Kiedy wdrażasz nową skrzynkę serwera WWW, jakie są standardowe rzeczy, które instalujesz na niej i robisz, aby ją skonfigurować?
Co robisz, aby upewnić się, że pudełko jest zamknięte i nie zostanie narażone na szwank?
Jak dotąd:
Generał
- Zastosuj poprawki bezpieczeństwa itp
- Uruchom bazowy analizator zabezpieczeń Microsfot (MBSA)
- Wyłącz słabe algorytmy szyfrowania - Scott , również zobaczyć Davida Christiansen za artykuł i serversniff.com stronę
Sieć
- Wzmocnij stos TCP / IP - K. Brian Kelley
- Ruch na białej liście z polityką IPSEC
- Wszystkie NetBIOS jest usunięte lub wyłączone
- Umieść serwer WWW w grupie roboczej (niedozwolony w domenie)
- Użyj strefy DMZ
IIS
- Zainstaluj UrlScan
- Uruchom blokadę IIS