WEB服务器安全自查报告



《WEB服务器安全自查报告》由会员分享,可在线阅读,更多相关《WEB服务器安全自查报告(6页珍藏版)》请在装配图网上搜索。
1、WEB服务器平安自查报告 一、操作系统平安配置报告 1、停掉Guest 帐号 在计算机管理的用户里面把guest帐号停用掉,任何时候都不允许guest帐号登陆系统。 2、限制不必要的用户数量 去掉全部的测试用帐户、 共享帐号、一般部门帐号等等不必要账号。用户组策略设置相应权限,并且常常检查系统的帐户,删除已经不运用的帐户。 3、创建2个管理员用帐号 创建一个一般权限帐号用来处理一些日常事物,另一个拥有Administrators 权限的帐户只在须要的时候运用。 4、把系统administrator帐号改名 Windows 2023的administrator帐号是不能
2、被停用的,这意味着别人可以一遍又一遍的尝试这个帐户的密码。把Administrator帐户改名可以有效的防止这一点。 5、把共享文件的权限从”everyone”组改成“授权用户” “everyone” 在Win 2023中任何有权进入你的网络的用户都能够获得这些共享资料。任何时候都不要把共享文件的用户设置成“everyone”组。 6、运用平安密码 应当要求用户首次登陆的时候更改成困难的密码,还要留意常常更改密码。 7、运用NTFS格式分区 把服务器的全部分区都改成NTFS格式。NTFS文件系统要比FAT、FAT32的文件系统平安得多。 8、保障备份盘的平安 系统资料被
3、破坏,备份盘将是你复原资料的唯一途径。备份完资料确认无误后,把备份盘放在平安的地方。 9、关闭不必要的服务 Windows 2023的Terminal Services(终端服务) 、和RAS都可能系统带来平安漏洞。为了能够在远程便利的管理服务器,许多机器的终端服务都是开着的,假如须要开此服务,肯定要确认已经正确的配置了终端服务。有些恶意的程序也能以服务方式静静的运行。 10、关闭不必要的端口 关闭端口意味着削减功能,因此在平安和功能上面须要作一点决策。假如服务器安装在防火墙的后面,冒险就会少些,但是,恒久不要认为可以就此高枕无忧了。 11、打开审核策略 开启平安审核是Win
4、 2023最基本的入侵检测方法。当有人尝试对你的系统进行某些方式(如尝试用户密码,变更帐户策略,未经许可的文件访问等等)入侵的时候,都会被平安审核记录下来。 12、设定平安记录的访问权限 平安记录在默认状况下是没有爱护的,把他设置成只有Administrator和系统帐户才有权访问。 13、不让系统显示上次登陆的用户名 默认状况下,终端服务接入服务器时,登陆对话框中会显示上次登陆的帐户名。 14、到微软网站下载最新的补丁程序 常常访问微软和一些平安站点,下载最新的service pack和漏洞补丁,是保障服务器许久平安的唯一方法。 15、关闭默认共享 Win 2023安
5、装好以后,系统会创建一些隐藏的共享,要禁止这些共享,打开 管理工具>计算机管理>共享文件夹>共享 在相应的共享文件夹上按右键,点停止共享即可。 16、清除temp文件夹 一些应用程序在安装和升级的时候,会把一些东西拷贝到temp文件夹,但是当程序升级完毕或关闭的时候,它们并不会自己清除temp文件夹的内容。 17、关机时清除掉页面文件 页面文件就是调度文件,是Win 2023用来存储没有装入内存的程序和数据文件部分的隐藏文件。一些第三方的程序可以把一些没有加密的密码存在内存中,页面文件中也可能含有另外一些敏感的资料。 二、IIS平安配置报告 1、仅安装必要的 IIS 组件。
6、(禁用不须要的如FTP 和 SMTP 服务)。 2、仅启用必要的服务和 Web Service 扩展,举荐配置: UI 中的组件名称 设置 设置逻辑 后台智能传输服务 (BITS) 服务器扩展 启用 BITS 是 Windows Updates 和“自动更新”所运用的后台文件传输机制。假如运用 Windows Updates 或“自动更新”在 IIS 服务器中自动应用 Service Pack 和热修补程序,则必需有该组件。 公用文件 启用 IIS 须要这些文件,肯定要在 IIS 服务器中启用它们。 文件传输协议 (FTP) 服务 禁用 允许 IIS 服务器供应 FT
7、P 服务。专用 IIS 服务器不须要该服务。 FrontPage 2023 Server Extensions 禁用 为管理和发布 Web 站点供应 FrontPage 支持。假如没有运用 FrontPage 扩展的 Web 站点,请在专用 IIS 服务器中禁用该组件。 Internet 信息服务管理器 启用 IIS 的管理界面。 Internet 打印 禁用 供应基于 Web 的打印机管理,允许通过 HTTP 共享打印机。专用 IIS 服务器不须要该组件。 NNTP 服务 禁用 在 Internet 中分发、查询、检索和投递 Usenet 新闻文章。专用 IIS 服务
8、器不须要该组件。 SMTP 服务 禁用 支持传输电子邮件。专用 IIS 服务器不须要该组件。 万维网服务 启用 为客户端供应 Web 服务、静态和动态内容。专用 IIS 服务器须要该组件。 3、万维网服务子组件 UI 中的组件名称 安装选项 设置逻辑 Active Server Page 启用 供应 ASP 支持。假如 IIS 服务器中的 Web 站点和应用程序都不运用 ASP,请禁用该组件;或运用 Web 服务扩展禁用它。 Internet 数据连接器 禁用 通过扩展名为 .idc 的文件供应动态内容支持。假如 IIS 服务器中的 Web 站点
9、和应用程序都不包括 .idc 扩展文件,请禁用该组件;或运用 Web 服务扩展禁用它。 远程管理 (HTML) 禁用 供应管理 IIS 的 HTML 界面。改用 IIS 管理器可使管理更简洁,并削减了 IIS 服务器的攻击面。专用 IIS 服务器不须要该功能。 远程桌面 Web 连接 禁用 包括了管理终端服务客户端连接的 Microsoft ActiveX® 控件和范例页面。改用 IIS 管理器可使管理更简洁,并削减了 IIS 服务器的攻击面。专用 IIS 服务器不须要该组件。 服务器端包括 禁用 供应 .shtm、.shtml 和 .stm 文件的支持。假如在 IIS 服务
10、器中运行的 Web 站点和应用程序都不运用上述扩展的包括文件,请禁用该组件。 WebDAV 禁用 WebDAV 扩展了 HTTP/1.1 协议,允许客户端发布、锁定和管理 Web 中的资源。专用 IIS 服务器禁用该组件;或运用 Web 服务扩展禁用该组件。 万维网服务 启用 为客户端供应 Web 服务、静态和动态内容。专用 IIS 服务器须要该组件 4、、 将IIS书目&数据与系统磁盘分开,保存在专用磁盘空间内。 5、在IIS管理器中删除必需之外的任何没有用到的映射(保留asp等必要映射即可)。 6、Web站点权限设定 Web 站点权限: 授予的权限: 读 允许
11、 写 不允许 脚本源访问 不允许 书目阅读 关闭 日志访问 关闭 索引资源 关闭 执行 举荐选择 “仅限于脚本” 7、运用W3C扩充日志文件格式,每天记录客户IP地址,用户名,服务器端口,方法,URI字根,HTTP状态,用户代理,而且每天均要审查日志。(最好不要运用缺省的书目,建议更换一个记日志的路径,同时设置日志的访问权限,只允许管理员和system为Full Control)。 三、SQl2023平安配置报告 1、运用平安的密码策略 MS Sql Server在安装完毕的时候,其sa的密码默认为空。马上为sa帐号设置一个强壮的密码;严禁把sa帐号和密
12、码写于应用程序或者脚本中。 2、平安的帐号策略 给运行SQL服务的用户尽可能小的权限,最好不是LocalSystem或者Administrators;SQL Server采纳混合身份认证方式可肯定程度上避开操作系统管理员来通过操作系统登陆来接触数据库;最好不要在数据库应用中运用sa帐号,建议数据库管理员新建一个拥有与sa一样权限的超级用户来管理数据库,并防止有管理员权限的帐号泛滥;依据实际须要安排帐号角色,并给予仅仅能够满意应用要求和须要的权限。许多主机运用数据库应用只是用来做查询、修改等简洁功能的,如只要查询功能的,那么就运用一个简洁的public帐号能够select就可以了。从数据库中
13、删除全部guest用户(master,tempdb除外),以及其他未授权用户。 3、权限限制 设定准确的扩展存储进程权限; 设定master中的Extented Stored Procedure的权限; 设定statement 权限; 设定合适的组权限; 设定合适的用户权限。 4、在实例属性中选择“平安性”,将审核级别选定为全部,这样在数据库系统和操作系统日志里面,就具体记录了全部帐号的登录事务。 定期查看SQL Server日志检查是否有可疑的登录事务发生,或者运用DOS吩咐。 5、限制TCP/IP端口 a、修改默认端口 可以通过修改默认TCP/1433端口肯定程度上躲
14、避了端口探测,但是,通过1434端口的UDP探测可以很简洁知道SQL Server运用的什么TCP/IP端口。 b、隐藏服务器 通过在实例属性中选择TCP/IP协议的属性,选择隐藏 SQL Server 实例。 c、启用IP平安策略 在IPSec过滤拒绝掉1434端口的UDP通讯,达到隐藏SQL Server服务器。 6、数据库备份策略 定期备份全部重要数据(包括备份事务日志),并把拷贝平安存放; 系统重要更新(如打补丁)前/后备份数据库; 制定灾难复原安排、系统,并测试安排是否胜利复原业务正常运行。 四、病毒防火墙平安配置报告 1、安装和配置防病毒爱护 病毒防火墙(配置为至少每周自动升级一次)。 2、清理恶意插件。 3、清理无用软件。 4、修复系统漏洞。 5、查杀流行木马。 6、关闭无用进程/关闭无用启动项/关闭无用服务。
- 温馨提示:
1: 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
2: 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
3.本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
5. 装配图网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。