Все проекты English Написать директору Вебинары
Импортозамещение
Выбор региона
Ваш город:Комсомольск-на-Амуре

Ваш регион определился как:
Москва

или
Выбор региона
Выберите другой регион
Поиск

БИТ.Аутентификатор и требования 152-ФЗ: как MFA помогает защитить персональные данные

Время чтения: ~6 мин.

Актуальность проверена: 03 . 08 . 2026

Почему пароля больше недостаточно и как внедрение второго фактора доступа закрывает требования регуляторов и реально защищает бизнес от утечек

Атака началась не с взлома сервера. Сотрудник получил письмо — якобы от службы поддержки — и ввёл свой логин и пароль на фишинговой странице. Через несколько часов злоумышленник зашёл в 1С с легитимными учётными данными и выгрузил базу клиентов. Классический сценарий — и один из самых распространённых.

По данным «Лаборатории Касперского», только в первом квартале 2024 года в рунете было обнаружено более 19 млн скомпрометированных паролей — в шесть раз больше, чем за тот же период годом ранее.

Как вы можете быть уверены, что под учётной записью вашего бухгалтера работает именно он, а не злоумышленник с украденным паролем?

Ответ — в многофакторной аутентификации (MFA). И это не просто разумная практика: защита доступа к информационным системам, обрабатывающим персональные данные, прямо закреплена в российском законодательстве.

Что говорит закон: 152-ФЗ, ФСТЭК и требования к доступу

Требование обеспечить надёжную идентификацию и аутентификацию — одно из ключевых в системе защиты персональных данных. Оно зафиксировано сразу в нескольких нормативных документах, которые вместе и формируют реальную правовую базу.

Уровень 1 — Федеральный закон № 152-ФЗ

Статья 19 Федерального закона «О персональных данных» обязывает оператора применять сертифицированные меры защиты, обеспечивающие безопасность персональных данных при их обработке в информационных системах. Конкретный состав мер устанавливает ФСТЭК России.

Уровень 2 — Требования ФСТЭК России

ФСТЭК России разработала методические рекомендации по устранению типовых ошибок конфигурации общесистемного и прикладного программного обеспечения. Эти рекомендации определяют, какие конкретно технические меры должна реализовать компания для защиты персональных данных. Первая группа мер — ИАФ (Идентификация и аутентификация) — обязательна для информационных систем персональных данных всех четырёх уровней защищённости (от УЗ4 до УЗ1).

Требование ИАФ.1 прямо предписывает идентификацию и аутентификацию пользователей, работающих с ИСПДн (информационными системами персональных данных). Требования к усилению ИАФ.1 закрепляют: для удалённого доступа с правами администратора должна использоваться многофакторная (двухфакторная) аутентификация — независимо от того, используется ли публичная сеть или нет.

Что это означает на практике

Традиционная парольная защита — логин плюс пароль — не обеспечивает выполнения требований для систем с удалённым доступом привилегированных пользователей. Это не субъективная оценка, а прямой вывод из требований к усилению ИАФ.1.

Проще говоря: если администратор или бухгалтер заходит в 1С с ПДн через интернет — только по паролю — это неполное выполнение регуляторных требований.

Многофакторная аутентификация: второй рубеж обороны

MFA — это метод контроля доступа, при котором пользователь должен подтвердить свою личность двумя или более способами из разных категорий.

Три категории факторов:

  • «Знаю» — пароль, PIN-код, кодовая фраза;
  • «Имею» — смартфон с приложением, аппаратный токен, SIM-карта для SMS;
  • «Являюсь» — биометрия: отпечаток пальца, распознавание лица.

В корпоративной среде чаще всего используется комбинация первых двух: сотрудник вводит пароль, а затем получает push-уведомление на телефон или одноразовый код по TOTP-протоколу (Time-based One-Time Password — код, генерируемый приложением каждые 30 секунд).

Главный принцип: даже если злоумышленник получил пароль, без второго фактора он не войдёт в систему. Украденный или подобранный пароль теряет ценность.

Методы различаются по удобству и уровню защиты:

Метод

Как работает

Уровень защиты

SMS / звонок

Код отправляется на телефон

Базовый (уязвим для SIM-swap)

TOTP-приложение

Генерирует код каждые 30 сек

Высокий

Push-уведомление

Подтверждение нажатием в приложении или мессенджере

Высокий

Аппаратный токен

Физическое устройство, генерирует код

Максимальный

БИТ.Аутентификатор: как внедрить MFA в 1С и другие корпоративные системы

БИТ.Аутентификатор — российское решение для многофакторной аутентификации, разработанное компанией «Первый Бит». Продукт включён в реестр российского программного обеспечения под номером 24 551. Работает по модели безопасности Zero Trust: не получает и не хранит реальные пароли пользователей — только проверяет факт владения вторым фактором.

Что защищает

БИТ.Аутентификатор закрывает доступ к:

  • — прямая интеграция с конфигурациями на платформе 1С:Предприятие;
  • Windows-среде — в том числе Microsoft Remote Desktop Server, Outlook Web Access;
  • VPN — второй фактор при подключении удалённых сотрудников;
  • Linux-среде — поддержка аутентификации в UNIX-системах;
  • веб-приложениям и сайтам — через стандартные протоколы интеграции;
  • Microsoft 365, Active Directory и облачным сервисам.

Методы подтверждения

Пользователь может выбрать удобный для него способ второго фактора:

  • Push-уведомление через мобильное приложение или мессенджер MAX;
  • Telegram — подтверждение прямо в мессенджере;
  • TOTP через Яндекс.Ключ — отечественный аналог Google Authenticator;
  • SMS и телефонный звонок — для ситуаций без смартфона.

Техническая интеграция

Решение работает по протоколам RADIUS, gRPC и LDAP, что обеспечивает совместимость с большинством корпоративных систем. Поддерживаются основные каталоги пользователей:

  • Microsoft Active Directory
  • FreeIPA
  • ALDpro (Astra Linux)
  • Red ADM (Red OS)
  • Rosa Dynamic Directory (Rosa Linux)

Это принципиально важно для компаний, которые переходят на отечественные операционные системы — решение работает в отечественном ИТ-контуре без ограничений.

Модели развёртывания

БИТ.Аутентификатор доступен в двух форматах: on-premise (встраивается в инфраструктуру клиента, данные не покидают периметр компании) и SaaS (облачный вариант для компаний без собственных серверных мощностей). Для on-premise-развёртывания данные обрабатываются и хранятся исключительно на серверах клиента — это требование локализации по 152-ФЗ выполняется автоматически.

Администрирование — через единую панель управления: настройка политик доступа, управление пользователями, назначение факторов аутентификации для разных групп сотрудников.

От слов к делу: сценарии защиты в реальных бизнес-процессах

Абстрактная «защита данных» становится понятнее, когда разобрать конкретные ситуации.

Бухгалтер работает с 1С удалённо

Сотрудник финансового отдела подключается к 1С из дома. Вводит логин и пароль. На его телефон приходит push-уведомление с запросом на подтверждение. Только после нажатия «Подтвердить» открывается доступ к базе с персональными данными клиентов и сотрудников. Если пароль был украден — вход без телефона невозможен.

Системный администратор управляет серверами

Для учётных записей с повышенными привилегиями настроен аппаратный токен или TOTP. Это закрывает прямое требование ФСТЭК по усилению ИАФ.1 — многофакторная аутентификация для удалённого доступа администраторов.

Сотрудники на удалёнке подключаются через VPN

Каждое VPN-подключение требует второго фактора. Даже если корпоративный ноутбук попал в чужие руки — подключиться к сети компании без подтверждения через телефон нельзя.

Что компания получает в итоге

Два ключевых результата:

  1. Соответствие регуляторным требованиям — выполнение мер группы ИАФ по Приказу ФСТЭК № 21, закрывающих технические обязательства по 152-ФЗ в части аутентификации.
  2. Реальное снижение рисков — скомпрометированный пароль перестаёт быть достаточным условием для проникновения в систему.

Дополнительный эффект — сокращение нагрузки на службу поддержки. После внедрения второго фактора количество заявок на сброс паролей снижается: пользователи реже передают пароли третьим лицам, зная, что один пароль не даёт полного доступа.

Почему это актуально именно сейчас

В 2024 году Роскомнадзор зафиксировал 135 утечек персональных данных, в результате которых было скомпрометировано свыше 710 млн записей — по данным ведомства. В первой половине 2025 года — ещё 35 подтверждённых фактов, более 39 млн записей.

Большинство этих инцидентов не требовали от злоумышленников взлома баз данных напрямую. Достаточно было учётной записи одного сотрудника — с простым паролем, переиспользованным паролем или паролем, утёкшим в составе другой базы.

По исследованию сервиса DLBI за 2025 год, 30% пользователей используют от одного до трёх паролей для всех сервисов. 47% — от четырёх до семи. Это означает, что пароль из одной утечки с высокой вероятностью открывает доступ к корпоративным системам того же человека.

Второй фактор обрывает эту цепочку.

Заключение

Требования к защите персональных данных выросли, и парольная защита больше не соответствует ни актуальным угрозам, ни ожиданиям регуляторов. Многофакторная аутентификация — это не дополнительная опция, а стандарт для любой компании, обрабатывающей персональные данные.

БИТ.Аутентификатор позволяет внедрить второй фактор в 1С и другие корпоративные системы за несколько часов — без перестройки инфраструктуры и без изменения привычного рабочего процесса для сотрудников.

Хотите защитить доступ к 1С и другим корпоративным системам? Запросите демонстрацию БИТ.Аутентификатора — наши специалисты покажут, как решение работает, и помогут подобрать оптимальную конфигурацию под задачи вашего бизнеса. Доступен бесплатный тестовый доступ до 3 пользователей.

Хотите получать подобные статьи по четвергам?
Быть в курсе изменений в законодательстве?
Подпишитесь на рассылку

Нет времени читать? Пришлем вам на почту!

Я даю Согласие на обработку персональных данных в соответствии с Политикой Конфиденциальности
29
сентября
11:00-12:00
Как привлекать новых клиентов из ИИ-поиска: что изменить на сайте и в SEO
Как нейросети формируют рекомендации Откуда ИИ получает информацию о компаниях, товарах и услугах и что влияет на то, какие источники и компании попадают в его о...

Подключите ЭПД до 1 сентября

Оставить заявку