Zabezpieczenia serwerów internetowych. Jakub Tomaszewski Zespół Bezpieczeństwa Poznańskie Centrum Superkomputerowo Sieciowe



Podobne dokumenty
Zabezpieczanie platformy Windows Server 2003

Gerard Frankowski, Zespół Bezpieczeństwa PCSS. Nowoczesne technologie bliżej nas Poznań,

Tomasz Nowocień, Zespół. Bezpieczeństwa PCSS

Zespół Bezpieczeństwa PCSS. 36. Spotkanie Poznańskiej Grupy.NET

ZagroŜenia w sieci. Tomasz Nowocień, PCSS

Bezpieczeństwo Danych Osobowych. Zespół Bezpieczeństwa PCSS Jakub Tomaszewski















Zewnętrzne audyty bezpieczeństwa

Poznańskie Centrum Superkomputerowo - Sieciowe

Aktualny stan i plany rozwojowe

Dotacje na innowacje. Inwestujemy w waszą przyszłość.

Win Admin Replikator Instrukcja Obsługi

Gerard Frankowski, Błażej Miga Zespół Bezpieczeństwa PCSS. Konferencja SECURE 2008 Warszawa,

Bezpieczeństwo aplikacji PHP hostowanych w środowisku. Windows. Gerard Frankowski, PCSS

OFERTA ABONAMENTOWA OBSŁUGI INFORMATYCZNEJ

Zarządzanie systemami informatycznymi. Zarządzanie serwerem httpd: Apache

1. Wymagania konieczne dla kandydata na staż urzędniczy na stanowisko - informatyk:

Praca przejściowa. Sklep internetowy. Tomasz Konopelski ZIP50-IWZ Katowice 2006

Inwigilacja ludności przez kraje oraz duże korporacje

Win Admin Replikator Instrukcja Obsługi

Bezpieczeństwo heterogenicznej

Sposoby klastrowania aplikacji webowych w oparciu o rozwiązania OpenSource. Piotr Klimek. piko@piko.homelinux.net

Zdobywanie fortecy bez wyważania drzwi.

Instrukcja instalacji: Apache, PHP, MySQL, PHP My Admin

Omijanie firewalli w systemach Windows

MEKGROUP IT CONSULTING & SERVICES

Wojciech Dworakowski. Zabezpieczanie aplikacji. Firewalle aplikacyjne - internetowych

Kim jesteśmy? PCSS i MIC. Paweł Berus, Zespół Bezpieczeństwa PCSS

Open Source na Uniwersytecie Łódzkim

Zabawy z PHP em. Błażej Miga, Jaroslaw Sajko, PCSS blazej.miga@man.poznan.pl jaroslaw.sajko@man.poznan.pl

ZAŁĄCZNIK NR 3 OPIS PRZEDMIOTU ZAMÓWIENIA DOTYCZĄCY WDROŻENIA PLATFORMY ZAKUPOWEJ

PROJEKT ARAKIS DOŚWIADCZENIA Z OBSERWACJI ZAGROŻEŃ W SIECI Tomasz Grudziecki (CERT Polska / NASK)

Serwer Apache podstawy instalacji i administracji.

SPECYFIKACJA USŁUG HOSTINGOWYCH

Umowa administracji serwerami Linux

OPROGRAMOWANIE KEMAS zbudowane jest na platformie KEMAS NET

Dokumentacja fillup - MS SQL

Win Admin Replikator Instrukcja Obsługi

OFERTA FIRMY. INTAR sp. z o.o. biuro@intar-it.pl. Al. Korfantego 105/ Katowice. tel


Oferta handlowa. tel.: tel.:

Urząd Miejski w Wałbrzychu ogłasza nabór kandydatów na stanowisko informatyka 2 etaty w Biurze Informatyki

SECURE /10/2006. Błażej Miga, PCSS Jaroslaw Sajko, PCSS

Axence nvision Nowe możliwości w zarządzaniu sieciami

edycja 16 opracowany zgodnie z Zarządzeniami Wewnętrznymi PWr. nr 14/2012 i 15/2012 i 34/2012

Praktyczne wykorzystanie mechanizmów zabezpieczeń w aplikacjach chmurowych na przykładzie MS Azure

BAKER TILLY POLAND CONSULTING

Opis Przedmiotu Zamówienia

Języki i narzędzia programowania III. Łukasz Kamiński Wykład II



Bezpieczne udostępnianie usług www. BłaŜej Miga Zespół Bezpieczeństwa PCSS

edycja 20 opracowany zgodnie z Zarządzeniami Wewnętrznymi PWr. nr ZW 124/2017 i 112/2017 i 113/2017

Zapoznanie się z konfiguracją i zarządzaniem serwerem WWW - Apache.

USŁUGI HIGH PERFORMANCE COMPUTING (HPC) DLA FIRM. Juliusz Pukacki,PCSS

Ogłoszenie o naborze na wolne stanowisko urzędnicze Starostwo Powiatowe w Chrzanowie.

Czy nie ma bata na cyberatak?

Automatyczne testowanie infrastruktury pod kątem bezpieczeństwa. Leszek Miś IT Security Architect RHCA,RHCSS,Sec+ Linux Polska Sp. z o.o.

Small Business Server. Serwer HP + zestaw NOWS

Centrum Kompetencyjne Rozwiązań Sieciowych i Technologii Internetowych

Wygrywająca*technologia** czyli& jak&it&pomaga&firmom&& w&budowie&zwycięskiej&strategii& ( Michał(Grzybkowski,(CEO(Beyond.pl( m.grzybkowski@beyond.

CMS - Joomla. Autor: Cyryl Sochacki Mail: cyryllo@task.gda.pl WWW:

Języki skryptowe - PHP. Podstawy PHP. Paweł Kasprowski. pawel@kasprowski.pl. vl07

OFERTA FIRMY INTAR Sp. z o.o. NIP KRS REGON

Szkolenie autoryzowane. MS Konfiguracja i zarządzanie Microsoft SharePoint 2010

Win Admin Replikator Instrukcja Obsługi




Strona wizytówka od 400 zł

Dokonaj instalacji IIS opublikuj stronę internetową z pierwszych zajęć. Ukaże się kreator konfigurowania serwera i klikamy przycisk Dalej-->.



Usługi ze wsparciem Centrum Innowacji Microsoft. Jerzy Mikołajczak, Marek Zawadzki

XXIII Forum Teleinformatyki

Niezbędne narzędzia. Przed rozpoczęciem pracy z PHP należy zainstalować odpowiednie narzędzia: środowisko PHP serwer WWW serwer baz danych MySQL

ZagroŜenia w sieciach teleinformatycznych. Sposoby zabezpieczeń.

ZagroŜenia w sieciach teleinformatycznych. Sposoby zabezpieczeń.

Wprowadzenie. Co to jest klaster? Podział ze względu na przeznaczenie. Architektury klastrów. Cechy dobrego klastra.

Tomasz Grześ. Systemy zarządzania treścią






Kierunki rozwoju zagrożeń bezpieczeństwa cyberprzestrzeni

Transkrypt:

Zabezpieczeniaserwerów internetowych JakubTomaszewski ZespółBezpieczeństwa PoznańskieCentrumSuperkomputerowo Sieciowe

PCSS PoznańskieCentrum Superkomputerowo Sieciowe: 15lat OperatorsieciPIONIER(siećdla edukacjiinauki)orazpozman Uczestnikprojektównaukowo badawczych Główneobszaryzainteresowań Gridy,siecinowejgeneracji, portale Bezpieczeństwosiecii systemów http://www.pcss.pl

ZespółBezpieczeństwaPCSS Dedykowany zespół istnieje od 1996r. Podstawowy zakres prac Zespołu Zabezpieczanie infrastruktury PCSS Zadania bezpieczeństwa w projektach naukowo badawczych Szkolenia i transfer wiedzy Badania własne Audyty i doradztwo w zakresie bezpieczeństwa IT Niektóre badania z ostatnich lat Raport o bezpieczeństwie bankowości elektronicznej (2006) Bezpieczeństwo serwerów WWW Apache i MS IIS (2007) Bezpieczeństwo sklepów internetowych (2008) http://security.psnc.pl

Planprezentacji Modelserwera, Kimjestagresor? System, Serwerwww, Interpreter, Podsumowanie

ModelSerweraLAMP Linux Apache MySQL PHP

Budowasystemu Aplikacja Apache PHP SO MySQL

Agresor analizamożliwości Osoba,którawykupujehostingnanaszymserwerze, Ma pełną dowolnośćumieszczaniakodunaswojejstronie, Jegocele:inneserwisylubsamserwer, Agresornieświadomy(?),

System LinuxSecurityforBeginners http://www.linuxtopia.org/linuxsecurity/index.html LinuxAdministrator'sSecurityGuide http://www.linuxtopia.org/online_books/linux_administrators_security_guide/index.html LinuxSecurityHOWTO http://www.linuxtopia.org/linux_security_howto/index.html RedHatLinuxEnterprise4SecurityGuide http://www.linuxtopia.org/online_books/redhat_linux_security_guide/ SecuringDebianManual http://www.debian.org/doc/manuals/securing debian howto SlackwareLinuxEssentials Security http://www.slackbook.org/html/security.html SuSELinuxEnterpriseServer http://ltp.sourceforge.net/docs/sles security guide.pdf UbuntuSecurity http://ubuntuforums.org/showthread.php?t=510812

Apache wyciekinformacji

Apache szukamyi... Apache2.2.8mod_sslVulnerability, Apache2.2.8mod_proxy_ftpglobbingXSS Apache2.2.8mod_proxy_balancerCSRF Apache2.2.8mod_proxy_httpDoS

Apache obrona Zmianawplikukonfiguracyjnymapache ErrorDocument404.errors/my_error_page404.htm Aktualizacjawersjioprogramowania(!)

PHP phpinfo()

PHP teżmożemyposzukać... PHP4.4.8MultipleBufferOverflowVulnerabilities PHP4.4.7/5.2.3MySQL/MySQLiSafeModeBypassVulnerability

PHP phpinfo() obrona disable_functions=phpinfo

PHP c99.txt,r57.txt

PHP obrona disable_functions=exec,fopen,popen,passthru,readfile,file,system Ograniczenieprawdostępuużytkownika, Amożemaszynavirtualna?

PHP informacjeobłędach

PHP obrona Zmianawplikuphp.ini: display_errors=off log_errors=on error_log=/var/log/php/error.log

PHP listowaniekatalogów

PHP obrona Zmianawplikuhttpd.conf: Options Indexes Definiowanieplikugłównego: DirectoryIndexindex.php

PHP niedozwoloneścieżki Acojeślimogęwywołaćtotak: http://www.jakisadresserwera.pl/index.php?v=list&p=/../../ katalog_innego_usera/plik_konfiguracyjny_innego_usera

PHP niedozwoloneścieżki Albotak: http://www.jakisadresserwera.pl/index.php? v=list&p=../../../../../../../../../../etc/passwd

Obronatrochędokładniej(1) PHPSafeMode(php.ini): safe_modeon Kataloggłównyaplikacji(php.ini) open_basedir=/home/www/htdocs/any_dir Kataloggłównyaplikacji(httpd.conf) <Directory"./htdocs/any_dir"> php_admin_valueopen_basedir"./htdocs/any_dir" </Directory>

Obronatrochędokładniej(2) Wyłączenieniebezpiecznychfunkcji(php.ini): disable_functions=phpinfo Wyświetlaniebłędów(php.ini) display_errors=off Wyciekinformacji(php.ini) expose_php=off

Obronatrochędokładniej(3) Ograniczaniedostępu(httpd.conf): <Directory"./Apache/Apache2/htdocs"> OrderAllow,Deny Allowfrom192.168.1.0/24 Denyfromall </Directory> Sygnaturaserwera(httpd.conf) ServerSignatureOff

Obronatrochędokładniej(4) Wyłączenieniebezpiecznychskryptów(httpd.conf): CGI(CommonGatewayInterface) SSI(ServerSideIncludes) Ukrywanie.htaccess(httpd.conf) <Files.htaccess> orderallow,deny denyfromall </Files>

Jaksiębronić? Atakowaćswojąstronęmożliwieczęsto=D Skanery:nikto,wikto,AppScan,... Firewallewartstwy7i8, Czytać,słuchać,AKTUALIZOWAĆ, CzytaćLOGI, Wykonywaćaudyty,

Informacjekontaktowe Autorprezentacji bluerose@man.poznan.pl PCSS http://www.pcss.pl http://www.man.poznan.pl ZespółBezpieczeństwaPCSS http://security.psnc.pl security@man.poznan.pl

Pytaniaidyskusja,propozycje??! Dziękujęzauwagę!