AI-команда NEW
Для клиентов →
Позвонить
Главная/Документация/Аспро: Максимум/Безопасность и резервные копии в Аспро: Максимум
Навигация по документации
Все решения
Решения
    Аспро: Максимум10
    Аспро: Маркет3
    Аспро: Корпоративный сайт 3.03
    Аспро: Приорити 2.07
    Аспро: Лайтшоп8
    Аспро: Премьер9
    Аспро: Next5
    База знаний

    Разбор конкретных ошибок и нестандартных ситуаций.

    Перейти в базу знаний
    Аспро: Максимум

    Безопасность и резервные копии в Аспро: Максимум

    Раздел 9 из 10 Чтение ~2 мин

    Большинство заражений происходит не из-за сложных атак, а из-за необновлённого решения и забытых доступов. Разбираем минимум, который закрывает основные риски.

    Актуально дляАспро: Максимум и другие решения Аспро на 1С-Битрикс.
    Содержание

    Минимальный набор мер, который стоит выполнить сразу после запуска сайта на решении.

    1. Доступы

    • В списке администраторов только те люди, которых вы знаете.
    • У каждого подрядчика отдельная учётка, а не общий вход.
    • Учётки уволенных отключены.
    • Включена двухфакторная аутентификация для администраторов.
    • Включён журнал событий: вход, ошибка входа, добавление файла, изменение прав.

    Из практики: бэкдор-администратор может жить в системе месяцами. Если журнал выключен, обнаружить его нечем.

    2. Обновления

    • Платформа обновлена, лицензия активна.
    • Решение обновлено или применены патчи безопасности.
    • Модули маркетплейса обновлены, заброшенные удалены.
    • Версия PHP поддерживается разработчиком.

    Именно необновлённое решение чаще всего оказывается вектором: в старых версиях встречаются небезопасные вызовы, через которые загружают файлы.

    3. Резервные копии

    • Копии делаются автоматически по расписанию.
    • Хранятся вне сервера сайта.
    • Есть суточные и недельные копии.
    • Восстановление проверено на практике хотя бы раз.
    • Копии не лежат внутри вебрута — иначе их скачает кто угодно.

    4. Файлы и права

    • Права: 644 на файлы, 755 на каталоги, ничего с 777.
    • В вебруте нет архивов .zip, .tar.gz, .sql.
    • В вебруте нет папок с бэкапами деплоя.
    • Исполнение PHP запрещено в каталогах загрузок.

    5. Формы

    • Включён honeypot и проверка времени заполнения.
    • Есть ограничение частоты отправки.
    • Обработчик проверяет источник запроса.
    • Согласие на обработку данных обязательно и не отмечено заранее.

    6. Мониторинг

    • Проверка доступности с оповещением.
    • Контроль срока SSL-сертификата.
    • Оповещение о новых администраторах.
    • Хранение логов веб-сервера минимум 30 суток.

    Что делать при подозрении на заражение

    1. Снимите полную копию сайта и базы «как есть».
    2. Не начинайте с массового удаления файлов.
    3. Соберите реестр PHP вне дистрибутива и проверьте подозрительные запросом.
    4. Найдите точку входа: уязвимость, бэкдор-учётка, утёкшие доступы, задание cron.
    5. Закройте вектор и смените все пароли.
    6. Вычистите последствия и настройте мониторинг.

    Подробный порядок разобран в отдельной статье базы знаний про чистку сайта от веб-шеллов.

    Частые вопросы

    Что важнее всего сделать сразу?

    Три вещи: обновить платформу и решение, проверить список администраторов и настроить резервные копии вне сервера сайта.

    Достаточно ли бэкапов хостинга?

    Только если вы проверяли восстановление. И только если копии хранятся не на том же диске: при отказе диска пропадёт и сайт, и копии.

    Нужен ли отдельный модуль защиты?

    Базовые меры платформы плюс обновления закрывают большинство сценариев. Дополнительные модули имеют смысл при высоких требованиях.

    Как понять, что сайт уже заражён?

    Основные признаки: незнакомые администраторы, всплеск POST-запросов к одному файлу, файлы вне дистрибутива, письма от вашего домена без вашего ведома.

    Что делать при заражении?

    Снять полную копию «как есть», найти точку входа, вынести находки в карантин, закрыть вектор и только потом чистить последствия.

    Нужна помощь

    Не хотите разбираться сами?

    Настроим, обновим и почистим сайт на 1С-Битрикс. Официальный партнёр Битрикс и Аспро, 20 лет в разработке.

    Оставить заявку 8 (800) 555-31-56

    Мы используем cookie и Яндекс.Метрику для работы сайта и анализа поведения. Нажмите «Принять», чтобы разрешить аналитику. Условия — в политике обработки персональных данных. «Отклонить» — аналитика будет выключена.

    Используем cookie и Метрику. Подробнее