Находим уязвимости в типовых и специализированных конфигурациях на всех уровнях: от самой платформы до кластерной инфраструктуры

Анализ защищенности систем на основе «1С: Предприятия»

Telegram-канал PT SWARM
Техники атак, уязвимости и скрипты от offensive-экспертов
Проблематика
Риски компрометации — на всех уровнях: от платформы до инфраструктуры
Что мы предлагаем
Выберите формат под ваши задачи
Черный ящик + серый ящик
Атаки моделируются как без доступа, так и с доступом. Сначала система исследуется снаружи без учетных данных, а затем с определенным набором привилегий. Для «1С» это особенно актуально, когда система опубликована на веб-сервере с доступом из интернета: именно так злоумышленник получает точку входа, после чего пробует повысить привилегии через стандартные механизмы платформы.
Кастомные доработки при этом могут незаметно расширять поверхность атаки: нестандартные HTTP-сервисы, самописные обработки с внешним доступом или незакрытые тестовые точки входа — все это может быть доступно снаружи для потенциального злоумышленника.

Экспертиза, которой можно доверить особо важные системы
Частые вопросы
Ответы на ключевые вопросы об анализе защищенности систем на основе «1С: Предприятия»
Можно ли провести анализ защищенности не только типовых конфигураций «1С», но и кастомных доработок?
Мы анализируем любые кастомные модификации, включая самописный код, внешние обработки и нетиповые механизмы интеграции. Именно кастомизация под требования бизнеса чаще всего становится причиной появления уязвимостей.
Обязательно ли проводить анализ методом белого ящика или достаточно черного и серого?
Методы черного и серого ящика позволяют оценить систему глазами внешнего или внутреннего злоумышленника. Анализ защищенности методом белого ящика дополняет тестирование исследованием исходного кода, конфигурации и ролевой модели, что позволяет находить скрытые уязвимости. Максимальный эффект достигается именно при сочетании этих подходов.
Какие компоненты системы входят в область анализа?
Мы анализируем не только саму конфигурацию «1С», но и связанные с ней компоненты: внешнее веб-приложение, серверную часть, кластер «1С», а также интеграции с внешними информационными системами. Такой подход позволяет выявить угрозы, находящиеся на стыке самого приложения и инфраструктуры заказчика.
Чем анализ защищенности «1С» отличается от классического анализа веб-приложений?
При анализе защищенности веб-приложений выявляются типовые недостатки и уязвимости, в случае с «1С» учитываются особенности платформы: встроенная модель безопасности, ролевая модель, бизнес-логика, механизмы обмена данными и специфика кастомных доработок. Наши специалисты обнаруживают угрозы, характерные именно для экосистемы «1С».
Входит ли в область анализа мобильный клиент «1С»?
Да, мы можем провести анализ защищенности мобильного клиента.
Какие типы уязвимостей вы ищете?
Мы выявляем уязвимости платформенного, прикладного и инфраструктурного уровней, имеющиеся в платформе и возникающие в результате ее кастомизации, например:
- ошибки бизнес-логики;
- недостатки, связанные с интеграцией, разграничением доступа, небезопасной работой с SQL-запросами и файловой системой;
- уязвимости, приводящие к повышению привилегий, удаленному выполнению кода.
Выполняется ли анализ ролевой модели и проверка разграничения доступа?
Да, мы проверяем, корректно ли назначены роли и можно ли обойти ограничения.
Проводится ли поиск уязвимостей бизнес-логики?
Да. Помимо технических ошибок, мы анализируем бизнес-процессы и проверяем, можно ли обойти встроенные ограничения, изменить критически важные данные или выполнить недопустимые операции без нарушения технических механизмов защиты.
Какие угрозы чаще всего возникают в кастомных конфигурациях «1С»?
Среди основных — обход прав доступа, несанкционированное чтение данных и загрузка файлов на сервер, а также некорректная настройка интеграций. Такие проблемы накапливаются из-за многочисленных доработок и редко выявляются при стандартной эксплуатации системы.
Как классифицируются найденные уязвимости?
Каждая обнаруженная уязвимость классифицируется по уровню опасности в соответствии с внутренней методикой, основанной на многолетнем опыте Positive Technologies, и оценивается по шкале CVSS 4.0. Кроме того, анализируется общее состояние защищенности системы, определяется перечень релевантных угроз и степень их влияния на бизнес, а также даются подробные рекомендации по устранению выявленных уязвимостей.
Повлияет ли тестирование на работу продуктивной системы?
При проведении анализа защищенности специалисты принимают все разумные меры предосторожности, чтобы избежать негативного влияния на доступность системы. Например, заранее согласовывают время эксплуатации уязвимостей, которые потенциально могут нарушить ее работу. Однако, чтобы абсолютно исключить вероятность негативного влияния, можно провести проверки на тестовом стенде.
Почему кастомные доработки «1С» требуют особого внимания?
Практически каждая корпоративная система «1С» существенно отличается от типовой конфигурации. Самописный код, внешние интеграции и изменения бизнес-логики увеличивают поверхность атаки и могут содержать критически опасные ошибки, которые не устраняются обновлениями платформы и требуют специализированных проверок.
Обратиться за консультацией
Обращайтесь к нам, когда нужно убедиться в защищенности ваших систем на базе 1С до того, как это сделают злоумышленники. Разберем архитектуру, найдем уязвимости и дадим приоритизированный план устранения.





