HDS's guide till bättre säkerhet i IIS

Datasäkerhet

6 svar · 714 visningar · startad av His Divine Shadow

Medlem sedan sep. 20004 079 inlägg
Trådstart#1

Uppdatera:
Skaffa dom senaste patcharna, ta helst den "culmulativa" patchen på 14mb som patchar alla upptäckta buggar. http://www.windowsupdate.com

Lock Down IIS:
IIS Lock Down Tool från MS, kör det och ta bort allt du inte använder, jag tillåter t.ex. bara basic HTML och ASP på min server.
http://www.microsoft.com/technet/treeview/default.asp?url=/technet/itsolutions/security/tools/locktool.asp

URLScan:
Dom flesta attacker sker via ovanliga requests mot servern, dom kan va extremt långa, innehålla konstiga tecken etc, detta verktyg skyddar dig mot det. http://www.microsoft.com/technet/treeview/default.asp?url=/TechNet/security/tools/urlscan.asp

Microsoft Personal Security Advisor:
Kör din server igenom detta, den kan hitta nått du glömt.
http://www.microsoft.com/technet/mpsa/start.asp
(EDIT: det säger ju att det är menat för arbets stationer, men jag ser inte varför man inte kan pröva det?)

Om ni kommer på mera lägg gärna till ;)
Kommentera gärna vad ni tycker om dessa metoder som jag visat.

Och ja förresten, skaffa en brandvägg.

Medlem sedan maj 20018 027 inlägg
#2

Jag tror de metoderna ger ett bra skydd. Det som är problemet är alla de som inte tycks veta att de har webservrar igång. Jag kollade nyligen de ip-adresser som loggades i min brandvägg för anrop mot port 80. Det var en eller två dagar efter att Nimda hade blivit känt. Varenda server hade det där javaskriptet som slänger upp "readme.eml", så uppenbarligen har Nimda konkurrerat ut Code Red. Utöver det noterade jag att ingen av sidorna tycktes vara avsedd att användas reguljärt. Vissa hade något av testkaraktär. Kanske användaren dragit igång IIS bara för att testa lite asp-skript, och inte tänkt på att servern faktiskt är tillgänglig via internet. Några hade defaultsidan istället. Man kan fråga sig om användaren i dessa fall ens vet om att han kör en webserver. Det är självklart att dessa användare aldrig tänkt på att patcha sina servrar.

Ska man lägga till något utöver de metoder som du räknat upp, så är det kunskap, kunskap om vad man gör så att man är medveten om att man faktiskt installerar en webserver när man gör det, och kunskap om vilka säkerhetsproblem som finns hos den webserver man kör.

Medlem sedan mars 20002 520 inlägg
#3

His Divine Shadow bra inlägg! Sådant vill jag gärna se mer av. Detta kommer säkert hjälpa många som besöker detta forumområde.

Medlem sedan apr. 200010 782 inlägg
#4

HDS: fick t.o.m. ettpoäng av mig på eForum för det :e

Medlem sedan sep. 20004 079 inlägg
#5

ahh jag undrade var mina poäng kommer ifrån :)

Medlem sedan juni 200032 967 inlägg
#6

eforum? Snälla, svär inte. ;)

HDS, bra inlägg! :)

Medlem sedan sep. 20004 079 inlägg
#7

OK, direkta länkar här till IIS uppdateringar:

IIS 4.0 Cumulative Security Update

IIS 5.0 Cumulative Security Update

265 ms totalt · 4 externa anrop · v20260731065814-full.d34c6d5a
117 ms — deklarationer (db)
0 ms — hämta statistik (cache)
134 ms — hämta tråd, inlägg och bilagor (db)
127 ms — ändringar (db)