Бухгалтер подключается к офисному серверу по RDP. Для неё это рабочий стол с ярлыком 1С. Для интернета — доступный порт 3389, если его открыли на пограничном маршрутизаторе.
В базе лежат финансовые документы, сведения о сотрудниках и контрагентах, управленческие отчёты. Vansec относит к рискам также доступ к коммерческой тайне, внешним обработкам и резервным копиям.
Задача администратора — сохранить работу из дома, но убрать прямой вход на сервер. Сотрудник должен проходить через один контролируемый шлюз. Его учётная запись получает только те права, которые нужны для работы.
Один VPN проблему не закрывает. Нужно проверить все внешние входы, разделить учётные записи, ограничить права внутри 1С и настроить журнал. Резервная копия должна пережить захват рабочего сервера.
Найдите все внешние входы в 1С
Начните не с установки нового средства защиты, а с инвентаризации. Иначе вы закроете RDP, но оставите старую публикацию веб-клиента или доступ подрядчика.
Удалённая работа может идти четырьмя путями: через RDP, VPN, веб-клиент либо облачного провайдера. Каждый путь требует своей проверки.
| Канал доступа | Что доступно снаружи | Где проверяют пользователя | Что проверить или закрыть |
|---|---|---|---|
| RDP | Служба удалённого рабочего стола, обычно через TCP 3389 | Windows или домен | Уберите прямую публикацию порта. Проверьте перенаправление на маршрутизаторе и правила брандмауэра |
| VPN и тонкий клиент | VPN-шлюз; порты 1С доступны только внутри защищённой сети | VPN, затем Windows или 1С | Оставьте снаружи только VPN-шлюз. Закройте доступ к серверу из прочих сетевых сегментов |
| Веб-клиент | HTTPS на Apache или IIS | Веб-сервер и 1С | Уберите HTTP, проверьте сертификат и дополнительную проверку входа |
| Облачная база | Веб-адрес или клиентский вход провайдера | Облачный сервис и 1С | Проверьте пользователей, способы входа, журнал и порядок выгрузки резервной копии |
Защищать нужно каждый действующий вход. Канал, которым никто не пользуется, лучше отключить.
1chelp.by указывает порт 3389 для RDP. Кластер 1С использует порт 1541 и диапазон 1560–1591. Эти номера помогают найти правила, которые когда-то добавили в брандмауэр или маршрутизатор.
Проверьте правила на внешнем маршрутизаторе, Windows Firewall и VPN-шлюзе. Затем изучите конфигурацию Apache или IIS. Старые правила часто остаются после смены способа удалённой работы.
Не ограничивайтесь взглядом из локальной сети. Проверка должна показать, какие службы видны с внешнего адреса компании. Сканируйте только собственные адреса или те, на проверку которых у вас есть разрешение.
Отдельно запросите список людей с удалённым доступом. Сопоставьте его с сотрудниками, подрядчиками и уволенными. Технически закрытый вход мало помогает, если рабочая учётная запись осталась у бывшего специалиста.
Закройте прямой RDP и порты кластера
Не публикуйте RDP прямо в интернет. Смена стандартного порта уменьшит шум в журнале, но не создаст отдельного рубежа защиты. Служба останется доступной снаружи.
Для небольшой компании практичная схема выглядит так:
Домашний компьютер → VPN-шлюз → внутренняя сеть → RDP или тонкий клиент → 1С
VPN шифрует трафик между клиентом и внутренней сетью. IT-Decisions описывает шифрованный туннель как средство защиты сетевого обмена. Брандмауэр затем пропускает соединения по заранее заданным правилам.
Оставьте снаружи только VPN-шлюз. Разрешите RDP и порты 1С лишь из VPN-подсети либо административного сегмента. Пользователь из интернета не должен обращаться к ним напрямую.
На VPN включите второй фактор. По данным 1chelp.by, такую проверку можно настроить штатными средствами VPN. Конкретный способ зависит от выбранного шлюза, поэтому сверяйтесь с документацией его производителя.
Второй фактор нужен и администраторам. Их учётные записи дают больше возможностей, поэтому украденный пароль администратора обходится дороже пользовательского.
RDP всё ещё подходит, когда сотруднику нужен рабочий стол с установленной 1С и офисными программами. Отличия этого подхода от обычного клиент-серверного режима собраны в сравнении работы через общий рабочий стол и локальный клиент.
После переноса RDP за VPN снова проверьте внешний адрес. Порт 3389 не должен отвечать из интернета. Из VPN-подсети подключение должно работать по внутреннему имени или адресу сервера.
Публикуйте веб-клиент только по HTTPS
Веб-клиент нужен сотруднику, которому достаточно браузера. 1chelp.by указывает, что такую базу публикуют на Apache либо IIS. Значит, внешний вход переносится с сервера 1С на веб-сервер.
Используйте HTTPS. Он шифрует обмен между браузером и веб-сервером. Обычный HTTP передаёт трафик без этой защиты.
Дополнительную проверку пользователя настраивают средствами веб-сервера или отдельного шлюза перед ним. 1chelp.by прямо связывает второй фактор веб-клиента с настройками веб-сервера.
Не открывайте ради веб-клиента порты кластера 1541 и 1560–1591. Браузер обращается к веб-серверу. Веб-сервер уже связывается с компонентами 1С внутри защищённого сегмента.
Ограничьте сетевой маршрут и в обратную сторону. Веб-серверу не нужен произвольный доступ ко всей офисной сети. Разрешите только соединения, без которых публикация не работает.
Проверьте сертификат, срок его действия и автоматическое продление. После замены сертификата откройте базу с внешнего устройства. Так вы поймаете ошибку цепочки сертификатов до обращения пользователей.
Публичный адрес веб-клиента не должен раскрывать административные панели. Уберите тестовые публикации и старые копии базы. Каждый лишний адрес расширяет поверхность атаки.
Разделите способы подтверждения личности
VPN, Windows и 1С решают разные задачи. VPN пропускает устройство во внутреннюю сеть. Windows открывает сеанс на сервере. 1С даёт доступ к данным и операциям.
Не связывайте все три уровня одним общим паролем. Его утечка тогда откроет сеть, рабочий стол и информационную базу.
Если в компании уже работает домен, используйте доменную аутентификацию 1С. Vansec подтверждает поддержку такого способа входа. Увольнение сотрудника тогда не потребует искать его учётные записи на каждом сервере отдельно.
Однако домен не отменяет ревизию прав в 1С. Аутентификация подтверждает личность пользователя. Авторизация определяет, какие документы, справочники, регистры и операции ему доступны.
IT-Decisions описывает права 1С на уровне объектов метаданных. Пользователю можно отдельно разрешить просмотр, изменение или удаление данных. Не выдавайте полные права ради одной редкой операции.
| Что получил нарушитель | Возможный доступ | Что ограничит ущерб |
|---|---|---|
| Учётная запись VPN | Вход во внутреннюю сеть и проверка доступных узлов | Второй фактор, отдельная VPN-подсеть, правила между сетевыми сегментами |
| Учётная запись Windows | Рабочий стол, локальные файлы и доступные сетевые ресурсы | Обычная пользовательская роль Windows, запрет локального администрирования, ограничение сетевых папок |
| Учётная запись 1С | Доступные ей документы, справочники, регистры и операции | Роли 1С по рабочим обязанностям, запрет удаления и администрирования |
Файл внешней обработки .epf или отчёта .erf | Действия, разрешённые платформой и профилем безопасности | Запрет запуска неподтверждённых файлов, ограничения файловой системы, сети, COM и внешних компонентов |
Один пароль не должен открывать сеть, сервер и все данные базы. Разделение уровней оставляет дополнительные преграды после кражи одной учётной записи.
Создайте отдельную административную учётную запись. Не используйте её для почты, браузера и повседневной работы. Для обычного входа администратору нужна пользовательская запись с урезанными правами.
Сервисные записи тоже требуют ревизии. Проверьте, под кем работают службы 1С, веб-сервер и задания резервного копирования. Им не нужны интерактивный вход и права администратора домена.
Ограничьте действия внутри 1С
Права пользователей закрывают операции с объектами конфигурации. Профили безопасности ограничивают то, что прикладной код может делать за пределами этих объектов.
Vansec перечисляет пять зон контроля профиля: файловую систему, сетевые ресурсы, COM-объекты, внешние компоненты и внешние обработки. Проверьте каждую зону для прикладных решений, которые работают на сервере.
Отдельного внимания требуют файлы .epf и .erf. Это внешние обработки и отчёты. Их часто передают через почту или общую папку, а затем запускают с широкими правами.
Составьте список разрешённых обработок и ответственных за них. Пользователям, которым такие файлы не нужны, запретите запуск. Остальным оставьте доступ только по рабочей необходимости.
Не включайте жёсткий профиль сразу на боевой базе. Сначала повторите рабочие операции в отдельной копии или тестовом контуре. Ограничение сетевого ресурса может остановить обмен, печать либо интеграцию.
После проверки переносите запреты по одному. Для каждого изменения запишите операцию, которую оно защищает, и способ отката. Такой журнал пригодится при следующем обновлении конфигурации.
Настройте журнал так, чтобы по нему можно было расследовать вход
Журнал регистрации 1С фиксирует действия пользователей, связанные с доступом к данным. Это подтверждают IT-Decisions и 1chelp.by. Само наличие журнала ещё не гарантирует, что вы увидите нужное событие.
Сначала проверьте регистрацию успешных и неуспешных входов. Затем найдите события изменения пользователей, ролей и прав. Проведите контрольный вход под тестовой записью и убедитесь, что событие появилось.
Не задавайте срок хранения наугад. Он зависит от внутренних требований компании, свободного места и времени между проверками. Журнал должен сохраняться дольше, чем проходит между двумя аудитами.
Сведите события разных уровней по времени. Для одного подключения могут пригодиться записи VPN-шлюза, Windows, веб-сервера и 1С. Синхронизируйте часы на этих узлах, иначе последовательность действий распадётся.
Назначьте человека, который просматривает события. У журнала без владельца одна функция — занимать место. Проверка нужна после подозрительного входа, увольнения администратора и изменения внешних правил.
Зафиксируйте нормальную картину. Запишите рабочие адреса VPN, обычное время входа и служебные записи. Тогда ночной сеанс или обращение из новой сети будет проще отделить от штатной работы.
Отделите резервную копию от удалённого пользователя
Копия на том же сервере не спасёт при захвате административной записи или шифровании дисков. Удалённый пользователь не должен видеть хранилище резервных копий.
IT-Decisions перечисляет полное, инкрементное и дифференциальное копирование. Выбор схемы зависит от СУБД, объёма базы и допустимой потери данных. Но место хранения подчиняется одному правилу: сбой рабочего сервера не должен уничтожить копию.
Используйте отдельную учётную запись для задания копирования. Дайте ей запись в хранилище, но не интерактивный вход. Рабочие пользователи и администраторы RDP не должны удалять архивы.
Проверьте не создание файла, а восстановление. Разверните копию отдельно от рабочей базы и откройте её. Убедитесь, что в ней есть ожидаемые данные и журнал восстановления не содержит ошибок.
Опасность открытого удалённого входа хорошо видна в инструкции о действиях после появления шифровальщика на сервере 1С. Текущую настройку лучше проверить до такого инцидента.
Проверьте схему за один аудит
Итоговая схема проста: снаружи доступен один шлюз, а не рабочий стол и порты кластера. После шлюза пользователя проверяет Windows или 1С. Права каждого уровня не повторяют права соседнего.
Пройдите пять действий:
- Составьте список RDP, VPN, веб-публикаций и облачных входов.
- Закройте прямой доступ к RDP, порту 1541 и диапазону 1560–1591.
- Оставьте VPN либо HTTPS и включите дополнительную проверку пользователя.
- Урежьте роли 1С, права Windows и профили безопасности до рабочих задач.
- Найдите контрольный вход в журнале и восстановите отдельную резервную копию.
После аудита повторите внешнюю проверку. Порты сервера не отвечают из интернета, VPN требует второй фактор, а тестовый вход виден в журнале. Отдельная копия разворачивается без доступа к рабочему серверу.
Если один пароль по-прежнему открывает VPN, Windows и полные права 1С, разделите учётные записи. Пока этого не сделано, остальные меры держатся на одном секрете.