如何保障Web伺服器安全
維護Web伺服器安全是資訊保安中最不討好的差事之一。你需要在相沖突的角色中找到平衡,允許對網路資源的合法訪問,同時阻止惡意破壞。
你甚至會考慮雙重認證,例如RSA SecurID,來確保認證系統的高信任度,但是這對所有網站使用者來說也許不實用,或者不划算。儘管存在這樣相沖突的目標,仍有六個有助Web伺服器安全的步驟。
對內部和外部應用分別使用單獨的伺服器
假設組織有兩類獨立的網路應用,面向外部使用者的服務和麵向內部使用者的服務,要謹慎地將這些應用部署在不同的伺服器上。這樣做可以減少惡意使用者突破外部伺服器來獲得對敏感的內部資訊地訪問。如果你沒有可用的部署工具,你至少應該考慮使用技術控制(例如處理隔離),使內部和外部應用不會互相牽涉。
使用單獨的開發伺服器測試和除錯應用軟體
在單獨的Web伺服器上測試應用軟體聽起來像是常識——的確是。不幸的是,許多組織沒有遵循這個基本規則,相反允許開發者在生產伺服器上除錯程式碼甚至開發新軟體。這對安全和可靠性來說都很可怕。在生產伺服器上測試程式碼會使使用者遇到故障,當開發者提交未經測試易受攻擊的程式碼時,引入安全漏洞。大多數現代版本控制系統(例如微軟的Visual SourceSafe)有助於編碼/測試/除錯過程自動化。
審查網站活動,安全儲存日誌
每一個安全專業人員都知道維護伺服器活動日誌的重要性。由於大多數Web伺服器是公開的,對所有網際網路服務進行稽核是很重要的。稽核有助你檢測和打擊攻擊,並且使你可以檢修伺服器效能故障。在高階安全環境中,確保你的日誌儲存在物理安全的地點——最安全的(但是最不方便的)技巧是日誌一產生就列印出來,建立不能被入侵者修改的紙記錄,前提是入侵者沒有物理訪問許可權。你也許想要使用電子備份,例如登入進安全主機,用數字簽名進行加密,來阻止日誌被竊取和修改。
培訓開發者進行可靠的安全編碼
軟體開發者致力於建立滿足商業需求的應用軟體,卻常常忽略了資訊保安也是重要的商業需求。作為安全專業人員,你有責任對開發者進行影響到Web伺服器的安全問題的培訓。你應該讓開發者瞭解網路中的安全機制,確保他們開發的軟體不會違背這些機制;還要進行概念的培訓,例如記憶體洩漏攻擊和處理隔離——這些對編碼和生成安全的應用軟體大有幫助。
給作業系統和Web伺服器打補丁
這是另一個常識,但是當管理員因為其他任務而不堪重荷時常常忽略這一點。安全公告,像是CERT或者微軟釋出的公告,提醒人們軟體廠商多頻繁地釋出某些安全漏洞的修補程式。一些工具像是微軟的軟體升級服務(SUS)和RedHat的升級服務有助於使這項任務自動化。總之,一旦漏洞公佈,如果你不修補它,遲早會被人發現並利用。
使用應用軟體掃描
如果負擔地起,你也許會考慮使用應用軟體掃描器來驗證內部編碼。像是 Watchfire公司的AppScan這樣的工具有助於確保編碼在生產環境裡不會存在漏洞。記住,要有安全意識。設計良好的 Web伺服器結構應該基於健全的安全政策。貫徹執行這六個方法會幫助你建立堅固的基礎。
來自 “ ITPUB部落格 ” ,連結:http://blog.itpub.net/69902581/viewspace-2662675/,如需轉載,請註明出處,否則將追究法律責任。
相關文章
- 如何保證Web伺服器安全Web伺服器
- 如何保障資料安全
- 【IT運維】如何有效保障伺服器賬號密碼安全?運維伺服器密碼
- 如何提高web伺服器安全性Web伺服器
- 大資料安全如何保障大資料
- 如果保障伺服器的安全性伺服器
- 企業如何保障網站安全?網站
- PKI體系如何保障身份安全?
- 大資料安全如何保障呢?大資料
- 雲時代,如何保障運維安全?運維
- 恆訊科技講解:如何建立更安全的Web伺服器?Web伺服器
- ERP系統資料安全性如何保障
- 什麼是IT資產?如何保障IT資產安全?
- 雲CRM系統如何保障企業資料安全?
- 如何建設油氣輸配安全保障體系?
- 關於WEB伺服器的安全措施有哪些?伺服器該如何防護?怎麼做好伺服器的安全措施?Web伺服器
- 如何利用Linux伺服器提高Web介面的身份認證安全性Linux伺服器Web
- 如何配置 Apache Web 伺服器ApacheWeb伺服器
- IC設計資料傳輸 如何能保障安全高效?
- 微盟刪庫事件,企業如何保障資料安全?事件
- 企業“重要時刻”,如何保障安全萬無一失?
- 如何保障“資料安全”?代表委員這樣建議
- 【安全知識】增強web伺服器安全的方法有哪些Web伺服器
- Web時代安全如何突圍Web
- 如何提高網路安全技術?如何更好學習web安全Web
- web伺服器怎麼做好上傳漏洞安全Web伺服器
- 增強web伺服器安全的方法有哪些Web伺服器
- 《DNS攻擊防範科普系列3》 -如何保障 DNS 操作安全DNS
- 電子簽署如何保障電子合同的安全性
- 安全感何止“億”點 看雲電腦如何保障企業雲網安全
- 詳解Nginx如何配置Web伺服器NginxWeb伺服器
- 華為雲:網路安全愈發重要,企業該如何保障自身業務安全?
- 如何為數字化人口普查做好安全保障工作?|產業安全專家談產業
- 零售企業如何保障公有云安全合規 騰訊安全運營中心助力安全管理
- 五重保險,EMQX Cloud 如何保障公有云上資料安全MQCloud
- 無密碼身份驗證如何保障使用者隱私安全?密碼
- TLS是如何保障資料傳輸安全(中間人攻擊)TLS
- 恆訊科技討論:什麼是Web伺服器以及Web伺服器如何工作?Web伺服器