Вернуться к экспертизе

Безопасность 1С: доступ, аудит и защищённая эксплуатация

В 1С хранятся финансовые, кадровые и договорные данные, поэтому защита не может ограничиваться паролем пользователя. Нужен управляемый жизненный цикл доступа и наблюдаемая эксплуатация всей платформы.

К
Команда 1С ВирТЭКАрхитектура, разработка и сопровождение 1С

Именная учётная запись — исходная точка

Общие логины лишают журнал регистрации доказательной ценности. Каждый пользователь и администратор должен работать под своей записью, а сервисные интеграции — под отдельными техническими учётными данными с минимальными правами.

В платформе 8.5.4 развиты механизмы управления аутентификацией: можно временно блокировать доступ без удаления способов входа, задавать начало и окончание периода аутентификации, настраивать параметры кодов второго фактора и видеть детали изменения прав в журнале регистрации.

Роли должны следовать процессу

Права назначают не «как у коллеги», а под операции должности. Критичные полномочия — изменение банковских реквизитов, удаление документов, администрирование пользователей и обменов — отделяют и регулярно пересматривают. Увольнение, перевод и временный подряд должны автоматически попадать в процесс отзыва доступа.

Защищайте не только базу

Контур включает сервер 1С, СУБД, веб-сервер, резервные копии, каталоги обмена, публикации, клиентские устройства и средства администрирования. Веб-доступ закрывают TLS, ограничениями сети, защитой учётных записей и мониторингом ошибок входа.

Для регулируемых систем рассматривают специальные защищённые исполнения платформы. Наличие сертификата у продукта не заменяет проектирование всей информационной системы, модель угроз, настройки и эксплуатационные регламенты.

Аудит должен приводить к действию

Определяют события, которые действительно просматриваются: входы администраторов, изменение ролей, массовые выгрузки, отключение журналирования, ошибки интеграций и подозрительные изменения справочников. Для каждого события нужен ответственный и срок реакции — иначе журнал остаётся архивом, а не средством контроля.

Нужна архитектура
под вашу задачу?

Разберём исходные данные, риски и ограничения, затем предложим обоснованный вариант решения.

Обсудить с инженером