Cuando despliega un nuevo servidor web, ¿cuáles son las cosas estándar que instala en él y hace para configurarlo?
¿Qué cosas hace para asegurarse de que la caja esté cerrada y no se vea comprometida?
Hasta aquí:
General
- Aplicar parches de seguridad, etc.
- Ejecute el Analizador de seguridad de línea de base de Microsfot (MBSA)
- Deshabilite los algoritmos de cifrado débiles : Scott , consulte también el artículo de David Christiansen y el sitio serverniff.com
Red
- Endurecer la pila TCP / IP - K. Brian Kelley
- Tráfico de la lista blanca con una política IPSEC
- Todo NetBIOS se elimina o deshabilita
- Poner el servidor web en un grupo de trabajo (no se permite estar en un dominio)
- Usa una DMZ
IIS
- Instalar UrlScan
- Ejecute el bloqueo de IIS
Respuestas:
Lo que hacemos:
fuente
-Adán
fuente
Puede desearlo;
Si es así, escribí un artículo detallado sobre Cómo: Deshabilitar SSL2 y Cifrados débiles en IIS6 que vale la pena echarle un vistazo.
Este artículo toma las cosas desde el punto de vista de satisfacer los requisitos de seguridad establecidos por la industria de tarjetas de pago, pero sigue siendo relevante para el fortalecimiento general del servidor.
Entonces, para corregir el uso del protocolo SSL depreciado, debería leer dicho Cómo: deshabilitar el artículo SSL2 y Cifrados débiles para obtener instrucciones paso a paso O leer el Artículo de soporte de MS # 187498 y puede usar ServerSniff para confirmar que sus modificaciones han tenido efecto.
ps De hecho, también podría usar ServerSniff para confirmar las modificaciones mencionadas en la respuesta de Scott.
fuente
Además de las cosas ya mencionadas, desactivo los cifrados SSL débiles.
EDITAR: Encontré las instrucciones paso a paso que escribí hace unos años.
fuente
Si es posible, comience con Windows 2003 SP1 Server y asegúrese de que el firewall integrado esté activado a menos que tenga un firewall de red para protegerlo.
Asegúrese de que los siguientes puertos estén abiertos si configura el firewall: - 3389: Escritorio remoto (RDP) - 80: HTTP
Opcional: - 443: HTTPS (opcional) - 25: SMTP - 110: Pop3
Utilidades:
fuente