大学网络服务器和网站的安全管理条例_第1页
大学网络服务器和网站的安全管理条例_第2页
大学网络服务器和网站的安全管理条例_第3页
大学网络服务器和网站的安全管理条例_第4页
大学网络服务器和网站的安全管理条例_第5页
已阅读5页,还剩6页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、 - 11 -XXXX大学网络服务器和网站的安全管理条例为了保证网络服务器系统的安全,各部门、各网络服务的设计者都应遵循本安全管理条例进行设计开发工作,按本安全管理条例的规定对现有网络服务器系统进行整改,在规定期限内整改达不到要求的,予以关闭。1服务器的管理者应具备较高的安全修养,时刻对安全保持高度的警觉,具有敏锐的观察力:(1)经常关注网络安全事件、有关新闻报道和与所有系统有关的安全预警;(2)熟悉黑客常用的攻击手段及防范方法,掌握所用操作系统和应用系统可能存在的漏洞,采取相应的措施进行预防;(3)注意服务器运行过程中出现的异常现象。2及时安装所有必须的补丁程序:3禁止服务器当客户机使用,禁

2、止在服务器上进行与管理维护无关的操作,特别应注意:(1)没有特殊的需求、未经批准和严格测试,不得私自更换服务器操作系统(2)若维护操作可能较长时间中断或影响服务器的正常服务,则相应的维护操作应尽可能选择在服务器的空闲时段进行(3)不要在服务器上进行上网操作,哪怕是为改程序而上网查资料(4)不要在服务器上进行收发邮件操作,哪怕是接收与系统维护有关的邮件(5)不要去打开用户上传文件的文件夹,确实因系统维护需要进行相关操作时,应特别注意图标为文件夹的可执行文件、防范通过列目录而感染系统的文件入侵4服务器必须是一个最小系统:(1)只安装完成服务所必须的软件,禁止安装多余的软件;必须安装的软件应确保软件

3、本身没有携带病毒、木马程序(2)只启动必须的服务,禁止无关的服务(3)只允许必要的端口,禁止开放与服务无关的端口;与维护有关的端口应限制在特定的区域使用。应通过系统自带的安全过滤功能实现这些限制,并通过端口扫描软件加以验证(4)对于Windows系统的服务器而言,还应采取以下措施:去掉脚本主机Windowsscriptinghost,Wscript.exe,wshom.ocx,wshext.dll,JScript.exe,shell32.dll,scrrun.dll,scrobj.dll,Cscript.exe除非确有需要,一般应禁用FSO组件保证IIS服务里的应用程序映射最少,删除不用的映射

4、删除不必要的IIS文件夹,虚拟目录和文件禁止“启用父路径”删除不必要的关联,以防范误操作5合理分配用户权限和文件系统权限,详细设置服务系统的权限(1)对Windows而言,必须使用NTFS分区以得到较高的文件系统安全性保护(2)WWW服务器的权限设置,原则上只能具备读取权限,WWW服务所使用的帐号,应使用权限非常低的帐号(3)严格限定WWW帐号对服务器系统的文件存取权限,让WWW服务以最小的权限运行:对不需要访问的文件夹和文件,应设置为拒绝访问对于确需访问的文件夹和文件,应尽可能设置为只读权限。尤其是对WWW目录下的文件夹,应只具备读的权限,防止上传木马程序;确实需要写的文件,例如数据库文件,

5、仅针对相应的文件设置可写权限。建议可写的文件专门放置在统一的文件夹中,该文件夹中的文件都只能被当成普通HTML文件处理,而不具备被执行能力,或者该文件夹不在WWW根目录下,用户通过http协议无法直接访问需要用户上传文件的,要限定文件只能上传到特殊的目录,该目录下的文件不能被执行甚至无法通过http协议直接访问,除此之外的其他目录不具备写的权限仅需要系统管理人员上传文件的,应建立专门的虚拟主机,仅该虚拟主机对相应的上传文件夹具有写权限,严格限定访问该虚拟主机的IP地址范围6加强对数据库系统的保护(1)防范SQL注入漏洞(2)条件具备的,应尽可能使用大型数据库系统,使用大型数据库系统对数据管理的

6、安全控制功能、数据一致性控制功能、高性能和存储过程(3)使用大型数据库时:用于普通用户访问网页时连接数据库的帐号应是一个非常普通的帐号,应严格控制其对数据库中各数据库、表、列的访问权限,不需要读/写权限的,必须显式拒绝这些权限的使用。特别应注意,不应给予用户备份数据库的权限,以防范别有心的用户下载数据库或通过此方式上传木马用户管理者发布信息时连接数据库的帐号应是一单独帐号,对该帐号按需严格控制访问权限,并且限定能使用发布网页的IP地址范围数据库文件应存放在与操作系统不同的分区(4)使用MSSQLServer时,还应注意:系统管理员sa应设置复杂的密码严格cmdshell的使用授权,用于普通用户

7、访问网页时连接数据库的帐号应不具备使用cmdshell的能力系统正常运行时,禁止1433端口、命名管道的使用尽可能使用存储过程,最大程度地取得安全和性能方面的收益(5)使用不具备用户权限管理的简单数据库时:为普通用户的访问创建一虚拟主机,该虚拟主机原则上对所有的文件夹和文件不具备写的权限。若需要记录普通用户对某些项目(消息)的访问及频率,则应将需写部分分离成为一个单独的数据库文件,仅设置虚拟主机对该文件具备写能力为发布消息的管理用户创建一虚拟主机,该虚拟主机原则上仅对数据库文件具有写能力,并限定能访问该虚拟主机的IP地址范围保护数据库文件被下载7尽可能保护服务器的各种工作信息(1)尽可能隐藏服

8、务器本身的信息和工作过程中产生的错误信息(2)避免编辑软件自动产生的备份文件(例如.BAK)存在于服务器上(3)设置安全策略,防范泄露用户帐号等信息。例如,设置“对匿名连接的额外限制为没有显式匿名权就无法访问”,启用“防止计算机帐号密码的系统维护”(4)给系统管理员帐号更名(5)采取措施防范mdb等数据库文件被下载。若mdb等文件被存放在用户可直接访问的网页文件夹下,应采取防范措施,例如设置应用程序映射为“针对扩展名为mdb的文件的全部动作为去执行一asp文件”(结果会报错)。最好的方案是将mdb文件放置在用户通过http协议无法直接访问的文件夹下(6)严格限制用户应用程序里的备份模块或类似的

9、管理模块,原则上均应删除;确实需要保留的,应严格限制访问者的IP地址。这些模块被黑客利用后,能将本不能下载的程序代码下载(7)WWW服务器应禁止目录浏览(8)严格保证应用系统的设计资料、程序代码、数据库结构等外流,并严格控制知情人员,必要时应签署保密协议8加强密码管理和保护(1)操作系统帐号和应用系统帐号的密码应符合复杂性的要求,并且定期强制更换(2)设置操作系统帐号和应用系统帐号的攻击锁定策略,当无效的登录超过n次时,自动锁定帐户,锁定超过一定的时间时,自动解锁。对于应用系统帐号,可编程实施更灵活的锁定策略,例如针对单个IP或IP段锁定(3)应用系统帐号的密码应使用不可逆的加密方式存储(例如

10、MD5散列算法)(4)严格控制掌握操作系统特权帐号密码的人员,需要多人管理的服务器,应分配不同的、确实需要的权限(5)操作系统特权帐号的密码应作书面备份并保管在有严格安全措施的保险柜里,非紧急情况下不得使用(6)不同的服务器必须使用不同的密码,并且相互间没有规律(7)禁止将密码存放在计算机的文件中(8)在可能的情况下,给管理员帐号更名9系统工作时,控制台应启用“允许在未登录前关机”,不登录到系统,以方便电力供应故障或电力供应系统维护时值班员能正常关机10服务器本身应有磁盘、电源等硬件容错措施,必须托管在网络中心,以得到高质量的物理访问控制、电力供应、网络带宽、雷击保护物理安全和网络安全11系统

11、维护操作一般应通过远程终端进行,所有的维护操作应限定在特定的区域(即限定允许的IP地址范围)进行。需要使用特权帐号的、可能给系统带来安全隐患的维护应通过专用计算机进行。专用计算机是指专门用于系统维护、特权操作的计算机,该计算机不能与外网进行通信12与服务器相连的交换机应具备端口过滤功能,只允许特定TCP/UDP端口的数据包通过,管理用的TCP/UDP数据包应严格限制其源地址13严格审查应用系统,保障应用系统自身的安全(1)应用系统应安装在与操作系统不同的分区上(2)应用系统的设计者应提交对应用系统面临的安全威胁的分析报告,提出相应的对策和防范建议(3)对应用系统可能存在的漏洞进行常规检查(4)

12、审查应用系统自身是否已感染了计算机病毒或木马程序,要求程序员确保本身的工作用机不存在安全隐患(5)审查应用系统的设计者是否为自己留下了后门入口(6)对应用系统的升级要严格履行上述检查14严格、有效地记录系统的各种访问日志,为安全审计提供依据(1)WWW等服务日志(2)记录系统登录事件、帐户管理、特权使用等事件(3)启用所用软件本身的日志记录功能,例如SQL的运行日志(4)启用文件系统的访问审计记录功能,详细记录谁在什么时候对什么文件进行过哪些操作(5)应用系统在设计过程中加入记录重要事件的日志,例如登录事件(6)定时记录Netstat的详细输出(7)通过dir,fc,md5计算等命令定时记录各

13、硬盘空间和有关文件的变化情况(8)记录系统中的进程状态和系统运行的重要状态(例如内存、CPU使用情况等)15增强抗拒绝服务攻击的能力(1)增强防御SYNFLOOD攻击的能力(2)防范对应用系统的拒绝服务攻击16加强对网站的监控(1)通过监控程序,监视服务器的状态(包括内存使用、磁盘空间使用、数据库文件的大小、CPU使用等)和重要网页的变化,当服务器的关键状态值、繁忙程度超过一定阀值或重要网页发生变化时,自动报警(2)监控网站的TCP连接等情况,当TCP的连接统计数据(按IP或连接数)超过监视系统规定的阀值时,自动报警(3)监控系统中重要文件的变化并自动报警17交互式栏目,包括留言板、BBS、新

14、闻评论等实行24小时专人值班制度,及时发现和删除各类有害信息。主要论坛实行先审后贴制度,从源头上防范和杜绝有害信息的上网发布18备份与灾难应急计划(1)根据应用系统的具体情况,对相关日志、数据实行定期备份(2)网站管理人员更换网页程序时,必须先将更换前的网站的所有内容作一完整备份,准备好更新失败时的应急与恢复方案(3)涉及保密内容的数据的备份应经PGP加密处理(4)备份数据的操作严格按有关规定执行(5)制定系统发生意外时的应急计划并进行适当的演习19定期审计(1)对服务器进行端口扫描,漏洞扫描,检查病毒和黑客程序(2)分析TCP端口的打开情况(3)分析系统的启动项,包括开始菜单里的“启动”、注册表的HKEY-LOCAL_MACHINE下、HKEY_CURRENT_USR下的启动项目(4)通过注册表编器,查看相关文件的关联情况,主要是HEKY_CLASSES_ROOT里的exefile,inffile,inifile,txtfie以及文件菜单里的关联情况,建议删除不必要的关联(5)查看系统中建立时间、修改时间、长度异常的文件,特别是Winnt、winnt/system32下的文件(6)提供并对比重要文件的MD5码(7)及时分析系统的各种日志(8)分析哪些

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论