Web服務(wù)器安全 |
發(fā)布時(shí)間: 2012/5/23 20:31:51 |
總結(jié)了一下關(guān)于怎樣保證Web服務(wù)器安全的措施,希望能給那些服務(wù)器尚存在漏洞的用戶提供一些幫助。 隨著數(shù)據(jù)安全事件的頻繁出現(xiàn),網(wǎng)站安全成為業(yè)界關(guān)注的焦點(diǎn)。網(wǎng)站被黑的現(xiàn)象在國(guó)內(nèi)外時(shí)有發(fā)生,可檢索到:2011年下半年,北郵網(wǎng)站被黑,“校長(zhǎng)變豬頭”,上演憤怒的鞋子鬧劇。2011年11月21日,我國(guó)著名CSDN網(wǎng)站600萬(wàn)用戶信息泄露,于是掀起了一波網(wǎng)站數(shù)據(jù)泄漏被紕漏的浪潮,之后接二連三的紕漏泄漏事件真假難辨,但是重新引起人們對(duì)Web服務(wù)器安全方面的重視。 被攻擊網(wǎng)站的問(wèn)題著實(shí)令人氣憤,但在惱怒之時(shí)也要遵守網(wǎng)絡(luò)上的道德規(guī)范,入侵黑其網(wǎng)站的行徑還是應(yīng)該受到各方譴責(zé)。Web服務(wù)器安全方面一直重視程度不夠,是各種網(wǎng)站常被黑的主要原因。下面筆者總結(jié)了一下關(guān)于怎樣保證Web服務(wù)器安全的措施,希望能給那些服務(wù)器尚存在漏洞的用戶提供一些幫助。 本文主要以Windows server 操作系統(tǒng)的服務(wù)器作為目標(biāo)對(duì)象,因基于IIS的Web網(wǎng)站服務(wù)器較多,受攻擊情況較嚴(yán)重。 1.物理安全 服務(wù)器應(yīng)該安放在安裝了監(jiān)視器的隔離房間內(nèi),并且監(jiān)視器要保留15天以上的攝像記錄。另外,機(jī)箱,鍵盤,電腦桌抽屜要上鎖,以確保旁人即使進(jìn)入房間也無(wú)法使用電腦,鑰匙要放在另外的安全的地方。 2.賬戶安全 把管理員adminstrator用戶改名,啟用密碼安全策略,保證密碼長(zhǎng)度,啟用密碼鎖定策略,防止暴力破解,創(chuàng)建新的用戶,加入到administrators組,防止唯一的管理員用戶被鎖,停用guest用戶。 3.停止不需要的服務(wù),建議關(guān)閉選項(xiàng): - Computer Browser:維護(hù)網(wǎng)絡(luò)計(jì)算機(jī)更新,禁用 - Distributed File System: 局域網(wǎng)管理共享文件,不需要禁用 - Distributed linktracking client:用于局域網(wǎng)更新連接信息,不需要禁用 - Error reporting service:禁止發(fā)送錯(cuò)誤報(bào)告 - Microsoft Serch:提供快速的單詞搜索,不需要可禁用 - NTLMSecuritysupportprovide:telnet服務(wù)和Microsoft Serch用的,不需要禁用 - PrintSpooler:如果沒(méi)有打印機(jī)可禁用 - Remote Registry:禁止遠(yuǎn)程修改注冊(cè)表 - Remote Desktop Help Session Manager:禁止遠(yuǎn)程協(xié)助 4.關(guān)閉不必要的端口 關(guān)閉端口意味著減少功能,在安全和功能上面需要你作一點(diǎn)決策。如果服務(wù)器安裝在防火墻的后面,冒的險(xiǎn)就會(huì)少些,但是,永遠(yuǎn)不要認(rèn)為你可以高枕無(wú)憂了。用端口掃描器掃描系統(tǒng)所開(kāi)放的端口,確定開(kāi)放了哪些服務(wù)是防止黑客入侵你的系統(tǒng)的第一步。 以下所說(shuō)的端口是指TCP端口: - WEB服務(wù):HTTP端口:80,HTTPS端口:443, 提供服務(wù)的軟件 IIS - Windows終端(遠(yuǎn)程桌面)服務(wù):端口:3389. - SSH服務(wù):端口:22. - Telnet服務(wù):端口:23. - Mysql數(shù)據(jù)庫(kù):端口3306. 5.審核策略 在運(yùn)行中輸入gpedit.msc回車,打開(kāi)組策略編輯器,選擇計(jì)算機(jī)配置-Windows設(shè)置-安全設(shè)置-審核策略在創(chuàng)建審核項(xiàng)目時(shí)需要注意的是如果審核的項(xiàng)目太多,生成的事件也就越多,那么要想發(fā)現(xiàn)嚴(yán)重的事件也越難當(dāng)然如果審核的太少也會(huì)影響你發(fā)現(xiàn)嚴(yán)重的事件,你需要根據(jù)情況在這二者之間做出選擇。 推薦的要審核的項(xiàng)目是: - 登錄事件 成功 失敗 - 賬戶登錄事件 成功 失敗 - 系統(tǒng)事件 成功 失敗 - 策略更改 成功 失敗 - 對(duì)象訪問(wèn) 失敗 - 目錄服務(wù)訪問(wèn) 失敗 - 特權(quán)使用 失敗 6.開(kāi)啟密碼策略 本文出自:億恩科技【mszdt.com】 本文出自:億恩科技【mszdt.com】 --> 服務(wù)器租用/服務(wù)器托管中國(guó)五強(qiáng)!虛擬主機(jī)域名注冊(cè)頂級(jí)提供商!15年品質(zhì)保障!--億恩科技[ENKJ.COM] |