+7 8422 24-88-88
WEB Внедрение Битрикс24 ITECH Ликбез 25 сентября 2026 Читать: 4 минуты

Безопасность сайта на Битрикс: что проверять регулярно для стабильной работы

Сергей Круглов
Директор по продуктам и AI-трансформации
Михаил Твердохлеб
Руководитель группы разработки

Сайт открывается, страницы загружаются и заявки приходят — кажется, что всё в порядке. Но открытый сайт означает лишь то, что сервер отвечает на запросы: включена ли защита, обновлены ли модули и версии ПО, что происходит с базой данных — по внешнему виду не видно. Разберём, что стоит проверять на проектах на 1С-Битрикс и Битрикс24 и почему бизнес узнаёт о таких проблемах последним, когда они уже сказались на работе сайта.

Почему о проблемах с сайтом бизнес узнает в последнюю очередь

  • Сигнал приходит снаружи. О том, что что-то сломалось, обычно сообщают пользователи или проседающая аналитика: форма не отправляется, заявок нет. К этому моменту проблема существует уже какое-то время.
  • Ручная проверка не масштабируется. Пройти по настройкам, версиям и модулям одного сайта реально. Делать это регулярно по десяткам сайтов — уже часы работы в неделю, и на практике такой аудит проводят редко.
  • Устаревшие версии. Битрикс и модули могут месяцами оставаться без обновлений. Известные уязвимости при этом остаются открытыми, но внешне сайт работает как обычно, и повод обновиться просто не возникает.

Что именно стоит проверять и на что обращать внимание

1. Настройки безопасности

В Битриксе есть встроенная защита, эти настройки задаются в административной части, и после переноса сайта, обновления или доработок часть из них может оказаться отключённой.

Проверять стоит регулярно:

Проактивный фильтр (WAF). Встроенный веб-файрвол, который отсекает типовые атаки. Если он выключен, сайт открыт даже для простых сценариев взлома.

Двухфакторная авторизация (OTP) для администраторов. Пароль администратора может быть скомпрометирован. Второй фактор не даёт войти в административную часть даже тому, кто узнал пароль.

Ограничение раздела /admin по IP. Доступ к административной части с любого адреса в интернете — избыточный риск. Ограничение по списку доверенных IP его снимает.

Антивирус и режим ревизии. Фиксируют подозрительные изменения в файлах сайта — то есть следы уже произошедшего заражения.

Режим отладки базы данных. Полезен при разработке и опасен на боевом сайте: раскрывает структуру запросов.

2. Актуальность версий ПО

Отслеживать стоит три параметра:

  • версию самого Битрикса;
  • версию PHP;
  • версию MySQL или MariaDB.

У каждого должен быть понятный статус: актуальная версия, устаревшая или небезопасная.

3. Модули и их уязвимости

Стандартные модули Битрикса обновляет вендор. Сторонние (те, что устанавливались под конкретные задачи) — обновляет тот, кто их разработал.

Именно через модули чаще всего и происходит взлом. Один модуль, установленный несколько лет назад и с тех пор не обновлявшийся, с известной уязвимостью — и дальше по цепочке: спам-ссылки в коде страниц, скрытые редиректы на посторонние ресурсы, падение позиций в поиске. Поисковые системы реагируют на это за считаные дни, а владелец сайта затем неделями выясняет, почему просела выдача, хотя контент и ссылки на месте.

Поэтому по модулям важно видеть две вещи: какие установлены (включая сторонние, о которых со временем забывают) и есть ли среди них те, для которых известна уязвимость или доступно обновление.

4. Состояние базы данных

В базе данных хранится всё содержимое сайта: товары, заказы, заявки, контент. Здесь важны две вещи:

  • Версия СУБД. Как и у остального ПО, у устаревшей версии базы данных есть известные уязвимости — это вопрос безопасности.
  • Размер базы и нагрузка на неё. База постепенно растёт, и это нормально. А вот резкий скачок объёма или нагрузки — сигнал, что что-то пошло не так: например, ошибка в коде пишет в базу лишние данные. Если это не заметить вовремя, сайт начинает тормозить, а в худшем случае перестаёт открываться.

Постоянно следить за этим не нужно, но видеть динамику полезно — чтобы поймать проблему до того, как она скажется на скорости и доступности сайта.

Как узнавать о проблемах вовремя

Проверить всё перечисленное один раз несложно. Сложнее делать это постоянно: параметров несколько десятков, часть из них на стороне сервера, и почти каждый может измениться после очередного обновления, переноса или доработки. Отслеживать это вручную, тем более по нескольким сайтам, на практике не получается.

Поэтому разумный подход — регулярный автоматический срез состояния сайта. Система с заданной периодичностью снимает показатели и сама сообщает, если что-то отклонилось от нормы.

Так устроен наш сервис «Битрикс Мониторинг»: 55+ автоматических проверок в восьми разделах — безопасность, версии ПО, модули, база данных и другие. На сайт устанавливается модуль, который регулярно снимает снэпшот состояния и отправляет уведомление на почту и в Телеграм, если что-то изменилось. Подключение занимает несколько минут.

Закономерный вопрос — насколько безопасен сам мониторинг. Модуль не является агентом с правами на сервере: не запускает shell-команд, не требует root, не читает базу, файлы и код сайта. Он собирает только технические метрики — без паролей, токенов и персональных данных — и сам отправляет их исходящим запросом по HTTPS. Обратно к вашей инфраструктуре сервис не подключается.

Подробнее про Битрикс Мониторинг.

Первый сайт можно подключить бесплатно и посмотреть, как сервис работает на практике.

Попробовать Битрикс Мониторинг
Остались вопросы?
Напишите нам, мы ответим!
Рассылка

Получать материалы блога один раз в месяц

Подписаться
Нажимая кнопку «Отправить», я даю согласие на получение рассылок рекламного характера.
Заказать звонок
Спасибо, что обратились в ITECH!

Мы свяжемся с вами в течение одного рабочего дня, чтобы обсудить задачу и уточнить детали.

Отправить заявку
Спасибо, что обратились в ITECH!

Мы свяжемся с вами в течение одного рабочего дня, чтобы обсудить задачу и уточнить детали.