forumСоздать тему

Открыты ли мы кибератакам при отправке e-fatura? Система безопасна, есть ли шифрование?

EEmre A***УчастникУчастник сообщества
Дата регистрации
нояб. 2024 г.
Сообщение
1
#1

Отправляю бухгалтеру данные клиентов через e-fatura. Система централизованная, может ли кто-то вмешаться? В XML-файлах e-fatura есть конфиденциальные данные клиентов (ИНН, адрес). Может ли кто-то перехватить и изменить этот трафик?

Попросил одного программиста настроить соединение с e-fatura, адрес нашел, но не понимаю, как он управляет логином и паролем. Если система меня не заблокирует, могут ли утечь все счета? Достаточно ли аутентификации?

При смене бухгалтерской фирмы старый бухгалтер теряет доступ к системе e-fatura? Или это отдельная система? Как уведомить клиентов, что такое передача данных?

DDeniz K***УчастникУчастник сообщества
Дата регистрации
нояб. 2025 г.
Сообщение
21
Самый полезный#2

Систему e-fatura (типа GiBE/UBLe) управляет Министерство казначейства и финансов. Безопасность: 1) Передача: шифрование TLS 1.2+, пиннинг сертификатов, 2) Аутентификация: цифровой сертификат (квалифицированная электронная подпись), двухфакторная аутентификация, 3) Целостность данных: подпись XML (невозможность отказа), проверка HMAC, 4) Контроль доступа: ролевой (бухгалтер, менеджер компании), срок действия токена (таймаут сессии), 5) Журналы аудита: все операции логируются в GiBE, возможно восстановление, 6) Управление учетными данными: пароль цифрового сертификата (никогда не хранить), хранение на аппаратном токене (опционально). Смена бухгалтера: отзыв доступа (настройки GiBE), отзыв API-токена (если есть кастомная интеграция), настройка переадресации (опционально). Миграция данных: экспорт (XML, PDF), прямая передача файлов (шифрованный канал) или API-интеграция (новый провайдер). Безопасность интеграции: ротация API-ключей, белый список IP (если доступно), VPN-туннель (для критичных передач). Риски: кастомная интеграция (если нет валидации XSD), фишинг (кража учетных данных), истечение срока сертификата (сбой TLS-соединения).

HHakan G***Участник
Должность
Руководитель отдела закупок
Отрасль
Морепродукты
Тип организации
Компания на 300 человек
Дата регистрации
окт. 2024 г.
Сообщение
185
#3

система e-fatura управляется государством, очень безопасная. пароль привязан к сертификату электронной подписи чужой так просто не зайдет. если меняешь бухгалтера — просто закрой ему доступ в системе, и всё. отзови пользователя в gib...

TTolga K***ЭкспертУчастник сообщества
Дата регистрации
апр. 2025 г.
Сообщение
24
#4

E-Fatura технически: XML → цифровая подпись (квалифицированный сертификат) → транспорт TLS → сервер GiBE. Безопасность GiBE: HSM (аппаратный модуль безопасности), управление сертификатами, журналирование аудита (защита от подделки), избыточность (высокая доступность). Интеграция: SOAP API (устаревшее), REST API (новое), взаимный TLS (mTLS) с пиннингом сертификатов. Риски кастомной интеграции: валидация ввода (схема XSD), хранение учетных данных (в HSM, а не в открытом виде), ограничение частоты запросов (защита от DDoS), обработка ошибок (предотвращение утечки информации).

TTolga G***Ветеран
Должность
Секретарь
Отрасль
Пластик
Тип организации
региональный дилер
Дата регистрации
янв. 2024 г.
Сообщение
138
#5

гос. система e-fatura, очень надежная... поставьте сложный пароль на сертификат и управляйте доступами в аккаунте GiBE по одному.. но если меняете бухгалтера закройте доступ старому и дайте новому. если в софте интеграции есть пробемы переходите на другой платежный процессор...

JJale Ş***Участник
Должность
Редактор контента
Отрасль
Медицинские услуги
Тип организации
сеть магазинов
Дата регистрации
авг. 2024 г.
Сообщение
168
#6

Безопасность e-fatura: 1) Цифровой сертификат (квалифицированная э-подпись), 2) Передача через TLS 1.2+, 3) Логи аудита GiBE (невозможность отказа), 4) Ролевой доступ (ограниченная роль бухгалтера), 5) Срок жизни токена (управление сессиями). Интеграция: аутентификация API (сертификат + ключ), валидация ввода (XSD), кодирование вывода. События: отзыв сертификата (проверка CRL), уведомление о нарушении (администрирование GiBE), анализ аудиторского следа.

VVeli Ö***Эксперт
Должность
Бухгалтер
Отрасль
Логистика
Тип организации
бутиковое агентство
Дата регистрации
июнь 2025 г.
Сообщение
32
#7

Краткое резюме для новичков: Если включена двухфакторная аутентификация, украденный пароль бесполезен.

Если напишете результат здесь, это поможет и другим.

EEfe K***Участник
Должность
Стажер
Отрасль
Консалтинг
Тип организации
стартап на ранней стадии
Дата регистрации
нояб. 2023 г.
Сообщение
107
#8

Хорошо, что вы создали эту тему.

MMeryem S***Участник
Должность
Графический дизайнер
Отрасль
Консалтинг
Тип организации
семейный бизнес
Дата регистрации
май 2024 г.
Сообщение
208
#9

Нужно идти по порядку. Большинство инцидентов начинается не с уязвимости а с украденного пароля.

Исправьте если я ошибаюсь.

RRıdvan Y***Эксперт
Должность
Тимлид разработки
Дата регистрации
сент. 2023 г.
Сообщение
196

Doki · Интерфейсный дизайн · 2023

#10

Если пойдете этим путем, сразу решите вот этот вопрос. Если на один вопрос вы получаете три разных ответа, вопрос задан неправильно.

Любой пункт, не зафиксированный письменно, в будущем обе стороны будут помнить по-разному. Оставлю как заметку, пригодится.

ÖÖzge E***Участник
Должность
Коммерческий директор
Отрасль
Бумага
Тип организации
производство
Дата регистрации
июнь 2023 г.
Сообщение
50

Doki · Фирменный стиль · 2023

#11

После того случая мой взгляд на вещи изменился. То, что делают все, не значит, что это правильно.

Если включена двухфакторная аутентификация, украденный пароль бесполезен. Удачи.

MMerve Ö***Эксперт
Должность
Специалист технического сервиса
Отрасль
Розница
Тип организации
производство
Дата регистрации
окт. 2022 г.
Сообщение
142
#12

Именно так. Время обнаружения проблемы напрямую определяет ее стоимость.

Исправьте, если я ошибаюсь.

OOnur A***Ветеран
Должность
Директор по качеству
Отрасль
Бумага
Тип организации
сеть магазинов
Дата регистрации
февр. 2026 г.
Сообщение
36
#13

Спасибо, очень помогло.

GGizem U***УчастникУчастник сообщества
Дата регистрации
окт. 2023 г.
Сообщение
55
#14

посмотю с другой стороны я на стороне поставщика но безопасность не бывает абсолютной; цель — сделать атаку нецелесообразной.

ответ сильно зависит от отрасли унивесального правила нет потом кстати пишите, если есть вопросы, отвечу по мере возможности.

ZZeynep Ş***ВетеранУчастник сообщества
Дата регистрации
авг. 2024 г.
Сообщение
26
#15

Дешевый на вид путь обычно выходит дороже в итоге... Доступность резервной копии в той же сети и под той же учетной записью делает ее частью цели атаки.

Я бы пошел этим путем.

KKübra A***Участник
Должность
Специалист технического сервиса
Отрасль
Автомобильная промышленность (субподряд)
Тип организации
Компания на 120 человек
Дата регистрации
авг. 2025 г.
Сообщение
71

Doki · Обучение по распознаванию фишинга · 2026

#16

Эта тема в архиве.

VVeli N***Эксперт
Должность
Системный администратор
Отрасль
Упаковка
Тип организации
компания в составе холдинга
Дата регистрации
май 2022 г.
Сообщение
359
#17

При выполнении этого часто совершают одну ошибку. Спешка в решениях оборачивается исправлениями через полгода.

Удачи.

HHasan E***УчастникУчастник сообщества
Дата регистрации
авг. 2022 г.
Сообщение
333
#18

Не могу полностью с этим согласиться. Не стесняйтесь спрашивать, молчание всегда обходится дороже.

То, что делают все, не значит, что это правильно. Исправьте, если я ошибаюсь.

PPolat M***УчастникУчастник сообщества
Дата регистрации
нояб. 2025 г.
Сообщение
69
#19

Я сталкивался с тем же. Спешка в решениях оборачивается исправлениями через полгода.

Конечно, если ваша ситуация отличается, всё меняется.

MMetin K***Участник
Должность
Специалист по экспорту
Отрасль
Бумага
Тип организации
Компания на 300 человек
Дата регистрации
нояб. 2023 г.
Сообщение
19
#20

Именно так. Если разрешение и объем тестирования не зафиксированы письменно, тест не начинать.

Две недели ведения заметок дают лучший результат, чем шестимесячные прогнозы. Это мое мнение, не утверждаю, что оно единственно верное.

Написать ответ