Почему пароля больше недостаточно и как внедрение второго фактора доступа закрывает требования регуляторов и реально защищает бизнес от утечек
Атака началась не с взлома сервера. Сотрудник получил письмо — якобы от службы поддержки — и ввёл свой логин и пароль на фишинговой странице. Через несколько часов злоумышленник зашёл в 1С с легитимными учётными данными и выгрузил базу клиентов. Классический сценарий — и один из самых распространённых.
По данным «Лаборатории Касперского», только в первом квартале 2024 года в рунете было обнаружено более 19 млн скомпрометированных паролей — в шесть раз больше, чем за тот же период годом ранее.
Как вы можете быть уверены, что под учётной записью вашего бухгалтера работает именно он, а не злоумышленник с украденным паролем?
Ответ — в многофакторной аутентификации (MFA). И это не просто разумная практика: защита доступа к информационным системам, обрабатывающим персональные данные, прямо закреплена в российском законодательстве.
Что говорит закон: 152-ФЗ, ФСТЭК и требования к доступу
Требование обеспечить надёжную идентификацию и аутентификацию — одно из ключевых в системе защиты персональных данных. Оно зафиксировано сразу в нескольких нормативных документах, которые вместе и формируют реальную правовую базу.
Уровень 1 — Федеральный закон № 152-ФЗ
Статья 19 Федерального закона «О персональных данных» обязывает оператора применять сертифицированные меры защиты, обеспечивающие безопасность персональных данных при их обработке в информационных системах. Конкретный состав мер устанавливает ФСТЭК России.
Уровень 2 — Требования ФСТЭК России
ФСТЭК России разработала методические рекомендации по устранению типовых ошибок конфигурации общесистемного и прикладного программного обеспечения. Эти рекомендации определяют, какие конкретно технические меры должна реализовать компания для защиты персональных данных. Первая группа мер — ИАФ (Идентификация и аутентификация) — обязательна для информационных систем персональных данных всех четырёх уровней защищённости (от УЗ4 до УЗ1).
Требование ИАФ.1 прямо предписывает идентификацию и аутентификацию пользователей, работающих с ИСПДн (информационными системами персональных данных). Требования к усилению ИАФ.1 закрепляют: для удалённого доступа с правами администратора должна использоваться многофакторная (двухфакторная) аутентификация — независимо от того, используется ли публичная сеть или нет.
Что это означает на практике
Традиционная парольная защита — логин плюс пароль — не обеспечивает выполнения требований для систем с удалённым доступом привилегированных пользователей. Это не субъективная оценка, а прямой вывод из требований к усилению ИАФ.1.
Проще говоря: если администратор или бухгалтер заходит в 1С с ПДн через интернет — только по паролю — это неполное выполнение регуляторных требований.
Многофакторная аутентификация: второй рубеж обороны
MFA — это метод контроля доступа, при котором пользователь должен подтвердить свою личность двумя или более способами из разных категорий.
Три категории факторов:
- «Знаю» — пароль, PIN-код, кодовая фраза;
- «Имею» — смартфон с приложением, аппаратный токен, SIM-карта для SMS;
- «Являюсь» — биометрия: отпечаток пальца, распознавание лица.
В корпоративной среде чаще всего используется комбинация первых двух: сотрудник вводит пароль, а затем получает push-уведомление на телефон или одноразовый код по TOTP-протоколу (Time-based One-Time Password — код, генерируемый приложением каждые 30 секунд).
Главный принцип: даже если злоумышленник получил пароль, без второго фактора он не войдёт в систему. Украденный или подобранный пароль теряет ценность.
Методы различаются по удобству и уровню защиты:
|
Метод |
Как работает |
Уровень защиты |
|
SMS / звонок |
Код отправляется на телефон |
Базовый (уязвим для SIM-swap) |
|
TOTP-приложение |
Генерирует код каждые 30 сек |
Высокий |
|
Push-уведомление |
Подтверждение нажатием в приложении или мессенджере |
Высокий |
|
Аппаратный токен |
Физическое устройство, генерирует код |
Максимальный |
БИТ.Аутентификатор: как внедрить MFA в 1С и другие корпоративные системы
БИТ.Аутентификатор — российское решение для многофакторной аутентификации, разработанное компанией «Первый Бит». Продукт включён в реестр российского программного обеспечения под номером 24 551. Работает по модели безопасности Zero Trust: не получает и не хранит реальные пароли пользователей — только проверяет факт владения вторым фактором.
Что защищает
БИТ.Аутентификатор закрывает доступ к:
- 1С — прямая интеграция с конфигурациями на платформе 1С:Предприятие;
- Windows-среде — в том числе Microsoft Remote Desktop Server, Outlook Web Access;
- VPN — второй фактор при подключении удалённых сотрудников;
- Linux-среде — поддержка аутентификации в UNIX-системах;
- веб-приложениям и сайтам — через стандартные протоколы интеграции;
- Microsoft 365, Active Directory и облачным сервисам.
Методы подтверждения
Пользователь может выбрать удобный для него способ второго фактора:
- Push-уведомление через мобильное приложение или мессенджер MAX;
- Telegram — подтверждение прямо в мессенджере;
- TOTP через Яндекс.Ключ — отечественный аналог Google Authenticator;
- SMS и телефонный звонок — для ситуаций без смартфона.
Техническая интеграция
Решение работает по протоколам RADIUS, gRPC и LDAP, что обеспечивает совместимость с большинством корпоративных систем. Поддерживаются основные каталоги пользователей:
- Microsoft Active Directory
- FreeIPA
- ALDpro (Astra Linux)
- Red ADM (Red OS)
- Rosa Dynamic Directory (Rosa Linux)
Это принципиально важно для компаний, которые переходят на отечественные операционные системы — решение работает в отечественном ИТ-контуре без ограничений.
Модели развёртывания
БИТ.Аутентификатор доступен в двух форматах: on-premise (встраивается в инфраструктуру клиента, данные не покидают периметр компании) и SaaS (облачный вариант для компаний без собственных серверных мощностей). Для on-premise-развёртывания данные обрабатываются и хранятся исключительно на серверах клиента — это требование локализации по 152-ФЗ выполняется автоматически.
Администрирование — через единую панель управления: настройка политик доступа, управление пользователями, назначение факторов аутентификации для разных групп сотрудников.
От слов к делу: сценарии защиты в реальных бизнес-процессах
Абстрактная «защита данных» становится понятнее, когда разобрать конкретные ситуации.
Бухгалтер работает с 1С удалённо
Сотрудник финансового отдела подключается к 1С из дома. Вводит логин и пароль. На его телефон приходит push-уведомление с запросом на подтверждение. Только после нажатия «Подтвердить» открывается доступ к базе с персональными данными клиентов и сотрудников. Если пароль был украден — вход без телефона невозможен.
Системный администратор управляет серверами
Для учётных записей с повышенными привилегиями настроен аппаратный токен или TOTP. Это закрывает прямое требование ФСТЭК по усилению ИАФ.1 — многофакторная аутентификация для удалённого доступа администраторов.
Сотрудники на удалёнке подключаются через VPN
Каждое VPN-подключение требует второго фактора. Даже если корпоративный ноутбук попал в чужие руки — подключиться к сети компании без подтверждения через телефон нельзя.
Что компания получает в итоге
Два ключевых результата:
- Соответствие регуляторным требованиям — выполнение мер группы ИАФ по Приказу ФСТЭК № 21, закрывающих технические обязательства по 152-ФЗ в части аутентификации.
- Реальное снижение рисков — скомпрометированный пароль перестаёт быть достаточным условием для проникновения в систему.
Дополнительный эффект — сокращение нагрузки на службу поддержки. После внедрения второго фактора количество заявок на сброс паролей снижается: пользователи реже передают пароли третьим лицам, зная, что один пароль не даёт полного доступа.
Почему это актуально именно сейчас
В 2024 году Роскомнадзор зафиксировал 135 утечек персональных данных, в результате которых было скомпрометировано свыше 710 млн записей — по данным ведомства. В первой половине 2025 года — ещё 35 подтверждённых фактов, более 39 млн записей.
Большинство этих инцидентов не требовали от злоумышленников взлома баз данных напрямую. Достаточно было учётной записи одного сотрудника — с простым паролем, переиспользованным паролем или паролем, утёкшим в составе другой базы.
По исследованию сервиса DLBI за 2025 год, 30% пользователей используют от одного до трёх паролей для всех сервисов. 47% — от четырёх до семи. Это означает, что пароль из одной утечки с высокой вероятностью открывает доступ к корпоративным системам того же человека.
Второй фактор обрывает эту цепочку.
Заключение
Требования к защите персональных данных выросли, и парольная защита больше не соответствует ни актуальным угрозам, ни ожиданиям регуляторов. Многофакторная аутентификация — это не дополнительная опция, а стандарт для любой компании, обрабатывающей персональные данные.
БИТ.Аутентификатор позволяет внедрить второй фактор в 1С и другие корпоративные системы за несколько часов — без перестройки инфраструктуры и без изменения привычного рабочего процесса для сотрудников.
Хотите защитить доступ к 1С и другим корпоративным системам? Запросите демонстрацию БИТ.Аутентификатора — наши специалисты покажут, как решение работает, и помогут подобрать оптимальную конфигурацию под задачи вашего бизнеса. Доступен бесплатный тестовый доступ до 3 пользователей.