TGViewer
Channel Public Channel
1С-Битрикс Безопасность

1С-Битрикс Безопасность

@bitrixkiberbez

Подписывайтесь на канал в MAX: https://max.ru/bitrixkiberbez

Канал о безопасности от команды 1С-Битрикс!
Здесь вы найдете свежие новости, аналитику, экспертные мнения и кейсы взломов с советами по защите. Мы также публикуем информацию о возможных уязвимо
Subscribers
4.02K
Photos
32
Videos
0
Links
92
Recent Posts 19 shown
Post #124 1.17K
⚡️Центр информационной безопасности и мониторинга инцидентов компании «1С-Битрикс» информирует

Зафиксирована уязвимость BDU:2026-10201 в стороннем модуле «Фото До и После: сравнение изображений до/после» разработчика JCode.


Уязвимость не относится к ядру или штатным компонентам платформы «1С-Битрикс». Ей подвержены только сайты, на которых установлен сторонний модуль «Фото До и После» уязвимой версии ниже 1.0.2.

Уязвимость устранена разработчиком JCode. Необходимо в кратчайшие сроки обновить модуль до версии 1.0.2 или выше. Эксплойт существует, при этом, по данным БДУ ФСТЭК России, инцидентов с его эксплуатацией не зафиксировано.

Что полезно сделать:

✅ Убедитесь, что модуль обновлен до версии 1.0.2;
✅ Проверьте журналы веб-сервера и CMS на подозрительные операции загрузки файлов и последующие обращения к ним;
✅ Проверьте каталоги загрузки и файлы модуля на наличие постороннего содержимого;
✅ Проверьте PHP- и JavaScript-файлы, .htaccess и другие конфигурационные файлы;
✅ Проверьте сайт встроенным в CMS инструментом поиска троянов;
✅ Убедитесь в целостности и доступности данных сайта.

❗️Не откладывайте: проверьте установленную версию стороннего модуля и примите необходимые меры прямо сейчас.
  • 👍 8
  • ⚡ 3
  • ❤ 3
Post #123 1.2K
Как малому бизнесу не стать целью злоумышленника?

Еще несколько лет назад злоумышленники атаковали в основном корпорации: банки, ритейл, госсектор. Сегодня фокус сместился на небольшие компании с численностью до 300 сотрудников.


Дорогие и сложные решения небольшой компании чаще всего не нужны. Достаточно внедрить базовый комплект и поддерживать его в рабочем состоянии.

👍 Обучение сотрудников. Тренинги по распознаванию фишинга и безопасной работе с почтой, мессенджерами и внешними носителями стоит проводить минимум раз в полгода с проверкой усвоения.

👍 Двухфакторная аутентификация для всех внешних сервисов и любого административного доступа. Подтверждение по SMS лучше, чем ничего, надежнее использовать TOTP‑приложения или аппаратные ключи.

👍 EDR на всех корпоративных устройствах. Классического антивируса уже недостаточно: EDR‑агенты замечают аномальное поведение, например попытки шифрования файлов, и блокируют атаку на конечной точке.

👍 Принцип минимальных прав. Сотрудники и сервисы получают только те доступы, которые нужны для работы. Учетные записи уволенных блокируются сразу.

👍 Сегментация сети. Публичные сервисы, внутренние серверы и рабочие станции размещаются в изолированных зонах. Это ограничивает распространение атаки и дает время на реагирование.

👍 WAF для сайтов и веб‑приложений. Правильно настроенный межсетевой экран уровня приложений отсекает распространенные атаки. Облачные решения делают его доступным даже для микробизнеса.

👍 Своевременные обновления всех компонентов ПО и отказ от небезопасных версий.

👍 Защита от DDoS для онлайн‑сервисов, где простой инфраструктуры напрямую влияет на выручку.

За всем этим должен следить конкретный человек. Ответственный за информационную безопасность обеспечивает единый подход к защите. В его обязанности входит контроль соблюдения требований, формирование политики и координация работы с рисками. Без закрепленной управленческой структуры технические меры остаются фрагментарными.


👉В статье рассказываем про 4 типичные ошибки МСБ, которые ведут к утечкам.
  • ❤ 3
  • 👍 3
  • ⚡ 1
Post #122 1.94K
⚡ Центр информационной безопасности и мониторинга инцидентов компании «1С-Битрикс» информирует

Зафиксирована уязвимость BDU:2026-10202 в стороннем модуле «КОМТЕТ Касса Курьер» , разработанном ООО «Комтет».

Уязвимость не относится к ядру или штатным компонентам платформы «1С-Битрикс». Ей подвержены только сайты, на которых установлен сторонний модуль «КОМТЕТ Касса Курьер» версии ниже 2.8.1.

Уязвимость уже устранена компанией-разработчиком модуля. Необходимо в кратчайшие сроки обновить «КОМТЕТ Касса Курьер» до версии 2.8.1 или выше. Для уязвимости существует эксплойт, поэтому откладывать обновление не рекомендуется.


Что полезно сделать:

✅ Убедитесь, что модуль обновлён до версии 2.8.1 или выше;
✅ Проверьте журналы веб-сервера и CMS на предмет нетиповой активности;
✅ Убедитесь в целостности и доступности данных модуля.

❗️Не откладывайте: проверьте установленную версию стороннего модуля и обновите его прямо сейчас.
  • 👍 6
  • ❤ 3
  • ⚡ 2
Post #121 1.74K

Forwarded from Битрикс24 Вайбкод

⚠️ Рабочее приложение ≠ безопасное

С помощью вайбкодинга приложение можно создать за вечер. Но ИИ нужно просить не только собрать его, но и сделать безопасным.

Вот список требований, которые нужно передать ИИ:

🔴 Проверять и обезвреживать то, что вводят пользователи — чтобы через поле ввода не прошло что-то вредоносное.
🔴 Хранить пароли, ключи и токены отдельно от кода — не в самом коде и не в переписке с ИИ.
🔴 Давать ключам только нужные права — включать режим «только чтение» там, где не нужно менять данные.
🔴 Не открывать публичный доступ без необходимости — только то, что действительно нужно.
🔴 Проверять код в другой сессии или другой моделью — не тем ИИ, что его писал.
🔴 Тестировать приложение на тестовых данных, не на настоящих.
🔴 Включить двухфакторную аутентификацию для пользователей приложения.

Если приложение работает с платежами, медицинскими или персональными данными — код должен проверить специалист по безопасности, а не только ИИ.


💡 Битрикс24 Вайбкод берет часть защиты на себя: например, сервер по умолчанию закрыт для внешнего доступа. Но безопасность самого приложения зависит от того, что вы попросите у ИИ — это важно сделать отдельно.

Несколько минут, чтобы поговорить с ИИ о безопасности обойдутся дешевле, чем потом разбираться с последствиями.
👉 Больше информации читайте в статье.
  • 👍 5
  • ❤ 1
  • 😱 1
  • 👌 1
Post #120 6.6K
Новый срок перехода на обязательную 2ФА

Ранее мы сообщали о переходе на обязательную двухфакторную аутентификацию для порталов на тарифах Профессиональный и Энтерпрайз.

Чтобы вы успели настроить все без спешки, мы продлеваем переходный грейс-период.

До 1 октября 2026 года зайти на портал можно как прежде.


В ближайшее время мы выпустим обновление, которое позволит настроить второй фактор без установки мобильного приложения. Подключить 2ФА смогут сотрудники компаний с запретом на использование личных устройств.

____
👉 Не откладывайте до окончания грейс-периода и настройте 2ФА заранее. Это необходимая база для безопасности ваших же данных.
👉 Почему это важно читайте здесь
  • 🔥 4
  • ❤ 3
  • 👍 3
  • ⚡ 2
  • 👏 2
Post #119 2.81K
Двухфакторная аутентификация становится стандартной мерой защиты

Мы продолжаем повышать уровень безопасности наших решений. Чтобы защитить порталы от злоумышленных попыток подбора и подстановки паролей, в ближайшее время мы включим обязательную двухфакторную аутентификацию (2FA) для компаний, которые работают на облачных тарифах «Профессиональный» и «Энтерпрайз».

Двухфакторная аутентификация — общепризнанный стандарт защиты доступа к онлайн-сервисам и корпоративным системам. Помимо логина и пароля система запрашивает подтверждение, которым владеет только сам пользователь. 2FA закрывает самый частый сценарий взлома — компрометацию учетных данных.


Вход можно будет подтвердить тремя способами:
✅ Через Push-уведомление в мобильном приложении Битрикс24.
✅ Через SMS.
✅ Через электронную почту.

Что изменится
- С 3 августа механизм будет включен для тарифа Энтерпрайз.
- С 10 августа механизм будет включен для тарифа Профессиональный.
После включения у вас будет 14 дней, чтобы настроить 2FA. В этот период можно входить в Битрикс24 как обычно.
    
После окончания грейс-периода для входа в портал обязательно потребуется настроить двухфакторную аутентификацию. После настройки вход займет всего несколько секунд ✨

    
Как настроить
- Настройка двухфакторной аутентификации
- Как войти в Битрикс24 разными способами

Всё ради безопасности ваших порталов 🙌
  • 👍 6
  • 😱 5
  • ❤ 3
  • 🔥 3
  • ❤‍🔥 1
Post #118 3.42K
⚡️Центр информационной безопасности и мониторинга инцидентов компании «1С-Битрикс» информирует

Мы выпустили bx-nginx 1.30.4 в ответ на новое раскрытие уязвимостей веб-сервера nginx.

Продолжаем следить за безопасностью системного окружения для продуктов 1С-Битрикс. Проект nginx раскрыл еще одну серию уязвимостей в одном из самых распространенных компонентов веб-инфраструктуры. В ответ 1С-Битрикс выпустил обновленный пакет bx-nginx 1.30.4 для виртуальной машины VMBitrix. Пакет закрывает шесть уязвимостей nginx – четыре из них критического уровня, с потенциалом удаленного выполнения кода на сервере.

❗️ Кратко: если вы используете виртуальную машину VMBitrix – обновите bx-nginx до 1.30.4 прямо сейчас. Информация об уязвимостях уже опубликована, а значит, доступна и злоумышленникам.


👉 Полный разбор с таблицами CVE и командами обновления
  • 👍 6
  • ⚡ 4
  • 👌 3
  • ❤ 1
Post #117 2.8K
Добавлен второй фактор входа через электронную почту 🔥🔥🔥

Теперь при входе в Битрикс24, кроме логина и пароля, система может запросить одноразовый код из письма на почту. Функция уже работает в облачной версии, в коробочную ее доставят в ближайшее время.


Так Битрикс24 закрывает полный набор каналов двухфакторной аутентификации – OTP, push, SMS и email – и следует международной практике 2ФА.

Зачем это нужно?

Второй фактор – то, к чему доступ есть только у самого пользователя. Даже украв пароль (фишинговым письмом, через утечку или звонок «из техподдержки»), посторонний не пройдет вход без подтверждения. 2ФА закрывает самый частый сценарий взлома – кражу учетных данных.

Почти каждая атака на компанию начинается с человека: сотрудник сам отдает логин с паролем. Второй фактор существенно усложняет эту схему. А чем больше каналов подтверждения – от приложения до email, – тем проще включить защиту на всех сотрудников, а не только на тех, у кого настроен аутентификатор.


⚡️Включите 2ФА для сотрудников прямо сейчас и защитите свои корпоративные данные от компрометации и утечки
  • ❤ 6
  • ⚡ 3
  • 👍 3
  • 🔥 2
  • 😱 1
Post #116 2.69K
Post #115 3.76K
⚡️Центр информационной безопасности и мониторинга инцидентов компании «1С-Битрикс» информирует

❗️Зафиксированы уязвимости в стороннем модуле «Универсальный импорт», разработчика АКРИТ.

Уязвимость уже устранена компанией-разработчиком, необходимо в кратчайшие сроки установить актуальную версию модуля 1.79.0.


Что полезно сделать в дополнение к установке обновления:

✅ Убедитесь, что на сервере не осталось возможно скомпрометированных файлов;
✅ Проверьте журналы на веб-сервере и в CMS на предмет нетиповой активности,
✅ Проверьте веб-сервер антивирусом,
✅ Найдите и удалите трояны с помощью встроенного в CMS инструмента,
✅ Проведите аудит кода на наличие зловредных скриптов (начните с .htaccess) и удалите их.

❗️Не откладывайте, проверьте сайт и установите обновление прямо сейчас.
  • 👍 5
  • ❤ 3
  • ⚡ 2
Post #114 2.48K
Какие ошибки сотрудников чаще всего ведут к утечкам?

Большинство киберугроз возникает из‑за случайных ошибок или невнимательности.

🤕 Сотрудник передаёт важные документы через общедоступный мессенджер или отправляет конфиденциальную информацию в чат с публичным ИИ‑ассистентом.

🤕 Принимает мошеннические ссылки за легитимные запросы: перейдя по такой ссылке, вводит данные корпоративной учётной записи или загружает вредоносное ПО.

🤕 Ещё один сценарий — взлом систем из‑за нарушения корпоративных правил информационной безопасности (ИБ). Сотрудник отключает двухфакторную аутентификацию или откладывает обновление ПО на личном ноутбуке, хранит пароли в открытом виде или теряет незапароленное устройство с конфиденциальными документами.

Компания должна проводить регулярные тренинги по ИБ, внедрять технические меры защиты (двухфакторную аутентификацию, сложные пароли). Сотрудники, в свою очередь, должны понимать, что они — важная часть системы защиты информации, соблюдать инструкции и проявлять бдительность.

👉Подробнее
  • 👍 6
  • ❤ 2
  • 🔥 2
Post #113 2.52K
Битрикс24 совместим с СУБД Tantor Postgres🔥

Мы продолжаем процесс подтверждения совместимости с различными компонентами системного окружения наших продуктов.

1С-Битрикс и Тантор Лабс подписали двусторонний сертификат совместимости.

Теперь корпоративные заказчики могут развертывать Битрикс24 и «Управление сайтом» на российской СУБД Tantor Postgres Special Edition с полной уверенностью в надёжности и безопасности.

Корректность функционирования
Подтверждено стабильное функционирование под высокими нагрузками. Обеспечивается предсказуемость эксплуатационных характеристик и отсутствие архитектурных конфликтов.

Безопасность
Продукты функционируют строго в соответствии с разграничением прав доступа и установленными политиками безопасности. Обеспечивается безопасный обмен данными между прикладным уровнем ПО и СУБД.

Импортозамещение
Миграция на отечественную СУБД не нарушает модели угроз и требования регуляторов. Вы получаете доверенную ИТ-инфраструктуру, сохраняя целевой уровень защиты данных.

Сертификат дает заказчикам дополнительную уверенность в том, что при использовании Tantor Postgres SE вместе с продуктами «1С-Битрикс», сохраняется целевой уровень защищенности данных, исключены несанкционированные изменения в конфигурациях систем и минимизированы риски недокументированных эксплуатационных сбоев.


👉Подробнее читайте в статье
  • 🔥 4
  • ⚡ 3
  • ❤ 2
  • 😱 2
  • 👍 1
  • 👌 1
Post #112 2.35K
Битрикс24 официально совместим с «Ред Адм» 🔥

«1С-Битрикс» и «Ред Софт» подтвердили полную совместимость Битрикс24 с системой централизованного управления «Ред Адм». Корпоративные заказчики могут развернуть экосистему в защищённом контуре без потери управляемости.

Что это даёт вашему бизнесу:

✔ Централизованное администрирование.
✔ Управление через единый инструмент.
✔ Автоматизированное развертывание и удаленное конфигурирование.
✔ Автоматизация рутины.

👍 Прозрачность для безопасности
Битрикс24 подчиняется групповым политикам домена. Удобно контролировать права доступа и политики безопасности.

👍 Импортозамещение
Система корректно работает в ландшафте отечественного ПО, сохраняя надежность сервисов.

Для крупных предприятий критически важно, чтобы внедрение бизнес-платформ не создавало слепых зон. Подтверждённая совместимость гарантирует, что Битрикс24 прозрачно интегрируется в управляемую доменную структуру. Роман Стрельников, руководитель направления по информационной безопасности «1С-Битрикс»


👉Подробнее
  • 🔥 4
  • ❤ 3
  • 👍 2
  • 👏 2
  • 👌 1
Post #111 2.94K
Кто отвечает за кнопку «Обновить» и почему это больше не только задача ИБ?

Продажа лицензии — не финал, а лишь этап в ИТ-маркетинге. Важно, как именно клиент использует продукт — насколько эффективно и безопасно. Ведь за большинством взломов скрывается игнор пользователями кнопки «Обновить». Решение — рассматривать установку патчей как задачу вендора по изменению пользовательского поведения.


Директор по маркетингу и AI/martech в Битрикс24 Александр Вартанян рассказал, почему компания начала тратить рекламные бюджеты на продвижение апдейтов, кто такой «ИБ-переводчик» и как уговорить клиентов соблюдать цифровую гигиену без токсичности и запугивания.

👉Читать
  • 👍 8
  • ⚡ 7
  • ❤ 4
  • 😱 3
Post #110 3.1K
❗️ ИИ научились искать уязвимости — это работает в обе стороны

AI-анализ кода стал мейнстримом, и атакующие применяют его ровно так же, как защитники.

Поэтому мы добавили обязательный ИИ-аудит подключаемых приложений от сторонних компаний-разработчиков в программу «Безопасные интеграции» — как ещё один слой контроля кода модулей Маркетплейса, поверх сигнатурного анализа, экспертного ревью и публичного реестра. Классификация находок ведётся по индустриальным стандартам — CWE и OWASP Top 10, оценка серьезности — по CVSS.


Ответственность за безопасность кода — на разработчике модуля. Наша роль — выявить, выставить срок, ограничить, проконтролировать и проинформировать пользователей.

Процесс реагирования построен на принципе координированного раскрытия. Он уже работает, един для всех и не изменится с появлением ИИ-слоя.

👉Полный разбор
  • 👍 11
  • 🔥 5
  • ⚡ 2
  • ❤ 2
  • ❤‍🔥 1
  • 😱 1
Post #109 4.92K
Мы выпустили bx-nginx 1.30.2 в ответ на майское раскрытие уязвимостей веб-сервера nginx

В мае 2026 года команда nginx и компания F5 раскрыли семь уязвимостей в веб-сервере nginx - одном из самых распространённых компонентов веб-инфраструктуры в мире. 1С-Битрикс выпустил обновлённый пакет bx-nginx 1.30.2 для виртуальной машины VMBitrix. Пакет включает патчи для всех семи уязвимостей nginx, в том числе двух критических - NGINX Rift (CVE-2026-42945) и CVE-2026-9256 ("nginx-poolslip"), для первой из которых в открытом доступе уже есть рабочий эксплойт.

❗️Кратко: если вы используете виртуальную машину VMBitrix - обновите bx-nginx до 1.30.2 в ближайшие часы. Для NGINX Rift опубликован эксплойт с обходом ASLR, попытки эксплуатации уже зафиксированы исследователями безопасности.


👉Подробнее, что произошло и кого касается
  • 🔥 10
  • 👍 8
  • ❤ 5
Post #108 3.51K
🎧 Безопасность поставщиков: как защитить бизнес от атак на цепочку поставок?

В подкасте КапИБара поговорили, как выстроить управление безопасностью поставщиков, разобрали интересные кейсы и поделились опытом.

👉Слушать
  • ❤ 3
  • ⚡ 2
  • 👍 2
Post #107 4.8K
Центр информационной безопасности и мониторинга инцидентов компании «1С-Битрикс» напоминает о важности обновлений⚡️

В БДУ ФСТЭК России сегодня опубликована запись о уязвимости в модуле landing для Битрикс24 и Битрикс: Управление сайтом.

✅Уязвимость устранена 1С-Битрикс еще зимой, в рамках постоянно действующей программы BugBaunty.


❗️Если Вы еще не обновились, необходимо в кратчайшие сроки установить актуальную версию модуля landing не ниже 25.1100.100.

Информация о необходимом обновлении размещена в Центре информирования.

⚡️Проявите бдительность и оперативно обновляйте решения 1С-Битрикс.
  • 👌 6
  • ❤ 2
  • 👍 2
  • 😱 2
Post #98 2.98K
Бизнес‑приложения без программирования, Проекты AI, Чекин 2.0, Открытый Синк и AI‑агенты🔥

В 2026 году автоматизировать процессы можно без программирования. Теперь маркетологи, бухгалтеры, юристы могут создать рабочий инструмент с помощью ИИ за 20 минут.

Вайбкодинг — массовый тренд, который уже меняет правила игры и помогает командам достигать большего. Бизнесу остается обеспечить удобную среду для безопасной работы с AI. Эту задачу решают новинки Битрикс24.


👉
Подробнее о новинках и сценариях их использования рассказали в статье.
  • ❤ 5
  • ⚡ 3
  • 🔥 2
Older posts →

About this channel

How can I read @bitrixkiberbez without a Telegram account?
TGViewer shows the public web preview Telegram publishes for 1С-Битрикс Безопасность: recent posts, photos, videos and the subscriber count, with no app, login or account.
How many subscribers does 1С-Битрикс Безопасность have?
1С-Битрикс Безопасность (@bitrixkiberbez) has 4.02K subscribers on Telegram, refreshed roughly every 30 minutes.
Does 1С-Битрикс Безопасность know I viewed it here?
No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →