Web服务器安全管理(精品).ppt
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_05.gif)
《Web服务器安全管理(精品).ppt》由会员分享,可在线阅读,更多相关《Web服务器安全管理(精品).ppt(49页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、http:/ 6.0 Web服务器安全管理服务器安全管理最佳实践最佳实践 姓名姓名职务职务公司名称公司名称http:/ Windows 2000/Windows Server 2003 Windows 2000/Windows Server 2003 的日的日的日的日常操作常操作常操作常操作uu了解了解了解了解 IISIIS(Internet Information Server)或者)或者)或者)或者 IIS IIS 日常操作日常操作日常操作日常操作uu如果能够了解常见攻击方法或相关内容更佳如果能够了解常见攻击方法或相关内容更佳如果能够了解常见攻击方法或相关内容更佳如果能够了解常见攻击方法或
2、相关内容更佳级别级别 200http:/ 服务器不仅仅能够提供常见的服务器不仅仅能够提供常见的 WEB 应用应用而且和很多服务器集合使用在企业中已经非常而且和很多服务器集合使用在企业中已经非常广泛,如何加固广泛,如何加固IIS 服务器安全您了解多少?服务器安全您了解多少?uu是否安装了系统补丁并配置了防火墙就万无一是否安装了系统补丁并配置了防火墙就万无一失了?失了?uu您是否了解您是否了解 IIS 6.0 基础架构基础架构uu了解如何保护了解如何保护IIS Web服务器安全、防范攻击服务器安全、防范攻击以及优化以及优化IIS Web服务器的技巧、实践与工具服务器的技巧、实践与工具http:/
3、6.0 基础架构基础架构uuWeb Services 面对的主要威胁和攻击面对的主要威胁和攻击uu常用安全利器常用安全利器uu场景学习场景学习uu总结总结 uu参考资源参考资源http:/ 6.0 架构架构INETINFOINETINFOAspnet_wp.exeAspnet_wp.exemetabasemetabaseINETINFOINETINFOWASWASW3WP.EXEW3WP.EXEApplication Pool 1W3WP.EXEW3WP.EXEApplication Pool 2W3WP.EXEW3WP.EXEW3WP.EXEW3WP.EXEW3WP.EXEW3WP.EXEW
4、eb GardenW3WP.EXEW3WP.EXEhttp:/ 6.0 必备知识必备知识http:/ 6.0 基础架构基础架构uuWeb Services 面对的主要威胁和攻击面对的主要威胁和攻击uu常用安全利器常用安全利器uu场景学习场景学习uu总结总结 uu参考资源参考资源http:/ (AssetAsset)uu脆弱性脆弱性 (VulnerabilityVulnerability)uu威胁威胁 (ThreatThreat)uu威胁因素威胁因素 (AssociationAssociation)uu风险风险 (RiskRisk)uu利用利用/暴露暴露 (ExploitsExploits/Ex
5、posure)Exposure)uu对策对策 (Countermeasure)http:/ Services 面对的主要威胁和攻击面对的主要威胁和攻击 http:/ Services 面对的主要威胁和攻击面对的主要威胁和攻击uu未授权的访问未授权的访问 uu漏洞漏洞可导致通过可导致通过可导致通过可导致通过 Web Services Web Services 进行未授权的访问的进行未授权的访问的进行未授权的访问的进行未授权的访问的漏洞包括:漏洞包括:漏洞包括:漏洞包括:未使用身份验证未使用身份验证未使用身份验证未使用身份验证密码在密码在密码在密码在 SOAP SOAP 头信息中以明文形式传递头信
6、息中以明文形式传递头信息中以明文形式传递头信息中以明文形式传递在未加密的通信通道中使用基本身份验证在未加密的通信通道中使用基本身份验证在未加密的通信通道中使用基本身份验证在未加密的通信通道中使用基本身份验证http:/ Services 面对的主要威胁和攻击面对的主要威胁和攻击uu参数操纵参数操纵 参数操纵是指对参数操纵是指对参数操纵是指对参数操纵是指对 Web Services Web Services 客户与客户与客户与客户与 Web Web Services Services 之间发送的数据进行未经授权的修改。之间发送的数据进行未经授权的修改。之间发送的数据进行未经授权的修改。之间发送的
7、数据进行未经授权的修改。例如,攻击者可以截获例如,攻击者可以截获例如,攻击者可以截获例如,攻击者可以截获 Web Services Web Services 消息(例消息(例消息(例消息(例如,在通过中间节点到达目标的路由中),然后如,在通过中间节点到达目标的路由中),然后如,在通过中间节点到达目标的路由中),然后如,在通过中间节点到达目标的路由中),然后在将其发送到目标终结点前对其进行修改在将其发送到目标终结点前对其进行修改在将其发送到目标终结点前对其进行修改在将其发送到目标终结点前对其进行修改 http:/ Services 面对的主要威胁和攻击面对的主要威胁和攻击uu网络窃听网络窃听 通
8、过网络窃听,当通过网络窃听,当通过网络窃听,当通过网络窃听,当 Web Services Web Services 消息在网络中消息在网络中消息在网络中消息在网络中传输时,攻击者可以查看这些消息。例如,攻击传输时,攻击者可以查看这些消息。例如,攻击传输时,攻击者可以查看这些消息。例如,攻击传输时,攻击者可以查看这些消息。例如,攻击者可以使用网络监视软件检索者可以使用网络监视软件检索者可以使用网络监视软件检索者可以使用网络监视软件检索 SOAP SOAP 消息中包含消息中包含消息中包含消息中包含的敏感数据。其中有可能包括敏感的应用程序级的敏感数据。其中有可能包括敏感的应用程序级的敏感数据。其中有
9、可能包括敏感的应用程序级的敏感数据。其中有可能包括敏感的应用程序级别的数据或凭据信息别的数据或凭据信息别的数据或凭据信息别的数据或凭据信息 http:/ Services 面对的主要威胁和攻击面对的主要威胁和攻击uu配置数据的泄漏配置数据的泄漏 Web Services Web Services 配置数据的泄漏的方法主要有两配置数据的泄漏的方法主要有两配置数据的泄漏的方法主要有两配置数据的泄漏的方法主要有两种。种。种。种。第一种,第一种,第一种,第一种,Web Services Web Services 可能支持动态生成可能支持动态生成可能支持动态生成可能支持动态生成 Web Web Serv
10、ices Services 描述语言描述语言描述语言描述语言 (WSDL)(WSDL),或者可能在,或者可能在,或者可能在,或者可能在 Web Web 服服服服务器上的可下载文件中提供务器上的可下载文件中提供务器上的可下载文件中提供务器上的可下载文件中提供 WSDL WSDL 信息信息信息信息 第二种,如果异常处理不充分,第二种,如果异常处理不充分,第二种,如果异常处理不充分,第二种,如果异常处理不充分,Web Services Web Services 可可可可能会泄漏对攻击者有用的敏感的内部实施详细信能会泄漏对攻击者有用的敏感的内部实施详细信能会泄漏对攻击者有用的敏感的内部实施详细信能会泄
11、漏对攻击者有用的敏感的内部实施详细信息息息息 http:/ Services 面对的主要威胁和攻击面对的主要威胁和攻击uu消息重播消息重播 Web Services Web Services 消息可能会在传递过程中经过多个消息可能会在传递过程中经过多个消息可能会在传递过程中经过多个消息可能会在传递过程中经过多个中间服务器。通过消息重播攻击,攻击者可以捕中间服务器。通过消息重播攻击,攻击者可以捕中间服务器。通过消息重播攻击,攻击者可以捕中间服务器。通过消息重播攻击,攻击者可以捕获并复制消息,并模拟客户端将其重播到获并复制消息,并模拟客户端将其重播到获并复制消息,并模拟客户端将其重播到获并复制消息
12、,并模拟客户端将其重播到 Web Web ServicesServices。消息可能被修改,也可能保持不变。消息可能被修改,也可能保持不变。消息可能被修改,也可能保持不变。消息可能被修改,也可能保持不变 http:/ Windows安全安全安全检查列表安全检查列表所有磁盘分区都是所有磁盘分区都是 NTFS的的管理员账号必须有一个复杂的密码管理员账号必须有一个复杂的密码禁止不需要的服务禁止不需要的服务删除和禁止不必要的账号删除和禁止不必要的账号移除不必要的文件共享移除不必要的文件共享在文件、共享和注册表上设置访问权限列表在文件、共享和注册表上设置访问权限列表设置严格的安全策略设置严格的安全策略安
13、装最新的安装最新的service pack 和补丁和补丁安装防病毒软件安装防病毒软件http:/ IIS安全安全手把手教你设置手把手教你设置 IIS 安全保护安全保护预先的安全安装是必须的预先的安全安装是必须的预先的安全安装是必须的预先的安全安装是必须的组件安装的选择、利用组件安装的选择、利用组件安装的选择、利用组件安装的选择、利用IIS IIS 内置的安全特性内置的安全特性内置的安全特性内置的安全特性设置合适的访问权限列表设置合适的访问权限列表访问控制和安全策略访问控制和安全策略访问控制和安全策略访问控制和安全策略远程管理的安全配置远程管理的安全配置远程管理的安全配置远程管理的安全配置在在I
14、IS log上设置合适的访问权限列表、同时设上设置合适的访问权限列表、同时设置合适的验证机制置合适的验证机制启动日志记录(启动日志记录(W3C Extended Log)规划规划规划规划恢复计划恢复计划恢复计划恢复计划http:/ 手把手教你保护手把手教你保护IIS 掌握如何选择正确的掌握如何选择正确的IIS IIS 组件组件在在IISIIS目录上设置合适的访问权限列表目录上设置合适的访问权限列表启动日志记录启动日志记录http:/ 6.0 基础架构基础架构uuWeb Services 面对的主要威胁和攻击面对的主要威胁和攻击uu常用安全利器常用安全利器uu场景学习场景学习uu总结总结 uu参
15、考资源参考资源http:/ IIS 6.0 的配置的配置uu完全免费,完全免费,Windows Server 2003 SP1 中内置中内置(从(从)uu快速模式快速模式uu高级模式高级模式uu通俗易懂的帮助通俗易懂的帮助http:/ windows 防火墙防火墙uu推荐使用单独的防火墙,但是在预算不足推荐使用单独的防火墙,但是在预算不足的情况下的情况下uu基于端口的过滤基于端口的过滤uu内置在操作系统中内置在操作系统中uu对绝大多数攻击都有防护作用对绝大多数攻击都有防护作用http:/ Server 2000/2003 内置内置http:/ 2.5uu注意,现在注意,现在 UrlScan 2
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- Web 服务器 安全管理 精品
![提示](https://www.taowenge.com/images/bang_tan.gif)
限制150内