Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

1С:Предприятие и СУБД

Настройка профилей безопасности и прав доступа (Аудитор) в 1С

Обновлено: 10.09.2026 · Официальная документация ↗

Архитектура безопасности 1С и права 'Только чтение'

Задача предоставления доступа внешним аудиторам, налоговым инспекторам или аналитикам (режим "Только чтение") требует комплексного подхода. Выдача стандартных профилей часто приводит к тому, что пользователь либо не видит часть критичных справочников (из-за ограничений RLS других ролей), либо получает возможность случайно изменить данные, либо может запустить внешнюю обработку, которая 'сольет' базу на флешку (Утечка данных - DLP). Бизнес-риски: компрометация финансовой информации, случайное нарушение целостности учета при проверках.

Уровни изоляции аудитора

Слой защитыИнструмент платформы 1СЧто предотвращает
Уровень данных (СУБД)Роли ЧтениеВсехДанных (Без RLS)Гарантирует, что аудитор увидит ВСЕ документы без возможности их записать или провести.
Уровень кластера 1СПрофили безопасности (Security Profiles)Блокирует выполнение вредоносного кода: доступ в Интернет, запуск COM-объектов, доступ к файловой системе ОС.
Уровень интерфейсаПодсистема БСП (Профили групп доступа)Скрывает административные панели (НСИ, Настройки базы) из видимости.

Алгоритм настройки безопасного рабочего места аудитора

Сценарий 1: Настройка ролей через БСП (Библиотека стандартных подсистем)

Не пытайтесь собирать права по крупицам. В современных типовых конфигурациях (ERP, БП 3.0) есть готовые механизмы.

  1. Перейдите в Администрирование -> Настройки пользователей и прав -> Профили групп доступа.
  2. Создайте новый профиль "Аудитор (Внешний)".
  3. Добавьте в него две базовые роли: Базовые права и Чтение всех данных (Read All).
  4. Внимание: Убедитесь, что в профиле НЕТ ролей "Полные права" или "Интерактивное открытие внешних отчетов и обработок".
  5. Назначьте этот профиль пользователю-аудитору.

Сценарий 2: Блокировка утечек через Профили безопасности (Кластер 1С)

Даже если у аудитора нет прав на открытие внешних обработок, уязвимость нулевого дня в конфигурации может позволить запустить код на сервере. Профили безопасности сервера 1С аппаратно блокируют опасные действия.

 Настройка через утилиту администрирования кластера (rac / Консоль MMC)
 1. Создать профиль безопасности "Auditor_Sandbox"
 2. Снять галочки (Запретить):
    - Доступ к файловой системе сервера (Запретить любые пути)
    - COM-объекты и внешние компоненты
    - Доступ к ресурсам Интернет (HTTP/FTP)
    - Выполнение команд операционной системы (RunProcess)
 3. Назначить этот профиль безопасности на информационную базу (или конкретному пользователю, если поддерживается архитектурой).

Типовые ошибки администраторов

  • Выдача прав на сохранение в Excel: Часто забывают отключить право Вывод (Сохранить как...). Аудитор без проблем выгрузит всю ОСВ и клиентскую базу в Excel и заберет с собой. Это право отключается в дополнительных настройках прав пользователя (в БСП).
  • Игнорирование версионирования: Даже при доступе 'Только чтение' лучше включить историю изменений (Версионирование объектов) для контроля: вдруг аудитору выдали временные полные права, и он что-то изменил.
Подготовка к налоговой проверке или Due Diligence?
Специалисты ITSTM развернут изолированную, обезличенную (скрабированную) копию вашей базы данных 1С. Мы скроем персональные данные (ФЗ-152) и коммерческую тайну, оставив аудиторам только те проводки, которые необходимы для проверки, исключив риски утечки (Data Leak Prevention).
💡 Практика специалистов: Практика ITSTM: При проведении серьезных аудитов ИБ (Pen-testing) мы часто находим 'дыры', когда аудиторам дают доступ через RDP/RemoteApp. Защита на уровне 1С бессмысленна, если через RDP буфер обмена (Clipboard) аудитор может скопировать файлы базы или использовать утилиты снятия дампов памяти (Procdump) процесса 1cv8.exe.

Частые вопросы (FAQ)

Почему аудитор не видит новые документы, хотя роль 'ЧтениеВсехДанных' установлена?

В старых или сильно переписанных конфигурациях роль 'ЧтениеВсехДанных' может не содержать галок на новых, добавленных программистами объектах (Документах/Регистрах). Разработчик должен обновлять эту роль при каждом добавлении новых объектов в дерево метаданных.

Можно ли запретить аудитору выгружать данные в Excel?

Да. В платформе 1С это контролируется правом 'Вывод' (Output). Если у пользователя нет этого права, кнопки 'Вывести список' и меню 'Сохранить как...' для табличных документов будут неактивны (серые).

Что делают 'Профили безопасности' в кластере 1С?

Они работают на уровне рабочего процесса (rphost) операционной системы. Если программист напишет код 'КопироватьФайл("C:\base.1cd", "E:\flash.1cd")', кластер 1С перехватит эту системную команду и заблокирует ее, выдав исключение (SecurityException).

Может ли аудитор запустить консоль запросов?

Если у него нет роли 'Интерактивное открытие внешних отчетов и обработок' или роли 'Администратор системы', он не сможет открыть скачанный файл .epf (консоль). Это базовая защита от выполнения произвольных SQL(1С) запросов к базе.

Полезные материалы
Рекомендуем