
Переход с иностранных ERP на 1С принес в продакшен крупные, глубоко доработанные системы, от которых напрямую зависят финансовые, кадровые и производственные процессы. При этом во многих организациях 1С по-прежнему остается на периферии внимания ИБ. Мы предложили экспертам обсудить, как меняется роль 1С в инфраструктуре, какие риски накапливаются и что в ближайшие годы придется пересматривать в подходах к ее безопасности и надежности.
Эксперты:
- Екатерина Соколова, менеджер продукта Postgres ProEnterprise для 1С
- Петр Иванов, проректор по цифровому и технологическому развитию СВФУ
- Виталий Рыбалка, директор по развитию компании “ИТ-Экспертиза”
- Тимур Цыбденов, ведущий инженер и эксперт SafeERP компании “Газинформсервис”
Какие риски в инфраструктуре 1С сейчас недооцениваются и в ближайшие годы будут усиливаться? За счет чего это произойдет?
Екатерина Соколова, Postgres Pro
Беспокойство вызывают риски утечек и манипулирования данными 1С в обход приложения на уровне СУБД, а также сложности с восстановлением данных в случае сбоя. Можно до бесконечности наращивать безопасность самой ERP-системы, но если СУБД – слабое звено безопасности, то злоумышленник всегда найдет брешь и использует в своих целях.
Никуда не исчезают и риски, вызванные человеческим фактором: часто нехватка знаний основ кибербезопасности у работников приводит к большим проблемам, пользователи не осознают последствия своих действия. Недооценивается важность использования правильных утилит для бэкапов, отказоустойчивых кластеров.
Как за последние годы изменилась наблюдаемость 1С-систем? Что мы научились видеть, чего раньше не видели, какие слепые зоны остаются?
Екатерина Соколова, Postgres Pro
Рынок начал видеть узкие места в безопасности ERP-систем не только в них самих, но и на уровне баз данных. Появившиеся встроенные в СУБД инструменты аудита позволяют выявлять несанкционированное предоставление доступа, нелегитимное подключение и прочие нарушения.
За последние годы на рынке появилось много графических систем мониторинга и управления СУБД. Это, с одной стороны, позволяет минимизировать влияние человеческого фактора, а с другой – контролировать работу системы с точки зрения ИБ. Но этих возможностей пока недостаточно, они активно развиваются.
Можно ли ожидать появления типовых архитектур безопасной 1С или сохранится разнообразие решений?
Екатерина Соколова, Postgres Pro
Типовые решения будут строиться вокруг СУБД на основе PostgreSQL и будут включать отказ от прав суперпользователя у роли 1С. Иметь неограниченные права небезопасно, это ведет к росту рисков мошенничества. Обязательными элементами безопасности СУБД для 1С также станут: ограничение доступа к схеме public, ограничение прав на просмотр каталога данных даже для пользователя, выполняющего резервное копирование, расширенный аудит событий безопасности, прозрачное защитное преобразование (TDE).
Какие решения в аспекте ИБ для систем на базе 1С, которые сегодня кажутся правильными, через несколько лет могут оказаться ошибочными?
Екатерина Соколова, Postgres Pro
Полагаю, что для оптимизации работы будут удаляться дублирующие решения. Также будет автоматизироваться защитная реакция на типовые угрозы. При этом старые угрозы никуда не исчезнут.
Как будет меняться роль СУБД в контуре 1С: останется ли просто местом хранения данных или станет элементом контроля безопасности?
Екатерина Соколова, Postgres Pro
Контроль безопасности должен охватывать все элементы информационной системы, в том числе и СУБД. При этом нельзя защитить данные в базах только внешними инструментами. Особенно это касается систем, содержащих персональные данные и значимые объекты КИИ. Мы как вендор постоянно повышаем безопасность своей СУБД, которая уже включает встроенные утилиты для защиты данных – маскирование, ограничение прав пользователей, аудит действий в СУБД, позволяющий избегать мошеннических операций внутри системы, и многое другое.
Насколько сегодня применимы практики безопасной разработки к среде 1С?
Екатерина Соколова, Postgres Pro
Актуальность безопасной разработки для среды 1С сегодня крайне высока, ведь решения 1С являются цифровой кровеносной системой многих российских компаний. Однако внедрение РБПО – сложный процесс, требующий глубокой трансформации. Компании необходимо выстроить сквозные процессы и описать их в регламентах и инструкциях, внедрить инструменты безопасности в инфраструктуре разработки, обучить команды. Ключевой документ – руководство по безопасной разработке ПО, в котором должны быть описаны цели разработчика в области РБПО, роли участников процессов, перечень применяемых регламентов. Компания должна самостоятельно пройти все этапы: анализ соответствия стандарту, разработка плана внедрения, закупка инструментов, обучение, внутренний аудит и сбор подтверждающих артефактов. И только после такой масштабной подготовки можно выходить на аудит органа по сертификации. Именно поэтому сертификаты пока получили крупные и зрелые ИТ-компании, и их немного.