика не пострадала. Если обновление рискованно из-за давних доработок, сначала переносим правки в свои обработчики, а потом обновляем.

Что я получу по итогам работы? +

Карту уязвимостей, которая была, отчёт о том, что именно закрыто и как это проверить, настроенные слои защиты, доступы и рекомендации. Сайт защищён на всех уровнях, а развивать защиту сможет любая команда — без привязки к нам. По желанию берём проект на регулярное сопровождение по безопасности.

Вы даёте гарантию на закрытие уязвимостей? +

Да. По каждой закрытой дыре даём описание и перепроверяем её, имитируя типовые атаки, чтобы убедиться, что она действительно закрыта. На выполненные работы распространяется гарантийный период, в течение которого устраняем замечания. Абсолютной неуязвимости не обещает никто, но управляемый и проверяемый уровень защиты гарантируем.

Начать проект

Закроем уязвимости вашего сайта?

Дайте доступ к сайту и расскажите про инциденты и доработки — проведём проверку, покажем карту уязвимостей с приоритетами и пришлём смету в течение рабочего дня.

  • Ответим в течение рабочего дня
  • Бесплатный аудит процессов и расчёт
  • NDA и фиксированная смета