




已阅读5页,还剩1页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
天津云景科技有限公司WEB服务器安全自查报告一、操作系统安全配置报告1、停掉Guest 帐号 在计算机管理的用户里面把guest帐号停用掉,任何时候都不允许guest帐号登陆系统。2、限制不必要的用户数量 去掉所有的测试用帐户、 共享帐号、普通部门帐号等等不必要账号。用户组策略设置相应权限,并且经常检查系统的帐户,删除已经不使用的帐户。3、创建2个管理员用帐号 创建一个一般权限帐号用来处理一些日常事物,另一个拥有Administrators 权限的帐户只在需要的时候使用。4、把系统administrator帐号改名 Windows 2003的administrator帐号是不能被停用的,这意味着别人可以一遍又一遍的尝试这个帐户的密码。把Administrator帐户改名可以有效的防止这一点。5、把共享文件的权限从”everyone”组改成“授权用户” “everyone” 在Win 2003中任何有权进入你的网络的用户都能够获得这些共享资料。任何时候都不要把共享文件的用户设置成“everyone”组。6、使用安全密码 应该要求用户首次登陆的时候更改成复杂的密码,还要注意经常更改密码。7、使用NTFS格式分区 把服务器的所有分区都改成NTFS格式。NTFS文件系统要比FAT、FAT32的文件系统安全得多。8、保障备份盘的安全 系统资料被破坏,备份盘将是你恢复资料的唯一途径。备份完资料确认无误后,把备份盘放在安全的地方。9、关闭不必要的服务 Windows 2003的Terminal Services(终端服务) 、和RAS都可能系统带来安全漏洞。为了能够在远程方便的管理服务器,很多机器的终端服务都是开着的,如果需要开此服务,一定要确认已经正确的配置了终端服务。有些恶意的程序也能以服务方式悄悄的运行。10、关闭不必要的端口 关闭端口意味着减少功能,因此在安全和功能上面需要作一点决策。如果服务器安装在防火墙的后面,冒险就会少些,但是,永远不要认为可以就此高枕无忧了。11、打开审核策略 开启安全审核是Win 2003最基本的入侵检测方法。当有人尝试对你的系统进行某些方式(如尝试用户密码,改变帐户策略,未经许可的文件访问等等)入侵的时候,都会被安全审核记录下来。12、设定安全记录的访问权限 安全记录在默认情况下是没有保护的,把他设置成只有Administrator和系统帐户才有权访问。13、不让系统显示上次登陆的用户名 默认情况下,终端服务接入服务器时,登陆对话框中会显示上次登陆的帐户名。14、到微软网站下载最新的补丁程序 经常访问微软和一些安全站点,下载最新的service pack和漏洞补丁,是保障服务器长久安全的唯一方法。15、关闭默认共享 Win 2003安装好以后,系统会创建一些隐藏的共享,要禁止这些共享,打开 管理工具计算机管理共享文件夹共享 在相应的共享文件夹上按右键,点停止共享即可。16、清除temp文件夹 一些应用程序在安装和升级的时候,会把一些东西拷贝到temp文件夹,但是当程序升级完毕或关闭的时候,它们并不会自己清除temp文件夹的内容。17、关机时清除掉页面文件 页面文件就是调度文件,是Win 2003用来存储没有装入内存的程序和数据文件部分的隐藏文件。一些第三方的程序可以把一些没有加密的密码存在内存中,页面文件中也可能含有另外一些敏感的资料。二、IIS安全配置报告1、仅安装必要的 IIS 组件。(禁用不需要的如FTP 和 SMTP 服务)。2、仅启用必要的服务和 Web Service 扩展,推荐配置:UI 中的组件名称设置设置逻辑后台智能传输服务 (BITS) 服务器扩展启用BITS 是 Windows Updates 和“自动更新”所使用的后台文件传输机制。如果使用 Windows Updates 或“自动更新”在 IIS 服务器中自动应用 Service Pack 和热修补程序,则必须有该组件。公用文件启用IIS 需要这些文件,一定要在 IIS 服务器中启用它们。文件传输协议 (FTP) 服务禁用允许 IIS 服务器提供 FTP 服务。专用 IIS 服务器不需要该服务。FrontPage 2002 Server Extensions禁用为管理和发布 Web 站点提供 FrontPage 支持。如果没有使用 FrontPage 扩展的 Web 站点,请在专用 IIS 服务器中禁用该组件。Internet 信息服务管理器启用IIS 的管理界面。Internet 打印禁用提供基于 Web 的打印机管理,允许通过 HTTP 共享打印机。专用 IIS 服务器不需要该组件。NNTP 服务禁用在 Internet 中分发、查询、检索和投递 Usenet 新闻文章。专用 IIS 服务器不需要该组件。SMTP 服务禁用支持传输电子邮件。专用 IIS 服务器不需要该组件。万维网服务启用为客户端提供 Web 服务、静态和动态内容。专用 IIS 服务器需要该组件。3、万维网服务子组件UI 中的组件名称安装选项设置逻辑Active Server Page启用提供 ASP 支持。如果 IIS 服务器中的 Web 站点和应用程序都不使用 ASP,请禁用该组件;或使用 Web 服务扩展禁用它。Internet 数据连接器禁用通过扩展名为 .idc 的文件提供动态内容支持。如果 IIS 服务器中的 Web 站点和应用程序都不包括 .idc 扩展文件,请禁用该组件;或使用 Web 服务扩展禁用它。远程管理 (HTML)禁用提供管理 IIS 的 HTML 界面。改用 IIS 管理器可使管理更容易,并减少了 IIS 服务器的攻击面。专用 IIS 服务器不需要该功能。远程桌面 Web 连接禁用包括了管理终端服务客户端连接的 Microsoft ActiveX 控件和范例页面。改用 IIS 管理器可使管理更容易,并减少了 IIS 服务器的攻击面。专用 IIS 服务器不需要该组件。服务器端包括禁用提供 .shtm、.shtml 和 .stm 文件的支持。如果在 IIS 服务器中运行的 Web 站点和应用程序都不使用上述扩展的包括文件,请禁用该组件。WebDAV 禁用WebDAV 扩展了 HTTP/1.1 协议,允许客户端发布、锁定和管理 Web 中的资源。专用 IIS 服务器禁用该组件;或使用 Web 服务扩展禁用该组件。万维网服务启用为客户端提供 Web 服务、静态和动态内容。专用 IIS 服务器需要该组件4、 将IIS目录数据与系统磁盘分开,保存在专用磁盘空间内。5、在IIS管理器中删除必须之外的任何没有用到的映射(保留asp等必要映射即可)。6、Web站点权限设定Web 站点权限:授予的权限:读允许写不允许脚本源访问不允许目录浏览关闭日志访问关闭索引资源关闭执行推荐选择 “仅限于脚本” 7、使用W3C扩充日志文件格式,每天记录客户IP地址,用户名,服务器端口,方法,URI字根,HTTP状态,用户代理,而且每天均要审查日志。(最好不要使用缺省的目录,建议更换一个记日志的路径,同时设置日志的访问权限,只允许管理员和system为Full Control)。三、SQl2005安全配置报告1、使用安全的密码策略MS Sql Server在安装完毕的时候,其sa的密码默认为空。立即为sa帐号设置一个强壮的密码;严禁把sa帐号和密码写于应用程序或者脚本中。2、安全的帐号策略给运行SQL服务的用户尽可能小的权限,最好不是LocalSystem或者Administrators;SQL Server采用混合身份认证方式可一定程度上避免操作系统管理员来通过操作系统登陆来接触数据库;最好不要在数据库应用中使用sa帐号,建议数据库管理员新建一个拥有与sa一样权限的超级用户来管理数据库,并防止有管理员权限的帐号泛滥;根据实际需要分配帐号角色,并赋予仅仅能够满足应用要求和需要的权限。很多主机使用数据库应用只是用来做查询、修改等简单功能的,如只要查询功能的,那么就使用一个简单的public帐号能够select就可以了。从数据库中删除所有guest用户(master,tempdb除外),以及其他未授权用户。3、权限控制设定确切的扩展存储进程权限;设定master中的Extented Stored Procedure的权限;设定statement 权限;设定合适的组权限;设定合适的用户权限。4、在实例属性中选择“安全性”,将审核级别选定为全部,这样在数据库系统和操作系统日志里面,就详细记录了所有帐号的登录事件。定期查看SQL Server日志检查是否有可疑的登录事件发生,或者使用DOS命令。5、控制TCP/IP端口a、修改默认端口可以通过修改默认TCP/1433端口一定程度上逃避了端口探测,但是,通过1434端口的UDP探测可以很容易知道SQL Server使用的什么TCP/IP端口。b、隐藏服务器通过在实例属性中选择TCP/IP协议的属性,选择隐藏 SQL Server 实例。c、启用IP安全策略在IPSec过滤拒绝掉1434端口的UDP通讯,达到隐藏SQL Server服务器。6
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 年会策划活动方案模板图(3篇)
- 嘉兴多人团建活动方案策划(3篇)
- 泸州水下施工方案(3篇)
- 中职对口考试题库及答案
- 艺术鉴赏考试题库及答案
- 小学文明用语题目及答案
- 小区绿化及环保设施建设合同
- 看假文盲有感700字15篇
- 元宵节作文500字左右20258篇范文
- 农村环境保护和可持续发展的合作合同
- 废气处理活性炭吸附操作规范
- 2025年体育教练员执业能力考试试题及答案解析
- 2025年住培结业考试题库及答案
- 2025年重庆辅警管理知识模拟100题及答案
- T-SCSTA001-2025《四川省好住房评价标准》
- 住院精神疾病患者自杀风险护理
- 《病理检验技术》课程标准
- 医务人员礼仪培训
- 体检中心销售技巧销售话术
- 五年级上册英语教案-Unit1 We have new friends(Lesson2) |人教精通版
- 《投资学》课程教学大纲
评论
0/150
提交评论