Настройка профилей безопасности и прав доступа (Аудитор) в 1С
Архитектура безопасности 1С и права 'Только чтение'
Задача предоставления доступа внешним аудиторам, налоговым инспекторам или аналитикам (режим "Только чтение") требует комплексного подхода. Выдача стандартных профилей часто приводит к тому, что пользователь либо не видит часть критичных справочников (из-за ограничений RLS других ролей), либо получает возможность случайно изменить данные, либо может запустить внешнюю обработку, которая 'сольет' базу на флешку (Утечка данных - DLP). Бизнес-риски: компрометация финансовой информации, случайное нарушение целостности учета при проверках.
Уровни изоляции аудитора
| Слой защиты | Инструмент платформы 1С | Что предотвращает |
|---|---|---|
| Уровень данных (СУБД) | Роли ЧтениеВсехДанных (Без RLS) | Гарантирует, что аудитор увидит ВСЕ документы без возможности их записать или провести. |
| Уровень кластера 1С | Профили безопасности (Security Profiles) | Блокирует выполнение вредоносного кода: доступ в Интернет, запуск COM-объектов, доступ к файловой системе ОС. |
| Уровень интерфейса | Подсистема БСП (Профили групп доступа) | Скрывает административные панели (НСИ, Настройки базы) из видимости. |
Алгоритм настройки безопасного рабочего места аудитора
Сценарий 1: Настройка ролей через БСП (Библиотека стандартных подсистем)
Не пытайтесь собирать права по крупицам. В современных типовых конфигурациях (ERP, БП 3.0) есть готовые механизмы.
- Перейдите в Администрирование -> Настройки пользователей и прав -> Профили групп доступа.
- Создайте новый профиль "Аудитор (Внешний)".
- Добавьте в него две базовые роли: Базовые права и Чтение всех данных (Read All).
- Внимание: Убедитесь, что в профиле НЕТ ролей "Полные права" или "Интерактивное открытие внешних отчетов и обработок".
- Назначьте этот профиль пользователю-аудитору.
Сценарий 2: Блокировка утечек через Профили безопасности (Кластер 1С)
Даже если у аудитора нет прав на открытие внешних обработок, уязвимость нулевого дня в конфигурации может позволить запустить код на сервере. Профили безопасности сервера 1С аппаратно блокируют опасные действия.
Настройка через утилиту администрирования кластера (rac / Консоль MMC)
1. Создать профиль безопасности "Auditor_Sandbox"
2. Снять галочки (Запретить):
- Доступ к файловой системе сервера (Запретить любые пути)
- COM-объекты и внешние компоненты
- Доступ к ресурсам Интернет (HTTP/FTP)
- Выполнение команд операционной системы (RunProcess)
3. Назначить этот профиль безопасности на информационную базу (или конкретному пользователю, если поддерживается архитектурой).Типовые ошибки администраторов
- Выдача прав на сохранение в Excel: Часто забывают отключить право
Вывод(Сохранить как...). Аудитор без проблем выгрузит всю ОСВ и клиентскую базу в Excel и заберет с собой. Это право отключается в дополнительных настройках прав пользователя (в БСП). - Игнорирование версионирования: Даже при доступе 'Только чтение' лучше включить историю изменений (Версионирование объектов) для контроля: вдруг аудитору выдали временные полные права, и он что-то изменил.
Специалисты ITSTM развернут изолированную, обезличенную (скрабированную) копию вашей базы данных 1С. Мы скроем персональные данные (ФЗ-152) и коммерческую тайну, оставив аудиторам только те проводки, которые необходимы для проверки, исключив риски утечки (Data Leak Prevention).
Частые вопросы (FAQ)
Почему аудитор не видит новые документы, хотя роль 'ЧтениеВсехДанных' установлена?
В старых или сильно переписанных конфигурациях роль 'ЧтениеВсехДанных' может не содержать галок на новых, добавленных программистами объектах (Документах/Регистрах). Разработчик должен обновлять эту роль при каждом добавлении новых объектов в дерево метаданных.
Можно ли запретить аудитору выгружать данные в Excel?
Да. В платформе 1С это контролируется правом 'Вывод' (Output). Если у пользователя нет этого права, кнопки 'Вывести список' и меню 'Сохранить как...' для табличных документов будут неактивны (серые).
Что делают 'Профили безопасности' в кластере 1С?
Они работают на уровне рабочего процесса (rphost) операционной системы. Если программист напишет код 'КопироватьФайл("C:\base.1cd", "E:\flash.1cd")', кластер 1С перехватит эту системную команду и заблокирует ее, выдав исключение (SecurityException).
Может ли аудитор запустить консоль запросов?
Если у него нет роли 'Интерактивное открытие внешних отчетов и обработок' или роли 'Администратор системы', он не сможет открыть скачанный файл .epf (консоль). Это базовая защита от выполнения произвольных SQL(1С) запросов к базе.