Главная » Безопасность » Защита от перебора паролей в Битрикс

Защита от перебора паролей в Битрикс

Схема защиты от перебора паролей в 1С-Битрикс: блокировка по IP и логину

Перебор паролей — один из самых массовых видов автоматических атак на форму входа. Разберём штатную защиту 1С-Битрикс от подбора пароля: как она настроена по умолчанию, что стоит донастроить вручную и почему одной этой меры недостаточно без двухфакторной аутентификации.

Штатная блокировка после серии неудачных попыток

В настройках проактивной защиты (Настройки → Инструменты разработчика → Проактивная защита → Веб-антивирус и раздел, отвечающий за атаки перебором) 1С-Битрикс отслеживает количество неудачных попыток входа с одного IP-адреса за заданный период и временно блокирует дальнейшие попытки при превышении порога.

Настройка порога блокировки

Значения по умолчанию рассчитаны на баланс между защитой и удобством легитимных пользователей, которые могли просто ошибиться паролем несколько раз подряд. Для сайтов с повышенными требованиями к безопасности (админка с доступом к платёжным данным, большой штат сотрудников с доступом в CRM-модуль) порог стоит сделать строже — меньшее число попыток и более долгий период блокировки — но важно не сделать его настолько строгим, чтобы легитимный пользователь, ошибившийся дважды, попадал в блокировку наравне со сканером.

Нужна помощь с Битрикс?





    Блокировка конкретного логина, а не только IP

    Защита только по IP-адресу не спасает от распределённого перебора, когда атака идёт с множества разных адресов (ботнет), но нацелена на один и тот же логин, например admin. Для такого сценария полезно дополнительно ограничивать число неудачных попыток по конкретному логину независимо от IP, если модуль проактивной защиты поддерживает такую настройку в используемой редакции, либо реализовать это отдельным обработчиком события OnBeforeUserLogin.

    <?php
    
    use Bitrix\Main\EventManager;
    
    EventManager::getInstance()->addEventHandler(
        'main',
        'OnBeforeUserLoginByHash', // или OnBeforeUserLogin в зависимости от сценария
        function ($login) {
            // проверка количества неудачных попыток по $login в собственной таблице
            // и блокировка при превышении порога независимо от IP
        }
    );

    Сложность пароля и её ограничения

    Требования к минимальной сложности пароля (настраиваются в разделе Настройки → Настройки продукта → Модуль Пользователи) снижают шанс успеха словарной атаки, но не защищают от перебора как такового — стойкий пароль просто требует больше попыток для подбора, если сама возможность перебора не ограничена по количеству.

    Двухфакторная аутентификация как основная защита

    Даже идеально настроенная блокировка по попыткам не защищает от единичного правильного пароля, полученного не перебором, а утечкой (фишинг, слитая база с другого сервиса, где пароль повторяется). Двухфакторная аутентификация для учётных записей с административными правами — единственная мера в этом списке, которая защищает и от такого сценария тоже, а не только от автоматического перебора.

    Мониторинг журнала попыток входа

    Раздел Журнал событий фиксирует неудачные попытки входа — регулярная проверка (или настроенное уведомление при аномальном всплеске) позволяет заметить целенаправленную атаку на конкретную учётную запись раньше, чем блокировка по порогу вообще успеет сработать, особенно если атака ведётся медленно, специально оставаясь ниже порога блокировки.

    Частые ошибки

    • Защита только по IP при распределённой атаке. Ботнет с разных адресов обходит порог блокировки по каждому отдельному IP.
    • Слишком мягкий порог на критичной админке. Оставляет практический запас для перебора даже нестойкого пароля.
    • Расчёт на защиту от перебора как на единственную меру. Не спасает от пароля, полученного не перебором, а утечкой.
    • Журнал попыток входа не проверяется. Медленная атака ниже порога блокировки остаётся незамеченной.

    Итог

    Штатная защита 1С-Битрикс от перебора паролей ограничивает попытки по IP-адресу, но не всегда покрывает распределённую атаку на один логин — для этого может потребоваться дополнительная логика на уровне OnBeforeUserLogin. Ни один вариант защиты от перебора не заменяет двухфакторную аутентификацию, которая единственная защищает и от пароля, полученного не подбором, а утечкой.

    Нужна помощь с Битрикс?

    Исправим ошибку, доработаем сайт, ускорим Битрикс или поможем разобраться с проблемой.

    Услуги
    База знаний