Страница 2 из 4

Re: Windows Server in DMZ

Добавлено: 01.03.2012 18:11
Гость
Гость писал(а):
Джимми писал(а): все просто на линуксе - обычно наружу торчит только SSH и Apache, вот их и надо апдейтить когда что то появляется связанное с security. и ффсё.

ты точно знаешь что именно надо апдейтить на Win сервере?
я нет.
на винде надо смотреть за IIS а это п-пц. ну т.е. админа который одинаково хорошо знает IIS и Apache в природе не существует.

Re: Windows Server in DMZ

Добавлено: 01.03.2012 20:05
Гость
ну вы, блин, даете.

Насчет прокинуть порт и хакеры украдут ваши самые секретные секреты: обычная практика, когда IIS и Application Pool работают под специальным сервис аккаунтом, который имеет только те права, которые ему иметь положено. Нужна база - только к этой базе ему права и дать. Тогда самое худшее, что может произойти - хакеры сломают эту конкретную базу и украдут данные конкретного веба. Ну и анонимный доступ ко всей приблуде лучше ограничить, тогда будет известно кто что сломал.

Насчет сломать - все сломать можно, было бы желание, хоть это винда, хоть последняя убунта. Ну кривой собственноручно написанный софт это дополнительный риск, но см. выше насчет аккаунтов. Ну и новые фреймворки обычно защищены от детских болезней типа SQL Injection или Buffer Oveflow.

Апдейт - мы апдейтим раз в месяц, ну или если какой-то уж слишком Critical Update могут быть исключения. Полет несколько лет вполне нормальный.

В германии много фирмочек, где работают недоучившиеся студенты, которые любят линукс и страшно боятся (и не понимают) Windows и думают, что он опаснее для хакеров. Мой совет в таком случае - просто свалить в нормальную фирму, где работают понимающие люди. В Netcraft.com можешь посмотреть сколько серверов с Windows стоят в сети.

Re: Windows Server in DMZ

Добавлено: 01.03.2012 23:01
Гость
Джимми писал(а): а как хакеры ломают асп. В смысле какие угрозы реальные есть?
джимми, угрозы общие для всех языков программирования и фреймворков.

навскидку... если в приложении можно аплоадить файлы
ну тебе загружают файл с путем типа "c:\windows\..." или там "..\..\.." и этот файл что то типа *.bat
ну и в какой то момент оно выполняется и ты попал.
ты точно все варианты имени файла в своем приложении проверяешь?

такого вагон есть, гугли на тему web application security и откопаешь

Re: Windows Server in DMZ

Добавлено: 06.03.2012 16:03
Ravinger
Ну Виндоуз как сервер конечно дело вкуса, вроде как пока такого в чем-то серьезном вживую не видел, но если речь идет веб-сервисах, то может проще поднять в ДМЗ реверсный проксик?

Re: Windows Server in DMZ

Добавлено: 06.03.2012 17:18
Джимми
Ravinger писал(а):Ну Виндоуз как сервер конечно дело вкуса, вроде как пока такого в чем-то серьезном вживую не видел, но если речь идет веб-сервисах, то может проще поднять в ДМЗ реверсный проксик?
А что такое реверсивный прокси? И чем он поможет в этом случае? каким угрозам он противостоит?
Речь не только о вебсервисах. Я бы на асп ещё всякое мог делать :)

Re: Windows Server in DMZ

Добавлено: 06.03.2012 17:28
Джимми
Получается, что угрозы общие для всех, типа эскюель инджекшн, но если грохнули какую-то джумлу то почему-то не кричат на каждом углу, что пхп одна сплошная дырка.
Хотя я страшных мультиков специфических для асп конечно нашёл, типа такого https://youtu.be/yghiC_U2RaM
Интересно а аналогичное для пхп и ко есть?

Re: Windows Server in DMZ

Добавлено: 06.03.2012 21:10
Гость
Джимми писал(а):Получается, что угрозы общие для всех, типа эскюель инджекшн, но если грохнули какую-то джумлу то почему-то не кричат на каждом углу, что пхп одна сплошная дырка.
про то что пхп одна сплошная дырка и так все знают.

но.
юникс-линукс админы считают что можно так сконфигурировать юникс аккаунт под которым бежит веб приложение, что атакующий никуда из этого аккаунта не выйдет. типа вторая линия обороны.
считается что security в линуксе хорошая и если все правильно сконфигурировано - дырок нет.

есть ли такая уверенность у Windows админов?
с майкрософтом же как всегда, никогда не знаешь где еще появится какая то дыра.
поэтому не очень квалифицированные Windows админы - опасаюцца

Re: Windows Server in DMZ

Добавлено: 07.03.2012 11:45
Гость
...недоучившиеся студенты, которые любят линукс и страшно боятся (и не понимают) Windows...
линукс любят за одно фундаментальное свойство - прозрачность
т.е. система прав (и вся архитектура) в юниксе относительно простая и не меняется уже х. знает сколько лет. один раз разобрался - и ффсе, это очень очень надолго. плюс исходники лежат открытые, и все кому не лень могут в них ковырятся и находить баги, через много лет - багов остается очень мало

Windows - надо слепо верить тому что написал MS в MSDN или еще где.
опыт показывает что время от времени вылезают уязвимости вида "ой бля, из за того что сервис Х часть операционной систем - т.е. ядра - уязвимость в этом сервисе приводит к контролю за всей системой. Срочно ставьте upgrade или вас сломают".
непрозрачность. самому понять как отдельные части OS взаимосвязаны - невозможно.
плюс ко всему еще зоопарк версий винды, которые все "немножко разные"

Re: Windows Server in DMZ

Добавлено: 07.03.2012 12:07
revelador
все кому не лень могут в них ковырятся и находить баги, через много лет - багов остается очень мало
Я бы так самоуверенно не говорил. Просто хакеры смотрят на МS как Ленин на буржуазию и тратят на него куда больше хак-часов, чем на линуксы и пр.
По этой причине, и причине распространённости Винды, баги находят чаще, и об этом кричат больше (даже в ТВ новостях).
При этом обнаружение эпических дыр у др. производителей часто известно только кругу разработчиков и админов (вспомнить хотя бы возможность увода админовского ID на одном известном сервере приложений от фирмы на три буквы).

Re: Windows Server in DMZ

Добавлено: 08.03.2012 11:45
Джимми
Собственно об этом у меня и вопрос был. Неужели действительно существует реальная разница в устойчивости ко взлому Вин и Линукс серверов. Я имею в виду в среднесрочной перспективе, при условии что оба правильно сконфигурированы. Хотя кто его знает что значит правильно, или скажем при конфигурировании из коробки.
Непрозрачность винды это конечно да, только мне кажется,что это "да" теоретическое. В линухе самому понять как отдельные части OS взаимосвязаны возможно, но сомнительно что это реально для администрирования нужно. Типа бородатый админ в свитере сидит на работе, "хавает ништяки" (с) а вместо кина исходники убунты проверяет, перед тем как её инсталлировать. В если какое-то приложение заглючит, то скачивает исходники и фиксит баги. Это картина иделлическая, но маловероятная.
Зоопарк у линукс серверов почище чем у Виндовс, при этом к зоопарку серверов добавляется зоопарк версий продуктов и их несовместимости между собой, разного времени обновления и т.д.
Вероятность взлома остается у любой системы, просто мне кажется что при защите исходят уже не от реальных угроз, а из каких-то верований. Типа люЯм религия нужна, а пингвин это няшка по сравнению с флагофорточкой.