|
Быстро. Просто. Эффективно. | Корзина 0 |
| «1С-Битрикс: Корпоративный портал» обеспечивает максимальную защиту от самых разнообразных угроз безопасности.
Безопасность платформы разработки проверена на тысячах веб-сайтов, работающих в интернете и представляющих лицо самых разных компаний: от имиджевых корпоративных сайтов до крупнейших интернет-магазинов и информационных порталов. Работа собственного отдела информационной безопасности и аудит продуктов внешними компаниями предоставляют клиентам «1С-Битрикс» полную уверенность в сохранности конфиденциальной информации. |
|
|
|
|
|
Инструмент для аудита безопасности PHP-кода - удобный, точный и понятный инструмент для разработчика, который «подсказывает» узкие места в безопасности его кода. Инструмент позволяет не только предотвратить эксплуатацию уязвимости, но и устранить ее источник. Проверка показывает в отчете потенциальные уязвимости в коде и усиливает защиту сайта от взлома.
|
|
| Инструмент для аудита PHP-кода
| Запустить автотетст
|
Найти и опробовать этот инструмент можно в административной части сайта: Настройки -> Инструменты -> «Монитор качества» -> выбрать тест «Предприняты меры по обеспечению безопасности проекта на уровне веб-разработки» в разделе «Безопасность». Запустив тест, вы сможете просмотреть подробный отчет о его работе (при условии наличия найденных проблем).
Система проверки «Монитор качества» также работает в каталоге веб-приложений для сайтов и корпоративных порталов «1С-Битрикс: Маркетплейс».
|
|
Веб-антивирус встроен непосредственно в сам продукт - систему управления порталом. Этот компонент защиты полностью соответствует общей концепции безопасности системы и в разы повышает защищенность и скорость реакции веб-приложения на веб-угрозы.
«Веб-антивирус» препятствует имплантированию вредоносного кода непосредственно в веб-приложения. И происходит это следующим образом. «Веб-антивирус» выявляет в HTML коде потенциально опасные участки и «вырезает» подозрительные объекты из кода сайта. В итоге вирусы не могут проникнуть на компьютер пользователя сайта - антивирус препятствует этому. И, что особо важно, «Веб-антивирус» уведомляет администратора портала - предупреждает о наличии заразы. Получая информацию об этом, администратор ищет источник зловредного кода, проводит «зачистку» компьютера и усиливает профилактические меры. Подробнее
|
|
Сертификат совместимости
|
Модуль «Проактивная защита» позволяет включить поддержку одноразовых паролей и использовать их выборочно для любых пользователей на Портале.
Однако особо рекомендуется задействовать систему одноразовых паролей администраторам Порталов, поскольку это сильно повышает уровень безопасности пользовательской группы «Администраторы».
|
|
|
|
| Создание нового сайта
| Получение пароля |
Весь необходимый функционал TLS-аутентификации реализован с помощью специально разработанного для продуктов «1С-Битрикс» модуля TrustedBitrixLogin. Модуль позволяет безопасно передавать необходимую информацию (организуется защищенный канал с передачей данных по TLS-протоколу с использованием ГОСТ-алгоритмов шифрования) и автоматически обеспечить проверку подлинности как клиента, так и сервера.
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
* Начиная с версии 8.0, модуль «Проактивная защита» по умолчанию включен в продукт «1С-Битрикс: Корпоративный портал». Все текущие клиенты (у которых активны обновления и техподдержка) бесплатно загрузят и установят этот модуль по технологии SiteUpdate, и модуль автоматически выставит в проекте параметры, соответствующие уровню безопасности «Стандартный».
При проектировании программного продукта «1С-Битрикс: Корпоративный портал» вопросам безопасности продукта уделялось особое значение на всех этапах разработки и тестирования.
Наш внутренний отдел информационной безопасности производит постоянный мониторинг нового программного кода, генерируемого разработчиками. Он заключается в моделировании угроз безопасности, различных классах атак, попытках реализации технического взлома портала различными приемами и экспериментами.
Это кропотливая и сложная работа, требующая превосходного знания нашей программной платформы, работы браузеров и веб-серверов, PHP и различных СУБД. Данные специалисты не участвуют в разработке функционала, поскольку на практике практически невозможно одновременно разрабатывать функционал и учитывать все аспекты надежности программного кода к взлому.
Это отдельный технологический цикл, и мы считаем его обязательным для общего процесса разработки.
Как бы не был востребован новый функционал, как бы не хотелось его скорее выпустить и предоставить нашим клиентам и партнерам, окончательное решение по включению его в систему обновлений дают специалисты по безопасности.
Несмотря на то, что компания «1С-Битрикс» уделяет важнейшее значение вопросам безопасности в программном продукте и безопасной разработке веб-приложений, для обеспечения нового уровня защищенности и предоставления большей уверенности для клиентов было решено провести независимый аудит защищенности наших продуктов.
![]() |
|
Компания Positive Technologies провела полномасштабное тестирование платформы Битрикс.Framework, на которой реализованы продукты «1С-Битрикс: Управление сайтом» и «1С-Битрикс: Корпоративный портал», располагая исходными текстами продукта и консультационной поддержкой технических специалистов компании «Битрикс».
Существует целый класс уязвимостей, которым подвержены веб-приложения. Но очень часто проблемы информационной безопасности остаются за рамками бюджета или вообще не фигурируют в этапах разработки.
Интересный материал на эту тему опубликован Алексеем Лукацким, руководителем отдела Интернет-решений компании «Информзащита» (в настоящее время менеджер по развитию бизнеса Cisco Systems) в журнале BYTE Россия:
«Автор прошелся по Web-сайтам некоторых, в том числе и именитых студий, предлагающих свои (недешевые, заметим) услуги по созданию сайтов, и что же? Ни одна из них не упомянула в своих "портфолио" понятие "защищенный сайт". И в типовых договорах нет ни слова о защите…
Что это - некомпетентность или осознанное нежелание ввязываться в неизвестную, а значит, таящую множество сюрпризов область ИТ? К сожалению, приходится признать, что скорее всего первое. Попробую проиллюстрировать этот тезис, опираясь на личный опыт участия в ряде интернет-проектов...»
Полный текст статьи опубликован в разделе «Защищенный сайт».
Перечислим некоторые из наиболее часто встречающихся проблем:
Перечисленные типы уязвимостей могут встречаться во всех веб-приложениях, независимо от того, разработаны они одним специалистом или известной компанией. Только системное проектирование, продумывание вопросов безопасности на всех этапах разработки и детальное тестирование готового приложения могут позволить исключить появления уязвимостей.
| | |
|
Сертификат соответствия № 2003 ФСТЭК России
Сертификат удостоверяет, что программное обеспечение «1С-Битрикс: Корпоративный портал» является программным средством общего назначения со встроенными средствами защиты от несанкционированного доступа к информации, не содержащей сведения, составляющие государственную тайну, соответствует требованиям руководящего документа «Средства вычислительной техники. Защита от несанкционированного доступа к информации. Показатели защищенности от несанкционированного доступа к информации».
|
|
«Защищенное веб-приложение»
Сертификат выдан компанией Positive Technologies, которая осуществила аудит эффективности новых функций безопасности продукта «1С-Битрикс: Корпоративный портал 8». Тестирование встроенных механизмов защиты продукта подтвердило их соответствие требованиям Web Application Firewall Evaluation Criteria международной организации Web Application Security Consortium.
|
|
Технологический партнер компании AladdinСертификат подтверждает, что ООО «1С-Битрикс» является технологическим партнером Alaadin Software Security R. D. и имеет статус Solution Partner. |
|
Сертификат совместимости электронных ключей eToken PASS
Сертификат выдан на основании результатов сертификационных испытаний, проведенных компаниями ЗАО «Аладдин Р.Д.» и «1С-Битрикс». Сертификат удостоверяет корректность работы электронных ключей eToken PASS производства ЗАО «Аладдин Р.Д.» с программным продуктом «1С-Битрикс: Корпоративный портал» версии 8.х.
|
|
Таблица совместимости электронных ключей eToken PASS
Приложение №1 к сертификату совместимости eToken PASS - «1С-Битрикс: Управление сайтом» версии 8. В таблице указан тип ключа eToken - eToken PASS, который совместим с продуктом «1С-Битрикс: Корпоративный портал» версии 8.х. В качестве дополнительного ПО требуется наличие в «1С-Битрикс: Управление сайтом» модуля «Проактивная защита», начиная с версии 8.0.0. |
| | |
| Скачать сертификаты
| |
| Сертификат соответствия ФСТЭК России («1С-Битрикс: Корпоративный портал 8.0») | 104 Кб |
| Защищенное веб-приложение («1С-Битрикс: Корпоративный портал 8») | 1,39 Мб |
| Технологический партнер компании Aladdin | 5,4 Мб |
| Сертификат совместимости электронных ключей eToken PASS c «1С-Битрикс: Корпоративный портал » версии 8 | 640 Kб |
| Таблица совместимости электронных ключей eToken PASS c «1С-Битрикс: Корпоративный портал» | 690 Kб |
| Все сертификаты (в ZIP архиве) | 8 Мб |