部署安全的網站系統.pptVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
部署安全的網站系統

Programming ASP.NET Copyright ? 2001-2002 部署安全的網站系統 胡士亮 平台架構技術副理 台灣微軟 開發工具暨平台推廣處 提升安全性的方式 網路層威脅與弱點 網路防禦 主機層威脅 主機防禦 主機防禦 主機防禦 主機防禦 應用程式威脅與弱點 應用程式防禦 驗證使用者輸入 使用安全的方式存取資料庫 Sa 帳號 只供管理使用;絕對不要在程式中使用 sa 存取資料庫 使用多個低權限帳號來存取資料庫 查詢功能使用只有 SELECT 權限的帳號 更好的方式是使用 stored procedure 並且設定只允許 EXECUTE 權限在 stored procedure 上 減低攻擊者執行有害指令的能力 建立一個低權限的帳號 Windows 驗證 Microsoft SQL Server 支援兩種帳號驗證方式 SQL Server logins Windows 帳號 Windows 驗證減低威脅機會 不需要在 connection strings 內存放帳號密碼 使用者帳號/密碼不會在網路上以非加密的方式傳送 使用安全的方式存放敏感資料 存放敏感資料到資料庫或檔案應該要加密或是 hashed 信用卡號碼 帳號 密碼等 要提升安全性,connection strings 應該要加密 加密在 .Net 中是很容易的 System.Security.Cryptography classes Windows Data Protection API (DPAPI) Forms 驗證 保護 Logins 將 login forms 放在使用 SSL/TLS 的目錄中以避免網路擷取攻擊 存放 Login Passwords Password Hashes 建立 Salted Hashes 檢驗 Salted Hashes Authentication Cookies Auth Cookie 壽命 Temporary authentication cookies 壽命預設值 30 分鐘 透過 forms timeout attribute 控制 會受到 ASP.NET 1.0 sliding renewal 影響 Sliding renewal 在 1.1 版本中預設是停用的 透過 forms slidingExpiration attribute 控制 Persistent authentication cookies 預設壽命 = 50 years! 更長的壽命 = 更大的機會受到 replay attacks 限制 Persistent Authentication Cookies 壽命 保護 Session State Session State 例外處理 你想知道哪些有關網站的資訊? 紀錄未處理的 Exceptions 資料庫威脅與弱點 資料庫防禦 使用安全設定精靈簡化設定 Windows 2003 的新功能 簡化主機防禦設定 依角色進行相關安全設定 停用不必要的服務 設定 NTFS 相關權限 關閉不必要的 Port 設定 IPSec 安全性設定精靈(SCW) security configuration wizard 減少受到攻擊的面積 作業系統的預設值可能是不夠安全的。 管理者無法藉由「安全手冊」來取得或維持作業系統的安全性。 藉由「可延伸 XML 知識庫」來定義伺服器的角色。 在知識庫中定義了有超過 50 種的 伺服器角色,包括了 Exchange Server 與 SQL Server 等…。 安全性設定精靈(續) SCW 安全性涵蓋範圍 停用不必要的服務 停用不必要的 IIS 網站延伸功能 封鎖不使用的連接埠,包括對多網卡主機的支援 保護爲使用 IPSec 而開啟的連接埠 降低對 LDAP、LAN Manager和SMB 等通訊協定的揭露 匯入各種 Windows 安全性範本,以涵蓋精靈所無法設定的設定值 SCW 操作功能 建立、編輯、套用、回復、分析 遠端存取 命令列支援 Active Directory 整合 XSL 檢視 DEMO 最佳實務 透過縱深防禦強化網站安全 使用 Checklist 來執行安全設定 使用安全設定精靈簡化設定時間 使用 MBSA 來確認資安設定 測試環境與開發環境使用與正式環境相同的安全設定 if (Authenticate (name, password)) { string url = FormsAuthentication.GetRedirectUrl (name, true); FormsAuthentication.SetAuthCookie (name, true); HttpCookie cookie = Response

文档评论(0)

rachel + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档