`

常见的服务器安全管理漏洞

阅读更多

企业信息化技术的应用,以不可逆转。随着文件服务器、ERP管理软件等等在企业中生根发芽,应用服务器也逐渐在企业中普及起来。以前在企业中有一台应用服务器已经是了不起的事情,现在有两台、三台的,也不为怪了。

但是,企业应用服务器虽然增加了,可是对这个应用服务器的安全管理,却跟不上。随便到一家企业看看,总是可以看到一些明显的安全管理漏洞。下面笔者就把其中一些典型的漏洞列举出来,就当作抛砖引玉,提醒大家注意服务器的安全管理。

一、所有主机可以Telnet到服务器。

由于服务器往往都放在一个特定的空间中,若对于服务器的任何维护工作,如查看服务器的硬盘空间等等,这些工作都需要到服务器上面去查看的话,很明显不是很方便。我们希望能够在我们平时用的电脑上就可以对服务器进行一些日常的维护,而不用跑到存放服务器的房间中去。

所以,我们对于服务器的大部分维护工作,都可以通过Telnet到服务器上,以命令行的方式进行维护。这无疑为我们服务器的管理提供了一个方便的管理渠道,但是,也给服务器带来了一些隐患。

当非法攻击者利用某些特定的方法知道Telent的用户名与密码之后,就可以在企业任何一台主机上畅通无阻的访问服务器。特别是当一些心怀不满的员工,更容易借此发泄自己对企业的不满。以前我有个朋友在一家软件公司中当CIO,有个员工乘管理员不注意的时候,取得了文件服务器的Telent用户名与密码。后来因为其泄露客户的机密信息而被公司警告处分。这个员工心怀不满,就利用窃取过来的用户名与密码,登陆到文件服务器,删除了很多文件。还好,在文件服务器中采取了比较完善的备份制度,才避免了重大的损失。

所以,Telent技术为我们服务器管理提供了比较方便的手段,但是,其安全风险也不容忽视。一般来说,对于Telent技术,我们需要注意以下几个方面。

一是Telent用户名与密码跟服务器的管理员登陆用户名与密码最好不一样。也就是说,在服务器主机上登陆的用户名与密码,与远程Telent到服务器的管理员用户名与密码要不一样。如此的话,可以把用户名与密码泄露对服务器的危害降到最低。

二是最好能够限制Telent到服务器的用户主机。如我们可以在服务器上进行限制,只允许网络管理员的主机才可以远程Telent到服务器上去。这实现起来也比较简单。若是微软服务器系统的话,可以利用其本身自带的安全策略工具实现。或者可以借助防火墙来限制Telent到服务器上的IP地址或者MAC地址。如此的话,即使用户名或者密码泄露,由于有了IP地址或者MAC地址的限制,则其他人仍然无法登陆到服务器上去。如此的话,就可以最大限度的保障只有合法的人员才可以Telent到服务器上进行日常的维护工作。

三是若平时不用Telent到服务器管理的话,则把这个Telent服务关闭掉。没有必要为攻击者留下一个后门。

二、服务器的上的共享文件家所有用户都有访问权限。

在应用服务器上,我们有时会为了维护的方便,会在上面建立几个共享文件夹。但是,若这些共享文件夹管理不当,也会给应用服务器带来比较大的安全隐患。

如若我们某个共享文件夹设置所有用户都可以无限制的进行访问的话,则会出现一个问题,当网络中若有病毒的话,这些文件夹就很容易被感染。当我们在服务器上不小心打开这些共享文件夹的时候,服务器就会感染病毒,甚至会导致服务器当机。

所以,在服务器上设置共享文件夹的时候需要特别的注意,因为服务器崩溃后,对于企业的信息化应用来说,是致命的。一般情况下,不要在应用服务器上设置共享文件夹。若一定要的话,则也需要遵循如下的安全原则。

一是用好以后需要及时把文件加设置为不共享。当我们因为某种需要建立一个临时的共享文件夹时,当我们用完之后,需要及时把这个共享文件夹删除掉,或者改为不共享。及时清理共享文件夹,使保护共享文件夹安全的不二法则。

二是为共享文件夹设置最小权限。平时在设置共享文件夹的时候,我们可能系习惯了不设置访问权限,所以员工都可以不受限制的访问共享文件夹。但是,若在文件服务器上面设置共享文件夹的时候,一定需要注意,在设置共享的时候,就需要设置访问的用户,最好只有特定的用户才可以访问这个共享文件夹,特别是读写权限需要严格控制。有些人可能会以为我只是暂时共享一下,中间不超过十分钟。可是,若网络中有病毒的话,则会自需要一秒钟的时间就可以感染共享文件夹。故在服务器管理的时候,不能够有这种侥幸心理。

三、没有关闭不必要的服务。

在服务器操作系统安装的时候,会装了比较多的服务。如我们在安装文件服务器系统的话,默认情况下,可能会开启WWW服务、Telent服务、DSN服务等等。但是,对于文件服务器来说,这些服务往往是没有必要的。我们在应用服务器上开启了这些不必要的服务,不但会占用可贵的硬件资源,而且,最重要的是,会降低文件服务器的安全性。

所以,笔者建议,在服务器管理的时候,把一些没有必要的服务关闭掉。

若采用的是微软的服务器操作系统,我们可以通过开始、设置、控制面板、管理工具、服务来查看当前操作系统所开启的服务。如一般情况下,我们可以把如下的一些服务关闭掉。

一是DHCP客户端。由于应用服务器我们一般都采用固定的IP地址,所以可以把这个DHCP客户端关闭掉,禁止服务器从DHCP服务器那边获取IP地址。这可以有效的防治IP地址的冲突,从而造成服务器断网。

二是要注意Ping 攻击。利用Ping命令来对应用服务器实施拒绝服务式攻击是很多攻击者常用的一个手段。其基本原理就是利用肉鸡同时连续的Ping应用服务器,从而导致应用服务器资源耗竭而当机。所以,一般情况下,需要在文件服务器上,设置“禁止他人Ping自己”,如此的话,就可以杜绝DDOS等恶性攻击。

三是可以关闭Remote Desktop Help Session Manager服务。这个服务主要用来管理并控制远程协助。如果此服务被终止的话,远程协助将不可用。若我们平时不用远程桌面连接等工具远程维护这个应用服务器的话,则可以直接把这个服务关闭掉。默认情况下,这个服务需要手工启动。我们为了安全起见,可以把这个服务禁用。

三是自动更新服务。这是一个有争议的服务。若启用了这个服务的话,则应用服务器操作系统可以自动从网络上升级最新的操作系统补丁,提高操作系统的安全性。但是,有时候当装了微软的升级补丁后,服务器反而不稳定了,有时候甚至导致部属在上面的应用服务器无法使用。故笔者的建议是,若你在应用服务器上部属的都是微软的产品,如微软的邮箱服务器等等,则可以打开这个自动更新服务。若你在他们的服务器操作系统上,部署了其他牌子的邮箱服务器,或者部署了一些其他牌子的数据库系统的话,则是否开启这个自动更新服务,则要慎重考虑了。

四、不同管理人员利用同一个账户管理服务器。

有时候,在一个服务器上可能会部署多个应用,如在一台应用服务器中,可能既是邮箱服务器,又是文件服务器。而不同的应用有不同的管理员负责。有些企业为了管理的方便,可能会利用同一个用户名来管理不同的服务。笔者认为,这是不安全的。

当某个管理员在一个应用服务管理的时候,有可能会不小心更改另外一个服务的配置,而此时,另外一个管理员并不知情。如此的话,就可能会导致另外一个服务出现运行上的错误。所以,这就会给服务器管理产生安全上的漏洞。

为此,笔者建议,最好是一个服务采用一台服务器,虽然这需要增加一定的支出,但是,一台服务器出现问题的话,最多只影响一个应用,可以把因为服务器的问题造成的不良影响降至到最低。

若出于成本的限制的话,确实需要在不同的服务器中部署不同的服务的话,则最好在安装服务的时候,就先建立不同的管理员帐户,然后利用对应的帐户登陆再部署相关的服务。如此的话,就可以最大限度的减少管理员之间的相互干扰。即使是同一个管理员管理不同的服务,最好也是建立不同的帐户为妙 !

分享到:
评论

相关推荐

    9、信息安全漏洞管理流程图.pdf

    首先,信息安全漏洞管理的首要目标是强化企业的安全防护能力,构建完善的安全管理体系,提升整体网络安全水平。通过对信息资产(如网络系统、服务器、应用系统及安全设备)进行弱点评估和安全加固,将风险控制在可...

    服务器安全管理制度.doc

    《服务器安全管理制度》是深圳市***********有限公司为了强化服务器安全管理,保障信息系统的安全性、稳定运行而制定的一项重要规章制度。这份制度详细规定了服务器的维护管理、故障处理、人员职责以及环境和软件的...

    express中间件当做前端服务器的安全漏洞处理

    二、常见的安全漏洞 1. 跨站脚本攻击(XSS) XSS攻击发生在恶意脚本被注入到用户浏览器,从而执行攻击者的代码。为了避免这种情况,应在Express中使用如helmet的中间件,它提供了一些默认的安全设置,包括设置Content...

    ASP常见的安全漏洞

    最后,对于服务器管理员来说,理解并配置好服务器的安全设置至关重要,包括IIS的权限配置、防火墙规则和SSL/TLS加密,这些都是防止ASP安全漏洞的基石。只有全面考虑并实施这些安全措施,才能有效地保护ASP应用程序免...

    Web服务器常见漏洞

    ### Web服务器常见漏洞 在探讨Web服务器的安全性时,我们常常会遇到各种各样的安全问题。根据给定的文件信息,我们可以将Web...通过对这些方面的深入理解和有效的安全管理措施,可以大大降低Web服务器面临的安全威胁。

    常见的网站安全漏洞视频课程.rar

    本课程“常见的网站安全漏洞视频课程”深入探讨了这一主题,旨在帮助学习者掌握关键的网络安全知识,以保护Web系统免受潜在威胁。以下是根据课程内容和标签提炼出的一些重要知识点: 1. **SQL注入**:这是最常见的...

    《信息安全技术 安全漏洞等级划分指南》.doc

    信息安全技术 安全漏洞...《信息安全技术 安全漏洞等级划分指南》为信息安全技术领域中的漏洞评估和管理提供了一份统一的方法和标准,能够帮助信息系统管理员和安全专家更好地评估和管理安全漏洞,保护信息系统的安全。

    OpenSSH 资源管理错误漏洞(CVE-2021-28041)

    然而,OpenSSH 也存在一些安全漏洞,其中之一就是资源管理错误漏洞(CVE-2021-28041)。本文将详细介绍该漏洞的成因、影响、解决方案及升级 OpenSSH 和 OpenSSL 的步骤。 一、漏洞成因 OpenSSH 资源管理错误漏洞(CVE...

    服务器安全管理制度服务器安全管理制度.doc

    【服务器安全管理制度】 服务器安全管理制度是企业为了保护服务器免受各种威胁,确保信息系统的稳定运行而制定的一套规范。这份制度涵盖了服务器的管理责任、物理环境、软件环境、操作流程、日志管理、磁盘检查、...

    安全漏洞整改报告.docx

    1. **强化安全管理**:定期使用扫描工具对系统进行日常扫描监控,确保服务器及网络安全设备的安全状态,并及时安装最新补丁。 2. **安全加固工作**:对于新增的应用和服务,实施严格的预上线安全评估和加固流程。 3....

    服务器安全专家-服务器网站管理

    服务器安全是IT领域至关重要的一个环节,特别是在网络环境中运行的服务器和网站管理。"服务器安全专家-服务器网站管理"这个标题暗示了这是一个专注于提供全面安全防护的解决方案,它包括了服务器流量监控、词语过滤...

    IIS几个常见安全漏洞

    ### IIS几个常见安全漏洞详解 #### 一、引言 随着互联网技术的快速发展,Web服务器的安全问题日益受到重视。Microsoft Internet Information Services (IIS)作为市场上广泛使用的Web服务器之一,其安全性同样不容...

    Web服务器安全管理.pptx

    未授权的访问 漏洞 可导致通过 Web Services 进行未授权的访问的漏洞包括: 未使用身份验证 密码在 SOAP 头信息中以明文形式传递 在未加密的通信通道中使用基本身份验证 Web服务器安全管理全文共50页,当前为第12页...

    服务器安全防护措施.doc

    本篇文章主要探讨了四个关键的服务器安全防护措施,包括服务器漏洞的修补、主机入侵防护系统(HIPS)的应用、防范拒绝服务攻击以及从系统内核层面的保护。 首先,服务器漏洞的修补是预防黑客攻击的基础。大部分黑客...

    常见中间件漏洞总结PPT

    中间件是一种位于操作系统和应用程序之间的软件,其主要作用是管理和控制应用程序与底层系统...在进行中间件的安全管理时,还需要进行定期的安全审计和渗透测试,来发现潜在的安全风险,并及时采取措施进行修复和防范。

    基于 Java 的亿赛通电子文档安全管理系统XStream反序列化漏洞任意文件上传利用

    亿赛通电子文档安全管理系统存在XStream反序列化远程代码执行漏洞,攻击者可利用该漏洞对服务器上传任意文件,进而控制服务器权限。 使用 帮助信息 $ java -jar CDGXStreamDeserRCE.jar 亿赛通电子文档安全管理...

    011-Web安全基础7 - 会话管理漏洞.pptx

    会话管理漏洞是Web安全领域中的一个重要话题,主要涉及用户会话的安全维护。这种漏洞让攻击者有机会通过获取用户的Session ID,伪装成合法用户,进行会话劫持,从而对用户的账号和数据造成威胁。本节我们将深入探讨...

    Web服务器安全管理.pptx.pptx

    未授权的访问 漏洞 可导致通过 Web Services 进行未授权的访问的漏洞包括: 未使用身份验证 密码在 SOAP 头信息中以明文形式传递 在未加密的通信通道中使用基本身份验证 Web服务器安全管理全文共50页,当前为第12页...

    服务器安全管理制度详细版.docx

    《服务器安全管理制度详细版》是针对机房管理和服务器安全的一份详尽的规范文档,旨在确保服务器系统的稳定、高效和安全运行。这份管理制度分为多个部分,涵盖了从目标设定到具体操作规程的方方面面。 1. **目的**...

Global site tag (gtag.js) - Google Analytics