Проактивная защита Битрикс - это встроенный в платформу набор инструментов безопасности: проактивный фильтр (WAF), защита от брутфорса, контроль целостности файлов, защита сессий и веб-антивирус. Модуль уже входит в лицензию начиная с редакции «Стандарт», за него не нужно доплачивать - нужно просто включить и настроить. Обязательный минимум: проактивный фильтр, журнал вторжений, контроль активности, стоп-лист и одноразовые коды для админов. На настройку уходит около часа.

Важно. По нашему опыту аудитов, на большинстве сайтов, которые приезжают к нам после взлома, панель безопасности Битрикс горела красным месяцами: фильтр выключен, ядро не обновлялось, админ работает с паролем из 2015 года. Платформа умеет защищаться - но только если защиту включили.

Что входит в проактивную защиту Битрикс

Центр управления - раздел «Настройки - Проактивная защита» в админке. Ключевые компоненты: проактивный фильтр (перехватывает SQL-инъекции, XSS и другие атаки на уровне запросов), панель безопасности с оценкой уровня, защита административного раздела по IP, журнал вторжений, контроль активности (антибрутфорс), защита сессий, одноразовые пароли (OTP), монитор обновлений, веб-антивирус и контроль целостности файлов. Каждый блок закрывает свой класс атак, и работают они именно в связке: выключение любого слоя перекладывает его работу на оставшиеся, и оборона тончает.

Какие настройки безопасности включить обязательно: чек-лист

  1. Проактивный фильтрГлавный щит: режет типовые атаки до того, как они дойдут до кода. Включите режим с занесением IP атакующего в стоп-лист; исключения добавляйте точечно, если фильтр мешает легитимному функционалу.
  2. Журнал вторженийПишет все попытки атак: что ломали, откуда, каким запросом. Без журнала вы даже не узнаете, что сайт месяц долбят перебором.
  3. Контроль активностиОграничивает частоту запросов с одного IP - основная защита от брутфорса форм авторизации.
  4. Защита сессийСмена идентификатора сессии и привязка к сети затрудняют угон админской сессии через перехваченную куку.
  5. Одноразовые коды (OTP)Вход в админку по паролю плюс код из приложения. Даже украденный пароль перестаёт быть ключом от сайта.
  6. Контроль целостности файловСнимите эталонный слепок ядра и запускайте проверку по расписанию: подмена файлов вскроется в первые сутки.
На заметку. Панель безопасности в админке сама подсказывает, что не так: уровни «Начальный», «Стандартный», «Высокий», «Повышенный» с конкретным списком невыполненных пунктов. Идеальная цель для боевого сайта - стабильный «Высокий»: он достижим на любой редакции от «Стандарта» без покупки дополнительных модулей.

Настроим проактивную защиту за один день

Проведём аудит безопасности, включим и откалибруем все уровни защиты Битрикс, обновим ядро и закроем найденные дыры. Сайт получит уровень «Высокий» без поломки функционала.

Настроить защиту

Почему проактивный фильтр иногда выключают - и чем это кончается

Классический сценарий: фильтр заблокировал запрос кривого модуля или самописной интеграции, разработчику некогда разбираться - и он выключает защиту целиком «чтобы работало». Через полгода сайт приезжает на лечение с шеллом в загрузках. Правильное решение - добавить конкретную страницу в исключения фильтра или переписать проблемный код: это час работы, а не отключение брони. Если штатный функционал конфликтует с защитой - это повод для доработки сайта, а не для разоружения.

Совет. Проактивная защита не отменяет обновления. Фильтр отбивает типовые атаки, но уязвимость в старом ядре или модуле - это дверь, которую фильтр прикрывает лишь частично. Связка «обновления по расписанию + включённая защита + бэкапы» закрывает подавляющее большинство сценариев взлома. Что делать, если взлом всё же случился, - в пошаговом плане спасения сайта.

Стоп-лист и защита админки по IP: недооценённые настройки Битрикс

Стоп-лист - это чёрный список адресов, которым сайт перестаёт отвечать. Хорош тем, что пополняется сам: проактивный фильтр отправляет туда IP атакующих на заданный срок. Раз в месяц заглядывайте в список - по нему видно, кто и насколько активно интересуется вашим сайтом. Только не вносите диапазоны вслепую: под блокировку легко попадают боты поисковиков и платёжные сервисы.

Защита административного раздела по IP работает жёстче: админка открывается только с перечисленных адресов, для всех остальных её просто нет. Если у офиса статический IP - включайте обязательно: это отсекает и перебор паролей, и использование украденных доступов. Сотрудникам на удалёнке добавьте адрес корпоративного VPN, а разовые подключения подрядчиков открывайте временно и закрывайте после сдачи работ.

Как проверить, что защита Битрикс реально работает

Три быстрые проверки. Первая: откройте журнал вторжений - живой сайт собирает попытки атак ежедневно; пустой журнал чаще означает выключенный фильтр, а не отсутствие атак. Вторая: посмотрите панель безопасности - все ли пункты уровня «Высокий» зелёные. Третья: запустите контроль целостности и сканер безопасности из «Монитора качества». Полчаса - и у вас честная картина обороны сайта. А раз в квартал полезно показать журнал и настройки стороннему специалисту: замыленный глаз пропускает очевидное.

Частые вопросы о проактивной защите Битрикс

Есть ли проактивная защита в редакции «Старт»?
В «Старте» модуля проактивной защиты нет - он появляется с редакции «Стандарт». Владельцам «Старта» остаются базовая гигиена (сложные пароли, обновления, права на файлы) и защита на уровне сервера. Если сайт коммерческий, апгрейд редакции окупается одним предотвращённым взломом.
Замедляет ли проактивный фильтр сайт?
Накладные расходы фильтра - доли процента и на фоне работы базы и компонентов не заметны. Если сайт тормозит, причина почти всегда в другом: кэширование, тяжёлые запросы, хостинг. Выключать защиту ради скорости - худший из возможных обменов.
Проактивный фильтр блокирует работу нужного модуля. Что делать?
Не выключать фильтр целиком. В настройках есть исключения: добавьте туда конкретный URL, с которым конфликт, и оставьте защиту для всего остального сайта. А сам модуль стоит показать разработчику: запросы, похожие на атаки, - плохой признак качества кода.
Одноразовые пароли - это неудобно для клиентов?
OTP включается персонально для конкретных пользователей: обычно только для администраторов и контент-менеджеров. Покупатели и обычные пользователи сайта продолжают входить как раньше. Неудобство для админа - плюс 5 секунд на вход, защита - кратная.

Проактивная защита - редкий случай, когда мощный инструмент безопасности уже оплачен вместе с лицензией и ждёт одной галочки. Включите обязательный минимум сами по чек-листу выше - или передайте нам: в рамках поддержки сайтов на Битрикс мы настраиваем защиту, обновляем ядро и держим панель безопасности зелёной на постоянной основе. Alavir - официальный партнёр 1С-Битрикс с 2013 года. Консультация и аудит - бесплатно.