Доступ к 1С клиента уже продавали в даркнете за 35 000₽
Число объявлений о продаже доступов к российским компаниям выросло на 20% за год. Я убедился, что это не абстрактная статистика, на примере одного аудита.
Ко мне обратился владелец оптовой компании — просто «на всякий случай проверить», без конкретной жалобы. Стандартная ситуация: своего ИТ-специалиста нет, всем занимается подрядчик на аутсорсе.
При проверке нашёл удалённый доступ к серверу с базой 1С, который настраивал подрядчик, уволенный полгода назад. Пароль не менялся, двухфакторной аутентификации не было, вход открыт из любой точки мира.
Проверил похожие доступы на теневых площадках — торговля такими «входами» в компании давно стала обычным бизнесом, отсюда и рост на 20% за год. Купить доступ к похожей базе стоило в районе 30–40 тысяч рублей — копейки для того, кто хочет продать данные клиентов конкурентам или зашифровать сервер и попросить выкуп.
Посчитал риски вместе с владельцем: потеря базы клиентов и остановка отгрузок на неделю обошлись бы компании минимум в 2–3 млн рублей, не считая репутации. «Я думал, раз подрядчик ушёл, доступ автоматически пропал» — обычная ошибка.
• Закрыл доступ бывшего подрядчика и сменил все пароли • Настроил двухфакторную аутентификацию для входа в 1С • Сделал так, чтобы о любом новом подключении к серверу владельцу приходило уведомление в мессенджер
На всё это ушло меньше недели и стоило несопоставимо дешевле, чем один потерянный крупный клиент или простой производства.
Вывод простой: дыра не обязана быть новой уязвимостью — чаще это забытый доступ, который никто вовремя не закрыл. А в даркнете таких доступов уже готовы покупать.
У вас точно закрыты доступы всех, кто когда-либо работал с вашими системами — подрядчиков, уволенных сотрудников, старых сисадминов?