Двухфакторная аутентификация в банк-клиенте и 1С: как не дать увести деньги одним паролем
За двенадцать лет в IT-аутсорсинге я разбирал десятка два историй, когда компания теряла деньги за одну ночь. Не из-за хакеров-гениев, а из-за банального пароля, который утёк через фишинговое письмо или троян в бухгалтерском ноутбуке. Разница между «пронесло» и «увели три миллиона» почти всегда была в одной настройке — включена ли двухфакторная аутентификация. Расскажу, как это работает и почему настроить её нужно сегодня, а не после первого инцидента.
Как на самом деле уводят деньги — реальный сценарий
У одного клиента, торговой компании с оборотом 40 млн в год, бухгалтер открыла письмо якобы от налоговой с требованием предоставить пояснения. Файл во вложении — обычный запароленный архив, антивирус его пропустил. Внутри — троян, который тихо ждал два дня, а потом снял скриншот экрана в момент входа в банк-клиент и утащил логин с паролем через свой командный сервер.
Дальше классика: злоумышленники зашли в интернет-банк ночью, в 3:47, создали платёжку на 1,8 млн рублей в пользу ИП-однодневки и отправили. Банк-клиент требовал только пароль — второго фактора не было. Деньги ушли, вернуть смогли меньше половины, и то через полгода судебных разбирательств с банком.
Похожая история была и с 1С. Не с деньгами напрямую, а с базой — украли пароль администратора базы через слабый RDP-доступ, зашли в 1С:Бухгалтерию и подменили реквизиты получателя в уже согласованном платёжном поручении перед выгрузкой в клиент-банк. Бухгалтер даже не заметила подмены — цифры суммы совпадали, поменялся только счёт получателя.
Почему один пароль — это не защита, а иллюзия защиты
Пароль, каким бы сложным он ни был, живёт своей жизнью отдельно от вас. Его можно подсмотреть, выманить фишингом, вытащить кейлоггером, купить на форуме, если он совпадает с паролем от личной почты, которую уже слили в какую-нибудь утечку. По моей практике, процентов семьдесят взломов начинаются не со взлома банка или 1С, а с компрометации именно рабочего компьютера бухгалтера — того самого, где одновременно открыта личная почта, мессенджеры и банк-клиент.
Второй фактор — это не про «сложнее пароль придумать», это про физически другой канал подтверждения. Даже если пароль полностью в руках у мошенника, без кода из приложения на телефоне бухгалтера или без физического токена он платёжку не отправит. Смысл простой: один украденный секрет больше не открывает дверь к деньгам.
И да, я знаю возражение «у нас маленькая компания, кому мы нужны». Отвечу цифрой: по данным ЦБ и профильных отчётов банков, доля успешных хищений именно у малого бизнеса растёт последние три года, потому что крупные компании давно закрутили гайки, а небольшие фирмы — до 20-30 рабочих мест — часто до сих пор работают с банк-клиентом на голом пароле.
Как включить 2FA в банк-клиенте — без иллюзий про «и так безопасно»
У большинства банков для юрлиц — Сбербанк Бизнес, Точка, Альфа-Бизнес, Тинькофф — второй фактор давно есть, просто он часто не включён по умолчанию или включён в слабом варианте. SMS-код — это уже лучше, чем ничего, но SMS перехватывают через дубликат сим-карты или через тот же троян с доступом к уведомлениям на телефоне. Надёжнее — приложение-аутентификатор с одноразовым кодом или push-подтверждение в банковском приложении на отдельном устройстве, не на рабочем компьютере.
Отдельная тема — токены и КриптоПро. Если у вас платежи подписываются электронной подписью через КриптоПро CSP, сама подпись — это уже своего рода фактор владения, но только если ключ лежит на физическом токене, а не в файле на рабочем столе, что, к сожалению, я вижу примерно в половине компаний при первом аудите. Файл с ключом крадётся вместе с паролем той же самой атакой — и тогда у злоумышленника есть всё.
Практический совет: заведите для входа в банк-клиент отдельный номер телефона, который не используется ни для чего другого — ни для личной почты, ни для мессенджеров, ни для регистрации на сайтах. Стоит это условную симку за 300 рублей в месяц, а риск снижает кратно, потому что этот номер просто негде утечь.
2FA для 1С — где она реально нужна и как её настроить
В 1С двухфакторная аутентификация нужна в первую очередь не для входа в саму программу рядового пользователя, а для критичных точек: администратора базы, пользователя с правом изменения банковских реквизитов контрагентов и, конечно, для входа на терминальный сервер, откуда бухгалтерия работает с базой. Если у вас 1С опубликована через веб-клиент наружу или доступна по RDP из интернета — это первое место, куда нужно ставить второй фактор, до всего остального.
Технически это делается по-разному в зависимости от версии платформы и способа доступа. В облачных сервисах 1С и во многих терминальных решениях можно включить 2FA на уровне RDP-шлюза — например, через RD Gateway с интеграцией TOTP-приложения или через сторонние продукты вроде DUO или отечественных аналогов. Для веб-публикации 1С через IIS или Apache второй фактор часто добавляют на уровне обратного прокси, до самой 1С.
У одного клиента мы закрыли этим способом дыру, о которой они даже не знали: терминальный сервер с 1С был доступен по RDP на нестандартном порту, но напрямую из интернета, без VPN и без второго фактора. Пароль администратора угадывался перебором за пару недель — не гениальным взломом, а простым брутфорсом словаря. Поставили 2FA на шлюз и закрыли прямой RDP наружу — с тех пор попыток входа снаружи по логам ноль.
Частые ошибки при внедрении, которые сводят защиту на нет
Самая распространённая ошибка — второй фактор приходит на то же устройство, с которого выполняется вход. Код из SMS или push прилетает на тот же рабочий компьютер бухгалтера, где уже сидит троян. Тогда весь смысл 2FA теряется: злоумышленник получает и пароль, и код одним и тем же способом. Второй фактор должен быть физически отдельным устройством — личный телефон, отдельный токен, но не тот же ноутбук.
Вторая ошибка — общий логин на всю бухгалтерию. «У нас все заходят под одним аккаунтом, так удобнее» — фраза, которую я слышу регулярно, и каждый раз внутренне вздрагиваю. При общем аккаунте невозможно понять, кто именно скомпрометирован, невозможно отключить доступ конкретному человеку при увольнении, и 2FA настраивать на общий аккаунт бессмысленно — если телефон с приложением-аутентификатором лежит в общем ящике стола, это не второй фактор, а декорация.
Третья — забывают отключать доступ уволенным сотрудникам. У одного клиента бывший бухгалтер полгода после увольнения формально сохранял доступ к 1С, просто потому что никто не удалил учётку. Ничего плохого не случилось, повезло. Но 2FA тут не спасёт, если базовая гигиена доступов не соблюдается — это отдельный процесс, который нужно вести параллельно.
Сколько это стоит и сколько занимает по времени
Включение 2FA в банк-клиенте — это обычно вопрос одного звонка в банк или пары кликов в личном кабинете, стоит ноль рублей, занимает от получаса до дня, если банк требует визита или подписания допсоглашения. Это самая дешёвая мера защиты, которую я знаю, — и одновременно самая недооценённая.
С 1С сложнее и дороже, потому что зависит от инфраструктуры. Настройка 2FA на RD Gateway для терминального сервера — это, по моим расценкам, работа на 4-8 часов, то есть в пределах 15-30 тысяч рублей разово плюс, если нужен платный коннектор или лицензия на MFA-решение, ещё 3-8 тысяч в год за пользователя в зависимости от продукта. Для веб-публикации 1С через прокси с 2FA — обычно 6-10 часов работы.
Сравните это с суммой одного украденного платежа — у моих клиентов средний ущерб по таким инцидентам за последние три года был в районе 900 тысяч рублей за эпизод, и это без учёта репутационных потерь и времени, которое уходит на разбирательства с банком и полицией. Экономика тут очевидна.
Что делать прямо сейчас, если подозреваете, что пароль уже утёк
Если увидели странную активность — вход в банк-клиент в нерабочее время, незнакомое устройство в истории входов, письмо от банка о попытке входа с нового IP — не ждите, пока «само рассосётся». Первым делом меняйте пароль от банк-клиента и от 1С, причём меняйте на всех связанных системах сразу, потому что люди обычно используют один и тот же пароль в нескольких местах.
Второе — звоните в банк и просите временно заблокировать возможность создания новых платёжек до выяснения обстоятельств, большинство банков это делают за 10-15 минут по телефону горячей линии. Третье — если 2FA ещё не была включена, включайте её в тот же день, не откладывая на «после разбора инцидента». Именно в момент паники и спешки чаще всего забывают закрыть дыру, через которую только что чуть не потеряли деньги.
Частые вопросы
Замедлит ли 2FA работу бухгалтера — она и так каждый день делает по 20-30 платёжек?
На практике добавляет секунд десять-пятнадцать на вход или на подтверждение сессии, а не на каждую платёжку отдельно — большинство банков и решений для 1С запрашивают второй фактор при входе или при подписании пакета документов, а не при каждой операции. За месяц это набегает на пару минут, что несравнимо с потерей нескольких сотен тысяч рублей при взломе.
У нас 1С стоит локально, не в облаке и не публикуется наружу — нужна ли 2FA?
Если доступ к 1С есть только физически в офисе, без удалённого входа, риск ниже, но не нулевой — компрометация всё равно возможна через фишинг или вредоносный файл на рабочем компьютере бухгалтера. Я бы всё равно поставил 2FA хотя бы на учётку администратора базы и на банк-клиент, потому что банк-клиент почти всегда доступен из интернета, а именно оттуда чаще всего и уводят деньги.
Можно ли обойтись без токенов и просто использовать SMS?
SMS лучше, чем ничего, и для небольшой компании это разумный первый шаг. Но SMS перехватывается через дубликат сим-карты у оператора или через вредоносное приложение с доступом к уведомлениям на том же телефоне, поэтому для критичных операций — крупные платежи, смена реквизитов — я рекомендую приложение-аутентификатор или аппаратный токен как более надёжный вариант.
Кто должен настраивать 2FA — сам банк, наш айтишник в штате или внешний подрядчик?
Часть настройки со стороны банка вы или ваш бухгалтер можете сделать сами через личный кабинет или звонок на горячую линию — это не требует специальных знаний. А вот 2FA для 1С, терминального сервера и RDP-доступа лучше доверить тем, кто разбирается в сетевой инфраструктуре, потому что при неправильной настройке можно случайно заблокировать себе доступ или, наоборот, оставить лазейку в обход второго фактора.
Если не уверены, что настроено правильно, — напишите нам, за один созвон разберёмся, где у вас дыра, и закроем её без остановки работы бухгалтерии.
Бесплатная консультация →
Подпишитесь на рассылку ITfresh
Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.
