Отключаем SA: как защитить базу SQL Server от взлома за 5 минут

Большинство инцидентов информационной безопасности с утечками корпоративных баз данных 1С происходят не из-за квантовых уязвимостей в коде платформы, а по причине вопиющей халатности при базовой настройке СУБД. Оставленная по умолчанию учетная запись системного администратора со стандартными правами и незаблокированные расширенные хранимые процедуры открывают внешним злоумышленникам прямой путь к операционной системе сервера.

Проведение базового харденинга (ужесточения конфигурации) Microsoft SQL Server - это обязательный регламент для любого технического специалиста, который отвечает за сохранность финансовой истории предприятия.

Учетная запись SA: главный вектор атак брутфорсом

Каждая новая инсталляция MS SQL Server создает встроенную учетную запись sa (System Administrator) с фиксированным идентификатором безопасности SID и абсолютными привилегиями уровня sysadmin. Сканеры уязвимостей и ботнеты в первую очередь начинают атаки методом подбора паролей именно на эту учетку. Если пароль состоит менее чем из 20 символов или совпадает с именем домена, взлом вопрос нескольких часов.

Платформа 1С:Предприятие для своей работы никогда не использует учетную запись sa. Подключение к базам данных выполняется через выделенные учетные записи с минимально необходимыми правами владельца базы (db_owner). Единственный правильный метод защиты - немедленное отключение встроенного администратора.

ALTER LOGIN sa DISABLE;
ALTER LOGIN sa WITH PASSWORD = 'СверхсложныйСлучайныйПароль_2026!#';

Убийца ОС - нейтрализация xp_cmdshell

Второй критический элемент уязвимости «из коробки» - расширенная хранимая процедура xp_cmdshell. По умолчанию она отключена, но неопытные администраторы или разработчики интеграций часто активируют ее для выполнения системных команд операционной системы прямо из тела SQL-запросов.

Если злоумышленник получает доступ к SQL Server с правами или через уязвимость SQL-инъекции в веб-модуле, наличие активной xp_cmdshell позволяет ему запустить выполнение команд оболочки Windows (cmd.exe или PowerShell) с привилегиями учетной записи службы SQL Server (которая часто работает из-под Local System или Network Service). Это означает мгновенный захват контроля над всем сервером.

-- Включение расширенных параметров конфигурации
EXEC sp_configure 'show advanced options', 1;
RECONFIGURE;

-- Полное отключение xp_cmdshell
EXEC sp_configure 'xp_cmdshell', 0;
RECONFIGURE;

Enterprise-защита вашего контура

Безопасность корпоративных баз данных не терпит компромиссов и полумероприятий. Оставлять настройку безопасности на откуп штатным специалирам общего профиля - неоправданный риск для бизнеса.

Для Enterprise-защиты передайте администрирование ваших серверов нашим архитекторам. Инженеры «Реумент» проведут глубокий аудит безопасности, настроят политики аудита, изолируют сетевые контуры и обеспечат непрерывный мониторинг инфраструктуры по стандартам отказоустойчивости.