Именная учётная запись — исходная точка
Общие логины лишают журнал регистрации доказательной ценности. Каждый пользователь и администратор должен работать под своей записью, а сервисные интеграции — под отдельными техническими учётными данными с минимальными правами.
В платформе 8.5.4 развиты механизмы управления аутентификацией: можно временно блокировать доступ без удаления способов входа, задавать начало и окончание периода аутентификации, настраивать параметры кодов второго фактора и видеть детали изменения прав в журнале регистрации.
Роли должны следовать процессу
Права назначают не «как у коллеги», а под операции должности. Критичные полномочия — изменение банковских реквизитов, удаление документов, администрирование пользователей и обменов — отделяют и регулярно пересматривают. Увольнение, перевод и временный подряд должны автоматически попадать в процесс отзыва доступа.
Защищайте не только базу
Контур включает сервер 1С, СУБД, веб-сервер, резервные копии, каталоги обмена, публикации, клиентские устройства и средства администрирования. Веб-доступ закрывают TLS, ограничениями сети, защитой учётных записей и мониторингом ошибок входа.
Для регулируемых систем рассматривают специальные защищённые исполнения платформы. Наличие сертификата у продукта не заменяет проектирование всей информационной системы, модель угроз, настройки и эксплуатационные регламенты.
Аудит должен приводить к действию
Определяют события, которые действительно просматриваются: входы администраторов, изменение ролей, массовые выгрузки, отключение журналирования, ошибки интеграций и подозрительные изменения справочников. Для каждого события нужен ответственный и срок реакции — иначе журнал остаётся архивом, а не средством контроля.

