Similar presentations:
Хакерские_атаки_на_1С
1.
Хакерские атаки на 1СВекторы угроз, типовые сценарии атак и меры защиты систем 1С:Предприятие
Информационная безопасность • 1С:Предприятие • Киберустойчивость бизнеса
2026
2.
Почему 1С — привлекательная цель для атакующих1С установлена у подавляющего большинства российских компаний — это массовая цель
В базах — бухгалтерия, финансы, зарплата, персональные данные и товарный учёт
Компрометация сервера 1С = доступ к финансовой «нервной системе» бизнеса
Многие инсталляции годами не обновляются и содержат известные уязвимости
Серверы 1С и SQL нередко открыты в интернет или защищены слабыми паролями
Хакерские атаки на 1С
2
3.
Основные векторы атак на 1СВнешний периметр: RDP/SSH, открытые в интернет (брутфорс, эксплуатация)
Веб-публикация 1С: веб-клиент, HTTP-сервисы, доступ к конфигуратору
SQL Server: слабый пароль SA, доступный извне порт 1433/TCP
Фишинг и вредоносные вложения, попадающие на рабочие станции
Инсайдеры и скомпрометированные учётные записи сотрудников
Хакерские атаки на 1С
3
4.
Шифровальщики (ransomware) — главная угрозаОсновной тип атак на 1С — вымогательское ПО (семейства Khonsari, Lime и др.)
Шифруются файлы баз (.1CD, .mdf) и даже серверы резервных копий
Точки входа: RDP, пароли SQL Server, фишинг, уязвимости на периметре
«Цепное» шифрование: один заражённый ПК распространяет вирус по всей сети
Последствия: остановка бизнеса, потеря данных, требование выкупа
– Часто применяется «двойное вымогательство»: шифрование + угроза утечки данных
Базы 1С — излюбленная цель шифровальщиков: их шифрование почти гарантирует выкуп.
Хакерские атаки на 1С
4
5.
Уязвимости веб-интерфейса 1СОшибки публикации баз на IIS/Apache открывают веб-клиент и сервисы наружу
Дефолтные и слабые учётные записи пользователей 1С
Необновлённая платформа: известные уязвимости без патчей
Поисковые сканеры (Shodan, Censys) находят тысячи открытых серверов 1С
Иногда достаточно типовой настройки, чтобы получить доступ к базе
Внешняя публикация 1С без защиты — как открытая дверь в бухгалтерию.
Хакерские атаки на 1С
5
6.
Подбор паролей и слабые учётные записиБрутфорс RDP и веб-форм входа в 1С по словарям
Пароль SA в SQL Server «по умолчанию» или пустой
Администраторские учётные записи без двухфакторной аутентификации
Нет блокировки после N неудачных попыток входа
Пароль пользователя 1С — это ключ к финансовым данным компании
Учётные записи 1С и SQL — самый частый «ключ», которым пользуются атакующие.
Хакерские атаки на 1С
6
7.
Социальная инженерия и фишингПисьма «от руководства», «банка» и «отдела 1С» с вредоносными вложениями
Поддельные «обновления», «отчёты» и макросы в документах Office
Стилеры крадут пароли, включая доступы к 1С
Человеческий фактор — самое слабое звено в защите
Один клик по ссылке — до компрометации рабочей станции и сети
Атака на сотрудника часто предшествует атаке на серверы 1С.
Хакерские атаки на 1С
7
8.
Типовой сценарий атаки: от разведки до выкупа1
Разведка
4
Движение по сети
Сканирование периметра:
открытые RDP, порт 1433,
веб-сервисы 1С.
Lateral movement: переход
к серверам 1С и SQL
внутри сети.
Хакерские атаки на 1С
2
Доступ
5
Сбор данных
Брутфорс, эксплуатация
уязвимости или фишинг
дают первую точку входа.
Выгрузка баз, поиск ценной
информации для будущего
выкупа.
3
Закрепление
6
Финал
Создание своих учётных
записей, сокрытие следов,
отключение защиты.
Шифрование баз и
требование выкупа —
часто с угрозой утечки
данных.
8
9.
Меры защиты: как снизить рискСвоевременно обновляйте платформу 1С, SQL Server и операционную систему
Сложные пароли и MFA; внешний доступ только через VPN
Сегментируйте сеть: серверы 1С и SQL изолированы от интернета
Резервные копии по правилу 3-2-1, недоступные атакующему
Антивирус/EDR, мониторинг и оповещения о подозрительной активности
Ограничьте права пользователей; защитите конфигуратор и доступ к базам
Защита 1С — это комплекс мер, а не один антивирус.
Хакерские атаки на 1С
9
10.
Реагирование на инцидент и выводыПри инциденте: изолировать системы, не платить выкуп, уведомить ИБ-службу
Восстанавливаться из резервных копий; анализировать логи (кто, когда, как)
Иметь план реагирования (IRP) и регулярно тестировать восстановление
Кибергигиена: обучение сотрудников, политики паролей и обновлений
1С — критичная инфраструктура, защищать её нужно как сервер с финансами
Хакерская атака на 1С — это атака на деньги и данные бизнеса. Подготовка + защита + план реагирования =
минимум последствий.
Хакерские атаки на 1С
10
informatics