Avatar billede sysadm Nybegynder
15. april 2002 - 09:33 Der er 6 kommentarer og
2 løsninger

Sikkerhed ved ASP, PHP ig CGI

Hej Eksperter

Jeg er systemadministrator på en undervisningsinstitution, og vi skal til at køre webserver for at par andre undervisningsinstitutioner og åbne mulighed for at eleverne kan lave deres egne hjemmesider.

Wi har en IIS5, med Server Extensions, PHP og CGI (Activeperl).

Hvordan sikrer jeg bedst, at de andre institutioner og eleverne via PHP, ASP og CGI bliver en sikkerhedsrisiko?

Avatar billede sysadm Nybegynder
15. april 2002 - 09:34 #1
Sidste linie skulle naturligvis have været:
Hvordan sikrer jeg bedst, at de andre institutioner og eleverne via PHP, ASP og CGI IKKE bliver en sikkerhedsrisiko for hindanden og serveren?
Avatar billede boris Mester
15. april 2002 - 09:37 #2
De seneste sikkerhedsopdateringer fra MS er ubetinget nødvendige
Avatar billede boris Mester
15. april 2002 - 09:39 #3
Isoler serveren, så evt. skade ikke breder sig, begræns fildeling, netbios.
Brug en god firewall.
Brug gode og snedige passwords.
Avatar billede sysadm Nybegynder
15. april 2002 - 09:59 #4
Jeg tænker mere konkret på, at jeg har hørt om, at man bevidst eller ubevidst vha. diverse scripts (ASP, CGI, PHP) kan komme til at lægge serveren ned og/eller få adgang til ressourcer man ikke skulle have adgang til.

Webserveren beskyttes naturligvis af en firewall (ligesom resten af netværket), og holdes opdateret med de nyeste patches, servicepacks o.lign.
Avatar billede enobe Nybegynder
15. april 2002 - 10:51 #5
Det bedste ville være at droppe IIS og anvende Apache...

...men det formoder jeg ikke, at I er interesseret i (?)

Helt generelt omrking CGI, er det afgørende at I anvender scripts, som er sikerhedsmæssigt godkendte. Undlad eksempelvis at lade brugere oprette egne cgi-scripts, medmindre de er godkendt af SYSADM. Allerbedst; installér selv de scripts, som skal bruges (formmail, search, guestbook, mv) og giv brugerne adgang til dem. Jeg kan anbefale nms (https://sourceforge.net/projects/nms-cgi/), som er udviklet med fokus på sikkerhed, af dygtige perl-udviklere.

En god start er O-Reilly's "Programming Perl, 3. edition" p557-584. Her er en lang række hints til security-handling.
Avatar billede sysadm Nybegynder
15. april 2002 - 12:55 #6
enobe: Det lyder fornuftigt, og jeg har også checket dit link, men hvordan udpakker man tar.gz-arkiver?
Avatar billede enobe Nybegynder
15. april 2002 - 13:08 #7
tar.gz udpakkes med din almindelige windows zip.program
Avatar billede bufferzone Praktikant
15. april 2002 - 17:49 #8
Processisolering, alle sikkerhedsoptdateringer og følg følgende anbefalinger

www.cert.org
www.nsa.gov
http://www.bufferzone.dk/Vidensbank/sikkerwebserver.htm

Hilsen
Kim fra http://www.bufferzone.dk
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
Uanset kodesprog, så giver vi dig mulighederne for at udvikle det, du behøver.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester