WEB服务器安全自查报告

上传人:ni****g 文档编号:489348422 上传时间:2023-10-04 格式:DOC 页数:6 大小:43.50KB
返回 下载 相关 举报
WEB服务器安全自查报告_第1页
第1页 / 共6页
WEB服务器安全自查报告_第2页
第2页 / 共6页
WEB服务器安全自查报告_第3页
第3页 / 共6页
WEB服务器安全自查报告_第4页
第4页 / 共6页
WEB服务器安全自查报告_第5页
第5页 / 共6页
点击查看更多>>
资源描述

《WEB服务器安全自查报告》由会员分享,可在线阅读,更多相关《WEB服务器安全自查报告(6页珍藏版)》请在金锄头文库上搜索。

1、WEB服务器安全自查报告一、操作系统安全配置报告1、停掉Guest 帐号 在计算机管理的用户里面把guest帐号停用掉,任何时候都不允许guest帐号登陆系统。2、限制不必要的用户数量 去掉所有的测试用帐户、 共享帐号、普通部门帐号等等不必要账号。用户组策略设置相应权限,并且经常检查系统的帐户,删除已经不使用的帐户。3、创建2个管理员用帐号 创建一个一般权限帐号用来处理一些日常事物,另一个拥有Administrators 权限的帐户只在需要的时候使用。4、把系统administrator帐号改名 Windows 的administrator帐号是不能被停用的,这意味着别人可以一遍又一遍的尝试这

2、个帐户的密码。把Administrator帐户改名可以有效的防止这一点。5、把共享文件的权限从”everyone”组改成“授权用户” “everyone” 在Win 中任何有权进入你的网络的用户都能够获得这些共享资料。任何时候都不要把共享文件的用户设置成“everyone”组。6、使用安全密码 应该要求用户首次登陆的时候更改成复杂的密码,还要注意经常更改密码。7、使用NTFS格式分区 把服务器的所有分区都改成NTFS格式。NTFS文件系统要比FAT、FAT32的文件系统安全得多。8、保障备份盘的安全 系统资料被破坏,备份盘将是你恢复资料的唯一途径。备份完资料确认无误后,把备份盘放在安全的地方。

3、9、关闭不必要的服务 Windows 的Terminal Services(终端服务) 、和RAS都可能系统带来安全漏洞。为了能够在远程方便的管理服务器,很多机器的终端服务都是开着的,如果需要开此服务,一定要确认已经正确的配置了终端服务。有些恶意的程序也能以服务方式悄悄的运行。10、关闭不必要的端口 关闭端口意味着减少功能,因此在安全和功能上面需要作一点决策。如果服务器安装在防火墙的后面,冒险就会少些,但是,永远不要认为可以就此高枕无忧了。11、打开审核策略 开启安全审核是Win 最基本的入侵检测方法。当有人尝试对你的系统进行某些方式(如尝试用户密码,改变帐户策略,未经许可的文件访问等等)入侵

4、的时候,都会被安全审核记录下来。12、设定安全记录的访问权限 安全记录在默认情况下是没有保护的,把他设置成只有Administrator和系统帐户才有权访问。13、不让系统显示上次登陆的用户名 默认情况下,终端服务接入服务器时,登陆对话框中会显示上次登陆的帐户名。14、到微软网站下载最新的补丁程序 经常访问微软和一些安全站点,下载最新的service pack和漏洞补丁,是保障服务器长久安全的唯一方法。15、关闭默认共享 Win 安装好以后,系统会创建一些隐藏的共享,要禁止这些共享,打开 管理工具计算机管理共享文件夹共享 在相应的共享文件夹上按右键,点停止共享即可。16、清除temp文件夹 一

5、些应用程序在安装和升级的时候,会把一些东西拷贝到temp文件夹,但是当程序升级完毕或关闭的时候,它们并不会自己清除temp文件夹的内容。17、关机时清除掉页面文件 页面文件就是调度文件,是Win 用来存储没有装入内存的程序和数据文件部分的隐藏文件。一些第三方的程序可以把一些没有加密的密码存在内存中,页面文件中也可能含有另外一些敏感的资料。二、IIS安全配置报告1、仅安装必要的 IIS 组件。(禁用不需要的如FTP 和 SMTP 服务)。2、仅启用必要的服务和 Web Service 扩展,推荐配置:UI 中的组件名称设置设置逻辑后台智能传输服务 (BITS) 服务器扩展启用BITS 是 Win

6、dows Updates 和“自动更新”所使用的后台文件传输机制。如果使用 Windows Updates 或“自动更新”在 IIS 服务器中自动应用 Service Pack 和热修补程序,则必须有该组件。公用文件启用IIS 需要这些文件,一定要在 IIS 服务器中启用它们。文件传输协议 (FTP) 服务禁用允许 IIS 服务器提供 FTP 服务。专用 IIS 服务器不需要该服务。FrontPage Server Extensions禁用为管理和发布 Web 站点提供 FrontPage 支持。如果没有使用 FrontPage 扩展的 Web 站点,请在专用 IIS 服务器中禁用该组件。In

7、ternet 信息服务管理器启用IIS 的管理界面。Internet 打印禁用提供基于 Web 的打印机管理,允许通过 HTTP 共享打印机。专用 IIS 服务器不需要该组件。NNTP 服务禁用在 Internet 中分发、查询、检索和投递 Usenet 新闻文章。专用 IIS 服务器不需要该组件。SMTP 服务禁用支持传输电子邮件。专用 IIS 服务器不需要该组件。万维网服务启用为客户端提供 Web 服务、静态和动态内容。专用 IIS 服务器需要该组件。3、万维网服务子组件UI 中的组件名称安装选项设置逻辑Active Server Page启用提供 ASP 支持。如果 IIS 服务器中的

8、Web 站点和应用程序都不使用 ASP,请禁用该组件;或使用 Web 服务扩展禁用它。Internet 数据连接器禁用通过扩展名为 .idc 的文件提供动态内容支持。如果 IIS 服务器中的 Web 站点和应用程序都不包括 .idc 扩展文件,请禁用该组件;或使用 Web 服务扩展禁用它。远程管理 (HTML)禁用提供管理 IIS 的 HTML 界面。改用 IIS 管理器可使管理更容易,并减少了 IIS 服务器的攻击面。专用 IIS 服务器不需要该功能。远程桌面 Web 连接禁用包括了管理终端服务客户端连接的 Microsoft ActiveX 控件和范例页面。改用 IIS 管理器可使管理更容

9、易,并减少了 IIS 服务器的攻击面。专用 IIS 服务器不需要该组件。服务器端包括禁用提供 .shtm、.shtml 和 .stm 文件的支持。如果在 IIS 服务器中运行的 Web 站点和应用程序都不使用上述扩展的包括文件,请禁用该组件。WebDAV 禁用WebDAV 扩展了 HTTP/1.1 协议,允许客户端发布、锁定和管理 Web 中的资源。专用 IIS 服务器禁用该组件;或使用 Web 服务扩展禁用该组件。万维网服务启用为客户端提供 Web 服务、静态和动态内容。专用 IIS 服务器需要该组件4、 将IIS目录数据与系统磁盘分开,保存在专用磁盘空间内。5、在IIS管理器中删除必须之外

10、的任何没有用到的映射(保留asp等必要映射即可)。6、Web站点权限设定Web 站点权限:授予的权限:读允许写不允许脚本源访问不允许目录浏览关闭日志访问关闭索引资源关闭执行推荐选择 “仅限于脚本” 7、使用W3C扩充日志文件格式,每天记录客户IP地址,用户名,服务器端口,方法,URI字根,HTTP状态,用户代理,而且每天均要审查日志。(最好不要使用缺省的目录,建议更换一个记日志的路径,同时设置日志的访问权限,只允许管理员和system为Full Control)。三、SQl安全配置报告1、使用安全的密码策略MS Sql Server在安装完毕的时候,其sa的密码默认为空。立即为sa帐号设置一个

11、强壮的密码;严禁把sa帐号和密码写于应用程序或者脚本中。2、安全的帐号策略给运行SQL服务的用户尽可能小的权限,最好不是LocalSystem或者Administrators;SQL Server采用混合身份认证方式可一定程度上避免操作系统管理员来通过操作系统登陆来接触数据库;最好不要在数据库应用中使用sa帐号,建议数据库管理员新建一个拥有与sa一样权限的超级用户来管理数据库,并防止有管理员权限的帐号泛滥;根据实际需要分配帐号角色,并赋予仅仅能够满足应用要求和需要的权限。很多主机使用数据库应用只是用来做查询、修改等简单功能的,如只要查询功能的,那么就使用一个简单的public帐号能够selec

12、t就可以了。从数据库中删除所有guest用户(master,tempdb除外),以及其他未授权用户。3、权限控制设定确切的扩展存储进程权限;设定master中的Extented Stored Procedure的权限;设定statement 权限;设定合适的组权限;设定合适的用户权限。4、在实例属性中选择“安全性”,将审核级别选定为全部,这样在数据库系统和操作系统日志里面,就详细记录了所有帐号的登录事件。定期查看SQL Server日志检查是否有可疑的登录事件发生,或者使用DOS命令。5、控制TCP/IP端口a、修改默认端口可以通过修改默认TCP/1433端口一定程度上逃避了端口探测,但是,通

13、过1434端口的UDP探测可以很容易知道SQL Server使用的什么TCP/IP端口。b、隐藏服务器通过在实例属性中选择TCP/IP协议的属性,选择隐藏 SQL Server 实例。c、启用IP安全策略在IPSec过滤拒绝掉1434端口的UDP通讯,达到隐藏SQL Server服务器。6、数据库备份策略定期备份所有重要数据(包括备份事务日志),并把拷贝安全存放;系统重要更新(如打补丁)前/后备份数据库;制定灾难恢复计划、系统,并测试计划是否成功恢复业务正常运行。四、病毒防火墙安全配置报告1、安装和配置防病毒保护 病毒防火墙(配置为至少每周自动升级一次)。2、清理恶意插件。3、清理无用软件。4、修复系统漏洞。5、查杀流行木马。6、关闭无用进程/关闭无用启动项/关闭无用服务。

展开阅读全文
相关资源
相关搜索

当前位置:首页 > 高等教育 > 研究生课件

电脑版 |金锄头文库版权所有
经营许可证:蜀ICP备13022795号 | 川公网安备 51140202000112号