Безопасность 5 мин чтения

Права доступа в 1С: кто что видит и как не слить базу клиентов изнутри

Общий логин и полные права «чтобы было проще» — прямой путь к утечке базы. Разбираю, кому что открыть в 1С, как найти следы выгрузки и что делать при увольнении.

безопасностьправа доступаутечки

Коротко (TL;DR)

  • База клиентов чаще уходит не через взлом, а через сотрудника, у которого был доступ ко всему. Полные права у всех и общий логин на несколько человек — самая частая картина.
  • Принцип минимальных прав: каждый видит только то, что нужно для работы. В 1С для этого есть роли и профили доступа, ограничение доступа на уровне записей и запрет выгрузки в файлы.
  • Личный логин у каждого, журнал регистрации, который кто-то смотрит, и отключение доступа в день увольнения. Первый аудит прав укладывается в один рабочий день.

Когда говорят про утечку базы, обычно представляют хакера. На практике я чаще вижу другое. Менеджер уходит к конкуренту и уносит с собой клиентов, цены и историю сделок. Никто его не взламывал. Он просто открыл 1С под своим логином и выгрузил то, что ему было видно. А видно ему было всё. Ниже разберу, как устроить права в 1С так, чтобы такой сценарий стал трудным, и как быстро проверить, что у вас сейчас.

Типичная картина: у всех полные права, и чем это опасно

Захожу в базу к новому клиенту и открываю список пользователей. Картина повторяется. У половины сотрудников полные права. Есть логин «Склад», под которым работают три кладовщика. Есть логин «Менеджер», которым пользуются все продавцы. Есть пользователи, которые уволились год назад, а их учётные записи до сих пор активны.

Объяснение всегда одно: так проще. Никто не звонит с вопросом «у меня не открывается отчёт». Не нужно разбираться, какие права кому давать. Когда компания маленькая, это действительно экономит время. Но компания растёт, люди меняются, а права остаются такими же широкими.

Первый риск — уход сотрудника. Менеджер с полными правами может за вечер выгрузить весь справочник клиентов с телефонами, контактными лицами и объёмами закупок. Добавить к этому прайс с закупочными ценами. Для конкурента это готовый план продаж.

Второй риск — невозможно разобраться, что произошло. Если под логином «Менеджер» работают пять человек, журнал покажет, что выгрузку сделал «Менеджер». Кто именно — неизвестно. То же с удалёнными документами, исправленными ценами, странными скидками. Виноватого нет, и защититься в споре нечем.

Третий риск — случайные ошибки. Человек с полными правами может поменять настройки учёта, удалить помеченные объекты или перепровести закрытый период. Злого умысла нет, но разбирать последствия приходится неделями.

Принцип минимальных прав и инструменты 1С

Правило простое: каждому только то, что нужно для работы. Менеджер видит своих клиентов и свои сделки. Кладовщик видит склад, остатки и складские документы. Бухгалтер работает в своих разделах. Руководитель видит отчёты. Полные права — у одного-двух человек, которые отвечают за базу.

В типовых конфигурациях 1С для этого есть штатные механизмы. Роли определяют, какие объекты пользователь может читать, создавать и менять. Роли собираются в профили доступа, а профили назначаются группам пользователей. Так не нужно настраивать каждого сотрудника отдельно: завели группу «Продажи», дали ей профиль — и все менеджеры получили одинаковый набор прав.

Второй механизм — ограничение доступа на уровне записей. Он позволяет пускать человека не ко всему справочнику, а только к части. Например, менеджер видит только клиентов, где он указан ответственным. Кладовщик видит документы только своего склада. Это включается в настройках и требует аккуратной проверки, потому что влияет на скорость работы и на отчёты.

Третий механизм — запрет выгрузки. Для части пользователей можно закрыть вывод списков и отчётов в файлы. Это не абсолютная защита: экран можно сфотографировать. Но массовая выгрузка всей базы в таблицу становится заметно сложнее. Точный набор настроек зависит от конфигурации и версии, поэтому проверяю его на конкретной базе.

Кому что открыть, а что закрыть

Роль сотрудникаЧто нужно видетьЧто закрыть
Менеджер по продажамСвоих клиентов, свои заказы, цены продажиЧужих клиентов, закупочные цены, выгрузку списков в файлы
КладовщикОстатки и документы своего складаКлиентов, цены, взаиморасчёты, другие склады
БухгалтерСвои учётные разделы и отчётыНастройки программы, администрирование пользователей
Оператор приёма заказовКарточку клиента для оформления заказаИсторию закупок клиента, отчёты по продажам
Руководитель отделаКлиентов и сделки своего отдела, отчётыИзменение настроек учёта, чужие отделы
Администратор базыВсё, что нужно для обслуживанияРаботу под этим логином в обычные дни

Личные логины и журнал регистрации

Без личного логина у каждого вся остальная настройка теряет смысл. Права назначаются человеку, а не должности. Если три кладовщика работают под одним именем, их нельзя ни различить, ни ограничить по отдельности. Поэтому первое, что я делаю, — развожу общие учётные записи на личные.

Журнал регистрации в 1С записывает, кто входил в базу, когда, с какого компьютера, какие документы создавал и менял. Там же видны многие массовые операции. Но журнал полезен, только если в него смотрят. Достаточно раз в неделю открыть его с фильтром по необычным действиям: вход ночью, большое число изменений справочника клиентов, работа под пользователем, который давно не заходил.

Ещё один момент — журнал надо хранить. По умолчанию его размер может быть ограничен, и старые записи уходят. Если утечку заметили через два месяца, а журнал хранит две недели, доказательств уже нет.

Увольнение сотрудника: в тот же день

Доступ отключают в день увольнения, а лучше в момент, когда человек сообщил, что уходит. Не только учётную запись в 1С. Ещё удалённый доступ к серверу, доступ через веб-клиент, мобильное приложение, общие папки, почту. Если есть общие пароли, которые он знал, их меняют.

Удалять пользователя из 1С не нужно. Его запрещают для входа, а история его действий остаётся в журнале. Это пригодится, если потом возникнут вопросы.

Причём тут закон о персональных данных

База клиентов — это персональные данные: имена, телефоны, адреса, иногда сведения о покупках. Для компании утечка изнутри считается такой же утечкой, как взлом. Отвечает компания, а не уволившийся менеджер. Об обязанностях в первые сутки я писал в статье про первые 24 часа после утечки, о размерах ответственности — в материале про оборотные штрафы. Настроенные права и журнал — это и защита, и подтверждение, что компания принимала меры.

Аудит прав за один день

Начать можно без большого проекта. Выгружаю список пользователей и смотрю четыре вещи. У кого полные права и зачем они ему. Какие логины общие и кто под ними работает. Кто не входил больше месяца — таких обычно отключают. Какие учётные записи принадлежат уволенным. После этого становится понятно, где главные дыры и с чего начать.

Частые вопросы

Замедлит ли ограничение на уровне записей работу базы?

Может, особенно на больших справочниках и тяжёлых отчётах. Поэтому включаю его постепенно и проверяю скорость на реальных данных.

Можно ли полностью запретить сотруднику скопировать базу?

Полностью нет. Экран можно сфотографировать, данные переписать. Задача — сделать массовую выгрузку трудной и заметной.

Сотрудники будут жаловаться, что им что-то не видно?

Первую неделю будут. Это нормально: по таким вопросам как раз и видно, какие права нужны на самом деле.

Нужен ли отдельный человек, чтобы смотреть журнал?

Нет. Хватит ответственного, который раз в неделю тратит на это полчаса по понятному списку проверок.

Что делать, если база сильно доработана?

Сначала разобраться, как доработки работают с правами. Новые объекты часто добавляют без ролей, и их видят все подряд.

Коротко о главном

Базу клиентов чаще всего уносит свой человек, у которого был доступ ко всему. Полные права у всех и общие логины делают это простым, а разбор последствий невозможным.

В 1С есть всё нужное: роли и профили доступа, ограничение на уровне записей, запрет выгрузки, журнал регистрации. Работает это только вместе с личными логинами и отключением доступа в день увольнения.

Если хотите понять, кто и что сейчас видит в вашей базе, начнём с аудита прав за один день. Покажу главные дыры и порядок, в котором их закрывать. Напишите в Telegram, MAX или VK.

Услуги по теме

Что я делаю для бизнеса

  • Складской учёт и приложения для ТСД
  • Интеграция 1С с сайтом, ботом и маркетплейсами
  • Боты для заказов в Telegram и MAX
  • Защита данных и доступов

Бесплатно: чек-лист «Готов ли ваш бизнес к 152-ФЗ»

12 пунктов, которые проверяют готовность за час: данные, согласия, уведомление в РКН, локализация, защита. Отметьте, что уже сделано, и увидите дыры, за которые сейчас штрафуют.

Готовы обсудить вашу задачу?

Бесплатная консультация — разберём, как внедрить это в вашем бизнесе под ключ. Без форм, пишите напрямую.

Пишу о разработке, ИИ и законах для бизнеса

Разборы, кейсы и практика — без воды. Выходит регулярно, читать 3–5 минут.

Готовые решения под ключTurnkey solutionsSoluciones llave en mano交钥匙解决方案Түлхүүр гардуулах шийдэл 451 готовых IT-решений для бизнеса451 ready-made IT solutions for business451 soluciones IT listas para empresas451 个面向企业的现成 IT 解决方案Бизнест зориулсан 451 бэлэн IT шийдэл Автоматизация, боты, AI, 152-ФЗ и платформы · бесплатная консультацияAutomation, bots, AI, data privacy and platforms · free consultationAutomatización, bots, IA, privacidad de datos y plataformas · consulta gratis自动化、机器人、AI、数据合规与平台 · 免费咨询Автоматжуулалт, бот, AI, өгөгдлийн хамгаалалт ба платформ · үнэгүй зөвлөгөө Смотреть каталогView catalogVer catálogo查看目录Каталог үзэх