SlideShare a Scribd company logo
1 of 11
Elemente de securitate
a serverilor Web
MIHAIL CROITOR, USM, 2018
Cuprins
Probleme de securitate posibile
Securitatea fizică
Securitatea sistemei de operare
Securitatea rețelei
Politici de securitate pentru utilizatori
Auditul de securitate
Lista de control pentru verificarea securității
Probleme de securitate posibile
Acces fizic liber către server
Modificare permanenta a configurației de rețea interna
Politici greșite a utilizatorilor serverului
Soft nelicențiat / greșeli în soft
◦ La nivel de SO
◦ În aplicații Web
Securitatea fizică
Pentru orice server acces fizic către el trebuie să fie stric limitat!
Securitatea sistemei de operare
Îmbunătățire sistemei de operare la timp
Criptarea sistemei de fișiere
Limitarea accesului către obiecte importante a serverului Web (fișiere .htaccess)
Securitatea rețelei
Criptarea traficului (SSL)
Închiderea proturilor neutilizate
◦ ufw – un firewall simplu, program de control a accesului din rețea.
◦ sudo ufw allow https
Deconectarea / modificarea «bannerelor» aplicațiilor
◦ Pentru Apache HTTP Server
◦ ServerTokens Prod
◦ Server Signature Off
◦ Pentru PHP
◦ expose_php=Off
Analiza și blocarea activităților suspecte
◦ fail2ban – un serviciu (daemon) care analizează registrele sistemei de operare și blochează încercări de
brutforce sau alte accesări nesancționate.
Politici de securitate pentru utilizatori
Limitarea numărului de utilizatori
◦ Număr mare de utilizatori aduce la scăderea controlului asupra sistem, ce este anume esențial dacă
utilizatori au drepturi speciale șau drepturi de administrator
Limitarea drepturilor de utilizatori
◦ Majoritatea utilizatorilor nu are necesitate în lucrul cu sistem de operare. Din acest motiv acești
utilizatori trebuie să fie limitați.
Pentru fiecare serviciu utilizator personal
Auditul de securitate
Una din cerințe de asigurare a securității sistemelor informaționale este auditul regulat de
securitate, adică verificare sistemului informațional la existența problemelor de securitate.
◦ netstat – o aplicație standard de monitorizare a conexiunilor de intrare și ieșire.
◦ nmap – scaner popular de rețea.
◦ Acunetix Web Vulnerability Scanner – aplicație comercială cu interfața Web pentru scanarea host-urilor
la existența problemelor de securitate.
◦ ZAProxy – aplicația cu codul sursă deschis pentru scanarea host-urilor la existența problemelor de
securitate.
Lista de control pentru verificarea
securității I
Securitatea fizică
Criptarea sistemei de fișiere
Îmbunătățirea sistemei de operare
Configurarea corectă a accesului din rețea
Criptarea traficului
Parolele complexe
Limitarea drepturilor utilizatorilor
Lista de control pentru verificarea
securității II
Izolarea rolurilor și serviciilor
Copia de rezervă
Politici de securitate a bazelor de date
Politici de securitate a serverului Web
Jurnalizare și monitorizare
Mulțumesc pentru
atenție!
ÎNTREBĂRI?

More Related Content

Similar to 10 server security_ro

Web Applications - Security and Scalability Checklist - DefCamp 2012
Web Applications - Security and Scalability Checklist - DefCamp 2012Web Applications - Security and Scalability Checklist - DefCamp 2012
Web Applications - Security and Scalability Checklist - DefCamp 2012DefCamp
 
Prezentare defcamp 2012 Bogdan Belu
Prezentare defcamp 2012 Bogdan BeluPrezentare defcamp 2012 Bogdan Belu
Prezentare defcamp 2012 Bogdan BeluDistinct Buzz
 
Solutii de Management Complet al Infrastructurii IT
Solutii de Management Complet al Infrastructurii ITSolutii de Management Complet al Infrastructurii IT
Solutii de Management Complet al Infrastructurii ITacochy
 
Class it 14052012
Class it 14052012Class it 14052012
Class it 14052012Agora Group
 
Konica Minolta - 6 decembrie 2012
Konica Minolta - 6 decembrie 2012Konica Minolta - 6 decembrie 2012
Konica Minolta - 6 decembrie 2012Agora Group
 
Programare Web (Introducere in securitate)
Programare Web (Introducere in securitate)Programare Web (Introducere in securitate)
Programare Web (Introducere in securitate)Sabin Buraga
 
"Introducing Red Hat Training Center" by Radu Radulescu @ eLiberatica 2008
"Introducing Red Hat Training Center" by Radu Radulescu @ eLiberatica 2008"Introducing Red Hat Training Center" by Radu Radulescu @ eLiberatica 2008
"Introducing Red Hat Training Center" by Radu Radulescu @ eLiberatica 2008eLiberatica
 
Cosmin Tataru - Ce e nou in Windows 8.1 pentru ITPros
Cosmin Tataru - Ce e nou in Windows 8.1 pentru ITProsCosmin Tataru - Ce e nou in Windows 8.1 pentru ITPros
Cosmin Tataru - Ce e nou in Windows 8.1 pentru ITProsITSpark Community
 
9sept2009 class it
9sept2009 class it9sept2009 class it
9sept2009 class itAgora Group
 
Curs 1 concepte de baza pachete software
Curs 1  concepte de baza pachete softwareCurs 1  concepte de baza pachete software
Curs 1 concepte de baza pachete softwareJora18
 
Prezentare Distinct Nbb Cluster V1
Prezentare Distinct Nbb Cluster V1Prezentare Distinct Nbb Cluster V1
Prezentare Distinct Nbb Cluster V1Adrian Dragomir
 
01 server definition_ro
01 server definition_ro01 server definition_ro
01 server definition_romcroitor
 
Konica minolta 10 nov 2010
Konica minolta   10 nov 2010Konica minolta   10 nov 2010
Konica minolta 10 nov 2010Agora Group
 
Solutii complete de securitate
Solutii complete de securitateSolutii complete de securitate
Solutii complete de securitateFreelance PR
 

Similar to 10 server security_ro (16)

Web Applications - Security and Scalability Checklist - DefCamp 2012
Web Applications - Security and Scalability Checklist - DefCamp 2012Web Applications - Security and Scalability Checklist - DefCamp 2012
Web Applications - Security and Scalability Checklist - DefCamp 2012
 
Prezentare defcamp 2012 Bogdan Belu
Prezentare defcamp 2012 Bogdan BeluPrezentare defcamp 2012 Bogdan Belu
Prezentare defcamp 2012 Bogdan Belu
 
Solutii de Management Complet al Infrastructurii IT
Solutii de Management Complet al Infrastructurii ITSolutii de Management Complet al Infrastructurii IT
Solutii de Management Complet al Infrastructurii IT
 
Class it 14052012
Class it 14052012Class it 14052012
Class it 14052012
 
Konica Minolta - 6 decembrie 2012
Konica Minolta - 6 decembrie 2012Konica Minolta - 6 decembrie 2012
Konica Minolta - 6 decembrie 2012
 
Programare Web (Introducere in securitate)
Programare Web (Introducere in securitate)Programare Web (Introducere in securitate)
Programare Web (Introducere in securitate)
 
RomtelecomCyberThreats2012
RomtelecomCyberThreats2012RomtelecomCyberThreats2012
RomtelecomCyberThreats2012
 
"Introducing Red Hat Training Center" by Radu Radulescu @ eLiberatica 2008
"Introducing Red Hat Training Center" by Radu Radulescu @ eLiberatica 2008"Introducing Red Hat Training Center" by Radu Radulescu @ eLiberatica 2008
"Introducing Red Hat Training Center" by Radu Radulescu @ eLiberatica 2008
 
Cosmin Tataru - Ce e nou in Windows 8.1 pentru ITPros
Cosmin Tataru - Ce e nou in Windows 8.1 pentru ITProsCosmin Tataru - Ce e nou in Windows 8.1 pentru ITPros
Cosmin Tataru - Ce e nou in Windows 8.1 pentru ITPros
 
9sept2009 class it
9sept2009 class it9sept2009 class it
9sept2009 class it
 
Curs 1 concepte de baza pachete software
Curs 1  concepte de baza pachete softwareCurs 1  concepte de baza pachete software
Curs 1 concepte de baza pachete software
 
Prezentare Distinct Nbb Cluster V1
Prezentare Distinct Nbb Cluster V1Prezentare Distinct Nbb Cluster V1
Prezentare Distinct Nbb Cluster V1
 
01 server definition_ro
01 server definition_ro01 server definition_ro
01 server definition_ro
 
Konica minolta 10 nov 2010
Konica minolta   10 nov 2010Konica minolta   10 nov 2010
Konica minolta 10 nov 2010
 
O_IT_2.pdf
O_IT_2.pdfO_IT_2.pdf
O_IT_2.pdf
 
Solutii complete de securitate
Solutii complete de securitateSolutii complete de securitate
Solutii complete de securitate
 

More from mcroitor

09 server mgmt_ii_ro
09 server mgmt_ii_ro09 server mgmt_ii_ro
09 server mgmt_ii_romcroitor
 
09 server mgmt_ii_ru
09 server mgmt_ii_ru09 server mgmt_ii_ru
09 server mgmt_ii_rumcroitor
 
10 server security_ru
10 server security_ru10 server security_ru
10 server security_rumcroitor
 
08 server mgmt_ro
08 server mgmt_ro08 server mgmt_ro
08 server mgmt_romcroitor
 
08 server mgmt_ru
08 server mgmt_ru08 server mgmt_ru
08 server mgmt_rumcroitor
 
07 virtual hosts_ru
07 virtual hosts_ru07 virtual hosts_ru
07 virtual hosts_rumcroitor
 
07 virtual hosts_ro
07 virtual hosts_ro07 virtual hosts_ro
07 virtual hosts_romcroitor
 
06 php instalation_ro
06 php instalation_ro06 php instalation_ro
06 php instalation_romcroitor
 
06 php instalation_ru
06 php instalation_ru06 php instalation_ru
06 php instalation_rumcroitor
 
05 db server_deployment_ro
05 db server_deployment_ro05 db server_deployment_ro
05 db server_deployment_romcroitor
 
05 db server_deployment_ru
05 db server_deployment_ru05 db server_deployment_ru
05 db server_deployment_rumcroitor
 
04 web server_deployment_ro
04 web server_deployment_ro04 web server_deployment_ro
04 web server_deployment_romcroitor
 
04 web server_deployment_ru
04 web server_deployment_ru04 web server_deployment_ru
04 web server_deployment_rumcroitor
 
03 web server_architecture_ro
03 web server_architecture_ro03 web server_architecture_ro
03 web server_architecture_romcroitor
 
03 web server_architecture_ru
03 web server_architecture_ru03 web server_architecture_ru
03 web server_architecture_rumcroitor
 
02 server hardware_ro
02 server hardware_ro02 server hardware_ro
02 server hardware_romcroitor
 
02 server hardware_ru
02 server hardware_ru02 server hardware_ru
02 server hardware_rumcroitor
 
01 server definition
01 server definition01 server definition
01 server definitionmcroitor
 
C++ и базы данных
C++ и базы данныхC++ и базы данных
C++ и базы данныхmcroitor
 
0.0 particularitatile programarii с++
0.0 particularitatile programarii с++0.0 particularitatile programarii с++
0.0 particularitatile programarii с++mcroitor
 

More from mcroitor (20)

09 server mgmt_ii_ro
09 server mgmt_ii_ro09 server mgmt_ii_ro
09 server mgmt_ii_ro
 
09 server mgmt_ii_ru
09 server mgmt_ii_ru09 server mgmt_ii_ru
09 server mgmt_ii_ru
 
10 server security_ru
10 server security_ru10 server security_ru
10 server security_ru
 
08 server mgmt_ro
08 server mgmt_ro08 server mgmt_ro
08 server mgmt_ro
 
08 server mgmt_ru
08 server mgmt_ru08 server mgmt_ru
08 server mgmt_ru
 
07 virtual hosts_ru
07 virtual hosts_ru07 virtual hosts_ru
07 virtual hosts_ru
 
07 virtual hosts_ro
07 virtual hosts_ro07 virtual hosts_ro
07 virtual hosts_ro
 
06 php instalation_ro
06 php instalation_ro06 php instalation_ro
06 php instalation_ro
 
06 php instalation_ru
06 php instalation_ru06 php instalation_ru
06 php instalation_ru
 
05 db server_deployment_ro
05 db server_deployment_ro05 db server_deployment_ro
05 db server_deployment_ro
 
05 db server_deployment_ru
05 db server_deployment_ru05 db server_deployment_ru
05 db server_deployment_ru
 
04 web server_deployment_ro
04 web server_deployment_ro04 web server_deployment_ro
04 web server_deployment_ro
 
04 web server_deployment_ru
04 web server_deployment_ru04 web server_deployment_ru
04 web server_deployment_ru
 
03 web server_architecture_ro
03 web server_architecture_ro03 web server_architecture_ro
03 web server_architecture_ro
 
03 web server_architecture_ru
03 web server_architecture_ru03 web server_architecture_ru
03 web server_architecture_ru
 
02 server hardware_ro
02 server hardware_ro02 server hardware_ro
02 server hardware_ro
 
02 server hardware_ru
02 server hardware_ru02 server hardware_ru
02 server hardware_ru
 
01 server definition
01 server definition01 server definition
01 server definition
 
C++ и базы данных
C++ и базы данныхC++ и базы данных
C++ и базы данных
 
0.0 particularitatile programarii с++
0.0 particularitatile programarii с++0.0 particularitatile programarii с++
0.0 particularitatile programarii с++
 

Recently uploaded

Strategii-pentru-educatia-remedială-ppt.pptx
Strategii-pentru-educatia-remedială-ppt.pptxStrategii-pentru-educatia-remedială-ppt.pptx
Strategii-pentru-educatia-remedială-ppt.pptxMoroianuCristina1
 
Catalogul firmei de exercițiu Ancolex 2024.pptx
Catalogul firmei de exercițiu Ancolex 2024.pptxCatalogul firmei de exercițiu Ancolex 2024.pptx
Catalogul firmei de exercițiu Ancolex 2024.pptxCori Rus
 
ziua pamantului ziua pamantului ziua pamantului
ziua pamantului ziua pamantului ziua pamantuluiziua pamantului ziua pamantului ziua pamantului
ziua pamantului ziua pamantului ziua pamantuluiAndr808555
 
Agricultura- lectie predare -invatare geografie cls 10
Agricultura- lectie predare -invatare geografie cls 10Agricultura- lectie predare -invatare geografie cls 10
Agricultura- lectie predare -invatare geografie cls 10CrciunAndreeaMaria
 
Igiena sistemului digestiv , biologi clasa 11-a
Igiena sistemului digestiv , biologi clasa 11-aIgiena sistemului digestiv , biologi clasa 11-a
Igiena sistemului digestiv , biologi clasa 11-aCMB
 
Sistemul excretor la om, biologie clasa 11
Sistemul excretor la om, biologie clasa 11Sistemul excretor la om, biologie clasa 11
Sistemul excretor la om, biologie clasa 11CMB
 

Recently uploaded (6)

Strategii-pentru-educatia-remedială-ppt.pptx
Strategii-pentru-educatia-remedială-ppt.pptxStrategii-pentru-educatia-remedială-ppt.pptx
Strategii-pentru-educatia-remedială-ppt.pptx
 
Catalogul firmei de exercițiu Ancolex 2024.pptx
Catalogul firmei de exercițiu Ancolex 2024.pptxCatalogul firmei de exercițiu Ancolex 2024.pptx
Catalogul firmei de exercițiu Ancolex 2024.pptx
 
ziua pamantului ziua pamantului ziua pamantului
ziua pamantului ziua pamantului ziua pamantuluiziua pamantului ziua pamantului ziua pamantului
ziua pamantului ziua pamantului ziua pamantului
 
Agricultura- lectie predare -invatare geografie cls 10
Agricultura- lectie predare -invatare geografie cls 10Agricultura- lectie predare -invatare geografie cls 10
Agricultura- lectie predare -invatare geografie cls 10
 
Igiena sistemului digestiv , biologi clasa 11-a
Igiena sistemului digestiv , biologi clasa 11-aIgiena sistemului digestiv , biologi clasa 11-a
Igiena sistemului digestiv , biologi clasa 11-a
 
Sistemul excretor la om, biologie clasa 11
Sistemul excretor la om, biologie clasa 11Sistemul excretor la om, biologie clasa 11
Sistemul excretor la om, biologie clasa 11
 

10 server security_ro

  • 1. Elemente de securitate a serverilor Web MIHAIL CROITOR, USM, 2018
  • 2. Cuprins Probleme de securitate posibile Securitatea fizică Securitatea sistemei de operare Securitatea rețelei Politici de securitate pentru utilizatori Auditul de securitate Lista de control pentru verificarea securității
  • 3. Probleme de securitate posibile Acces fizic liber către server Modificare permanenta a configurației de rețea interna Politici greșite a utilizatorilor serverului Soft nelicențiat / greșeli în soft ◦ La nivel de SO ◦ În aplicații Web
  • 4. Securitatea fizică Pentru orice server acces fizic către el trebuie să fie stric limitat!
  • 5. Securitatea sistemei de operare Îmbunătățire sistemei de operare la timp Criptarea sistemei de fișiere Limitarea accesului către obiecte importante a serverului Web (fișiere .htaccess)
  • 6. Securitatea rețelei Criptarea traficului (SSL) Închiderea proturilor neutilizate ◦ ufw – un firewall simplu, program de control a accesului din rețea. ◦ sudo ufw allow https Deconectarea / modificarea «bannerelor» aplicațiilor ◦ Pentru Apache HTTP Server ◦ ServerTokens Prod ◦ Server Signature Off ◦ Pentru PHP ◦ expose_php=Off Analiza și blocarea activităților suspecte ◦ fail2ban – un serviciu (daemon) care analizează registrele sistemei de operare și blochează încercări de brutforce sau alte accesări nesancționate.
  • 7. Politici de securitate pentru utilizatori Limitarea numărului de utilizatori ◦ Număr mare de utilizatori aduce la scăderea controlului asupra sistem, ce este anume esențial dacă utilizatori au drepturi speciale șau drepturi de administrator Limitarea drepturilor de utilizatori ◦ Majoritatea utilizatorilor nu are necesitate în lucrul cu sistem de operare. Din acest motiv acești utilizatori trebuie să fie limitați. Pentru fiecare serviciu utilizator personal
  • 8. Auditul de securitate Una din cerințe de asigurare a securității sistemelor informaționale este auditul regulat de securitate, adică verificare sistemului informațional la existența problemelor de securitate. ◦ netstat – o aplicație standard de monitorizare a conexiunilor de intrare și ieșire. ◦ nmap – scaner popular de rețea. ◦ Acunetix Web Vulnerability Scanner – aplicație comercială cu interfața Web pentru scanarea host-urilor la existența problemelor de securitate. ◦ ZAProxy – aplicația cu codul sursă deschis pentru scanarea host-urilor la existența problemelor de securitate.
  • 9. Lista de control pentru verificarea securității I Securitatea fizică Criptarea sistemei de fișiere Îmbunătățirea sistemei de operare Configurarea corectă a accesului din rețea Criptarea traficului Parolele complexe Limitarea drepturilor utilizatorilor
  • 10. Lista de control pentru verificarea securității II Izolarea rolurilor și serviciilor Copia de rezervă Politici de securitate a bazelor de date Politici de securitate a serverului Web Jurnalizare și monitorizare