О Битрикс24

Безопасность в Битрикс24: как защищены данные вашей компании

В Битрикс24 может храниться значительная часть рабочей информации компании: клиентская база, сделки, документы, переписка, записи звонков, задачи и внутренние коммуникации. Поэтому при внедрении CRM закономерно возникает вопрос: насколько надежно защищены эти данные?

Безопасность Битрикс24 строится сразу на нескольких уровнях — от инфраструктуры и шифрования данных до разграничения прав сотрудников и контроля входов в систему. При этом итоговый уровень защиты зависит не только от самой платформы, но и от того, насколько правильно настроен портал внутри компании.

Где хранятся данные Битрикс24

В облачной версии Битрикс24 данные размещаются в центрах обработки данных на территории России. Инфраструктура построена с учетом отказоустойчивости: используются несколько физических площадок, распределенная архитектура, резервирование компонентов и защита от DDoS-атак.

Для каждого портала используется собственная база данных, а нагрузка распределяется между серверами. Это позволяет сохранять работоспособность системы при росте количества пользователей и объема информации.

Также выполняется регулярное резервное копирование данных и файлов. Сценарии восстановления периодически тестируются, а состояние инфраструктуры контролируется круглосуточно.

Для компаний, которым необходим полный контроль над инфраструктурой, существует коробочная версия Битрикс24. Ее можно разместить на собственных серверах или в выбранном дата-центре и интегрировать с используемыми средствами информационной безопасности — например, WAF, DLP, SIEM, LDAP, SSO и другими корпоративными системами.

Как защищается передача и хранение информации

Передача данных между пользователем и Битрикс24 осуществляется по защищенному соединению. На официальной странице безопасности Битрикс24 указано использование TLS 1.3 и криптографических механизмов на базе AES-256. Чувствительные данные в базе также могут храниться в зашифрованном виде.

Дополнительный уровень защиты обеспечивает встроенный проактивный фильтр. Он анализирует обращения к веб-приложению и предназначен для противодействия распространенным типам атак, включая угрозы из OWASP Top 10.

Но технической защиты инфраструктуры недостаточно, если злоумышленник получит учетные данные сотрудника. Поэтому отдельное внимание в Битрикс24 уделено безопасности учетных записей.

Двухфакторная аутентификация

Один из наиболее эффективных способов защитить аккаунт — включить двухфакторную аутентификацию.

В этом случае одного пароля для входа недостаточно: пользователю необходимо дополнительно подтвердить вход. В актуальной версии Битрикс24 подтверждение может выполняться через мобильное приложение, одноразовый код из СМС или электронной почты.

Это существенно снижает риск компрометации учетной записи: даже если пароль сотрудника станет известен третьему лицу, его будет недостаточно для авторизации.

Разграничение прав доступа

Не каждому сотруднику компании нужен доступ ко всей информации в CRM.

В Битрикс24 можно разграничивать права пользователей и определять, кто может:

  • просматривать и изменять сделки;
  • работать с контактами и компаниями;
  • видеть документы;
  • удалять данные;
  • просматривать аналитику;
  • изменять настройки;
  • работать с отдельными направлениями и подразделениями.

Например, менеджер может получить доступ только к собственным сделкам, руководитель отдела — ко всем сделкам своих подчиненных, а финансовая информация может быть доступна ограниченному кругу сотрудников.

Корректная настройка ролей помогает снизить риск как случайной утечки, так и намеренного неправомерного использования информации.

Контроль входов и действий пользователей

Администратор может контролировать активность пользователей и анализировать события безопасности.

В истории входов отображаются устройства и IP-адреса, с которых сотрудники авторизовывались в Битрикс24. При обнаружении подозрительной активности пользователь может завершить активные сеансы, изменить пароль и дополнительно защитить учетную запись.

В Битрикс24 также предусмотрен журнал событий. Он позволяет анализировать различные действия и события системы, в том числе авторизации пользователей. Доступность отдельных возможностей журналирования зависит от используемого тарифа.

Для компаний с повышенными требованиями к безопасности может быть настроено и ограничение доступа по IP-адресам.

Защита корпоративной информации на мобильных устройствах

Отдельные механизмы Битрикс24 позволяют ограничить действия пользователей с информацией в мобильном приложении.

Например, для снижения риска утечки корпоративных данных могут использоваться ограничения на создание снимков и записей экрана, копирование текста и другие действия. Платформа также предусматривает механизмы автоматического удаления сообщений.

Такие настройки особенно актуальны для компаний, сотрудники которых активно работают с CRM со смартфонов и планшетов.

Безопасность при работе с подрядчиками

Для настройки Битрикс24 компаниям часто требуется предоставить доступ интегратору. Передавать подрядчику логин и пароль от учетной записи администратора не рекомендуется.

Для партнеров Битрикс24 предусмотрен специальный доступ интегратора. Такой формат позволяет отделить действия подрядчика от учетных записей сотрудников компании и лучше контролировать работу с порталом. Для интегратора также предусмотрено использование двухфакторной аутентификации.

Резервное копирование и устойчивость системы

В облачном Битрикс24 резервное копирование выполняется на различных уровнях инфраструктуры, включая рабочие файлы порталов. Платформа также предусматривает мониторинг работоспособности, автоматические реакции на нештатные ситуации и периодическое тестирование восстановления данных.

При использовании коробочной версии ответственность распределяется иначе: компания получает значительно больше возможностей управления инфраструктурой, но должна самостоятельно обеспечить корректное резервное копирование, обновление серверов и защиту окружения.

Безопасная разработка и контроль уязвимостей

Защита Битрикс24 не ограничивается инфраструктурой. В процессе разработки используются практики DevSecOps: моделирование угроз, анализ компонентов и сторонних библиотек, статическое и динамическое тестирование, фаззинг-тестирование и проверки на распространенные веб-уязвимости.

Также применяются тесты на проникновение, программы поиска уязвимостей, внутренние и внешние аудиты и непрерывный мониторинг.

Соответствие требованиям информационной безопасности

Битрикс24 указывает на применение требований российского законодательства и практик российских и международных стандартов информационной безопасности, включая требования Федерального закона №152-ФЗ «О персональных данных» и семейства стандартов ГОСТ Р ИСО/МЭК 2700х.

Коробочная версия Битрикс24 также имеет сертификат ФСТЭК России по 4 уровню доверия. Возможность применения конкретной конфигурации в информационных системах с установленными требованиями по защите информации необходимо оценивать с учетом самой инфраструктуры и требований к конкретной информационной системе.

Что должна сделать сама компания

Даже надежная платформа не сможет обеспечить безопасность, если внутри организации неправильно распределены права или сотрудники используют слабые пароли.

Поэтому после внедрения Битрикс24 мы рекомендуем как минимум:

  1. Настроить права доступа в соответствии с должностями сотрудников.
  2. Использовать двухфакторную аутентификацию.
  3. Ограничить количество пользователей с административными правами.
  4. Регулярно проверять сотрудников, имеющих доступ к CRM.
  5. Своевременно закрывать доступ уволенным сотрудникам и подрядчикам.
  6. Контролировать интеграции, приложения и вебхуки, подключенные к порталу.
  7. Проверять историю входов и события безопасности.
  8. Не передавать общие учетные записи нескольким сотрудникам.
  9. Периодически проводить аудит настроек безопасности.

Безопасность Битрикс24 — это не только технологии

Битрикс24 предоставляет многоуровневый набор инструментов для защиты корпоративной информации: защищенную инфраструктуру, шифрование, резервирование, двухфакторную аутентификацию, разграничение доступа и средства мониторинга.

Но значительная часть рисков возникает уже на уровне настройки и эксплуатации CRM. Избыточные права сотрудников, учетные записи бывших работников, неконтролируемые интеграции или отсутствие двухфакторной аутентификации могут свести преимущества технической защиты к минимуму.

Поэтому безопасность CRM стоит рассматривать не как разовую настройку, а как постоянный процесс.
Если Битрикс24 уже используется в вашей компании, мы можем провести аудит портала, проверить права пользователей, настройки доступа и подключенные интеграции и предложить изменения, которые помогут снизить риски утечки или несанкционированного доступа к данным.

ТИКЕЙБИ ИТ
Made on
Tilda