1. Officiële System Security Policy.
Een van de meest effectieve manieren om Web site veiligheid te verhogen is niet-technische. Hoewel de input is vereist van webmasters en netwerkbeheerders, de systeembeheerder, of de persoon met de algehele verantwoordelijkheid voor de beveiliging van gegevens, moet een netwerk veiligheidsbeleid dat formeel is vastgelegd en bijgehouden, en is ijverig beoefend. Een dergelijk netwerk security beleid moet duidelijk en beknopt staat:
– Wie is toegestaan toegang tot het systeem;
– Wanneer de toegang is toegestaan om deze gebruikers;
– Wanneer zij toegang toegestaan. Gebieden van de toegang dienen te variëren afhankelijk gebruikersgroepen;
– Welke taken ze mogen uitoefenen, bijvoorbeeld lezen, schrijven, maken, wijzigen, verwijderen, etc. Dit zou moeten variëren naargelang job functie binnen gebruikersgroepen;
– Hoe toegang tot het systeem wordt toegekend aan hen;
– Omstandigheden waaronder de toegang wordt geweigerd of zelfs ingetrokken bijvoorbeeld, bij beëindiging van het dienstverband;
– Criteria voor acceptabel gebruik, bijvoorbeeld, kunnen bepaalde soorten van de website worden geblokkeerd of ongeschikt geacht;
– Procedures voor het inloggen in en uit, lokaal en op afstand;
– Normen voor de definitie en de integriteit van wachtwoorden, en methoden voor het terughalen daarvan als verloren;
– Procedures voor de controle van het systeem, bijvoorbeeld het gebruik van log-bestanden;
– Procedures voor het omgaan met vermoede inbreuken op de beveiliging.
Het veiligheidsbeleid van het systeem documentatie hoeft niet te worden geformuleerd in verheven terminologie, maar moet in principe,, een overzicht van hoe de organisatie de informatie van het systeem functies binnen de bestuurlijke en technologische beperkingen.
Een officieel veiligheidsbeleid van het systeem biedt verschillende voordelen:
– Iedereen weet precies wat wel en niet is toegestaan op het systeem. Web Masters en netwerkbeheerders in het bijzonder moet een duidelijk begrip van wat is toegestaan, zodat ze er zeker van zijn of er een overtreding of niet.
– Iedereen begrijpt het belang van het veiligheidsbeleid van het systeem. Een officieel document verhoogt de veiligheid bewustzijn, en dient als een standaard referentiepunt.
– Het document zelf kan fungeren als een specificatie van eisen waaraan mogelijke technische wijzigingen kunnen worden beoordeeld. Geld en tijd kan worden opgeslagen als de juiste oplossing is geïmplementeerd in de eerste instantie, in plaats van het kopen van een oplossing in de hoop dat het zal passen of kan worden aangepast aan het systeem aan te passen.
– Het veiligheidsbeleid van het systeem ondersteunt een rechtszaak in het geval van een behoefte om te vervolgen voor een overtreding van de beveiliging van het systeem.
2. Preventieve maatregelen.
De meerderheid van de webservers draaien op de Unix of Windows NT platform. Voor uitgebreid advies op het systeem van veiligheidsmaatregelen, zie andere artikelen in deze serie. Hier is een overzicht:
– Kortom, houd alles zo eenvoudig mogelijk. Niet houden wat je niet gebruikt.
– Ongebruikte diensten moeten worden verwijderd uit het systeem. Alle onnodige software moet worden verwijderd. De “super-server” bestand / etc / inetd.conf (Unix) of System Center service manager (Windows NT) moet worden gecontroleerd om te zien of er servers onnodig actief is, en die niet worden gebruikt, dienen te worden gedeactiveerd.
– Alle onnodige tolken en shell programma’s moeten worden verwijderd of op zijn minst, uitgeschakeld.
– Log-in de rekeningen moet worden beperkt tot het minimum dat op elke machine. Gebruikers die inactief moeten onmiddellijk worden verwijderd.
– Password beleid moet strikt worden gehandhaafd.
– Machtigingen moet correct zijn ingesteld op het systeem bestanden en mappen voor worden weergegeven, gelezen, bewerkt, geschreven of verwijderd. De Web-server configuratie bestand of het document directory structuur kan per ongeluk worden gewijzigd door een lokale gebruiker, waardoor een gat in de beveiliging. Permissies moeten worden ingesteld in de server wortel en document directories, zodat veranderingen kunnen alleen worden gedaan door vertrouwde lokale gebruikers.
– Zowel de web log-bestanden en het systeem log bestanden moeten regelmatig worden onderzocht op tekenen van verdachte activiteiten.