הידעת??? הקשחת שרתים

orell

New member
הידעת??? הקשחת שרתים

היי חברים היום אני אדבר קצת על הקשחת שרתים,
המידע נלקח מהאתר המעולה DigitalWhisper

כולנו יודעים מה זה שרת - מערכת המורכבת מחומרה ותוכנה שמטרתה לשרת את הצרכים של תוכניות
אחרות ולקוחות מזדמנים. האם חשבת על מניעת הסכנות שטמונות בהרצת שרת כזה, אשר מריץ
לכאורה רק את השירות שאתה רוצה שיופעל?
במאמר זה אנסה להסביר על הקשחת שרת כזה. קרי, כיצד להפוך אותו ליותר מאובטח ויותר בטוח
לשימוש. נדבר על כלים שקיימים ברשת ובמערכת Linux בסיסית ונראה כיצד ניתן לחבר אותם למערכת
שדרכה נשרת הרבה משתמשים בו זמנית. במאמר זה אתייחס בעיקר ל- Linux ולכן הכרה בסיסית של
מערכת הפעלה זו נחוצה, אך העקרונות שרשומים כאן מתאימים גם ל- Windows ומערכות נוספות.

בניית שרת היא משימה חשובה מאוד, אך בניית שרת שגם יהיה מאובטח ויוקשח בהתאם, זו משימה
קריטית יותר כדי למנוע גישה ממשתמשים זדוניים אל המערכת ולגרום לשינויים בתוכה ואף לקריסתה.
במאמר זה, ניתנו כלים ועקרונות שונים להקשחת שרת לפני ההתקנה, בזמן ההתקנה ולאחר סיום
ההתקנה, כאשר הדגשים הם:
 לפני ההתקנה - דאג לאבטחה פיזית של השרת.
 תכנן את השרותים שתרצה להריץ בקפידה )במידה ומדובר בשירות יחיד, המשימה פשוטה
הרבה יותר(.
הקשחת שרתי אינטרנט

 דאג להשתמש בשירותי תקשורת מוצפנים בלבד.
 דאג להשתמש ב- root אך ורק במידת הצורך.
 בנה מדיניות אבטחה כזו שתשמור על מערכת עובדת מצד אחד, ומצד שני לא תיצור קונפליקטים
בין תוספות אבטחה שונות.
 בזמן ההתקנה - אבטח את ה- BIOS ואת מנגנון אתחול המערכת עצמו.
 דאג לשמור על kernel מעודכן.
 נטר גישות אל המערכת ודאג לעדכן את המשתמשים על כך.
 נהל את מחיצות הדיסק בצורה חכמה.
 דאג לא לאפשר הרצת קבצים עם הרשאה גבוהה מדי וקבל את רשימת הקבצים הרלוונטית.
 דאג לאפשר בתור ברירת מחדל גישה רק ל- hostnames ספציפיים.
 צור סביבה מאובטחת להרצת שירותים שדורשים גישה מוגבלת.
 השתמש ב- iptables לסינון כתובות אינטרנט.
 השתמש ב- Squid כדי לסנן את התכנים שאתה לא זקוק להם בתוך הרשת.
 לאחר ההתקנה - דאג לעדכוני המערכת כולה, ובפרט השירותים שהיא מריצה.



במידה ותרצו לקרוא את הכתבה המלאה זה הקישור.
http://www.digitalwhisper.co.il/files/Zines/0x16/DW22-3-InternetServersHardening.pdf
 
למעלה