17.02.2026 Александр Семёнкин 11
Классификация кибератак на конфигурации систе...

Содержание:


Когда речь заходит о кибератаках, все думают о веб-серверах, почте и сетевом оборудовании. Но главная корпоративная система тысяч российских компаний — 1С — часто остается слепым пятном в безопасности. А между тем, она содержит самую лакомую информацию: финансы, зарплаты, коммерческие тайны, персональные данные.


1С — это не просто «база для бухгалтера». Это сложная платформа с собственным веб-сервером, сервером приложений и СУБД. И на каждом уровне этой связки злоумышленники ищут уязвимости. Давайте систематизируем виды атак и слабые места, которые ими эксплуатируются.  


1.    Атаки на уровень доступа и аутентификации: основные угрозы и уязвимости


Это самое очевидное и частое направление атак. Причина — стандартные, слабые или скомпрометированные учетные записи.

  • Подбор учетных записей (Brute Force):
    • Где уязвимость: Слабые пароли (пароль1, 12345, бухгалтер), стандартные пользователи (Администратор, Гость), отсутствие политики блокировки при множественных неудачных попытках входа.
    • Почему это работает: Администраторы часто забывают удалять или блокировать учетные записи уволившихся сотрудников, а пользователи ставят простые пароли, чтобы не забыть.
  • Привилегированный доступ к ИБ:
    • Где уязвимость: Использование учетной записи Администратор для повседневной работы, отсутствие ролевой модели доступа (RBAC), выдача прав «на все».
    • Почему это работает: У сотрудников с правами администратора информационной базы (ИБ) есть доступ ко всем данным и возможность изменять конфигурацию, что открывает путь к полному контролю.
  • Кража или перехват учетных данных:
    • Где уязвимость: Передача логинов/паролей в незашифрованном виде (например, при подключении к файловой версии ИБ по общедоступным сетям), фишинг против сотрудников финансового отдела.
    • Почему это работает: Аутентификация в 1С часто воспринимается как «внутреннее дело», и механизмы защиты (двухфакторная аутентификация) используются крайне редко.

2.    Атаки на уровень конфигурации и кода: уязвимость и угроза


1С — это среда исполнения, где бизнес-логика описывается на встроенном языке. Любая ошибка в коде — потенциальная дыра.

  • Внедрение операторов языка запросов (1С-QLI):
    • Где уязвимость: Динамическое построение запросов к базе данных через конкатенацию строк без экранирования пользовательского ввода. Аналог SQLi, но для языка запросов 1С.
    • Почему это работает: Разработчики конфигураций, особенно самописных, не всегда соблюдают практики безопасного кодирования. Входные данные из форм, переданные в метод Выполнить(), могут привести к утечке или изменению данных.
  • Неавторизованный вызов методов экспортных модулей:
    • Где уязвимость: Модули, помеченные как экспортные, могут быть вызваны извне, если не проверять контекст и права доступа.
    • Почему это работает: Разработчик делает метод для внутреннего использования между модулями, но забывает добавить проверку прав внутри него. Злоумышленник может найти способ вызвать такой метод и выполнить привилегированную операцию.  

3.   Атаки на уровень сетевого взаимодействия


Современная 1С — это сетевое приложение, которое общается по нескольким протоколам.

  • Перехват трафика (MITM):
    • Где уязвимость: Отсутствие шифрования соединения между клиентом и сервером 1С (порт 1540-1541, 1545 по умолчанию), либо использование устаревших и небезопасных версий TLS.
    • Почему это работает: Если не настроен SSL/TLS для сервера 1С, весь трафик, включая логины и пароли, передается в открытом виде. Это позволяет перехватить сессию и получить доступ к базе.
  • Атаки на веб-сервер 1С (HTTP(S)):
    • Где уязвимость: Веб-расширения REST и OData-сервисы, публикуемые на сервере 1С. Типичные уязвимости: SQLi, XSS, CSRF.
    • Почему это работает: Эти сервисы предназначены для интеграции с другими системами и часто имеют публичный API. Недостаточная валидация входных параметров в этих endpoint'ах открывает дорогу к атакам.

4.   Атаки на уровень операционной системы и инфраструктуры


  • Доступ к файловым базам (FDB):
    • Где уязвимость: Файловые базы данных (.1CD), лежащие в общедоступной сетевой папке.
    • Почему это работает: Права на доступ к этой папке часто выдаются «всем». Любой сотрудник в сети (или злоумышленник, проникший в сеть) может скопировать, удалить или зашифровать файл базы для последующего вымогательства.
  • Атаки на сервер лицензий:
    • Где уязвимость: Незащищенный сервер лицензий 1С.
    • Почему это работает: Его атака может привести к остановке работы всей системы, т.е. к DoS-атаке на бизнес-процессы компании.

Сводная таблица: где и что проверять

таблица МЧД в 1С.png


Что делать? Краткий план защиты

1.    Жесткая аутентификация: Сложная парольная политика, обязательная 2FA для привилегированных пользователей, блокировка учеток после нескольких попыток.

2.    Принцип минимальных привилегий: Никто не должен работать под учеткой «Администратор». Строгое распределение прав по ролям.

3.    Аудит кода и обновления: Регулярно обновляйте типовые конфигурации и платформу. Заказывайте аудит безопасности для нестандартных доработок.

4.    Шифрование трафика: Обязательное использование TLS для соединений клиент-сервер и сервер-СУБД.

5.    Защита периметра: Размещайте серверы 1С в изолированных сетях со строгим списком контроля доступа. Закройте прямой доступ к портам СУБД извне.

6.    Резервное копирование: Регулярные, автоматизированные и проверяемые бэкапы. Храните их изолированно от основных серверов.


Вывод: 1С — это критически важная система, которая требует такого же серьезного подхода к безопасности, как и любой другой корпоративный актив. Игнорирование ее защиты — прямая дорога к финансовым и репутационным потерям. Начинайте с аудита, продолжайте регулярным мониторингом.


Специалист компании ООО "Кодерлайн"

Александр Семёнкин

Наши проекты

Фармацевтическое предприятие «Оболенское»
АО «Фармацевтическое предприятие «Оболенское»

Отрасль:
Фармацевтическая промышленность

Внедренное типовое решение:
1С:Управление производственным предприятием

- Адаптации блоков/подсистем планирования продаж, закупок и казначейства. ...

Фирма 1С
Фирма 1С

Отрасль:

Внедренное типовое решение:
1С:Документооборот

- Подготовка функциональной модели прикладного решения «1С:Документооборот...

Внедрение 1С:Управление торговлей в оптово-розничной компании «Ална-Байк»
ИП Титов Виктор Сергеевич «Ална-Байк»

Отрасль:
Торговля

Внедренное типовое решение:
1С:Управление торговлей

- Управление складами;
- Управление заказами поставщиков;
- Управление зак...

Автоматизация документооборота в компании ООО "Ликард"
ООО «Ликард» (ОАО ЛУКОЙЛ)

Отрасль:
Нефтесервис

Внедренное типовое решение:
1С:Документооборот КОРП

- Отказ от бумажного документооборота, от громоздких систем на базе офисного...

ООО «Фипар»
ООО «Фипар»

Отрасль:

Внедренное типовое решение:
1С:Предприятие 8. ERP Управление предприятием 2

Специалисты «Кодерлайн» внедрили «1С:ERP. Управление предприятием 2» и автома...

ООО «Аэроэкспресс»
ООО «Аэроэкспресс»

Отрасль:

Внедренное типовое решение:
1С:ERP. Управление холдингом

· Планирование закупок · Управление закупочными процедурами, включая 223 ФЗ ...

ООО «ТейблТок»
ООО «ТейблТок»

Отрасль:
Общественное питание и рестораны

Внедренное типовое решение:
1С:Управление торговлей

Оформление заказов поставщикам Оформление заказов покупателей Управление ...

ПЭК
ПЭК

Отрасль:
Грузоперевозки

Внедренное типовое решение:
1С:Зарплата и управление персоналом

- Перевод зарплатных баз с версии ЗУП 2.5 на версию ЗУП 3.1.
- Сопровождение в п...

ООО «ЛИГА-ТРАНС»
ООО «ЛИГА-ТРАНС»

Отрасль:
Профессиональные услуги, бытовое обслуживание

Внедренное типовое решение:
«1С:ERP Управление предприятием 2.1».

- Сделано ТЗ по автоматизации учета МСФО: - Разработана карта бюджета доходо...

Автоматизации бизнес-процессов учета и планирования на базе «1С:ERP Управление предприятием 2.0»
ООО «Буровая сервисная компания «ГРАНД»

Отрасль:
Нефтесервис

Внедренное типовое решение:
1С:ERP Управление предприятием 2.0

- Создание полноценной управленческой системы взамен существующих
- Внедр...

Московский филиал ООО «Авиакомпания «Икар»
Московский филиал ООО «Авиакомпания «Икар»

Отрасль:
Авиаперевозки

Внедренное типовое решение:
1С:Зарплата и управление персоналом

Управление персоналом и кадровый учет (HRM) Кадровый учет Расчет зарплаты Рег...

ПАО «АрселорМиттал Кривой Рог»
ПАО «АрселорМиттал Кривой Рог»

Отрасль:
Металлургическая промышленность

Внедренное типовое решение:
1С:Управление производственным предприятием для Украины

- Кадровый учет
- Расчет зарплаты
- Регламентированная отчетность
- Уч...

Наши соц. сети

Telegram-канал «Koderline 1С» Группа в Вконтакте «Кодерлайн КОРП» Rutube

Остались вопросы - обратитесь к нам!

Впишите свои Имя и Телефон, чтобы мы ответили на все интересующие Вас вопросы.
ФИО*
E-mail*
Телефон*
Сообщение