Раньше кибербезопасность строилась вокруг идеи периметра: защитить внешний контур, закрыть доступы, настроить мониторинг и ждать подозрительных событий. Но с ERP-системами всё сложнее.
SAP, 1С и другие ERP-платформы давно перестали быть просто учетными системами. Для среднего и крупного бизнеса это критичный контур, через который проходят финансы, закупки, логистика, производство, клиентские данные, договоры и другая критичная информация.
Поэтому злоумышленников всё чаще интересует не только внешний периметр, а доступ к самой ERP. Современная атака может выглядеть не как взлом, а как обычная работа пользователя с «правильным» логином и паролем.
Разберем, как сейчас устроены ERP-системы, почему традиционные средства защиты не всегда видят бизнес-контекст, и почему компаниям стоит уделить особое внимание безопасности ERP.
Как сейчас устроены ERP-системы и что важно знать
1. ERP — это уже не просто внутренняя ИТ-система
SAP и 1С сегодня находятся в центре ключевых бизнес-процессов: через них проходят финансы, закупки, логистика, производство, кадровые данные и отчетность. Поэтому инцидент в ERP — это не только техническая проблема, а риск для управляемости и непрерывности бизнеса.
2. Сетевой контур не видит атак изнутри
Сегодня злоумышленнику не обязательно ломать внешний периметр. Достаточно получить доверенный доступ — через учетную запись сотрудника, подрядчика, сервисную интеграцию или точку входа во внутреннюю сеть. После этого атака развивается уже внутри системы и часто выглядит как обычная работа пользователя.
3. Шумных атак становится меньше, а скрытых — больше
Современные сценарии компрометации становятся менее заметными. Задача защиты смещается от «обнаружить взлом» к «заметить аномалию, пока она еще выглядит как нормальная работа».
4. SAP и 1С показывают одну и ту же модель риска
Кейс SAP — сценарий, где злоумышленник после попадания во внутреннюю сеть получает административные полномочия для любой учётной записи, полностью обходя аутентификацию.
Кейс 1С — сценарий, где неправильная конфигурация и обычный доступ позволяют не только читать или менять данные, но и использовать ERP как транзитную точку для движения дальше по инфраструктуре.
5. Классического ИБ-стека недостаточно для полного контроля ERP
Разовый аудит и SIEM важны, но этого недостаточно, если речь идет о действиях внутри ERP. Для SAP и 1С критично понимать не только кто вошёл в систему, но и:
- какая роль была изменена;
- какой документ или реквизит затронут;
- какие полномочия появились у пользователя;
- как это повлияло на бизнес-процесс.
6. Зрелый подход — это непрерывный контроль
Безопасность ERP сегодня — это не разовая проверка, а постоянная видимость происходящего внутри системы. Бизнесу нужен контроль слабых мест, опасных настроек, ролей, аномалий и значимых изменений — с пониманием того, какой процесс находится под риском и с чем работать в первую очередь.
Как защищать ERP-системы?
Самая опасная атака на ERP сегодня выглядит как обычная работа в системе, поэтому защита ERP требует комплексного и динамического подхода к безопасности.
- ERPскан изначально ориентирован на безопасность ERP-систем SAP и 1С: платформа помогает выявлять уязвимости, опасные настройки, избыточные полномочия, аномалии и другие риски внутри прикладной логики системы.
- DSEC by Solar, cо своей стороны, помогает проверять практическую реализуемость таких рисков в рамках пентестов и моделирования реальных сценариев атаки.
Такой подход помогает не ограничиваться разовой оценкой, а выстраивать более зрелую модель защиты ERP-систем.
Если хотите подробнее разобраться в теме, посмотреть разбор кейсов и все выводы целиком, смотрите запись вебинара “Взлом без взлома: как атакуют ERP-системы через легитимные доступы”.