Как малому бизнесу Беларуси настроить безопасный доступ к 1С и CRM

Как малому бизнесу Беларуси настроить безопасный доступ к 1С и CRM

Коротко: удалённый доступ к 1С, CRM и файлам не стоит открывать напрямую из интернета. Рабочая схема для микро- и малого бизнеса — VPN-туннель, отдельная учётная запись для каждого сотрудника и второй фактор входа. Это не требует собственного серверного парка: часть задач закрывает офисный роутер с VPN, а часть задач берёт на себя облачный сервис. Дальше разберём, как выбрать схему, что проверить в настройках и какие ошибки чаще всего ломают безопасность.

Почему прямой доступ к 1С и CRM опасен?

Прямой доступ к 1С, RDP или админке CRM из интернета быстро находят сканеры. В материалах по защите IP-телефонии описывают сканинг: взломщики подменяют пакеты, проверяют сетевые порты, версию операционной системы и настройки ПО. Так взломщик готовится к атаке. С 1С и CRM схема похожая: чем больше сервисов смотрят наружу, тем шире поле для подбора доступа.

VPN-шлюз закрывает рабочие сервисы шифрованным туннелем. Сотрудник сначала подключается к корпоративной сети, потом открывает 1С или CRM. Прямых портов в интернет нет (источник: обзор аппаратных решений для защиты периметра). VPN-шлюзы обеспечивают безопасный удалённый доступ к корпоративной сети и защищают каналы связи шифрованием; для гибридной работы это базовый сценарий.

Второй фактор входа добавляет слой поверх пароля. Двухфакторная аутентификация через SMS: после ввода пароля на телефон приходит одноразовый код, без которого войти в аккаунт не получится. Настройка занимает несколько минут (источник: редакционная статья о мобильных коммуникациях). Коды авторизации, OTP и 2FA давно стали привычной частью пользовательского опыта, поэтому сотрудники обычно не сопротивляются (источник: материал о кодах авторизации, OTP и 2FA).

Как выбрать схему удалённого доступа без лишних расходов?

Сначала решите, где живут данные. Если 1С и база клиентов остаются в офисе, нужен защищённый вход в офисную сеть. Если сервис уже в облаке, задача сводится к аккаунтам, правам и стабильному интернету. Для небольшой команды часто хватает роутера с VPN и облачной CRM.

Если 1С и файлы остаются в офисе, посмотрите, как настроить защищённый VPN-доступ для сотрудников малого офиса без покупки проприетарного оборудования. Это отправная точка: она показывает, какие настройки нужны на роутере или шлюзе.

СхемаКогда подходитЧто нужноОграничения
VPN-доступ к офисной сети1С, файлы и CRM остаются на офисном сервере или компьютереРоутер или VPN-шлюз, отдельные учётные записи, второй факторЗависимость от офисного интернета и питания. Нужен резервный канал, если работа критична.
Облачная 1С или CRMНужен доступ с ноутбука, планшета или домашнего компьютераАккаунты у провайдера, права ролей, 2FA, стабильный интернетМеньше зависимости от офисного железа, но важен выбор провайдера и регламент доступа.
Удалённый рабочий столСотрудник работает с программой, которую нельзя поставить на домашний компьютерVPN, отдельные учётные записи, ограниченные права, журнал входовПрямой RDP в интернет открывать нельзя. Нужны лицензии и мощность сервера.
Гибрид1С в офисе, CRM или почта в облакеЕдиные правила доступа, 2FA, понятный список сервисовСложнее администрировать, если нет общего каталога пользователей.

Для сезонных сотрудников не создавайте общий логин «менеджер». Лучше завести временные учётные записи и закрыть их после окончания работ. О том, как это устроить, есть практический разбор VPN-доступа для сезонных сотрудников к учёту без риска.

Какие настройки безопасности обязательны?

Безопасный доступ держится на нескольких простых правилах. Они не требуют ИТ-отдела на полную ставку, но закрывают типовые сценарии.

  • VPN для всех внешних подключений. Не открывайте 1С, RDP и админки CRM напрямую в интернет.
  • Второй фактор для входа. SMS-код или приложение-аутентификатор. Для руководителей и бухгалтеров включайте обязательно.
  • Отдельная учётная запись для каждого сотрудника. Так видно, кто вошёл и что сделал.
  • Минимальные права. Менеджеру не нужен доступ к серверу 1С, бухгалтеру — к чатам отдела продаж.
  • Журнал входов и действий. Хотя бы базовый просмотр: кто, когда, с какого IP подключался.
  • Обновления роутера, сервера и CRM. Уязвимости закрывают патчами, а не сложным паролем.
  • Резервные копии. Если шифровальщик попадёт в сеть, копии спасут данные.

Если в офисе работает IP-телефония, добавьте отдельный контур защиты. SBC (Session Border Controller) защищает периметр VoIP-сети, контролирует и шифрует трафик, предотвращает атаки и фрод. Межсетевые экраны фильтруют трафик по IP, порту и протоколу (источник: материал о безопасности в IP-телефонии).

Если менеджеры общаются с клиентами в чатах, разграничьте доступ к переписке. Это снижает риск, что сотрудник выгрузит базу или передаст диалоги третьим лицам. Практические варианты собраны в статье о том, как разграничить доступ менеджеров к чатам в CRM.

Сколько стоит безопасный доступ и что можно сделать своими силами?

Точную сумму не назовёт никто без вводных. Цена зависит от числа сотрудников, режима работы 1С, объёма базы, необходимости резервных копий и выбранного провайдера. Для микробизнеса расходы часто складываются из ежемесячной платы за облачный сервис и интернет, а не из покупки серверов.

Своими силами реально сделать базовый VPN на роутере, завести отдельные учётные записи и включить второй фактор. Если 1С работает в файловом режиме и к ней подключаются один-два человека, можно начать с облачной версии. Когда доступ нужен постоянно и база растёт, смотрите в сторону отдельного сервера или облачной инфраструктуры с резервным копированием.

Считайте не только цену лицензий. Оцените, сколько времени сотрудники теряют на медленном доступе, как часто обновляется база и что будет, если офисный интернет отключится. Иногда дешевле перенести 1С в облако, чем покупать новое железо в офис.

Когда интернет, облачный сервис и телефония собраны у одного поставщика, меньше времени уходит на согласование доступов и настройку связки между сервисами.

Типичные ошибки

  • Открыть RDP или 1С напрямую в интернет и надеяться на сложный пароль. Сканеры находят такие сервисы.
  • Дать всем один логин. Тогда невозможно понять, кто скачал базу или удалил документ.
  • Не включить второй фактор. Один пароль слишком легко подобрать или украсть.
  • Забыть про резервные копии. Доступ будет быстрым, а восстановление после сбоя — невозможным.
  • Оставить полные права у всех. Бухгалтеру не нужны настройки сервера, менеджеру — доступ к зарплатам.
  • Не обновлять роутер и сервер. Старое ПО оставляет открытые уязвимости.

3 шага, которые можно сделать на этой неделе:

  1. Проверьте, какие порты и сервисы смотрят в интернет. Если RDP, 1С или админка CRM открыты напрямую, закройте доступ и оставьте только VPN.
  2. Включите второй фактор для входа и заведите отдельные учётные записи. Не используйте общие пароли.
  3. Разделите права и настройте резервные копии. Для сезонных или внештатных сотрудников создайте временные аккаунты с датой отключения.