Контакты
Подписка 2026

Безопасность приложений на базе SAP и 1С начинается с проверки кода

Екатерина Герлинг, 26/02/25

После ухода SAP с российского рынка система 1С стала чуть ли не единственной альтернативой, но разработка под эту платформу требует значительных ресурсов, а специалистов не хватает. При этом анализ и защита кода для таких систем — сложный процесс, требующий специализированных решений. На российском рынке есть решения, которые помогут обеспечить безопасность корпоративных приложений на 1С и SAP.

ris1-Feb-26-2025-02-52-21-3697-PM

При работе с любым программным обеспечением пользователь ожидает не только его функциональности, но и надежности. Важно, чтобы программа выполняла все заявленные функции, не содержала вредоносных фрагментов кода, была защищена от скрытых уязвимостей и SQL-инъекций, а также не перегружала устройство, корректно обрабатывая входные данные.

Особенно остро эти вопросы встают в отношении специализированного программного обеспечения, предназначенного для объектов критической информационной инфраструктуры. А если речь идет о продуктах, обеспечивающих информационную безопасность, возможные уязвимости в них могут привести к еще более серьезным последствиям в рамках "атаки на цепочку поставок".

И это вовсе не теоретические рассуждения. Статистика говорит сама за себя: уже второй год подряд значительная часть кибератак связана с эксплуатацией уязвимостей веб-приложений. В 2023 г. на такие случаи пришлось 61% атак, а в 2024 г. – 40%.

Для решения этой проблемы применяются технологии анализа безопасности кода, среди которых выделяются два ключевых метода: SAST (Static Application Security Testing) и DAST (Dynamic Application Security Testing). Они позволяют обнаруживать уязвимости на разных этапах жизненного цикла программного обеспечения.

SAST-анализ проводится без необходимости запуска программы, исследуя исключительно ее исходный код. DAST, напротив, изучает уже работающее приложение, выявляя потенциальные угрозы в динамике. Эти два подхода прекрасно дополняют друг друга, позволяя обеспечивать безопасность программного обеспечения как на стадии его разработки, так и в процессе эксплуатации.

Особенности разработки бизнес-приложений

Разработка программного обеспечения для внутренних нужд компании имеет свою специфику. Ни для кого не секрет, что многие бизнес-приложения традиционно создавались на платформе SAP. Однако после ухода этого вендора с российского рынка практически безальтернативным решением стала отечественная система 1С. Программирование под нее – задача не из дешевых, а число квалифицированных специалистов, способных работать с этой платформой, на рынке в последние годы резко сократилось.

Положение усложняется еще и тем, что если для языков общего назначения, таких как JavaScript, Python, C или Java, существует множество российских и зарубежных инструментов анализа кода, то специализированные решения для SAP- и 1С-ориентированных приложений найти гораздо сложнее.

На российском рынке есть продукты, способные решить эту задачу. Один из них – SafeERP от компании "Газинформсервис". Это комплексное решение обеспечивает безопасность ERP-систем, веб-приложений и сервисов, предлагая защиту для платформ 1С и SAP, интегрируясь в процесс разработки.

Для защиты SAP-инфраструктуры предусмотрен модуль SafeERP Security Suite. Он работает на базе SAP NetWeaver, встраивается в систему заказчика и обеспечивает контроль конфигурации, проверку целостности объектов (Platform Security) и статический анализ кода ABAP (Code Security). Внедренные агенты позволяют контролировать соответствие конфигураций заданным требованиям и выявлять потенциальные угрозы.

Для приложений на платформе 1С и других языков программирования существует SafeERP Code Security Extension Module. Этот инструмент автоматизирует анализ и защиту кода: пользователи могут подключаться к серверу 1С в режиме конфигуратора, выгружать выбранные модули и проводить их проверку. Анализ осуществляется на основе синтаксического и семантического разбора, что позволяет выявлять уязвимости с учетом их критичности, а также создавать пользовательские сценарии проверки.

Отдельный модуль, SafeERP Platform Security Extension Module, предназначен для оценки конфигурации системы 1С на соответствие установленным требованиям. Он также позволяет проводить автоматизированное тестирование проникновения в приложения, SAP-сервисы и другие распространенные платформы с использованием методов динамического анализа. SafeERP может не только находить признаки уязвимостей, но и проверять возможность их эксплуатации на практике.

Темы:Безопасная разработкаГазинформсервисВебмониторэкс
Практика защиты персональных данных в 2027 году: требования и инструменты. 14 октября на Форуме ITSEC 2026
Полное расписание мероприятий Форума ITSEC 2026 →

Программа мероприятий
для руководителей и специалистов
по защите информации

Посетить
Статьи по той же темеСтатьи по той же теме

  • Когда ERP становится КИИ: что теперь отвечать регулятору – и что делать прямо сейчас
    Римма Кулешова, менеджер продукта SafeERP компании “Газинформсервис”
    В 2026 году государство признало ERP-системы объектом критической информационной инфраструктуры. Это означает новый уровень ответственности, другие сроки и дополнительные вопросы от регулятора.
  • SafeERP – новая архитектура защиты бизнес-приложений
    Римма Кулешова, менеджер продукта SafeERP компании “Газинформсервис”
    Признание ERP-систем частью КИИ меняет подход к безопасности бизнес-приложений. На первый план выходят вопросы непрерывного контроля, управления рисками и прозрачности процессов внутри 1С и SAP. Римма Кулешова рассказывает о новой модели защиты ERP и о том, почему безопасность бизнес-логики становится отдельным направлением ИБ.
  • Невидимая угроза: дрейф конфигураций разрушает архитектуру кибербезопасности
    Сергей Овчинников, директор продуктового департамента компании “Газинформсервис”
    Значительная часть серьезных инцидентов происходит не из-за новых уязвимостей, а из-за ошибок и несовершенства процесса изменения конфигураций, которые накапливались месяцами или даже годами.
  • GIS Vendor Day: продукты, партнерства и порядок в ИБ
    Первый GIS Vendor Day компании "Газинформсервис" начался не с сухой презентации, а с живого и довольно точного погружения в контекст. Директор департамента маркетинга и продаж Алексей Кравченко сразу обозначил настроение и смысл мероприятия: за вендорским форматом стоит не просто маркетинговая активность, а вполне ощутимое изменение в структуре бизнеса.
  • ИИ в аудите смарт-контрактов и проблема масштаба
    Александр Подобных, Независимый эксперт по ИБ в SICP.ueba.su
    Смарт-контракты пишутся быстрее, чем их успевают нормально проверять. Ошибки при этом каждый раз разные – от простых просчетов в логике до сложных сценариев с оракулами и внешними протоколами. Разбор каждого инцидента занимает время, а их становится все больше и больше. В какой-то момент проблема сводится уже не к сложности, а к объему: ручной аудит не успевает покрывать все, что появляется.
  • Когда платформа становится безопаснее, чем безопасник
    Александр Трифанов, руководитель направления Application Security, "Авито"
    В крупных компаниях стало слишком много инженерии. Команды растут, микросервисы множатся, инфраструктура усложняется, а вместе с ней – и стоимость ее поддержки. Поэтому идея внутренних платформ выглядит естественным ответом на хаос. То, что раньше требовало согласований и ручных настроек, теперь превращается в сервис – Platform as a Service, Publication as a Service, Admin as a Service.

Хотите участвовать?

Выберите вариант!

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2026
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
13-14 октября приглашаем экспертов и практиков выступить на Форуме ITSEC 2026!
Отправить заявку на участие →

More...
ТБ Форум 2026
13 октября. Защищенный удаленный доступ на Форуме ITSEC 2026
Регистрация открыта →

More...