Вход по пропуску: как атакуют ERP-системы SAP и 1С

Раньше кибербезопасность строилась вокруг идеи периметра: защитить внешний контур, закрыть доступы, настроить мониторинг и ждать подозрительных событий. Но с ERP-системами всё сложнее.

SAP, 1С и другие ERP-платформы давно перестали быть просто учетными системами. Для среднего и крупного бизнеса это критичный контур, через который проходят финансы, закупки, логистика, производство, клиентские данные, договоры и другая критичная информация.

Поэтому злоумышленников всё чаще интересует не только внешний периметр, а доступ к самой ERP. Современная атака может выглядеть не как взлом, а как обычная работа пользователя с «правильным» логином и паролем.

Разберем, как сейчас устроены ERP-системы, почему традиционные средства защиты не всегда видят бизнес-контекст, и почему компаниям стоит уделить особое внимание безопасности ERP.

Как сейчас устроены ERP-системы и что важно знать

1. ERP — это уже не просто внутренняя ИТ-система

SAP и 1С сегодня находятся в центре ключевых бизнес-процессов: через них проходят финансы, закупки, логистика, производство, кадровые данные и отчетность. Поэтому инцидент в ERP — это не только техническая проблема, а риск для управляемости и непрерывности бизнеса.

2. Сетевой контур не видит атак изнутри

Сегодня злоумышленнику не обязательно ломать внешний периметр. Достаточно получить доверенный доступ — через учетную запись сотрудника, подрядчика, сервисную интеграцию или точку входа во внутреннюю сеть. После этого атака развивается уже внутри системы и часто выглядит как обычная работа пользователя.

3. Шумных атак становится меньше, а скрытых — больше

Современные сценарии компрометации становятся менее заметными. Задача защиты смещается от «обнаружить взлом» к «заметить аномалию, пока она еще выглядит как нормальная работа».

4. SAP и 1С показывают одну и ту же модель риска

Кейс SAP — сценарий, где злоумышленник после попадания во внутреннюю сеть получает административные полномочия для любой учётной записи, полностью обходя аутентификацию.
Кейс 1С — сценарий, где неправильная конфигурация и обычный доступ позволяют не только читать или менять данные, но и использовать ERP как транзитную точку для движения дальше по инфраструктуре.

5. Классического ИБ-стека недостаточно для полного контроля ERP

Разовый аудит и SIEM важны, но этого недостаточно, если речь идет о действиях внутри ERP. Для SAP и 1С критично понимать не только кто вошёл в систему, но и:

  • какая роль была изменена;
  • какой документ или реквизит затронут;
  • какие полномочия появились у пользователя;
  • как это повлияло на бизнес-процесс.

6. Зрелый подход — это непрерывный контроль

Безопасность ERP сегодня — это не разовая проверка, а постоянная видимость происходящего внутри системы. Бизнесу нужен контроль слабых мест, опасных настроек, ролей, аномалий и значимых изменений — с пониманием того, какой процесс находится под риском и с чем работать в первую очередь.

Как защищать ERP-системы?

Самая опасная атака на ERP сегодня выглядит как обычная работа в системе, поэтому защита ERP требует комплексного и динамического подхода к безопасности.

  • ERPскан изначально ориентирован на безопасность ERP-систем SAP и 1С: платформа помогает выявлять уязвимости, опасные настройки, избыточные полномочия, аномалии и другие риски внутри прикладной логики системы.
  • DSEC by Solar, cо своей стороны, помогает проверять практическую реализуемость таких рисков в рамках пентестов и моделирования реальных сценариев атаки.

Такой подход помогает не ограничиваться разовой оценкой, а выстраивать более зрелую модель защиты ERP-систем.

Если хотите подробнее разобраться в теме, посмотреть разбор кейсов и все выводы целиком, смотрите запись вебинара “Взлом без взлома: как атакуют ERP-системы через легитимные доступы”.

Подпишитесь на наши обновления
Узнавайте все новости первыми

    Нажимая «Отправить заявку», вы даете согласие на обработку своих
    данных согласно политике обработки персональных данных.

    Напишите нам!

      Свяжитесь с нами, и мы поможем выстроить надежную защиту ваших
      информационных систем

      Согласие на получение последних новостей компании, сообщений рекламного и информационного характера.

      Нажимая «Отправить», вы даете согласие на обработку своих данных согласно политике обработки персональных данных.

      Мы используем куки-файлы, которые помогают сделать сайт удобнее для вас. Подробнее