Обеспечение безопасности при работе с базами данных в 1С
Защита информации и информационная безопасность – это комплексная задача, направленная на обеспечение защиты данных и осуществляемая через внедрение системы безопасности. Проблема защиты информации имеет многоплановой характер и включает в себя ряд важных аспектов.
Проблемы информационной безопасности становятся все более острой из-за распространения технических средств обработки и передачи данных в различные сферы общества. Особенно актуальными эти проблемы становятся в области финансовых учетных систем. В России одной из наиболее популярных систем бухгалтерского учета, управления продажами и CRM-процессами является система 1С Предприятие.
Использование программы 1С с базами данных в файловом формате
Использование базы данных 1С в формате файла представляет наибольшую уязвимость к физическому воздействию. Это связано с особенностями архитектуры таких баз, которые требуют открытия (с полным доступом) всех файлов конфигурации и самих файловых баз для всех пользователей операционной системы. В результате любой пользователь, имеющий права на работу с файловой базой 1С, теоретически может скопировать или даже удалить информационную базу 1С всего двумя кликами мыши.
Использование 1С с базами в формате СУБД
Использование данного может вызвать определенные проблемы, особенно если для хранения баз 1С используются системы управления базами данных (СУБД) типа PostgreSQL или MS SQL, а промежуточной службой связи между 1С и СУБД выступает сервер 1С Предприятия. Во многих компаниях принято вносить доработки в конфигурации 1С согласно своим потребностям, или же перенос файла с базы данных на SQL, однако в процессе таких доработок и тестирования нового функционала, ответственные специалисты часто пренебрегают правилами сетевой безопасности.
В результате некоторые лица, обладающие прямым доступом к базе данных СУБД или административными правами на сервере 1С Предприятия, даже если это временный тестовый период, могут скопировать базу данных на внешние ресурсы или вовсе удалить базу данных из СУБД.
Открытый доступ к серверному оборудованию
Открытость и доступность серверного оборудования могут создать угрозу безопасности. При несанкционированном доступе к серверному оборудованию как сотрудники компании, так и третьи лица могут воспользоваться этим для кражи или повреждения информации. Если злоумышленник получает прямой доступ к корпусу и консоли сервера 1С, его возможности значительно увеличиваются.
Риски кражи для программы 1С
Риски кражи и утечки персональных данных связаны с возможностью несанкционированного доступа к информационной системе, где обрабатываются персональные данные. Это может произойти из-за действий ответственных сотрудников, операторов ПК, бухгалтерии и т.д. Этот доступ может привести к уничтожению, изменению, блокировке, копированию, предоставлению, распространению или другим неправомерным действиям с персональными данными.
Сетевая безопасность базы данных в 1С
Сетевая безопасность является важным аспектом для информационной системы предприятия. Если система построена с нарушением стандартов безопасности или не имеет должной ИТ-поддержки, это может привести к уязвимостям, вирусам и шпионскому ПО, а также несанкционированным доступам в сеть, что негативно сказывается на сохранности данных в 1С. Это делает коммерчески значимую информацию доступной для злоумышленников. Например, отсутствие паролей на архивах с резервными копиями позволяет злоумышленникам использовать их в корыстных целях. Также вирусная активность может повредить базу данных 1С.
Взаимодействие программы 1С с внешними объектами
Существует взаимосвязь между учетной базой 1С и внешними объектами, что представляет собой потенциальную угрозу безопасности. Учетная база программы 1С часто взаимодействует с «внешним миром», таким как банковские системы клиентов, обмен информацией с филиалами, синхронизация с веб-порталами, отчетностью и управлением клиентами и продажами. В данной области часто игнорируются стандарты безопасности и унифицированность сетевого обмена информацией, что делает утечку информации реальной на любом этапе обработки. В результате нестандартных доработок или сокращения бюджета на защиту трафика учетная система становится уязвимой, что может привести к различным негативным последствиям, включая отказ базы данных 1С и финансовые мошенничества.
Общих требований безопасности 1С не существует, так как программа имеет открытый код и подвергается множественным изменениям от посторонних разработчиков. Мы же советуем предпринять целый комплекс мер, которые усилят безопасность:
Для решения подобных проблем можно предложить следующие меры:
Файловые базы 1С:
- Разграничение доступа NTFS, чтобы предоставить доступ только определенным пользователям.
- Использование авторизации Windows для входа на рабочие станции и доступа к сетевым ресурсам.
- Использование шифрованных дисков или папок для защиты конфиденциальной информации.
- Установка политики автоматической блокировки экрана и проведение обучения пользователей по безопасности.
-
СУБД базы данных в 1С:
- Ограничение административных прав учетных данных для подключения к СУБД.
- Разграничение прав доступа к базам СУБД для минимизации потерь данных при взломе.
- Ограничение физического и удаленного доступа к серверам баз данных и 1С Предприятия.
- Использование шифрования для баз данных и установка пароля на резервные копии данных.
-
Физическая безопасность серверного оборудования:
- Управление доступом к зонам с важной информацией только полномочными лицами.
- Использование средств управления аутентификацией для разрешения и подтверждения доступа.
- Ведение контрольного журнала доступа в надежном месте.
- Ограничение доступа персонала третьих сторон только когда это необходимо и его постоянный контроль.
- Регулярный анализ и обновление прав доступа, а также их отмена при необходимости.
- Соблюдение соответствующих норм и стандартов безопасности и охраны труда.
- Расположение ключевых средств так, чтобы избежать доступа к ним широкой публики.
- Обеспечение скромности зданий и комнат без указания их цели для минимизации рисков.

-
Конфиденциальность персональных данных:
- Обработка персональных данных должна быть ограничена определенными законными целями.
- Субъекты персональных данных должны давать информированное и осознанное согласие на обработку своих персональных данных.
- Не допускается обработка персональных данных, несовместимая с их целями сбора.
- Доступ к персональным данным должен ограничиваться только нужными пользователями.
- Запрещено раскрытие или распространение персональных данных без согласия субъекта.
- Использование фото-, видео-, аудиозаписывающего оборудования требует разрешения.
- Съемные носители должны использоваться только при необходимости и разрешении.
-
Сетевая безопасность:
- Необходим единый регламент информационной безопасности и соответствующие инструкции.
- Доступ к нежелательным сайтам должен быть закрыт для пользователей.
- Из внешней сети должны быть открыты только необходимые порты.
- Важна система мониторинга и оперативного оповещения о нарушениях.
- Централизованная антивирусная система и регулярные обновления ПО обязательны.
- Доступ к съемным флэш-накопителям должен быть ограничен.
- Пароли должны быть надежными (не менее 8 символов с цифрами и буквами верхнего и нижнего регистров).
- Ключевые папки обмена информацией должны быть защищены и зашифрованы.
- Силовые и связные линии должны быть подземными или адекватно защищены.
- Сетевые кабели должны быть защищены от перехвата или повреждения.
Часто задаваемые вопросы
- В чем заключаются основные угрозы безопасности при работе с базами данных в 1С?
-
- Основные угрозы включают в себя несанкционированный доступ к данным, утечку конфиденциальной информации, вирусные атаки, а также физическое воздействие на серверное оборудование.
-
- Как обезопасить файловые базы данных 1С от несанкционированного доступа?
-
-
- Для обеспечения безопасности файловых баз данных 1С рекомендуется использовать разграничение доступа NTFS, использовать авторизацию Windows, шифровать диски или папки с конфиденциальной информацией, а также установить политику автоматической блокировки экрана и разграничить права доступа на уровне 1С.
-
- Какие меры безопасности рекомендуется применять при работе с СУБД базами в 1С?
-
-
- Для безопасной работы с СУБД базами в 1С рекомендуется использовать учетные данные без административных прав, разграничивать права доступа к базам СУБД, ограничивать физический и удаленный доступ к серверам баз данных, использовать шифрование для баз данных и установить пароль на резервные копии данных.
-
- Как обеспечить физическую безопасность серверного оборудования при работе с базами данных в 1С?
-
-
- Для обеспечения физической безопасности серверного оборудования рекомендуется ограничить доступ к зонам обработки информации, использовать средства управления аутентификацией, хранить носители информации в надежных шкафах или сейфах, а также регулярно анализировать и обновлять права доступа.
-
- Какие меры обеспечивают конфиденциальность персональных данных при работе с базами данных в 1С?
-
-
- Для обеспечения конфиденциальности персональных данных важно ограничить обработку персональных данных только конкретными целями, получить информированное и сознательное согласие на обработку данных, не раскрывать персональные данные без согласия субъекта, и использовать защищенные носители информации.
-
- Как обеспечить сетевую безопасность при работе с базами данных в 1С?
-
- Для обеспечения сетевой безопасности рекомендуется внедрить единый регламент информационной безопасности, ограничить доступ к нежелательным сайтам, открыть только необходимые порты внешней сети, установить системы мониторинга и обновления антивирусного ПО, а также ограничить доступ к съемным носителям и использовать надежные пароли.
Получить консультации по подключению облачного сервиса 1С: Фреш можно у менеджеров ГК «В приоритете». Мы занимаемся продажами 1С и имеем большой опыт работы с этой платформой и интеграцией её продуктов.
Связаться с сотрудниками по работе с клиентами можно по телефону или через форму обратной связи.