Lorsque vous déployez une nouvelle boîte de serveur Web, quelles sont les choses standard que vous y installez et que vous faites pour la configurer?
Que faites-vous pour vous assurer que la boîte est verrouillée et ne sera pas compromise?
Jusque là:
Général
- Appliquer des correctifs de sécurité, etc.
- Exécutez le Microsfot Baseline Security Analyzer (MBSA)
- Désactiver les algorithmes de chiffrement faible - Scott , voir également l' article de David Christiansen et le site serversniff.com
Réseau
- Renforcer la pile TCP / IP - K. Brian Kelley
- Trafic de liste blanche avec une stratégie IPSEC
- Tout NetBIOS est supprimé ou désactivé
- Mettre le serveur Web dans un groupe de travail (pas autorisé à être sur un domaine)
- Utilisez une DMZ
IIS
- Installer UrlScan
- Exécuter le verrouillage IIS
Réponses:
Ce que nous faisons:
la source
-Adam
la source
Vous pouvez le souhaiter;
Si c'est le cas, j'ai écrit un article détaillé sur Howto: Disable SSL2 and Weak Ciphers on IIS6, qui peut être utile de jeter un œil.
Cet article prend les choses du point de vue de la satisfaction des exigences de sécurité définies par l'industrie des cartes de paiement, mais est toujours pertinent pour le renforcement général des serveurs.
Alors maintenant, pour corriger l'utilisation du protocole SSL dépréciée, vous devriez soit lire le dit Howto: Disable SSL2 and Weak Ciphers article for step-by-step OR read MS Support Article # 187498 and you can use ServerSniff to confirm your changes have made effect.
ps En effet, vous pouvez également utiliser ServerSniff pour confirmer les modifications mentionnées dans la réponse de Scott.
la source
En plus des choses déjà mentionnées, je désactive les chiffrements SSL faibles.
EDIT: J'ai trouvé les instructions pas à pas que j'ai écrites il y a quelques années.
la source
Si possible, démarrez avec Windows 2003 SP1 Server et assurez-vous que le pare-feu intégré est activé, sauf si vous disposez d'un pare-feu réseau pour le protéger.
Assurez-vous que les ports suivants sont ouverts si vous configurez le pare-feu: - 3389: Bureau à distance (RDP) - 80: HTTP
Facultatif: - 443: HTTPS (facultatif) - 25: SMTP - 110: Pop3
Utilitaires:
la source