Битрикс24: двухфакторная аутентификация для тарифов Профессиональный и Энтерпрайз

6 минут чтения

Битрикс24 обязателен к защите: двухфакторная аутентификация становится стандартом для тарифов "Энтерпрайз" и "Профессиональный"

Онлайн‑платформа для управления бизнесом Битрикс24 ужесточает требования к безопасности: для компаний на облачных тарифах "Профессиональный" и "Энтерпрайз" вводится обязательная двухфакторная аутентификация (2FA). Это означает, что простой связки логин + пароль больше не будет достаточно для входа в корпоративный портал.

После включения требования каждый сотрудник при авторизации должен будет подтверждать вход дополнительным способом - одноразовым кодом или push‑уведомлением. Без второго фактора доступ к аккаунту будет заблокирован, даже если логин и пароль введены верно.

Зачем Битрикс24 делает 2FA обязательной

Двухфакторная аутентификация давно стала отраслевым стандартом защиты онлайн‑сервисов и корпоративных систем. Классическая схема с паролем работает до тех пор, пока этот пароль известен только владельцу. На практике же данные сотрудников часто оказываются у злоумышленников:

- через фишинговые письма и поддельные формы авторизации;
- из‑за утечек баз данных сторонних сервисов;
- при использовании одного и того же пароля в разных системах;
- из‑за слабых или предсказуемых паролей.

2FA закрывает именно этот массовый сценарий взлома - компрометацию учетных данных. Даже если пароль стал известен третьим лицам, злоумышленник не сможет войти в портал без второго фактора, который контролирует только сам пользователь.

Для Битрикс24, где хранятся коммерческие секреты, клиентские базы, финансовая и управленческая информация, переход к обязательной двухфакторной авторизации - логичный шаг в сторону усиления корпоративной безопасности.

Продолжение курса на усиление защиты

Обязательная 2FA стала продолжением обновления, выпущенного летом, когда список способов подтверждения входа был расширен за счет электронной почты. Тогда компании получили больше вариантов для настройки защиты, а администраторы - возможность задействовать второй фактор для всех сотрудников, в том числе тех, у кого нет корпоративного смартфона.

Текущее изменение закрепляет эту практику: теперь двухфакторная аутентификация не просто рекомендована, а становится обязательным элементом безопасности для продвинутых облачных тарифов.

Какие варианты 2FA доступны пользователям

Сотрудники компаний на тарифах "Профессиональный" и "Энтерпрайз" смогут выбирать один из трех способов подтверждения входа:

1. Push‑уведомление в мобильном приложении Битрикс24
На смартфон пользователя приходит уведомление с запросом на подтверждение входа. Достаточно нажать одну кнопку - код вводить не нужно. Это самый быстрый и удобный вариант для тех, кто регулярно работает с мобильным приложением.

2. SMS‑код
Одноразовый код отправляется в виде обычного SMS‑сообщения. Этот способ не требует установки дополнительных приложений, работает на любом телефоне и подходит для сотрудников, у которых есть мобильный номер, но нет смартфона с приложением.

3. Код по электронной почте
Одноразовый код приходит письмом на указанный email‑адрес. Такой способ удобен для сотрудников без служебного телефона, а также в ситуациях, когда мобильная связь или push‑уведомления могут временно не работать. Электронная почта также может выступать резервным каналом подтверждения.

Таким образом, организация может выстроить гибкую схему: часть сотрудников использует мобильное приложение, часть - SMS, а для отдельных ролей (например, бухгалтерия или удаленные специалисты) можно опираться на email‑коды.

Переходный период: 14 дней на настройку

После включения обязательной двухфакторной аутентификации у пользователей будет 14 дней на подключение второго фактора. За это время каждый сотрудник должен:

- выбрать удобный способ подтверждения (push, SMS или email);
- привязать мобильный номер или почту, если это еще не сделано;
- пройти первичную настройку и тестовый вход с 2FA.

По истечении двухнедельного периода вход без второго фактора будет заблокирован. Это защищает компанию от ситуаций, когда часть сотрудников сознательно откладывает настройку 2FA и тем самым оставляет "дырку" в системе безопасности.

Кого коснутся изменения

Новые правила распространяются на пользователей облачной версии Битрикс24, работающих на тарифах "Профессиональный" и "Энтерпрайз". Именно эти тарифы обычно используют средние и крупные компании с развитой структурой, большим количеством сотрудников и сложными бизнес‑процессами.

Для таких организаций риски компрометации аккаунтов особенно высоки: множество пользователей, распределенные команды, удаленная работа, доступ подрядчиков и партнеров. Обязательная 2FA становится для них не рекомендацией, а необходимой мерой кибербезопасности.

Как изменение повлияет на сотрудников и бизнес‑процессы

На практике внедрение 2FA немного изменит привычный процесс входа в портал:

- добавится один дополнительный шаг: подтверждение кода или push‑уведомления;
- авторизация может занять на несколько секунд больше;
- сотрудникам придется всегда иметь доступ к выбранному каналу подтверждения (телефон, почта).

При этом влияние на эффективность работы минимально, в то время как уровень защиты внутренних данных значительно возрастает. Компании, уже использующие 2FA, отмечают, что после короткого периода адаптации сотрудники воспринимают дополнительный шаг как вполне естественный и не испытывают дискомфорта.

Влияние на ИТ‑отдел и администраторов портала

Для ИТ‑ и безопасностных подразделений новый подход означает:

- необходимость заранее проработать политику использования 2FA (какой способ кому рекомендован);
- подготовить инструкции и короткие пошаговые гайды для сотрудников;
- организовать поддержку на первые 1-2 недели после включения обязательной защиты;
- учесть требования 2FA в регламентах при приеме и увольнении персонала (подключение/отключение второго фактора).

С другой стороны, нагрузка на ИТ‑службу в долгосрочной перспективе может даже снизиться: количество инцидентов, связанных с взломом аккаунтов, сбросом паролей после подозрительной активности и восстановлением доступа, как правило, уменьшается.

Практические рекомендации компаниям перед включением обязательной 2FA

Чтобы переход прошел без сбоев и сопротивления со стороны персонала, имеет смысл:

1. Заранее уведомить сотрудников
Объяснить, почему вводится двухфакторная аутентификация, какие риски она закрывает и в какие сроки ее нужно подключить.

2. Выбрать основной способ для компании
Например, сделать push‑уведомления базовым вариантом для офисных сотрудников, а email‑коды - для бухгалтерии и специалистов без постоянного доступа к смартфону.

3. Подготовить короткие инструкции с иллюстрациями
Пошаговые схемы: где нажать, что ввести, что делать, если не пришел код. Это особенно важно для сотрудников, не слишком уверенно использующих цифровые сервисы.

4. Назначить ответственных за поддержку
Определить людей, к которым можно оперативно обратиться в случае проблем с входом, потерей телефона или сменой номера.

5. Проверить актуальность контактов
Перед запуском 2FA стоит убедиться, что у сотрудников корректно указаны номера телефонов и адреса электронной почты, иначе часть персонала просто не сможет войти в систему.

Что делать, если сотрудник потерял телефон или не может получить код

Один из часто задаваемых вопросов при внедрении 2FA - как действовать в нештатных ситуациях. Возможны следующие сценарии:

- у сотрудника сменился номер телефона;
- утерян или сломан смартфон с установленным приложением;
- нет доступа к рабочему email.

В таких случаях необходимо предусмотреть процедуру восстановления доступа через администратора портала или ответственного за безопасность. Как правило, это включает проверку личности сотрудника и перенастройку второго фактора на новый канал. Чем четче этот процесс описан во внутренних регламентах, тем меньше простоев и паники в случае реальных инцидентов.

Как обязательная 2FA влияет на общую киберустойчивость компании

В условиях роста числа кибератак база учетных записей сотрудников становится одной из главных целей злоумышленников. Получив доступ хотя бы к одному аккаунту, атакующий может:

- выгружать клиентские базы и коммерческие данные;
- отправлять письма и сообщения от лица компании;
- изменять настройки сделок и задач;
- пытаться расширять доступ, используя внутреннюю переписку и доверие коллег.

Обязательная двухфакторная аутентификация значительно усложняет реализацию такого сценария. Она не отменяет необходимость других мер (политика паролей, обучение сотрудников, контроль доступа по ролям), но создает дополнительный, очень эффективный барьер на пути атакующего.

Почему именно "Профессиональный" и "Энтерпрайз"

Тарифы "Профессиональный" и "Энтерпрайз" ориентированы на организации, для которых Битрикс24 - не просто вспомогательный инструмент, а ключевая инфраструктура: CRM, задачи, коммуникации, документы, автоматизация бизнес‑процессов. Любой сбой доступа или утечка данных в таких системах превращается в серьезный операционный и репутационный риск.

Поэтому ужесточение требований к безопасности именно на этих уровнях логично: чем выше доля критичных процессов в системе, тем строже должны быть меры их защиты.

Итог

Введение обязательной двухфакторной аутентификации для пользователей облачных тарифов "Профессиональный" и "Энтерпрайз" делает безопасность Битрикс24 более предсказуемой и управляемой. В обмен на один дополнительный шаг при входе компании получают существенное снижение риска взлома учетных записей и утечки ключевых бизнес‑данных.

Для бизнеса это не просто техническое нововведение, а переход к более зрелой модели кибербезопасности, в которой защита учетных записей сотрудников рассматривается как один из базовых приоритетов.

Прокрутить вверх