Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Технічні рішення щодо захисту web-серверів.doc
Скачиваний:
0
Добавлен:
01.07.2025
Размер:
624.13 Кб
Скачать

2. Слід зробити кроки для гарантування того, що на web-сайті публікується тільки коректний вміст.

Повинна існувати чітка політика у визначенні того, який тип інформації є відкритим, до якої інформації слід обмежити доступ і яка інформація не повинна публікуватися в публічно доступному репозиторії.

3. Слід гарантувати захист web-вмісту від неавторизованого доступу або модифікації.

Повинна існувати певна політика, що гарантує неможливість модифікації без виконання авторизації. Потрібно забезпечити гарантію цілісності, навіть якщо інформація не є конфіденційною. Необхідно захищати вміст web за допомогою виконання відповідного управління ресурсами web-сервера. Деякі приклади управління ресурсами включають:

  • інсталяція тільки необхідних сервісів;

  • інсталяція web-вмісту на виділеному жорсткому диску або у виділеному розділі;

  • можливість виконувати запис (uploads) тільки в директорії, які не є читаною з web-сервера, а доступні по деякому іншому протоколу (наприклад, ftp);

  • визначення єдиної директорії для всіх скриптів або програм, які виконуються для створення web-вмісту і є зовнішніми по відношенню до web-серверу;

  • заборона використання жорстких або символічних посилань у файловій системі ОС, на якій виконується web-сервер;

  • створення матриці доступу до web-вмісту, яка визначає, які каталоги і файли усередині директорії web-сервера мають обмеження по доступу;

  • заборона перегляду директорії у файловій системі;

  • використання аутентифікації користувачів за допомогою цифрових підписів і інших криптографічних механізмів;

  • використання систем виявлення проникнень, заснованих на хості і /або перевірки цілісності файлів, для виявлення проникнення і перевірки цілісності web-вмісту.

4. Слід використовувати активний вміст тільки після ретельного зважування отримуваних при цьому переваг порівняно із збільшенням ризиків.

Спочатку більшість web-сайтів представляли статичну інформацію, розташовану на сервері, зазвичай у формі текстових документів, що мають відповідну розмітку (HTML). Надалі вводилися різні інтерактивні елементи. На жаль, ці інтерактивні елементи вносять нові уразливості, оскільки вони припускають пересилку певного роду інформації як від web-сервера до клієнта для виконання на стороні клієнта, так і від клієнта до web-серверу для обробки інформації на стороні сервера. Різні технології створення активного вмісту мають різні уразливості, які повинні бути оцінені порівняно з отримуваними перевагами.

5. Слід використовувати аутентифікацію, засновану на криптографічних технологіях, для забезпечення відповідного захисту чутливих даних.

Публічні web-сервери зазвичай підтримують широкий спектр технологій ідентифікації і аутентифікації користувачів і визначення різних привілеїв для доступу до інформації. Деякі з цих технологій засновані на криптографічних функціях, які можуть забезпечувати той або інший тип зашифрованого каналу між клієнтом web-браузера і web-сервером. Web-сервери можуть бути конфігуровані для використання різних криптографічних алгоритмів, що забезпечують різні рівні безпеки.

Без наявності аутентифікації користувачів немає можливості забезпечити розмежування доступу до чутливої інформації. Без наявності сильних механізмів аутентифікації вся інформація, яка розташована в web-просторі сервера, може стати доступною будь-кому. Крім того, без процесу аутентифікації сервера користувачі не мають можливості визначити, що сервер є потрібним, а не підробленим, створеним вороже настроєним учасником для перехоплення конфіденційної інформації про користувача.

Слід забезпечувати безпеку мережевої інфраструктури для захисту web-серверів.

Мережева інфраструктура, в якій функціонує web-сервер, грає важливу роль в забезпеченні безпеки web-сервера. Багато в чому мережева інфраструктура є першою лінією оборони web-сервера. Проте тільки ретельне проектування мережі не є достатнім для захисту web-сервера. Частота і варіанти web-атак, що здійснюються сьогодні, говорять про те, що безпека web-серверів може бути забезпечена тільки з використанням різних і розташованих на різних рівнях механізмів оборони (так звана “оборона углиб”).