Вчера ко мне обратилась коллега: у её знакомой «украли» Битрикс24. Злоумышленник потребовал 50 000 ₽ «за возврат доступа». Представьте - в системе вся работа компании за многие годы.
Такое, увы, случается если не соблюдать базовые принципи безопасности. Ниже - что делать и как себя защитить.
🚫 Золотое правило №1
Никогда и никому не передавайте логин и пароль главного администратора/владельца портала. Даже если это интегратор, которому вы доверяете как себе.
В нашей компании это принципиально запрещено: мы никогда не берём доступы от порталов клиентов. Для работы используются отдельные аккаунты с правами интегратора/админа, которых более чем достаточно для любых настроек.
💡 Если это произошло уже сейчас
🔵 Не платите вымогателям.
🔵 Зафиксируйте переписку/скрины.
🔵 Пробуйте вернуть контроль владельца. Смените пароль и подтвердите доступ к почте владельца.
🔵 Разлогиньте всех. Завершите активные сессии, обновите пароли ключевых пользователей.
🔵 Пишите в поддержку Битрикс24 через портал, параллельно фиксируйте инцидент официально.
🔵 Включите обязательную 2FA и выдайте резервные коды.
🔵 Проверьте «кто тут админ». Удалите лишние админ-права, убедитесь, что владелец вашего портала - руководитель компании.
🔵 Проверьте интеграции и вебхуки.
🔵 Отключите неизвестные приложения, пересоздайте ключи/токены.
🔵 Аудит пользователей. Закройте доступ бывшим сотрудникам/подрядчикам.
Как обезопасить Битрикс24 заранее
🔐 Владелец и доступы
Владелец портала- это руководитель компании и регистрация произведена на корпоративную почту.
🔴Минимум админов: владелец + резервный тех-аккаунт. Никаких общих учёток.
🔴Подрядчикам - отдельные аккаунты с правами интегратора/админа, сроками и зонами доступа.
📎 Двухфакторная аутентификация и пароли
🔹Обязательная 2FA для всех.
🔹Политика паролей: длина, уникальность, регулярная смена.
🔹Хранение паролей - менеджер паролей, а не файлы/чаты.
🧩 Права и роли
🫥 Принцип минимальных привилегий.
🫥 Разграничение доступа в CRM, Задачах, Диске, Базе знаний.
🫥 Ежеквартальный аудит прав и списка пользователей.
🧰 Интеграции и приложения
📝 Реестр всех подключений.
📝 Регулярная ротация ключей/токенов.
📝 Отключение неиспользуемых приложений.
🌐 Сети и устройства
🗣 Завершайте старые сессии, очищайте «доверенные устройства».
🗣 Если тариф позволяет — ограничение входа по IP хотя бы для админов.
📦 Данные и резерв
🔵Делайте регулярные выгрузки критичных данных (CRM, справочники, файлы, базы знаний) во внутреннее хранилище с контролем доступа.
📑 Регламент безопасности
🟢Пропишите, кто за что отвечает, как действуем при инциденте, кого уведомляем, в какие сроки меняем пароли/ключи.
🟢Ведите журнал изменений и входов, проверяйте его ежемесячно.
Берегите свою систему - это годы вашей работы и деньги компании. 💼✨
#битрикс24
#безопасность
@Bitrix_buh