Quando você está implantando uma nova caixa de servidor da Web, quais são as coisas padrão que você instala e faz para configurá-lo?
O que você faz para garantir que a caixa esteja trancada e não fique comprometida?
Tão longe:
Geral
- Aplique patches de segurança, etc.
- Execute o MBSA ( Microsfot Baseline Security Analyzer )
- Desativar algoritmos de criptografia fracos - Scott , consulte também o artigo de David Christiansen e o site serversniff.com
Rede
- Endurecer a pilha TCP / IP - K. Brian Kelley
- Tráfego da lista branca com uma política IPSEC
- Todo o NetBIOS é removido ou desativado
- Colocar servidor da Web em um grupo de trabalho (não é permitido estar em um domínio)
- Use uma DMZ
IIS
- Instale o UrlScan
- Executar bloqueio do IIS
Respostas:
O que nós fazemos:
fonte
-Adão
fonte
Você pode desejar;
Em caso afirmativo, escrevi um artigo detalhado sobre Como Desativar o SSL2 e Cifras Fracas no IIS6, que vale a pena dar uma olhada.
Este artigo considera o ponto de vista de satisfazer os requisitos de segurança definidos pelo setor de cartões de pagamento, mas ainda é relevante para o fortalecimento geral do servidor.
Portanto, agora para corrigir o uso depreciado do protocolo SSL, leia o artigo Howto: Disable SSL2 and Weak Ciphers para obter instruções passo a passo OU leia o Artigo de suporte da Microsoft # 187498 e use o ServerSniff para confirmar se suas modificações foram efetivadas.
ps Na verdade, você também pode usar o ServerSniff para confirmar as modificações mencionadas na resposta de Scott.
fonte
Além das coisas já mencionadas, desabilito as cifras SSL fracas.
EDIT: Encontrei as instruções passo a passo que escrevi alguns anos atrás.
fonte
Se possível, inicie com o Windows 2003 SP1 Server e verifique se o firewall interno está ativado, a menos que você tenha um firewall de rede para protegê-lo.
Verifique se as seguintes portas estão abertas se você configurar o firewall: - 3389: Área de trabalho remota (RDP) - 80: HTTP
Opcional: - 443: HTTPS (opcional) - 25: SMTP - 110: Pop3
Serviços de utilidade pública:
fonte