SIEM в мире 1С

31.03.26

Администрирование - Информационная безопасность

Интеграция SIEM с 1С помогает выстроить централизованный контроль безопасности и выявлять инциденты на уровне бизнес-системы – от несанкционированных действий до аномалий в работе пользователей. Разбираемся, как работают сбор, нормализация и корреляция событий, и какие сценарии стоит отслеживать в 1С в первую очередь. Объясняем, какие подходы к интеграции доступны и какие результаты можно получить на практике, а также как использование SIEM снижает риски утечек и повышает общий уровень защиты информационных ресурсов компании.

Что такое SIEM и как она работает

 

 

SIEM – это система управления информационной безопасностью. Она занимается мониторингом и анализом событий безопасности в IT-инфраструктуре. SIEM собирает логи с различных информационных систем: Windows, СУБД, лог-серверов, коммутаторов, маршрутизаторов и так далее. Вся информация поступает в одну систему.

Дальше она нормализует эти данные, приводит их к единому, читабельному виду – так, чтобы специалист по информационной безопасности начал с ними работу. После этого происходит корреляция событий: система выстраивает цепочки и пытается определить, есть ли потенциальная атака.

Следующий этап – реакция. Это может быть уведомление, либо, если подключен дополнительный модуль (например, EDR), система может автоматически заблокировать устройство или действия пользователя.

 

Зачем нужна SIEM-система

 

Во-первых, для централизованного контроля безопасности. Без него сложно понять, что вообще происходит в инфраструктуре. Даже если есть специалист, читать тонны логов из разных систем – это тяжело и неэффективно.

Во-вторых, для раннего обнаружения угроз. Чем быстрее мы реагируем на уязвимость, тем меньше рисков. Самый простой пример – обновления Windows, связанные с безопасностью. SIEM помогает такие вещи не пропускать.

Далее, для инцидент-менеджмента. Система может создать инцидент на основании обнаруженной угрозы и назначить его ответственному сотруднику – например, за конкретный сервис или направление безопасности.

Еще один момент – для соответствия требованиям. Есть компании, относящиеся к критической информационной инфраструктуре, и для них использование SIEM – это обязательное требование.

Ну и последнее – для экономии времени. Сотрудники, которые отвечают за безопасность, тратят меньше ресурсов на рутину и быстрее реагируют на события.

 

Кто использует SIEM

 

В первую очередь – крупные компании и корпорации. Без SIEM им сложно быстро разобраться в инцидентах, проанализировать ситуацию и понять, есть ли атака и что делать дальше.

Также это банки и финансовые организации, где важно отслеживать транзакции и любые подозрительные действия.

Государственные структуры – особенно те, которые относятся к КИИ. Для них использование таких систем обязательно.

И, конечно, промышленность и энергетика. Эти отрасли тоже подвержены атакам, особенно на уровне АСУ ТП. SIEM-системы умеют работать и с такими системами.

 

SIEM и 1С

 

1С сегодня занимает большую долю рынка, особенно в условиях импортозамещения. Российские компании используют ее практически во всех бизнес-процессах. По ощущениям, она уже закрывает порядка 80% задач в этой области. Соответственно, такая система требует полноценной защиты.

Как это работает в связке с 1С?

  • SIEM собирает и анализирует журналы событий: не только журнал регистрации, но и технологический журнал.

  • Она отслеживает подозрительную активность пользователей, любые действия – вплоть до смены пароля или множественных попыток подключения.

  • Также выявляются аномалии в работе системы.

  • Отслеживаются критические изменения конфигурации – чтобы понимать, кто, что и когда изменил.

 

 

Если у вас есть сотрудник безопасности или аналитик SIEM, который не является разработчиком 1С, ему крайне сложно понять «сырой» журнал регистрации – что там происходит и как это интерпретировать.

 

 

 

SIEM решает эту проблему за счет нормализации. Она переводит события в понятный вид: видно, с какого адреса было подключение, какой пользователь, какое событие произошло, какой документ был открыт и так далее.

В таком формате специалисту уже гораздо проще среагировать на событие. Плюс система сразу подсвечивает уровень критичности – например, что это событие средней важности.

 

На что обращать внимание

 

Первое – это необычные или подозрительные действия пользователей. Кто подключается, какие действия выполняет в системе: легитимные или нет.

Далее – неавторизованные изменения в базе данных 1С. Важно понимать, кто подключился и какие изменения внес. Например, пользователь только создан, права еще не выданы, а он уже пытается менять конфигурацию или затрагивать критичные бизнес-объекты.

Следующий момент – аномалии в работе приложения 1С. С помощью SIEM можно выявлять нетиповые ошибки, не связанные напрямую с самой 1С, или нестандартные запросы. Это может быть признаком атаки – как внешней, так и внутренней.

И еще один блок – необычные подключения. Если 1С доступна извне, SIEM позволяет анализировать сетевой трафик: какие были подключения по API, нет ли DDoS-атак, подмены трафика и других подозрительных действий.

 

Способы интеграции SIEM с 1С

 

Как SIEM интегрировать с 1С? Рассмотрим три основных метода.

Первый – это работа через журнал регистрации и технологический журнал. Можно настроить выгрузку этих журналов в SIEM, и система начнет их обрабатывать. Любое изменение, попадающее в журнал, SIEM увидит и проанализирует. Даже если запись в журнале потом удалят в 1С, в SIEM она уже останется и будет доступна для разбора.

Второй способ – использование метода API. Практически все SIEM-системы имеют API, и 1С можно настроить на взаимодействие через него. Это дает возможность более детально разбирать события и инциденты.

Третий – логирование и мониторинг транзакций. Это особенно актуально для финансовых компаний или сценариев, где важно отслеживать денежные операции и проводки. Можно настроить контроль конкретных транзакций, и при выполнении определенных действий система будет реагировать и отправлять уведомления – администратору SIEM или разработчику.

 

Опыт внедрения

 

Мы пошли по первому пути – через журнал регистрации и технологический журнал. Для нас это был самый простой и понятный способ на старте. Настроили интеграцию: данные из 1С поступают в SIEM, и она их обрабатывает.

Какие задачи мы решали на первом этапе?

Первая – мониторинг действий пользователей. Читать журналы и логи транзакций вручную можно, но это долго, сложно и не всегда понятно. Если дать журнал регистрации специалисту по безопасности, который не работает с 1С, ему будет очень тяжело в этом разобраться.

Вторая задача – выявление нелегитимных входов. Например, пользователь обычно работает с 9 до 18, а тут подключается в 2 часа ночи и начинает выгружать данные или выполнять операции. Это может быть легитимно, но в любом случае требует внимания.

Сюда же относится нестандартное рабочее время и нетипичные источники подключения. Если сотрудник обычно работает с одного компьютера, а потом появляется вход с других устройств или из других локаций, система это подсветит.

И еще один важный сценарий – массовый экспорт данных. Для крупных компаний это критично. Если начинается массовая выгрузка, это может быть признаком утечки информации или других проблем.

 

Полученные результаты

 

Что мы увидели в первую очередь – часто используемый модуль. На основе событий становится понятно, какие модули реально активно используются, и можно принять решение, нужны они дальше или нет.

Далее – заведение пользователей. Если в компании этим занимается определенная группа сотрудников, можно настроить правило: если пользователя создает не тот, кто обычно это делает, система подсветит событие. Например, если всегда создает Попов, а тут внезапно Иванов – возникает вопрос, легитимно это или нет.

Отследили и попытки пользователя запустить обработку. Видно, какой пользователь пытался запустить обработку, даже если у него не было на это прав. Это тоже повод разобраться.

Отдельно – ошибки прав доступа. Это один из самых удобных сценариев для анализа. Если пользователю выдали права, но он все равно не может открыть документ – можно понять, это ошибка в настройке или он пытается получить доступ туда, куда не должен.

 

 

Например, мы видим событие: за короткий промежуток времени, порядка пяти минут, десятки тысяч обращений к регистру сведений. Это позволяет понять, корректна работа системы или есть проблема. И таких ситуаций может быть не одна.

 

 

 

Далее – работа с событиями. Пользователь работает в системе и внезапно открывает документ, который система помечает как событие средней критичности. Видно, какой это документ, с какого хоста было подключение, какой пользователь. На это можно сразу отреагировать.

Если выясняется, что этот документ действительно нужен пользователю в работе, правило можно скорректировать, чтобы система больше не реагировала. Такое часто бывает, например, с расчетами зарплаты.

 

 

Еще один популярный сценарий – массовые операции с пользователями: смена паролей, отключение учетных записей. Система показывает, кто изменил пароль, кому, в каком объеме – и позволяет быстро отреагировать.

 

 

И, наконец, информационные события. Даже если кто-то зашел в конфигуратор, удалил объект и попытался очистить за собой журнал, SIEM все равно зафиксирует это у себя. В дальнейшем это можно использовать для расследования инцидента.

 

Будущее SIEM в экосистеме 1С

 

Есть ли будущее у SIEM в 1С? Я считаю, что однозначно есть. 1С активно развивается и широко используется в российских компаниях, а значит, и решения по безопасности будут развиваться вместе с ней.

Какие тренды здесь видны:

  1. Углубленный анализ поведения пользователей. Это может быть использование API, подключение новых событий или разработка собственных событий под конкретные задачи.

  2. Интеграция с DLP. Связка SIEM + 1С + DLP позволяет быстрее выявлять и предотвращать утечки данных.

  3. Автоматизация реакции. Если добавить к SIEM и 1С, например, IDR, система сможет автоматически реагировать на события. Даже ночью, когда администратор не на месте: произошла массовая смена паролей или подозрительная активность – пользователь может быть автоматически заблокирован до выяснения причин.

  4. Развиваются локальные регуляторные требования – особенно для государственных компаний, где использование подобных систем становится обязательным.

  5. Искусственный интеллект и прогнозирование инцидентов. У ряда вендоров он уже применяется в SIEM и помогает быстрее и точнее прогнозировать инциденты.

  6. Удобство для бизнеса: вся безопасность в одном окне и возможность оперативно реагировать на любые события.

При этом важно понимать: полноценных бесплатных SIEM-систем практически нет, это решения от вендоров. Теоретически можно разработать собственную систему, но с учетом скорости развития технологий это сложно и затратно.

Для средних и крупных компаний SIEM – это уже не дополнительный инструмент, а необходимость. Ее стоит внедрять и использовать в работе.

И напоследок: если безопасность вам важна, пусть ваша 1С будет под защитой.

 

*************

Статья написана по итогам доклада (видео), прочитанного на конференции INFOSTART TECH EVENT.

Вступайте в нашу телеграмм-группу Инфостарт

См. также

Работа с интерфейсом Анализ учета Мониторинг 1С:Предприятие 8 1С 8.3 1C:Бухгалтерия 1С:Бухгалтерия 3.0 1С:ERP Управление предприятием 2 1С:Управление холдингом 1С:Зарплата и Управление Персоналом 3.x 1С:Комплексная автоматизация 2.х 1С:Управление нашей фирмой 3.0 1С:Управление торговлей 11 Платные (руб)

Создайте свой функциональный интерфейс в любой конфигурации 1С с помощью расширения Infostart Dashboard. Настраивайте панели виджетов с метриками, индикаторами и показателями на начальном экране. Узнайте возможность внедрения подсистемы у себя в конфигурации с помощью бесплатной обработки "Анализ внедрения подсистемы 1С Infostart Dashboard"!

31720 руб.

27.03.2025    78669    52    40    

63

Мониторинг Системный администратор Программист 1С:Предприятие 8 Россия Платные (руб)

Обработка позволяет использовать подобные КОРП-функциональности механизмы контроля расхода памяти (сеансом на 1 вызов и рабочими процессами), реагируя завершением "тяжелых" вызовов, перезапуском рабочих процессов при чрезмерном потреблении этого важного ресурса.

3660 руб.

03.05.2023    6871    5    0    

6

Информационная безопасность Поиск данных ServiceDesk, HelpDesk Журналы и реестры данных 1С 8.3 Россия Бухгалтерский учет Бюджетный учет Налоговый учет Управленческий учет Платные (руб)

Полный контроль над изменениями в 1С без нагрузки на вашу базу. Мгновенный доступ к истории изменений, удобное сравнение и откат данных в один клик. Простой отчет с визуальным отображением изменений Откат на любую версию объекта в два клика История изменения данных хранится во внешней базе

180000 руб.

05.09.2025    4397    1    1    

3

Инструменты администратора БД Мониторинг Системный администратор Программист Россия Бесплатно (free)

Система мониторинга и автоматизации рутинных операций обслуживания информационных баз 1С:Предприятие.

16.07.2025    4176    0    akpaevj    14    

38

Логистика, склад и ТМЦ Мониторинг Маркетплейсы Пользователь 1С:Предприятие 8 1С:ERP Управление предприятием 2 1С:Управление торговлей 11 1С:Комплексная автоматизация 2.х Розничная и сетевая торговля (FMCG) Оптовая торговля, дистрибуция, логистика Платные (руб)

Расширение для 1С, которое автоматически «отлавливает» тарифы складов с наиболее выгодными коэффициентами для ваших товаров на маркетплейсе Wildberries. С помощью этого инструмента вы сможете легко находить и выбирать склады с лучшими условиями для максимизации своей прибыли. Удобная интеграция позволяет настроить регулярный поиск складов по выгодным коэффициентам в виде регламентного задания в 1С, что существенно экономит время и автоматизирует процесс принятия решений по размещению товаров. Всегда будьте на шаг впереди конкурентов и повышайте эффективность своего бизнеса с помощью «Ловца коэффициентов складов Wildberries»!

6100 руб.

14.11.2024    2023    1    0    

4

Мониторинг Анализ продаж 1С:Предприятие 8 1C:Бухгалтерия 1С:ERP Управление предприятием 2 1С:Управление торговлей 11 1С:Комплексная автоматизация 2.х 1С:Розница 3.0 Управленческий учет Платные (руб)

Решение для управления ключевыми показателями компании, обеспечивающее гибкую настройку, визуализацию данных и эффективный контроль за достижением целей. Продукт сокращает трудозатраты на расчет и аналитику, позволяя быстрее принимать обоснованные решения. Легко интегрируется в любую конфигурацию 1С, предлагая интуитивный интерфейс, удобный для всех пользователей.

24400 руб.

11.11.2024    2611    1    0    

2

Учет доходов и расходов Логистика, склад и ТМЦ Маркетплейсы Мониторинг Пользователь 1С:Предприятие 8 1С:ERP Управление предприятием 2 1С:Управление торговлей 11 1С:Комплексная автоматизация 2.х Розничная и сетевая торговля (FMCG) Оптовая торговля, дистрибуция, логистика Управленческий учет Платные (руб)

Расширение модуля Synchrozon для удобного контроля габаритов на Ozon! Разработка позволяет мгновенно сравнивать установленные габариты товаров, с габаритами, указанными на Ozon, чтобы выявлять любые несоответствия. Поможет сократить расходы на логистику, гарантируя, что все данные о товарах остаются точными и актуальными.

5000 руб.

31.10.2024    1874    1    0    

3

Мониторинг Системный администратор Программист 1С:Предприятие 8 1C:Бухгалтерия Абонемент ($m)

Решение для автоматического отслеживания нагрузки на кластеры 1С различных версий, автоматического удаления сеансов по показателям кластера, удаления сеансов по показателям через телеграм бота, мониторинга журнала регистрации с возможностью блокирования входов и сброса сеансов для пользователей инициаторов событий, получение анализа ошибок журнала регистрации в телеграм.

1 стартмани

13.06.2024    7601    55    Garilia    3    

41
Для отправки сообщения требуется регистрация/авторизация