Закажите сайт прямо сейчас
Программа поддержки разработчиков веб-приложений на «1С-Битрикс» Bitrix 4D

Интервью с руководителем департамента хостинга компании Hosting Community Михаилом Юрьевым

Безопасность

«1С-Битрикс: Корпоративный портал» обеспечивает максимальную защиту от самых разнообразных угроз безопасности.

Безопасность платформы разработки проверена на тысячах веб-сайтов, работающих в интернете и представляющих лицо самых разных компаний: от имиджевых корпоративных сайтов до крупнейших интернет-магазинов и информационных порталов.

Работа собственного отдела информационной безопасности и аудит продуктов внешними компаниями предоставляют клиентам
«1С-Битрикс» полную уверенность в сохранности конфиденциальной информации.


Проактивная защита

Проактивная защита

Если Портал размещен на внешнем хостинге, или у сотрудников есть доступ в Интернет, необходимо обеспечить защиту от большинства известных атак на веб-приложения. Для этого в новую версию продукта включен модуль «Проактивная защита», который позволяет повысить уровень защищенности Портала благодаря встроенному в продукт проактивному фильтру (Web Application Firewall). Новая версия продукта сертифицирована компанией Positive Technologies - лидером рынка информационной безопасности. После проведенного аудита продукту выдан сертификат «Защищенное веб-приложение».

Проактивная защита
– это целый комплекс технических и организационных мер, которые объединены общей концепцией безопасности и позволяют значительно расширить понятие защищенности и реакции веб-приложений на угрозы.
Вот какой комплекс по защите веб-приложений включает в себя модуль:

Панель безопасности с уровнями защищенности
Проактивный фильтр (Web Application FireWall)
Веб-антивирус
     Безопасная авторизация без SSL
Технология одноразовых паролей (OTP)
Генератор одноразовых паролей (Bitrix OTP)
TLS-аутентификация (TrustedBitrixLogin)
Технология ЭЦП (TrustedBitrixDocuments)
Защита авторизованных сессий
Контроль активности
Защиту редиректов от фишинга 


Шифрование канала передачи через SSL*
Журнал вторжений
Защита административных разделов по IP
Стоп-листы
Контроль целостности скрипта
Рекомендации по настройке *
Монитор обновлений *
Внешний контроль инфосреды *

* - пока в разработке

Проактивный фильтр (Web Application Firewall) 

Проактивный фильтр (WAF - Web Application Firewal) обеспечивает защиту от большинства известных атак на веб-приложения. В потоке внешних запросов пользователей проактивный фильтр распознает большинство опасных угроз и блокирует вторжения на сайт. Проактивный фильтр  – наиболее эффективный способ защиты от возможных ошибок безопасности, допущенных при реализации интранет-проекта (XSS, SQL Injection, PHP Including и ряда других). Действие фильтра основано на анализе и фильтрации всех данных, поступающих от пользователей через переменные и куки.

* Обратите внимание, что некоторые действия пользователей, не представляющие угрозы, тоже могут выглядеть подозрительно и вызывать ложное срабатывание фильтра.

Включение проактивного фильтра      
  • защита от большинства известных атак на веб-приложения;
  • экранирование приложения от наиболее активно используемых атак;
  • создание списка страниц-исключений из фильтрации (по маске);
  • распознавание большинства опасных угроз;
  • блокировка вторжений на Портал;
  • защиты от возможных ошибок безопасности;
  • фиксирование попыток атак в журнале; 
  • информирование администратора о случаях вторжения;
  • настройка активной реакции - действий системы при попытке вторжения на сайт:
    • сделать данные безопасными; 
    • очистить опасные данные;
    • добавить IP адрес атакующего в стоп-лист на ХХ минут;
    • занести попытку вторжения в журнал.
  • обновления вместе с продуктом.

Панель безопасности с уровнями защищенности 

Любой проект, работающий под управлением продуктов от «1С-Битрикс», обязательно имеет начальный уровень защиты. Однако с помощью модуля «Проактивная защита» можно значительно повысить защищенность собственного интранет-проекта. Нужно всего лишь выбрать и настроить один из уровней безопасности модуля: стандартный; высокий; повышенный. При этом система подскажет - выдаст рекомендации - какое действие необходимо установить для каждого параметра на выбранном текущем уровне.

Уровни безопасности
  •  начальный уровень безопасности - получают проекты на базе Bitrix Framework без установленного модуля «Проактивная защита»;
  • стандартный уровень – в проекте задействованы стандартные инструменты проактивной защиты продукта;
  • проактивный фильтр (на весь Портал без исключений);
  • ведется журнал вторжений за посление 7 дней;
  • включен контроль активности;
  • повышенный уровень безопасности для группы администраторов;
  • использование CAPTCHA при регистрации;
  • режим вывода ошибок (только ошибки).
  • высокий уровень – рекомендованный уровень защиты, получают проекты, выполнившие требования стандартного уровня, и дополнительно включившие:
  • журналирование событий главного модуля;
  • защита административной части;
  • хранение сессий в базе данных;
  • смена идентификатора сессий.
  • повышенный уровень – специальные средства защиты, обязательные для Порталов, содержащих конфиденциальную информацию пользователей, для тех, кто работает с критичной информацией.Дополнительно к высокому уровню:
  • включение одноразовых паролей;
  • контроль целостности скрипта контроля.

Веб-антивирус

Веб-антивирусВеб-антивирус встроен непосредственно в сам продукт - систему управления порталом. Этот компонент защиты полностью соответствует общей концепции безопасности системы и в разы повышает защищенность и скорость реакции веб-приложения на веб-угрозы.

«Веб-антивирус» препятствует имплантированию вредоносного кода непосредственно в веб-приложения. И происходит это следующим образом. «Веб-антивирус» выявляет в HTML коде потенциально опасные участки и «вырезает» подозрительные объекты из кода сайта. В итоге вирусы не могут проникнуть на компьютер пользователя сайта - антивирус препятствует этому. И, что особо важно, «Веб-антивирус» уведомляет администратора портала - предупреждает о наличии заразы. Получая информацию об этом, администратор ищет источник зловредного кода, проводит «зачистку» компьютера и усиливает профилактические меры. Подробнее

Безопасная авторизация без SSL

Теперь пароли с формы авторизации ваших сотрудников невозможно взломать, поскольку они шифруются по алгоритму RSA с ключом 1024 бит и в таком виде передаются на корпоративный портал. При этом не важно, какие соединения и протоколы используют пользователи вашего портала.

Форма - безопасная авторизация
Авторизация - под замком!

Специалистами отдела безопасности «1С-Битрикс» решена проблема передачи пароля по Сети в открытом виде. Ими разработана собственная методика безопасной аутентификации. Благодаря этой методике сотрудники вашей компании могут не опасаясь злоумышленников работать на портале из кафе, торговых центров, аэропортов - из незащищенной среды, подключаясь по открытому (WiFi) или даже слабошифрованному соединению.

Схема безопасной авторизации
Механизм безопасной авторизации
Схема безопасной авторизации:
  • Закрытый и открытый ключи (генерация на портале)
  • Шифрование пароля на клиенте RSA 1024 bit
  • Передача в закрытом виде по каналам связи – каждый раз новое значение
  • Дешифрование пароля на портале
  • Не изменяется безопасное хранение пароля в Базе Данных на портале
Включается механизм безопасной авторизации в административной панели - в настройках Главного модуля (вкладка «Авторизация»). После включения механизма пароли всех сотрудников вашей компании будут передаваться на портал в зашифрованном виде.


Включение безопасной авторизации

В блоке «Безопасная авторизация» необходимо:
  • Активизировать опцию «Передавать пароль в зашифрованном виде»
  • Сгенерировать ключ, нажав на одноименную кнопку
В форме авторизации на вашем портале появится «замочек». Это значит, что механизм безопасной авторизации включился, и все пароли сотрудников теперь под замком!

Журнал вторжений

В Журнале регистрируются все события, происходящие в системе, в том числе необычные или злонамеренные. Оперативный режим регистрации этих событий позволяет просматривать соответствующие записи в Журнале сразу же после их генерации. В свою очередь, это позволяет обнаруживать атаки и попытки атак в момент их проведения. Это значит, у вас есть возможность немедленно принимать ответные меры, и, в некоторых случаях, даже предупреждать атаки.

Журнал вторжений
  • оперативная регистрация всех событий в системе;
  • в случае срабатывания Проактивного фильтра запись в Журнале в одной из категорий атак:
    • попытка внедрения SQL;
    • попытка атаки через XSS;
    • попытка внедрения PHP.     
  • отбор злонамеренных событий по фильтру;
  • просмотр и анализ событий в реальном времени;
  • немедленная реакция - ответная мера на событие;
  • профилактика и предупреждение событий на основе их анализа;                                                                                                                    

Одноразовые пароли

Для обеспечения безопасности доступа к Порталу удаленных сотрудников в новой версии реализована технология одноразовых паролей (One Time Password - OTP) на базе электронных ключей Aladdin eToken PASS для обеспечения аутентификации пользователя при доступе на Портал. Новая технология протестирована компанией Aladdin – лидирующий разработчик средств защиты информации. На основании тестирования выдан сертификат совместимости eToken PASS с «1С-Битрикс: Корпоративный портал 8.0».

Сертификат совместимости от Alladin
Сертификат совместимости

Модуль «Проактивная защита» позволяет включить поддержку одноразовых паролей и использовать их выборочно для любых пользователей на Портале. Однако особо рекомендуется задействовать систему одноразовых паролей администраторам Порталов, поскольку это сильно повышает уровень безопасности пользовательской группы «Администраторы».

Система одноразовых паролей дополняет стандартную систему авторизации и позволяет значительно усилить систему безопасности интранет-проекта. Для включения системы необходимо использовать аппаратное устройство (например, Aladdin eToken PASS) или  соответствующее программное обеспечение, реализующее OTP.

Что вам дает такая технология? Однозначную уверенность, что на Портале авторизуется именно тот пользователь, которому выдан брелок. При этом какое-то похищение и перехват паролей теряет всякий смысл, так как пароль одноразовый. Брелок же физический,  дает уникальные одноразовые пароли и только при нажатии. А это значит, что владелец брелка не сможет передать пароль другому человеку, продолжая пользоваться входом на Портал.

Включение использования одноразовых паролей
  • усиление системы безопасности интранет-проекта;
  • использование аппаратных устройств;
  • использование ПО, реализующего OTP;
  • расширенная аутентификация с одноразовым паролем - при авторизации на сайте пользователь в дополнение к паролю дописывает одноразовый пароль;
  • авторизация только с использованием имени (login) и составного пароля;
  • заполнение при инициализации двух последовательно сгенерированных одноразовых паролей, полученных с устройства;
  • восстановление синхронизации в случае нарушения синхронизации счетчика генерации в устройстве и на сервере.  

Персональный генератор одноразовых паролей для портала (OTP)

С помощью Bitrix OTP вы сможете самостоятельно включать или отключать использование на сайте системы одноразовых паролей для своей учетной записи. Это реализующее OTP программное обеспечение, разработанное компанией «1С-Битрикс», позволяет обойтись без покупки аппаратных устройств (например, Aladdin eToken PASS) или соответствующих программных аналогов.



Установить Bitrix OTP вы можете непосредственно с вашего сайта, работающего на «1С-Битрикс: Управление сайтом» 10.0 и выше. Для этого достаточно перейти в браузере мобильного устройства по адресу http://<ваш_сайт>/bitrix/otp/ и следовать инструкциям на экране. Бесплатная установка Bitrix OTP также возможна из онлайн-магазина приложений.
Bitrix OTP для Android Приложение Bitrix OTP для Android

Установите приложение от «1С-Битрикс» на ваш мобильный телефон и генерируйте одноразовые пароли для входа на портал, поддерживающий авторизацию по OTP. Приложение поддерживает работу с несколькими порталами одновременно.

Создание нового сайта Получение пароля
Создание нового сайта
Получение пароля

Вы можете включить на мобильном сайте поддержку одноразовых паролей и использовать их выборочно для любых пользователей. Особо рекомендуется задействовать систему одноразовых паролей администраторам сайтов, поскольку это сильно повышает уровень безопасности пользовательской группы «Администраторы». Для этого достаточно создать в генераторе паролей новый сайт, поддерживающий авторизацию по ОТП, и потом каждый раз, при входе на этот сайт, получать для него одноразовый пароль. Генератор позволяет создать множество записей для таких сайтов, и нужный сайт вы сможете выбрать из списка. Подробнее

Двусторонняя TLS-аутентификация

Весь необходимый функционал TLS-аутентификации реализован с помощью специально разработанного для продуктов «1С-Битрикс» модуля TrustedBitrixLogin. Модуль позволяет безопасно передавать необходимую информацию (организуется защищенный канал с передачей данных по TLS-протоколу с использованием ГОСТ-алгоритмов шифрования) и автоматически обеспечить проверку подлинности как клиента, так и сервера.

Модуль TrustedBitrixLogin

Чтобы внедрить технологию TLS-аутентификации на свой корпоративный портал, потребуется установить и настроить ПО компании «Цифровые технологии»: на сервере – Trusted TLS, «КриптоАРМ», «КриптоПро CSP», на клиенте: «КриптоПро CSP». Подробнее

Технология ЭЦП

Технология ЭЦП значительно повышает безопасность корпоративных порталов государственных и частных компаний, которые используются в качестве хранилищ или средств публикации документов официального характера.  Интеграция технологии ЭЦП в интернет-портал рассматривается как базовый элемент построения систем юридически значимого документооборота. Представители компаний, отвечающие за информационную безопасность, могут использовать ЭЦП как дополнительную меру безопасности при работе с электронными документами и  метод аутентификации по цифровому сертификату, при входе на корпоративный портал.

Модуль TrustedBitrixDocuments

Весь необходимый функционал ЭЦП реализован с помощью специально разработанного для продуктов «1С-Битрикс» модуля TrustedBitrixDocuments. Установка модуля  дает возможность создания библиотек документов, управления содержимым и настройки доступа к ним. В библиотеках размещаются документы, составляющие информационную и коммерческую тайну организации, документы, предназначенные только для внутреннего пользования или имеющие стратегическое значение.

Чтобы внедрить технологию ЭЦП на свой корпоративный портал, потребуется установить и настроить ПО компании «Цифровые технологии»: на сервере – «КриптоАРМ», «КриптоПро CSP», на клиенте – «КриптоАРМ», «КриптоПро CSP». Подробнее

Контроль целостности файлов

Контроль целостности файлов необходим для быстрого выяснения -  вносились ли изменения в файлы системы. В любой момент вы можете проверить целостность ядра, системных областей, публичной части продукта.

Контроль целостности файлов

  • отслеживание изменений в файловой системе;
  • проверка целостности ядра;
  • проверка системных областей;
  • проверка публичной части продукта.                                                


  • Проверка целостности скрипта контроля

    Перед проверкой целостности системы необходимо проверить скрипт контроля на наличие изменений. При первом запуске скрипта нужно будет ввести в форму произвольный пароль (состоящий из латинских букв и цифр, длиной не менее 10 символов), а также произвольное кодовое (ключевое) слово (отличное от пароля), и нажать на кнопку «Установить новый ключ».

    Контроль целостности скрипта
  • проверка скрипта контроля на наличие изменений;
  • защита целостности скрипта ключом - символьным паролем.

  • Защита административного раздела

    Эта защита позволяет компаниям строго регламентировать сети, которые считаются безопасными и из которых разрешается сотрудникам администрировать Портал. Перед вами простой специальный  интерфейс, в котором все это и делается -  задается список или диапазоны IP адресов, из которых как раз и позволяется управление Порталом. Не бойтесь закрыть себе доступ в момент установки блокировки - этот момент проверяется системой.

    Каков эффект от использования данной защиты? Любые XSS/CSS атаки на компьютер пользователя становятся  неэффективными, а похищение перехваченных данных для авторизации с чужого компьютера - абсолютно бесполезным.

    Защита административной части
    • ограничение доступа к административной части всех IP адресов, кроме указанных;
    • автоматическое определение системой IP адреса пользователя;
    • ручной ввод разрешенного IP адреса;
    • установка диапазона  IP адресов, с которых разрешен доступ к административной части.             

    Защита сессий

    Большинство атак на веб-приложения ставят целью получить данные об авторизованной сессии пользователя. Включение защиты сессий делает похищение авторизованной сессии неэффективным. И, если речь идет об авторизованной сессии администратора, то ее надежная защита с помощью данного механизма является особо важной задачей. Какие инструменты использует этот защитный механизм?  В дополнение к стандартным инструментам защиты сессий, которые устанавливаются в настройках группы, механизм защиты сессий включает специальные - и в некотором роде уникальные.

    Хранение данных сессий в таблице модуля позволяет избежать чтения этих данных через скрипты других проектов на том же сервере, исключив ошибки конфигурирования виртуального хостинга, ошибки настройки прав доступа во временных каталогах и ряд других проблем настройки операционной среды. Кроме того, это разгружает файловую систему, перенося нагрузку на сервер базы данных.

    Включение механизма хранения данных сессий      
    • защита сессий несколькими способами:
      • время жизни сессии (минуты);
      • смена идентификатора сессии раз в несколько минут;
      • маска сети для привязки сессии к IP;
      • хранение данных сессий в таблице модуля.
    • исключение ошибок конфигурирования виртуального хостинга;
    • исключение ошибок настройки прав доступа во временных каталогах;
    • исключение проблем настройки операционной среды;
    • разгрузка файловой системы;
    • бесполезность похищения сессий злоумышленниками.

    Контроль активности

    Контроль активности позволяет установить защиту от чрезмерно активных пользователей, программных роботов, некоторых категорий DDoS-атак, а также отсекать попытки подбора паролей перебором. В настройках можно установить максимальную активность пользователей для вашего Портала (например, число запросов в секунду, которые может выполнить пользователь).

    * Контроль активности пользователей ведется на основе средств модуля Веб-аналитика и, следовательно, доступен только в тех редакция продукта, в которые входит этот модуль.

    Включение контроля активности
    • защита от чрезмерно активных пользователей;
    • защита от программных роботов;
    • защита от некоторых категорий DDoS-атак;
    • отсекание попыток подбора паролей перебором;
    • установка максимальной активности пользователей для Портала (нормальной для человека);
    • фиксирование превышения лимита активности пользователя в Журнале вторжений;
    • блокирование пользователя, превысившего количество запросов в заданный временной интервал;
    • вывод для заблокированного пользователя специальной информационной страницы.

    Стоп лист

    Стоп-лист - таблица, содержащая параметры, используемые для ограничения доступа посетителей к содержимому Портала и перенаправлению на другие страницы. Все пользователи, которые попытаются зайти на Портал с IP адресами, включенными в стоп-лист, будут блокированы.


    Стоп-лист
    • перенаправление посетителей, параметры которых содержатся в стоп-листе;
    • блокировка пользователей по IP адресам из стоп-листа;
    • ручное пополнение стоп-листа новыми записями;
    • учет статистики пользователей, которым запрещен доступ к Порталу ;
    • установка периода действия запрета на доступ к Порталу для пользователя, IP-сети, маску сети, UserAgent и ссылку, по которой пришел пользователь;
    • изменяемое сообщение, которое будет показано пользователю при попытке доступа к Порталу.                                                                                                  

    * Начиная с версии 8.0, модуль «Проактивная защита»  по умолчанию включен в продукт «1С-Битрикс: Корпоративный портал». Все текущие клиенты (у которых активны обновления и техподдержка) бесплатно загрузят и установят этот модуль по технологии SiteUpdate, и модуль автоматически выставит в проекте параметры, соответствующие уровню безопасности «Стандартный».

    Установите дополнительные веб-приложения из Маркетплейса для расширения возможностей комплекса «Проактивная защита».

    Составляющие

    Составляющие безопасности корпоративного портала

    При разработке «1С-Битрикс: Корпоративный портал» мы обеспечили поддержку всех составляющих безопасного веб-приложения.
    1. Продуманная архитектура безопасности и разграничения доступа

      «1С-Битрикс: Корпоративный портал» обеспечивает эффективную политику разграничения доступа пользователей и групп пользователей к материалам и сервисам, которая гибко определяет права и полномочия каждого сотрудника.

    2. Защищенность программного кода от уязвимостей

      Программный код продукта  «1С-Битрикс: Корпоративный портал» проверен, а обновления постоянно тестируются внутренней службой информационной безопасности на стойкость к известным угрозам. Кроме этого, был проведен аудит архитектуры системы безопасности и ее программной реализации. Аудит выполнен Positive Technologies - ведущей российской компанией в области информационной безопасности.

    3. Безопасность информационной среды

      Корпоративный портал работает на веб-сервере, который в свою очередь функционирует в операционной системе. Для хранения данных используется СУБД, для работы скриптов - интерпретатор PHP. Также задействована масса других программ и сервисов, связанных с правильной работой всех функций портала. Ведь любой компонент данной сложной инфраструктуры может являться слабым звеном с точки зрения безопасности, а, значит, быть потенциальным источником угроз.

      Мы даем рекомендации по настройке серверного программного обеспечения (для Windows и Unix/Linux платформ), и кроме этого поставляем специальный пакет «Битрикс: Веб-окружение», представляющий собой пакет серверного ПО, правильно подобранного и сконфигурированного для обеспечения безопасной работы продукта «1С-Битрикс: Корпоративный портал» под Windows. 

    Архитектура

    Архитектура безопасности «1С-Битрикс: Корпоративный портал»

    При проектировании программного продукта «1С-Битрикс: Корпоративный портал» вопросам безопасности продукта уделялось особое значение на всех этапах разработки и тестирования.

    Аудит

    Внутренний аудит

    Наш внутренний отдел информационной безопасности производит постоянный мониторинг нового программного кода, генерируемого разработчиками. Он заключается в моделировании угроз безопасности, различных классах атак, попытках реализации технического взлома портала различными приемами и экспериментами.

    Это кропотливая и сложная работа, требующая превосходного знания нашей программной платформы, работы браузеров и веб-серверов, PHP и различных СУБД. Данные специалисты не участвуют в разработке функционала, поскольку на практике практически невозможно одновременно разрабатывать функционал и учитывать все аспекты надежности программного кода к взлому.

    Это отдельный технологический цикл, и мы считаем его обязательным для общего процесса разработки.

    Как бы не был востребован новый функционал, как бы не хотелось его скорее выпустить и предоставить нашим клиентам и партнерам, окончательное решение по включению его в систему обновлений дают специалисты по безопасности.

    Внешний аудит

    Несмотря на то, что компания «1С-Битрикс» уделяет важнейшее значение вопросам безопасности в программном продукте и безопасной разработке веб-приложений, для обеспечения нового уровня защищенности и предоставления большей уверенности для клиентов было решено провести независимый аудит защищенности наших продуктов.

    Positive Technologies
    Для выполнения аудита информационной безопасности было решено привлечь наиболее известную в России компанию в области веб-безопасности, разработчика программного продукта XSpider, владельца самого популярного ресурса по безопасности на русском языке www.securitylab.ru - компанию Positive Technologies.

    Компания Positive Technologies провела полномасштабное тестирование  платформы Битрикс.Framework, на которой реализованы продукты «1С-Битрикс: Управление сайтом» и «1С-Битрикс: Корпоративный портал», располагая исходными текстами продукта и консультационной поддержкой технических специалистов компании «Битрикс».


    Угрозы

    Почему нужно защищаться

    Если внутрикорпоративный портал доступен для просмотра только из внутренней сети организации (за брэндмауэром), то, безусловно, он  менее уязвим для атак извне, чем корпоративный сайт.

    Но внутри компании существует гораздо более существенная проблема - возможные инсайдеры.  Недобросовестные ненадежные сотрудники могут воспользоваться уязвимостями в программном обеспечении портала и заполучить секретные сведения,  нарушить целостность документов, либо вызвать отказ в обслуживании.

    На портале может лежать важная информация, начиная от финансовой отчетности компании до личной переписки между директорами подразделений и обсуждения организационных вопросов. Нельзя допустить, чтобы кто-то получил к ней несанкционированный доступ.

    Кроме этого, часто сеть настраивают так, что в ряде случаев портал может быть доступен и извне компании, например, для работы сотрудников в командировках или внештатных служащих. В этом случае требования по защите портала существенно возрастают и справедливы все рекомендации по защите традиционного веб-сайта.

    Уязвимости веб-приложений

    Существует целый класс уязвимостей, которым подвержены веб-приложения. Но очень часто проблемы информационной безопасности остаются за рамками бюджета или вообще не фигурируют в этапах разработки.

    Интересный материал на эту тему опубликован Алексеем Лукацким, руководителем отдела Интернет-решений компании «Информзащита» (в настоящее время менеджер по развитию бизнеса Cisco Systems) в журнале BYTE Россия:

    «Автор прошелся по Web-сайтам некоторых, в том числе и именитых студий, предлагающих свои (недешевые, заметим) услуги по созданию сайтов, и что же? Ни одна из них не упомянула в своих "портфолио" понятие "защищенный сайт". И в типовых договорах нет ни слова о защите…

    Что это - некомпетентность или осознанное нежелание ввязываться в неизвестную, а значит, таящую множество сюрпризов область ИТ? К сожалению, приходится признать, что скорее всего первое. Попробую проиллюстрировать этот тезис, опираясь на личный опыт участия в ряде интернет-проектов...»

    Полный текст статьи опубликован в разделе «Защищенный сайт».

    Перечислим некоторые из наиболее часто встречающихся проблем:

    • Cross Site Scripting
    • SQL- injection
    • PHP- injection
    • HTTP Response Splitting
    • HTML code injection
    • File Inclusion
    • Directory traversal и некоторые другие.

    Перечисленные типы уязвимостей могут встречаться во всех веб-приложениях, независимо от того, разработаны они одним специалистом или известной компанией. Только системное проектирование, продумывание вопросов безопасности на всех этапах разработки и детальное тестирование готового приложения могут позволить исключить появления уязвимостей.

    Подробнее



    Сертификаты

    Сертификаты

    «1С-Битрикс» постоянно проводит аудит и тестирование защитных механизмов продукта «1С-Битрикс: Корпоративный портал» и делает это не только собственными силами, но и с привлечением сторонних экспертных компаний. Полученные в результате испытаний сертификаты от этих компаний подтверждают качество защитных механизмов продукта и соответствие их современным требованиям обеспечения информационной безопасности.


    Сертификат соответствия

    Сертификат соответствия № 2003 ФСТЭК России
    («1С-Битрикс: Корпоративный портал»)

    Сертификат удостоверяет, что программное обеспечение «1С-Битрикс: Корпоративный портал»  является программным средством общего назначения со встроенными средствами защиты от несанкционированного доступа к информации, не содержащей сведения, составляющие государственную тайну, соответствует требованиям руководящего документа «Средства вычислительной техники. Защита от несанкционированного доступа к информации. Показатели защищенности от несанкционированного доступа к информации».

    Сертификат выдан на основе сертификационных испытаний, проведенных испытательной лабораторией ФГУП «Госстрой». Внесен в государственный реестр сертифицированных средств защиты информации. Выдан 27 декабря 2009 г. и действителен до 27 декабря 2012 г.


    Сертификат Positive Technologies

    «Защищенное веб-приложение»
    («1С-Битрикс: Корпоративный портал 8»)

    Сертификат выдан компанией Positive Technologies, которая осуществила аудит эффективности новых функций безопасности продукта «1С-Битрикс: Корпоративный портал 8». Тестирование встроенных механизмов защиты продукта подтвердило их соответствие требованиям Web Application Firewall Evaluation Criteria международной организации Web Application Security Consortium.

    Качество реализации защитных механизмов «1С-Битрикс: Корпоративный портал» позволяет пользователю системы быть уверенным не только в надежности ядра системы, но и в безопасности решения на его основе, с учетом надстроек и доработок, выполненных партнерами компании.


    Технологический партнер компании Aladdin

    Технологический партнер компании Aladdin

    Сертификат подтверждает, что ООО «1С-Битрикс» является технологическим партнером Alaadin Software Security R. D. и имеет статус Solution Partner.










    Сертификат совместимости

    Сертификат совместимости электронных ключей eToken PASS
    c «1С-Битрикс: Корпоративный портал» версии 8

    Сертификат выдан на основании результатов сертификационных испытаний, проведенных компаниями ЗАО «Аладдин Р.Д.» и «1С-Битрикс». Сертификат удостоверяет корректность работы электронных ключей eToken PASS производства ЗАО «Аладдин Р.Д.» с программным продуктом «1С-Битрикс: Корпоративный портал» версии 8.х.

    Устройство генерации одноразовых паролей eToken PASS является рекомендованным техническим средством для обеспечения строгой аутентификации пользователей в «1С-Битрикс: Корпоративный портал» версии 8.х.
    Таблица совместимости

    Таблица совместимости электронных ключей eToken PASS
    c «1С-Битрикс: Корпоративный портал

    Приложение №1 к сертификату совместимости eToken PASS - «1С-Битрикс: Управление сайтом» версии 8. В таблице указан тип ключа eToken - eToken PASS, который совместим с продуктом «1С-Битрикс: Корпоративный портал» версии 8.х. В качестве дополнительного ПО требуется наличие в «1С-Битрикс: Управление сайтом» модуля «Проактивная защита», начиная с версии 8.0.0.



    Скачать сертификаты
    .png
    Сертификат соответствия ФСТЭК России («1С-Битрикс: Корпоративный портал 8.0») 104 Кб
    Защищенное веб-приложение («1С-Битрикс: Корпоративный портал 8») 1,39 Мб
    Технологический партнер компании Aladdin 5,4 Мб
    Сертификат совместимости электронных ключей eToken PASS c «1С-Битрикс: Корпоративный портал » версии 8 640 Kб
    Таблица совместимости электронных ключей eToken PASS c «1С-Битрикс: Корпоративный портал»690 Kб
    Все сертификаты (в ZIP архиве)
    8 Мб





    Цикл бесплатных семинаров
    Бесплатные семинары по управлению сайтом
    Академия 1С-Битрикс: обучение, сертификация, онлайн-курсы