保障Web服務器安全的六個步驟
保障Web服務器安全的六個步驟
維護Web服務器安全是信息安全中最不討好的差事之一。你需要在相沖突的角色中找到平衡,允許對網(wǎng)絡資源的合法訪問,同時阻止惡意破壞。
你甚至會考慮雙重認證,例如RSA SecurID,來確保認證系統(tǒng)的高信任度,但是這對所有網(wǎng)站用戶來說也許不實用,或者不劃算。盡管存在這樣相沖突的目標,仍有六個有助Web服務器安全的步驟。
對內(nèi)部和外部應用分別使用單獨的服務器
假設組織有兩類獨立的網(wǎng)絡應用,面向外部用戶的服務和面向內(nèi)部用戶的服務,要謹慎地將這些應用部署在不同的服務器上。這樣做可以減少惡意用戶突破外部服務器來獲得對敏感的內(nèi)部信息地訪問。如果你沒有可用的部署工具,你至少應該考慮使用技術(shù)控制(例如處理隔離),使內(nèi)部和外部應用不會互相牽涉。
使用單獨的開發(fā)服務器測試和調(diào)試應用軟件
在單獨的Web服務器上測試應用軟件聽起來像是常識——的確是。不幸的是,許多組織沒有遵循這個基本規(guī)則,相反允許開發(fā)者在生產(chǎn)服務器上調(diào)試代碼甚至開發(fā)新軟件。這對安全和可靠性來說都很可怕。在生產(chǎn)服務器上測試代碼會使用戶遇到故障,當開發(fā)者提交未經(jīng)測試易受攻擊的代碼時,引入安全漏洞。大多數(shù)現(xiàn)代版本控制系統(tǒng)(例如微軟的Visual SourceSafe)有助于編碼/測試/調(diào)試過程自動化。
審查網(wǎng)站活動,安全存儲日志
每一個安全專業(yè)人員都知道維護服務器活動日志的重要性。由于大多數(shù)Web服務器是公開的,對所有互聯(lián)網(wǎng)服務進行審核是很重要的。審核有助你檢測和打擊攻擊,并且使你可以檢修服務器性能故障。在高級安全環(huán)境中,確保你的日志存儲在物理安全的地點——最安全的(但是最不方便的)技巧是日志一產(chǎn)生就打印出來,建立不能被入侵者修改的紙記錄,前提是入侵者沒有物理訪問權(quán)限。你也許想要使用電子備份,例如登錄進安全主機,用數(shù)字簽名進行加密,來阻止日志被竊取和修改。
培訓開發(fā)者進行可靠的安全編碼
軟件開發(fā)者致力于創(chuàng)建滿足商業(yè)需求的應用軟件,卻常常忽略了信息安全也是重要的商業(yè)需求。作為安全專業(yè)人員,你有責任對開發(fā)者進行影響到Web服務器的安全問題的培訓。你應該讓開發(fā)者了解網(wǎng)絡中的安全機制,確保他們開發(fā)的軟件不會違背這些機制;還要進行概念的培訓,例如內(nèi)存泄漏攻擊和處理隔離——這些對編碼和生成安全的應用軟件大有幫助。
給操作系統(tǒng)和Web服務器打補丁
這是另一個常識,但是當管理員因為其他任務而不堪重荷時常常忽略這一點。安全公告,像是CERT或者微軟發(fā)布的公告,提醒人們軟件廠商多頻繁地發(fā)布某些安全漏洞的修補程序。一些工具像是微軟的軟件升級服務(SUS)和RedHat的升級服務有助于使這項任務自動化??傊?,一旦漏洞公布,如果你不修補它,遲早會被人發(fā)現(xiàn)并利用。
使用應用軟件掃描
如果負擔地起,你也許會考慮使用應用軟件掃描器來驗證內(nèi)部編碼。像是Watchfire公司的AppScan這樣的工具有助于確保編碼在生產(chǎn)環(huán)境里不會存在漏洞。記住,要有安全意識。設計良好的Web服務器結(jié)構(gòu)應該基于健全的安全政策。貫徹執(zhí)行這六個方法會幫助你建立堅固的基礎。
?
?
非常好我支持^.^
(0) 0%
不好我反對
(0) 0%
相關閱讀:
- [電子說] nginx隱藏版本號與WEB服務器信息 2024-11-22
- [電子說] Jtti:美國VPS開啟nginx狀態(tài)監(jiān)控,查看web服務器的并發(fā)連接數(shù) 2024-08-26
- [電子說] 常見網(wǎng)絡攻擊與防御方法 2024-03-28
- [電子說] 什么是web服務器?如何選擇服務器配置? 2024-01-03
- [電子說] 如何利用樹莓派實現(xiàn)家用微信圖片九宮格web服務器 2023-12-22
- [電子說] 顯示W(wǎng)eb服務器中的內(nèi)存使用情況 2023-12-18
- [電子說] php運行環(huán)境的搭建方法 2023-12-04
- [電子說] springboot的優(yōu)點與缺點 2023-12-03
( 發(fā)表人:admin )