Размер шрифта
Цвет фона и шрифта
Изображения
Озвучивание текста
Обычная версия сайта
UKVED
Комплексные IT решения
для вашего бизнеса
+7 495 133 92 44
+7 495 133 92 44
+7 906 045 2827
E-mail
sale@ukved.ru
Адрес
г.Москва, ул. Антонова-Овсеенко, д. 15, стр. 2
Режим работы
Пн. – Пт.: с 9:00 до 18:00
Сопровождение 1С
  • Внедрение 1С
  • Обновление 1С
  • Обслуживание 1С
  • Поддержка 1С
  • Разработка 1C
Аренда 1С (1С:ФРЕШ)
Бухгалтерское сопровождение
Аренда сервера
  • Выделенный сервер 1C
  • Аренда сервера для 1C
  • Почтовые серверы
  • Backup серверы
Разработка мобильных приложений
Наши мобильные приложения
AmoCRM
  • Внедрение AmoCRM
  • Интеграция AmoCRM
  • Разработка виджетов AmoCRM
Системное администрирование
  • Обслуживание компьютеров
  • Обслуживание локальной сети
  • Обслуживание телефонии
IP телефония
Каталог товаров
  • 1С отчетность
  • Лицензии 1С
    • Комплексное управление ресурсами предприятия (ERP)
    • Клиентские лицензии
    • Серверные лицензии
    • Бухгалтерский и налоговый учет
    • ЗУП и кадровый учет (HRM)
    • Управление складом, логистикой и продажами
  • ТСД Клеверенс
  • ИТС
  • Тарифы ИТС
  • Наши решения
Наши внедрения
Статьи
Контакты
Комплексные IT решения
для вашего бизнеса
+7 495 133 92 44
+7 495 133 92 44
+7 906 045 2827
E-mail
sale@ukved.ru
Адрес
г.Москва, ул. Антонова-Овсеенко, д. 15, стр. 2
Режим работы
Пн. – Пт.: с 9:00 до 18:00
UKVED
  • Сопровождение 1С
    • Внедрение 1С
    • Обновление 1С
    • Обслуживание 1С
    • Поддержка 1С
    • Разработка 1C
  • Аренда 1С (1С:ФРЕШ)
  • Бухгалтерское сопровождение
  • Аренда сервера
    • Выделенный сервер 1C
    • Аренда сервера для 1C
    • Почтовые серверы
    • Backup серверы
  • Разработка мобильных приложений
  • Наши мобильные приложения
  • AmoCRM
    • Внедрение AmoCRM
    • Интеграция AmoCRM
    • Разработка виджетов AmoCRM
  • Системное администрирование
    • Обслуживание компьютеров
    • Обслуживание локальной сети
    • Обслуживание телефонии
  • IP телефония
  • Каталог товаров
    • 1С отчетность
    • Лицензии 1С
      • Комплексное управление ресурсами предприятия (ERP)
      • Клиентские лицензии
      • Серверные лицензии
      • Бухгалтерский и налоговый учет
      • ЗУП и кадровый учет (HRM)
      • Управление складом, логистикой и продажами
    • ТСД Клеверенс
    • ИТС
    • Тарифы ИТС
    • Наши решения
  • Наши внедрения
  • Статьи
  • Контакты
1СFranch.pngmintsifryi_1С.png
г.Москва, ул. Антонова-Овсеенко, д. 15, стр. 2
UKVED
Телефоны
+7 495 133 92 44
+7 906 045 2827
E-mail
sale@ukved.ru
Адрес
г.Москва, ул. Антонова-Овсеенко, д. 15, стр. 2
Режим работы
Пн. – Пт.: с 9:00 до 18:00
UKVED
  • Сопровождение 1С
    • Сопровождение 1С
    • Внедрение 1С
    • Обновление 1С
    • Обслуживание 1С
    • Поддержка 1С
    • Разработка 1C
  • Аренда 1С (1С:ФРЕШ)
  • Бухгалтерское сопровождение
  • Аренда сервера
    • Аренда сервера
    • Выделенный сервер 1C
    • Аренда сервера для 1C
    • Почтовые серверы
    • Backup серверы
  • Разработка мобильных приложений
  • Наши мобильные приложения
  • AmoCRM
    • AmoCRM
    • Внедрение AmoCRM
    • Интеграция AmoCRM
    • Разработка виджетов AmoCRM
  • Системное администрирование
    • Системное администрирование
    • Обслуживание компьютеров
    • Обслуживание локальной сети
    • Обслуживание телефонии
  • IP телефония
  • Каталог товаров
    • Каталог товаров
    • 1С отчетность
    • Лицензии 1С
      • Лицензии 1С
      • Комплексное управление ресурсами предприятия (ERP)
      • Клиентские лицензии
      • Серверные лицензии
      • Бухгалтерский и налоговый учет
      • ЗУП и кадровый учет (HRM)
      • Управление складом, логистикой и продажами
    • ТСД Клеверенс
    • ИТС
    • Тарифы ИТС
    • Наши решения
  • Наши внедрения
  • Статьи
  • Контакты
  • 0 Корзина
  • +7 495 133 92 44
    • Телефоны
    • +7 495 133 92 44
    • +7 906 045 2827
  • г.Москва, ул. Антонова-Овсеенко, д. 15, стр. 2
  • sale@ukved.ru
  • Пн. – Пт.: с 9:00 до 18:00
1СFranch.pngmintsifryi_1С.png
Главная
—
Статьи
—
Общее

SMS-код увели за 20 минут: как усилить вход в корпоративный чат

SMS-код увели за 20 минут: как усилить вход в корпоративный чат

SMS-код увели за 20 минут: как усилить вход в корпоративный чат

Содержание
⏱️ 20 минут между кодом и потерянным чатомПочему SMS-код — это не защита, а формальностьЦена простоя: что компания потеряла, пока разбираласьТри способа входа — сравнение без иллюзийЧто изменили за первую неделюКогда бот в чате подключён к 1С — отдельная дыра, которую 2FA не закрывает✅ Что проверить в своей компании на этой неделе❓ Частые вопросы

Двухфакторная аутентификация в корпоративном мессенджере — это вход по паролю плюс второй фактор: код из приложения-аутентификатора, push на привязанном устройстве или аппаратный ключ. SMS-код тоже формально второй фактор, но его перехватывают через дублирование SIM-карты за 15-20 минут, а для чата с доступом к 1С и клиентской базе этого достаточно, чтобы натворить дел.

⏱️ 20 минут между кодом и потерянным чатом

Менеджер по продажам торговой компании в Москве получил СМС «Ваш код: 482915» в 8:47 — за тринадцать минут до утренней планёрки в рабочем чате. Код он не запрашивал. Ещё через семь минут доступ к корпоративному мессенджеру был у чужого номера: оператор связи по звонку в поддержку выпустил дубликат SIM-карты на его имя, и вход по паролю плюс SMS-код прошёл штатно — с чужого устройства.

Чат вёлся в мессенджере, к которому был подключён бот заказов из 1С:Управление торговлей: он присылал в общий канал новые заявки и остатки по складу. Пока IT-специалист компании разбирался, что произошло, чужой номер успел открыть переписку за три месяца — с ценами для конкретных клиентов, скидками и обсуждением спорной отгрузки.

Обнаружили не сразу: администратор увидел вход с нового устройства в логах мессенджера только когда менеджер, у которого забрали номер, сам не смог зайти в чат и написал в поддержку сервиса. Между перехватом кода и блокировкой доступа прошло больше часа — если бы отдел работал по графику склада, за это время успели бы обработать половину утренних заказов.

Почему SMS-код — это не защита, а формальность

SMS как второй фактор придумали в начале 2010-х, когда угрозой считался только украденный пароль. Но телефонный номер — это не то, чем владеет сотрудник, а то, что ему временно выделил оператор связи. Получить дубликат SIM можно по доверенности, по звонку в поддержку с минимальным набором данных или через сотрудника салона связи — компания это не контролирует и не видит.

Как перехватывают SMS-код на практике

Схема не требует взлома телефона. Мошенник называет оператору данные, которые легко собрать из открытых источников: ФИО, дату рождения, адрес доставки. По одной из версий, номер менеджера всплыл в базе службы доставки воды в офис. Оператор связи выпускает дубликат SIM по паспортным данным или доверенности, и с этого момента все SMS, включая код входа в мессенджер, приходят на чужой телефон, а не на телефон сотрудника.

Проблема усиливается тем, что рабочие мессенджеры почти всегда привязывают к личному номеру сотрудника, а не к отдельному корпоративному профилю. Уволился человек — номер часто остаётся у него, а вход в чат по старой инерции продолжает подтверждаться на этот же номер, пока кто-то не спохватится.

Цена простоя: что компания потеряла, пока разбиралась

Утечка сама по себе — не единственная потеря. Пока доступ отзывали и меняли пароли всей команде продаж, чат был закрыт для всех — переписка с клиентами о статусе заказов встала на восемь часов. Менеджеры звонили клиентам вручную, чтобы подтвердить отгрузки, потому что бот из 1С молчал вместе с остальным чатом.

Отдельно пришлось поднимать историю переписки и вручную проверять, какие цены и скидки для конкретных клиентов увидел посторонний — эта работа заняла у системного администратора почти полный день. По расценкам на сопровождение 1С и системное администрирование (от 3800 ₽/час) день такого разбора стоит компании не одну тысячу рублей — и это без учёта разговора с клиентами, которым пришлось объяснять, почему их скидки стали видны кому-то ещё.

Пока каждый менеджер тратил утро на подтверждение простых вопросов по телефону вместо чата, часть заявок из 1С осталась необработанной до вечера — и минимум одного клиента задержка стоила: он разместил срочный заказ у конкурента, пока чат молчал.

Три способа входа — сравнение без иллюзий

После разбора компания выбирала между тремя вариантами второго фактора. Разница не в «защищённости» вообще, а в том, что именно нужно украсть или подделать, чтобы войти чужим.

способ входа что нужно украсть или подделать время на подключение кому подходит
SMS-код дубликат SIM-карты у оператора связи обычно уже включён, донастройки не требует только роли без доступа к ценам и клиентским данным
приложение-аутентификатор (TOTP) физический доступ к разблокированному телефону сотрудника несколько минут на человека весь отдел, у кого есть доступ к рабочему чату
push-подтверждение в самом мессенджере доступ к «доверенному» устройству, куда приходит запрос обычно уже встроено в мессенджер не годится, если оба устройства синхронизированы в одном облаке
аппаратный ключ (FIDO2/U2F) физическая кража самого ключа покупка и выдача — от нескольких дней на отдел админы чата и боты с доступом к 1С

У push-подтверждения есть слабое место, которое таблица не показывает: если рабочий телефон и устройство, на которое приходит подтверждение, синхронизированы в одном облачном аккаунте, второй фактор фактически исчезает. Поэтому для ролей с доступом к боту 1С пуш не подходит — нужен независимый канал: приложение-аутентификатор на другом устройстве или физический ключ.

Для отдела продаж, где часть сотрудников работает с личных телефонов, а часть — с корпоративных, выбрали связку: приложение-аутентификатор как обязательный минимум и аппаратные ключи — для тех, у кого есть доступ к административным настройкам чата и бота 1С.

Что изменили за первую неделю

Системный администратор компании сделал несколько вещей за один заход: отключил вход по SMS для ролей с доступом к ценам и остаткам, перевёл отдел продаж на приложение-аутентификатор, выдал аппаратные ключи руководителю отдела и себе.

  • ✓отключили вход по SMS для ролей с доступом к ценам и остаткам;
  • ✓перевели весь отдел продаж на приложение-аутентификатор;
  • ✓выдали аппаратные ключи руководителю отдела и системному администратору;
  • ✓разделили токен бота 1С на «чтение заказов» и «управление доступом»;
  • ✓настроили автоматический отзыв доступа при увольнении по учётной записи, а не по номеру телефона.

Последний пункт оказался важнее, чем казалось на старте. Бот, который присылал заказы в чат, работал через тот же токен, что и админ-панель мессенджера, — то есть у него были права читать и переписку, и настройки. Разделение токенов на «читает заказы» и «управляет доступом» — это уже не настройка мессенджера, а доработка интеграции на стороне 1С: доработка 1С переписывает логику обмена так, чтобы бот получал только тот объём данных, который ему реально нужен.

Когда бот в чате подключён к 1С — отдельная дыра, которую 2FA не закрывает

Двухфакторная аутентификация защищает вход человека. Она ничего не делает с токеном бота, который годами лежит в конфиге интеграции и не требует пароля вообще. Если чат подключён к 1С:Управление торговлей или к 1С:ERP для передачи заявок и остатков, стоит отдельно проверить, где физически хранится токен бота, кто из сотрудников может его прочитать и обновляется ли он при смене пароля администратора.

Компании, которые только настраивают такую интеграцию, обычно закладывают разделение прав сразу — на этапе внедрения 1С:Управление торговлей это дешевле, чем переписывать доступ после инцидента. А если обмен с мессенджером настроен на старой версии 1С, где нет ролевой модели для внешних подключений, разговор часто начинается с обновления 1С — иначе аккуратно разграничить права бота просто не на чем.

Проверка занимает немного времени, но её обычно откладывают до первого инцидента: посмотреть, где лежит токен бота — в конфиге, в переменных окружения или в тексте кода на видном месте, и кто из сотрудников имеет к нему доступ.

✅ Что проверить в своей компании на этой неделе

Разбор чужого инцидента полезен, только если он превращается в список конкретных действий у себя.

  1. ✓Посмотреть, какой второй фактор сейчас включён в рабочем мессенджере — если это SMS или его вообще нет, начать с перевода на приложение-аутентификатор.
  2. ✓Выяснить, подключены ли к чату боты из учётных систем и на каком токене они работают — общем административном или отдельном ограниченном.
  3. ✓Составить список сотрудников с доступом к настройкам мессенджера и свести его до минимума.
  4. ✓Проверить, привязан ли отзыв доступа к увольнению сотрудника — или всё ещё держится на человеческой памяти.

❓ Частые вопросы

Чем SMS-код хуже приложения-аутентификатора для входа в мессенджер?

SMS привязан к номеру телефона, а номер можно получить дубликатом SIM-карты через оператора связи — без доступа к самому устройству сотрудника. Приложение-аутентификатор генерирует код на конкретном телефоне и не зависит от мобильной сети, поэтому перехватить его получится только украв или разблокировав сам аппарат.

Нужно ли включать 2FA всем сотрудникам или только руководителям?

Включать стоит всем, у кого есть доступ к рабочим чатам с ценами, остатками или клиентской базой, а не только руководству. Утечку в описанном случае устроил рядовой менеджер по продажам — его доступ к переписке был не менее ценным для атакующего, чем доступ администратора.

Что делать с доступом бывшего сотрудника, который подтверждал вход по SMS?

Отвязать номер и учётную запись от чата сразу при увольнении, а не полагаться на память администратора. Надёжнее настроить автоматический отзыв доступа по факту увольнения в учётной системе — тогда вход в мессенджер блокируется вместе с остальными правами, а не остаётся висеть на старом номере.

Как защитить бота, который присылает заказы из 1С в чат?

Выдать боту отдельный токен с ограниченными правами — только на чтение заказов, без доступа к настройкам чата и переписке. Токен не должен совпадать с учётной записью администратора: если её взломают, бот и история заказов останутся под защитой отдельного, более узкого доступа.

Сколько стоит перенастроить доступ мессенджера и бота 1С после инцидента?

Разбор инцидента и разделение токенов — это работа сисадмина и доработка интеграции на стороне 1С, которая тарифицируется по часам. Ориентир — сопровождение 1С и системное администрирование от 3800 ₽/час; конкретная сумма зависит от того, сколько ролей и ботов нужно перенастроить.

Переписка компании живёт в личных мессенджерах?
Сварог — корпоративный мессенджер со сквозным шифрованием на вашем сервере: 200 ₽ за устройство в месяц, звонки с записью, почта и календарь внутри.
Обсудить пилот →
Читайте также
Услуги 1САренда 1САренда сервера 1СМобильная разработка

Не помогло? Опишите вашу ошибку — разберём
Ответим сразу, без звонков и заполнения анкет. Что не получилось, какая версия 1С, что уже пробовали — этого достаточно. Сложное передадим инженеру.

Или позвоните: +7 495 133-92-44 — в рабочее время с 9:00 до 19:00

Возврат к списку

Читайте также

  • Отчёт 40 минут вместо 3: диск сервера тормозит 1С сильнее, чем кажется
  • Сварог вышел в App Store и Google Play: корпоративный мессенджер, который контролирует ваша компания
  • Сколько стоит корпоративный мессенджер для компании
  • Сервер 1С упал за 20 минут до сдачи НДС: что делать

Остались вопросы? Нужна помощь?

Менеджеры компании с радостью ответят на ваши вопросы, произведут расчет стоимости услуг и подготовят индивидуальное коммерческое предложение.

Бесплатная консультация
 
Компания
О компании
Вакансии
Каталог
1С отчетность
Лицензии 1С
ТСД Клеверенс
ИТС
Тарифы ИТС
Наши решения
Аренда сервера
Сопровождение 1С
Сопровождение бухгалтерии
Системное администрирование
Аудит сайта
IT-аутсорсинг в Москве
Услуги по серверам
Аренда сервера 1С
Аренда 1С в облаке
Распознавание PDF (ПДФ) в 1С
+7 495 133 92 44
+7 495 133 92 44
+7 906 045 2827
E-mail
sale@ukved.ru
Адрес
г.Москва, ул. Антонова-Овсеенко, д. 15, стр. 2
Режим работы
Пн. – Пт.: с 9:00 до 18:00
sale@ukved.ru
г.Москва, ул. Антонова-Овсеенко, д. 15, стр. 2
2017 - © 2026
Политика конфиденциальности Оплата Поставка Возврат Оферта Карта сайта
ООО «ВЕД» · ИНН 7720299436 · ОГРН 1157746343920 · КПП 501801001
Аккредитованная ИТ-компания — проверить в реестре Минцифры по ИНН 7720299436
0

Корзина

Очистить корзину
Ваша корзина пуста
Исправить это просто: выберите в каталоге интересующий товар и нажмите кнопку «В корзину»
В каталог
Главная 0 Корзина Каталог Контакты Услуги Бренды Отзывы Карьера Компания Проекты Лицензии Документы Блог Тарифы Цены
Мы считаем посещения сайта с помощью Яндекс.Метрики. Запись ваших действий на странице (Вебвизор) включается только с вашего согласия. Нажимая «Принять», вы соглашаетесь с Политикой конфиденциальности и Согласием на обработку ПДн.