ГлавнаяБлог → Настройка портала
Настройка портала

Безопасность Битрикс24: двухфакторная аутентификация и защита портала

10 мин чтения·СпецСистема

В портале лежит всё: клиентская база, суммы сделок, договоры, переписка, реквизиты. При этом безопасностью занимаются обычно после инцидента — когда уволившийся менеджер увёл базу или чья-то учётка утекла вместе с паролем от почты.

Разберём, что настраивается за час и закрывает большую часть рисков.

Двухфакторная аутентификация

Самая эффективная защита из простых. Смысл: одного пароля для входа недостаточно, нужен второй фактор — одноразовый код.

Как это работает. Сотрудник вводит логин и пароль, после чего система запрашивает одноразовый код (OTP). Код генерируется в приложении-аутентификаторе на телефоне и меняется каждые 30 секунд. Даже если пароль украли, войти без телефона не получится.

Как включить. Каждый сотрудник настраивает это в своём профиле: подключает приложение-аутентификатор, сканирует код, сохраняет резервные коды на случай потери телефона.

Как сделать обязательной. Администратор может включить обязательную двухфакторную аутентификацию для всего портала или для отдельных групп пользователей. Это правильный подход: добровольно её включают единицы.

Резервные коды. При настройке выдаётся набор одноразовых кодов на случай, если телефон потерян или сломан. Их нужно сохранить где-то вне телефона — иначе восстановление доступа превратится в проблему.

Практическая рекомендация: включайте обязательную двухфакторную аутентификацию как минимум для администраторов, руководителей и всех, у кого есть доступ к полной базе. Для остальных — по возможности.

Что делать, если доступ заблокирован

Частая ситуация, и причин у неё несколько.

Много неудачных попыток входа. Система защищается от подбора пароля. Обычно доступ восстанавливается через некоторое время или через процедуру восстановления.

Потерян телефон с аутентификатором. Здесь помогают резервные коды. Если и их нет — сброс двухфакторной аутентификации делает администратор портала.

Сотрудник уволен. Учётная запись отключена намеренно. Восстанавливается, если человек вернулся.

Заблокировал администратор. Иногда временно, при подозрении на компрометацию.

Проблема на стороне тарифа. Если портал не оплачен, доступ может ограничиваться.

Первое, что стоит сделать при блокировке, — обратиться к администратору своего портала, а не в поддержку Битрикс24. В большинстве случаев вопрос решается внутри компании.

Что ещё настроить, кроме двухфакторной

Двухфакторная защищает от кражи пароля. Но большая часть реальных утечек происходит не через взлом.

Права на экспорт. Самый недооценённый пункт. Менеджер с правом выгрузки уносит всю базу за десять секунд, и никакая двухфакторная этому не помешает. Экспорт должен быть закрыт всем, кроме администратора CRM.

Уровни доступа в CRM. Менеджер видит своих клиентов, а не всю базу. Это ограничивает масштаб возможной утечки.

Публичные ссылки на диске. Право «Делиться» позволяет создать ссылку, работающую за пределами портала. Проверьте, у кого оно есть и какие ссылки уже созданы.

Список администраторов. Их должно быть двое. На аудитах регулярно находится пять-семь, включая уволенных.

Своевременное увольнение в портале. В тот же день, когда человек ушёл. Каждый день задержки — открытый доступ к данным.

Журнал действий. Позволяет посмотреть, кто что делал: заходил, выгружал, удалял. Полезен и как средство расследования, и как профилактика.

Ограничение по IP. Для коробочной версии и части тарифов можно ограничить вход определёнными адресами. Подходит компаниям, где все работают из офиса.

Приоритеты: что делать в первую очередь

Если время ограничено, порядок такой:

  1. Сократить список администраторов до двух. Пять минут, эффект максимальный.
  2. Закрыть экспорт всем, кроме администратора CRM. Десять минут.
  3. Уволить в портале всех, кто уже не работает. Двадцать минут.
  4. Включить обязательную двухфакторную для администраторов и руководителей. Полчаса вместе с объяснением людям.
  5. Проверить публичные ссылки на диске.
  6. Настроить уровни доступа в CRM по ролям.

Первые три пункта закрывают больше рисков, чем любые технические меры, и делаются за час.

Ситуации из практики

«Менеджер уволился и увёл базу». Почти всегда через экспорт. Закрывается правами, и делать это нужно до увольнения, а не после.

«У бывшего сотрудника остался доступ». Не уволили в портале. Проверьте список активных пользователей прямо сейчас — обычно там есть сюрпризы.

«Сотрудник потерял телефон с аутентификатором». Резервные коды или сброс двухфакторной администратором. Именно поэтому резервные коды нужно сохранять сразу при настройке.

«Не хотим двухфакторную, это неудобно». Компромисс: обязательная для тех, у кого доступ к чувствительным данным, добровольная для остальных. Полное отсутствие — плохой вариант, если в портале клиентская база.

«Не знаем, кто выгружал данные». Журнал действий. Если он не просматривался ни разу, самое время начать.

«Файл с прайсом гуляет по интернету». Публичная ссылка без срока действия. Отзывается, а на будущее ставится ограничение по времени.

Чего Битрикс24 не сделает за вас

Честно про границы. Технические настройки не закрывают:

  • сотрудника, который фотографирует экран;
  • пересылку данных на личную почту;
  • отсутствие NDA и договорённостей о конфиденциальности;
  • слабые пароли, которые люди используют везде.

Технические меры уменьшают масштаб и скорость возможной утечки — это уже много. Остальное решается организационно: договоры, регламенты, культура работы с данными.

Частые вопросы

Как включить двухфакторную аутентификацию в Битрикс24?
В профиле сотрудника: подключить приложение-аутентификатор, отсканировать код и сохранить резервные коды. Администратор может сделать её обязательной.
Что такое OTP?
Одноразовый пароль, который генерируется приложением на телефоне и действует несколько секунд. Это и есть второй фактор при входе.
Что делать, если Битрикс заблокирован?
Обратиться к администратору портала. Причины бывают разные: превышение попыток входа, увольнение, потеря второго фактора, вопросы по тарифу.
Как сбросить двухфакторную аутентификацию?
Резервными кодами, а если их нет — через администратора портала.
Можно ли сделать двухфакторную обязательной для всех?
Да, администратор включает её для всего портала или для отдельных групп пользователей.
Как защитить базу от выгрузки?
Закрыть право экспорта всем, кроме администратора CRM, и ограничить уровень доступа менеджеров значением «Свои».
Где посмотреть, кто что делал в портале?
В журнале действий. Он показывает входы и операции пользователей.

Безопасность портала — это не про сложные технические меры, а про несколько настроек, которые почему-то никто не делает. Час работы закрывает большую часть реальных рисков.

Если не уверены, кто в вашем портале администратор и у кого есть право выгрузки, — приходите на бесплатный аудит. Начнём именно с этого.

Получить бесплатный аудит

Не хотите разбираться сами? Возьмём ваш Битрикс24 на техподдержку: настроим, доработаем под ваши процессы и научим сотрудников. Первая консультация — бесплатно.

Узнать про техподдержку
Материал подготовлен командой СпецСистема

Платиновый партнёр Битрикс24 и сертифицированный партнёр AmoCRM. 200+ проектов внедрения по всей России.

О компании
Блог

Читайте также