必知的服務(wù)器安全檢查要素(1)
服務(wù)器安全—基本安全策略的部署宗旨:
最小權(quán)限+最少應(yīng)用+最細的設(shè)置+日常的檢查=最大的安全;
最少權(quán)限是指各種服務(wù)與應(yīng)用程序運行在最小的權(quán)限范圍;
最少應(yīng)用是指服務(wù)器僅安裝必需的應(yīng)用軟件與程序;
最細的設(shè)置是指在應(yīng)用安全策略時必需得周全、細心;
日常檢查是指服務(wù)器 的日常檢查、系統(tǒng)優(yōu)化、垃圾臨時文件清理、Log數(shù)據(jù)的分析等常規(guī)維護工作。
服務(wù)器安全—操作系統(tǒng)本身安全:
是否將所有系統(tǒng)補丁都完全更新到最新?如果不是特別原因您可以將補丁的更新設(shè)置為自動進行;
是否對Win系統(tǒng)本身存在的一些己知或者未知的漏洞與隱患進行了修正或者彌補?例如:采用ACLs控制系統(tǒng)的關(guān)鍵命令與關(guān)鍵服務(wù)、降底某些服務(wù)器的服務(wù)或應(yīng)用程序的默認運行權(quán)限、防范程序Overflow溢出攻擊、提權(quán)等。
服務(wù)器安全—密碼/口令安全:
所有系統(tǒng)口令、以及各種應(yīng)用程序與服務(wù)、 Web、數(shù)據(jù)庫等口令是否全是強悍的口令?在這里本人建議大家在使用口令時盡量的用到轉(zhuǎn)義字符,因為轉(zhuǎn)義字符存在破解與直接讀取較難的特點?;蛘呃眉用茏执蛔骺诹睢@?“Leebolin$)^_^1688!@#”這樣的口令。
服務(wù)器安全—WEB服務(wù)器安全:
包括
1、IIS自身的安全,以及用戶在設(shè)置時的安全極別的高底、以及虛擬主機的安全、網(wǎng)頁目錄讀寫權(quán)限Acls、腳本權(quán)限使用是否適當(dāng)?shù)鹊取?/p>
2、擴展腳本或三訪Web服務(wù)器的安全,如加強PHP的安全設(shè)置,加強Apache、TomCat、Resin等的安全)。
3、如有必要請啟動WEB服務(wù)的SSL連接,以加強安全性。
服務(wù)器安全—TCP/IP協(xié)議相關(guān):
1、TCP/UDP端口安全;
2、ACLs訪問控制列表;
3、防火墻安全策略;
4、NetBIOS,IPX,ICMP,IGMP等協(xié)議安全。
詳細情況情可以去查看一下相關(guān)文章與教程,以保證TCP/IP協(xié)議應(yīng)用的相關(guān)安全性。例如:禁用ICMP、改注冊表加強系統(tǒng)對SYN攻擊、ICMP、IGMP等攻擊的抗衡能力,及采用IPSec或者Firewall、Tcp/IP Filter封端常見木馬端口與不安全協(xié)議等。
服務(wù)器安全其實是個整體的概念;遠遠不止這些,有可能你在應(yīng)用安全策略時有一小點的疏忽就可以讓你的網(wǎng)站、甚至整個服務(wù)器淪陷。因此安全策略必需走防患未然、把危險與隱患消滅在萌芽狀態(tài)的宗旨,任何一個小地方都不能馬虎。相關(guān)內(nèi)容請讀者閱讀:必知的服務(wù)器安全檢查要素(2)
【編輯推薦】