IIS 基線安全加固操作

目錄

?賬號管理、認證授權??ELK-IIS-01-01-01

?ELK-IIS-01-01-02

ELK-IIS-01-01-03

?ELK-IIS-01-01-04

日志配置??ELK-IIS-02-01-01

?ELK-IIS-02-01-02

????????ELK-IIS-02-01-03

通信協議??ELK-IIS-03-01-01

設備其他安全要求?ELK-IIS-04-01-01

????????ELK-IIS-04-01-02

???????ELK-IIS-04-01-03

????????ELK-IIS-04-01-04

???????ELK-IIS-04-01-05


本文檔是Windows 操作系統的對于IIS服務IIS應用服務在安全等方面的安全配置要求,對系統的安全配置審計、加固操作起到指導性作用。

?賬號管理、認證授權??ELK-IIS-01-01-01

編號

ELK-IIS-01-01-01

名稱

為不同的網站分配不同的賬號權限

實施目的

根據不同類型用途設置不同的帳戶賬號,提高系統,網站程序安全性。

問題影響

賬號混淆,權限不明確,存在越權使用的可能。

系統當前狀態

  1. 啟動ISM(Internet Server Manager);??

2、啟動WWW服務屬性頁;??

實施步驟

Cmd下創建一個賬號Users用戶組的賬號,然后網站屬性,目錄安全性,身份驗證和訪問權限,編輯,把剛才創建的賬號加到匿名訪問那里。

回退方案

刪除新增加的帳戶

判斷依據

標記用戶用途,定期建立用戶列表,比較是否有非法用戶

實施風險

重要等級

★★★

備注

?ELK-IIS-01-01-02

編號

ELK-IIS-01-01-02

名稱

登陸認證的安全性

實施目的

取消Web的匿名服務

問題影響

Web服務器帶來安全性問題。

系統當前狀態

  1. 啟動ISM(Internet Server Manager);?
  2. 啟動WWW服務屬性頁;??
  3. 取消其匿名訪問服務。??

實施步驟

安裝IIS后產生的匿名用戶IUSR_Computername(密碼隨機產生),其匿名訪問給Web服務器帶來潛在的安全性問題,應對其權限加以控制。如無匿名訪問需要,可取消Web的匿名服務。具體方法:??
①啟動ISM(Internet Server Manager);??
②啟動WWW服務屬性頁;??
③取消其匿名訪問服務。

回退方案

恢復匿名訪問

判斷依據

查看服務看是否取消了

實施風險

重要等級

備注

ELK-IIS-01-01-03

編號

ELK-IIS-01-01-03

名稱

IP地址的控制

實施目的

阻止非法IP訪問

問題影響

Web服務器帶來安全性問題。

系統當前狀態

查看Internet 信息服務(IIS)管理器配置是否與原來相同

實施步驟

  1. 參考配置操作

開始->管理工具->Internet 信息服務(IIS)管理器 選擇相應的站點,然后右鍵點擊“屬性”

回退方案

取消IP訪問控制

判斷依據

1、判定條件

需要限制訪問源的話進行ip范圍限制。

2、檢測操作

開始->管理工具->Internet 信息服務(IIS)管理器 選擇相應的站點,然后右鍵點擊“屬性”。檢查是否進行了ip的限制。

實施風險

重要等級

備注

?ELK-IIS-01-01-04

編號

ELK-IIS-01-01-04

名稱

密碼復雜度

實施目的

防止非法訪問。

問題影響

非法訪問攻擊。

系統當前狀態

查看密碼必須符合復雜性要求是否與原來配置相同。

實施步驟

1、參考配置操作

進入“控制面板->管理工具->本地安全策略”,在“帳戶策略->密碼策略”:“密碼必須符合復雜性要求”選擇“已啟動”

回退方案

恢復到原來默認的狀態。

判斷依據

1、判定條件

“密碼必須符合復雜性要求”選擇“已啟動”

2、檢測操作

進入“控制面板->管理工具->本地安全策略”,在“帳戶策略->密碼策略”:查看是否“密碼必須符合復雜性要求”選擇“已啟動”

實施風險

重要等級

備注

日志配置??ELK-IIS-02-01-01

編號

ELK-IIS-02-01-01

名稱

調整IIS日志

實施目的

默認的日志不會為我們搜索黑客記錄提供很大的幫助,所以我們必須擴展W3C日志記錄格式

問題影響

給Web服務器帶來安全性問題。

系統當前狀態

  1. 啟動ISM(Internet Server Manager);??
  2. 啟動WWW服務屬性頁;??

實施步驟

1、右檢查是否啟用了日志記錄,右鍵單擊所述站點,然后從上菜單中選擇啟用“屬性→Web 站點→啟用日志記錄”復選框。

2、開始->管理工具->Internet 信息服務(IIS)管理器 選擇相應的站點,然后右鍵點擊“屬性”。

IIS安裝后的默認主目錄是“%system%Inetpubwwwroot”,為更好地抵抗踩點、刺探等攻擊行為,應該更改主目錄位置,如下圖所示:

回退方案

恢復IIS日志路徑到C:\WINDOWS\system32\LogFiles目錄。

判斷依據

是否啟用了W3C日志記錄,和日志路徑是否更改。

實施風險

重要等級

備注

????????ELK-IIS-02-01-02

編號

ELK-IIS-02-01-02

名稱

IIS記錄安全事件安全基線要求項

實施目的

設備應配置日志功能,記錄與設備相關的安全事件。

問題影響

非法訪問攻擊。

系統當前狀態

查看本地策略是否與原來相同。

實施步驟

1、參考配置操作

(1)進入“控制面板->管理工具->本地安全策略”,在“本地策略->審核策略”中配置相應 “審核對象訪問”、“審核目錄服務器訪問”、“審核系統事件”、“審核帳號管理”、“審核過程追蹤”選項。

(2)運行IIS管理器->“Internet信息服務”->“應用相關站點”屬性->“網站”->“屬性”->“高級”,選擇“時間”、“日期”、“擴展屬性”是否選擇

回退方案

恢復到原來默認的狀態。

判斷依據

1、判定條件

確定系統相關“審核策略”。

確定IIS相關“站點屬性”日志詳細記錄。

2、檢測操作

進入“控制面板->管理工具->本地安全策略”,查看“本地策略->審核策略”配置“成功”、“失敗”的選擇記錄。

實施風險

重要等級

備注

????????ELK-IIS-02-01-03

編號

ELK-IIS-02-01-03

名稱

日志訪問權限

實施目的

設備應配置權限,控制對日志文件讀取、修改和刪除等操作。

問題影響

惡意修改日志。

系統當前狀態

查看審核策略更改是否與原來相同

實施步驟

1、參考配置操作

進入“控制面板->管理工具->本地安全策略”,在“本地策略->審核策略”中配置相應“審核策略更改”配置相應選項。

回退方案

恢復到原來默認的狀態。

判斷依據

1、判定條件

確定系統相關“審核策略”

2、檢測操作

進入“控制面板->管理工具->本地安全策略”,在“本地策略->審核策略”中配置相應“審核策略更改”選項選擇狀態。

實施風險

重要等級

備注

通信協議??ELK-IIS-03-01-01

編號

ELK-IIS-03-01-01

名稱

IIS服務SSL身份訪問認證

實施目的

非法訪問。

問題影響

惡意訪問,非法攻擊。

系統當前狀態

查看Internet信息服務”->“Web站點的屬性頁” ->“目錄安全性”選項->單擊“密鑰管理器配置是否與原來相同。

實施步驟

IIS的身份認證除了匿名訪問、基本驗證和Windows NT請求/響應方式外,還有一種安全性更高的認證:通過SSL(Security Socket Layer)安全機制使用數字證書,以此提升IIS應用的身份訪問安全性。

啟動“Internet信息服務”->“Web站點的屬性頁” ->“目錄安全性”選項->單擊“密鑰管理器”通過密鑰管理器生成密鑰對文件和請求文件;從身份認證權限中申請一個證書;?通過密鑰管理器在服務器上安裝證書激活Web站點的SSL安全性。??

回退方案

恢復到原來默認的狀態。

判斷依據

1、判定條件

登錄“Internet信息服務”->“Web站點的屬性頁” ->“目錄安全性”->“編輯”查看SSL相應選項選擇狀態。

2、檢測操作

(1)登錄“Internet信息服務”->“Web站點的屬性頁” ->“目錄安全性”->“編輯”查看SSL相應選項選擇狀態。

(2)配置相應SSL身份認證后,分別以普通身份及基于SSL證書方式分別登錄Web應用,查看登錄狀態。

實施風險

重要等級

備注

設備其他安全要求?ELK-IIS-04-01-01

編號

ELK-IIS-04-01-01

名稱

文件安全配置要求:刪除不必要的腳本影射。

實施目的

阻止除指定文件外非法運行

問題影響

給Web服務器帶來安全性問題。

系統當前狀態

  1. 啟動ISM(Internet Server Manager);??
  2. 啟動WWW服務屬性頁;??
  3. 刪除不必要的應用程序映射。?

實施步驟

1、參考配置操作

開始->管理工具->Internet 信息服務(IIS)管理器 選擇相應的站點,然后右鍵點擊“屬性”?-〉編輯 -〉根目錄 -〉配置,然后從列表中刪除以下不必要的腳本,包括:.htr、idc、.stm、.shtm、.shtml、.printer、.htw、.ida 和.idq。

刪除的原則:只保留需要的腳本映射。

配置方法:

從“Internet 服務管理器”中:選擇計算機名,點鼠標右鍵,選擇屬性:

然后選擇編輯:

然后選擇主目錄,點擊配置:

選擇需要刪除的擴展名,點擊刪除:(以下圖示僅供參考,依據實際需求操作)

選擇需要刪除的擴展名,點擊刪除:(以下圖示僅供參考,依據實際需求操作)

回退方案

恢復IIS擴展映射。

判斷依據

指定的映射外是否能運行。

實施風險

重要等級

備注

????????ELK-IIS-04-01-02

編號

ELK-IIS-04-01-02

名稱

關閉并刪除默認站點

實施目的

阻止除指定文件外運行。

問題影響

給Web服務器帶來安全性問題。

系統當前狀態

  1. 啟動ISM(Internet Server Manager);??

實施步驟

默認FTP站點
默認Web站點
管理Web站點

回退方案

重新啟動默認的FTP、WEB站點。

判斷依據

訪問默認的站點

實施風險

重要等級

★★

備注

???????ELK-IIS-04-01-03

編號

ELK-IIS-04-01-03

名稱

更改內容或文件的內容屬性

實施目的

防止非法用戶非法進入網站。

問題影響

非法用戶非法進入網站

系統當前狀態

  1. 啟動ISM(Internet Server Manager);??

2、啟動WWW服務屬性頁;

實施步驟

  1. 啟動ISM(Internet服務器管理器);??
  2. 跳到主目錄。
  3. 去掉腳本資源訪問,寫入,目錄瀏覽

回退方案

恢復到原來默認的狀態。

判斷依據

嘗試寫入文件。

實施風險

重要等級

★★

備注

????????ELK-IIS-04-01-04

編號

ELK-IIS-04-01-04

名稱

設置WEB目錄所在的文件系統為NTFS

實施目的

為防止目錄和文件的非法修改,和對訪問控制的實現

問題影響

非法修改文件、目錄、非法訪問。

系統當前狀態

查看WEB目錄所在分區屬性

實施步驟

將 FAT 卷轉換成 NTFS。

CONVERT volume /FS:NTFS [/V] [/CvtArea:filename] [/NoSecurity] [/X]

??volume ?????指定驅動器號(后面跟一個冒號)、

??????????????裝載點或卷名。

??/FS:NTFS ???指定要被轉換成 NTFS 的卷。

??/V ?????????指定 Convert 應該用詳述模式運行。

??/CvtArea:filename

??????????????將根目錄中的一個接續文件指定為

??????????????NTFS 系統文件的占位符。

??/NoSecurity 指定每個人都可以訪問轉換的文件

??????????????和目錄的安全設置。

??/X ?????????如果必要,先強行卸載卷。

??????????????該卷的所有打開的句柄則無效。

回退方案

判斷依據

嘗試非法修改文件、目錄。

實施風險

重要等級

★★

備注

???????ELK-IIS-04-01-05

編號

ELK-IIS-04-01-05

名稱

重定義錯誤信息

實施目的

防止泄露網站信息。

問題影響

被黑客得到網站有用信息、

系統當前狀態

1、啟動ISM(Internet服務器管理器);??
2、啟動Web屬性頁中“自定義錯誤信息”選項卡

3、設置各錯誤信息的頁面。

實施步驟

也可以在WEB的配置文件中自行定義

ASP.net?

<configuration>
<system.web>
<customErrors mode=”On” defaultRedirect=”error.asp”>
<error statusCode=”404″ redirect=”notfound.asp” />
</customErrors>
</system.web>
</configuration>

很多文章講了怎樣防止數據庫不被下載都不錯的,只要記住一點 .不要改成asp就可以了,不然給你放一個一句話木馬讓你死的很難看,再著在IIS中將HTTP404.500等 Object Not Found出錯頁面通過URL重定向到一個定制HTM文件,這樣大多數的暴庫得到的都是你設置好的文件,自然就掩飾了數據庫的地址還能防止一些菜鳥sql 注射。
對于服務器管理員,既然你不可能挨個檢查每個網站是否存在SQL注入漏洞,那么就來個一個絕招。這個絕招能有效防止SQL注入入侵而且\"省心又省力,效果真好! \"SQL注入入侵是根據IIS給出的ASP錯誤提示信息來入侵的,如果你把IIS設置成不管出什么樣的ASP錯誤,只給出一種錯誤提示信息,即http 500錯誤,那么人家就沒辦法入侵了。具體設置請參看圖2。主要把500:100這個錯誤的默認提示頁面 C:\WINDOWS\Help\iisHelp\common0-100.asp改成
C:\WINDOWS\Help\iisHelp\common0.htm即可,這時,無論ASP運行中出什么錯,服務器都只提示HTTP 500錯誤。
還可更改C:\WINDOWS\Help\iisHelp\common4b.htm內容改為這樣,出錯了自動轉到首頁。

回退方案

恢復到原來默認的狀態。

判斷依據

訪問錯誤頁面。

實施風險

重要等級

備注

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/news/166670.shtml
繁體地址,請注明出處:http://hk.pswp.cn/news/166670.shtml
英文地址,請注明出處:http://en.pswp.cn/news/166670.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

【DDS】OpenDDS配置與使用

😏★,:.☆( ̄▽ ̄)/$:.★ 😏 這篇文章主要介紹OpenDDS配置與使用。 無專精則不能成,無涉獵則不能通。——梁啟超 歡迎來到我的博客,一起學習,共同進步。 喜歡的朋友可以關注一下,下次更…

華為云編譯構建CodeArts Build常見問答匯總

1.【Build】公有云編譯構建是否支持導入外部機器做執行機 答:參考鏈接:https://support.huaweicloud.com/usermanual-devcloud/devcloud_01_0017.html ? 使用代理機功能,需要配備1臺4U8G或以上規格、磁盤>80GB的主機。 ? 安裝代理的…

Ubuntu 啟用 root 用戶

在啟用 root 用戶之前,我們先來了解一下, ubuntu 命令的組成。 打開 ubuntu 的終端,現在的命令行是由 topeetubuntu:~$ 這幾個字母組成,那么這幾個字母都代表 什么意思呢? topeet …

配電室智慧運維監控系統

配電室智能運維監控系統是一個綜合性的管理系統,專門針對配電室的運維工作進行設計。依托電易云-智慧電力物聯網,它融合了先進的監測技術、自動化技術、數據分析技術等,對配電室進行全方位、實時的智能化監控和管理,以提升配電室運…

人工智能對當代生活的影響

人工智能(AI)是指通過模擬人類智能的方式,使機器能夠執行某些需要智能的任務。隨著技術的快速發展和應用的廣泛推廣,人工智能已經深入到我們的日常生活中,對我們的生活和社會產生了深遠的影響。本文將探討人工智能對當…

Django同時連接多種數據庫

我的使用場景需要同時連接達夢數據庫和MYSQL數據庫,有的功能需要查詢達夢,有的功能則需要查詢MYSQL。 第一步:在 Django 的 settings.py 文件中,配置多個數據庫連接。你可以在 DATABASES 字典中添加多個數據庫配置。每個數據庫配置…

關于 Google AMP 和 SEO

Google 于 2015 年首次推出 AMP,即加速移動頁面。借助開源 AMP 框架,網頁設計師可以制作快速加載的移動網頁。該框架的創建是為了應對使用移動設備訪問互聯網的個人數量的增加。從那時起,谷歌一直在推動使用 AMP 來增強移動設備上的 SEO 和用…

【漏洞復現】好視通視頻會議系統(fastmeeting) toDownload.do接口存在任意文件讀取漏洞 附POC

漏洞描述 “好視通”是國內云視頻會議知名品牌,擁有多項創新核心技術優勢、多方通信服務牌照及行業全面資質 [5] ,專注為政府、公檢法司、教育、集團企業等用戶提供“云+端+業務全場景”解決方案。用全國產、高清流暢、安全穩定的云視頻服務助力各行各業數字化轉型。 其視頻…

opencv-Meanshift 和 Camshift 算法

MeanShift 和 CamShift 都是用于目標跟蹤的算法,基于顏色直方圖的方法。它們主要用于在視頻序列中追蹤運動的對象。 MeanShift(均值漂移): 原理: MeanShift 算法的基本思想是通過不斷調整窗口的中心,使得窗口中的樣本點的平均值向…

介紹正則表達式及其用法

正則表達式(Regular Expression),簡稱為"正則",是一種用于描述、匹配、搜索文本的方式。正則表達式通常由符號和字符組成,可以用于匹配和搜索特定模式的文本。 以下是一些常用的正則表達式元字符及其用法&am…

多模態常見任務介紹

視覺問答(VQA, Visual Question Answer) 目標:給定一個圖片以及問題,需要理解圖片的內容并基于此用自然語言回答問題。 例如,圖像中發生什么事,人物穿的衣服是什么顏色,圖像中有多…

復亞智能交通無人機:智慧交通解決方案大公開

城市的現代化發展離不開高效的交通管理規劃。傳統的交通管理系統龐大繁瑣,交警在執行任務時存在安全隱患。在這一背景下,復亞智能交通無人機應運而生,成為智慧交通管理中的重要組成部分。交通無人機憑借其高靈活性、低成本、高安全性等特點&a…

兒童在線學習系統 寶寶云幼兒園服務微信小程序的設計與實現

綜合運用所學的程序設計基礎、數據結構、數據庫原理及應用、高級語言程序設計、面向對象程序設計、軟件需求分析與建模、軟件設計與體系結構、軟件測試等課程知識,設計開發一個較實用的應用系統。 通過該設計可以鞏固并提高軟件工程專業學生的軟件需求分析、設計、開…

SpringCloud原理-OpenFeign篇(四、請求原理)

文章目錄 前言正文一、書接上回,從代理對象入手二、ReflectiveFeign.FeignInvocationHandler#invoke()三、SynchronousMethodHandler#invoke(...) 的實現原理3.1 invoke(...)源碼3.2 executeAndDecode(...) 執行請求并解碼 四、如何更換client 的實現 附錄附1&#…

【Python】生死簿管理系統,估值5毛

生死簿管理系統 代碼 """ 生死簿管理系統 """ import os import timefile_name data.txtdef main():while True:main_menu()choice (int)(input("請選擇: "))if choice in [0, 1, 2, 3, 4, 5, 6, 7]:if choice 0:answer input(&…

「樹形」樣式,數據關聯超便捷丨三疊云

樹形樣式 路徑 表單設計 >> 字段屬性 功能簡介 「表單關聯」的數據列表樣式支持「樹形」樣式功能,關聯數據選擇時通過「樹形」的列表方式進行數據選擇,提高生產效率。 使用場景: 可以通過樹形列表樣式展示部門、子部門、成員的樹形…

30㎡新中式大橫廳|方寸之間,訴說東方寫意生活。福州中宅裝飾,福州裝修

今天要分享的是一個新中式風格的客廳裝修,它的開間是4.5米,進深是6.5米。設計中有許多亮點,讓我們一起來看看。 1?? 首先,這個客廳采用了雙眼皮無主燈吊頂的設計,讓整個空間看起來更加高挑寬敞。吊頂的邊緣線條簡潔明…

Re53:讀論文 How Can We Know What Language Models Know?

諸神緘默不語-個人CSDN博文目錄 諸神緘默不語的論文閱讀筆記和分類 論文名稱:How Can We Know What Language Models Know? ArXiv網址:https://arxiv.org/abs/1911.12543 官方GitHub項目(prompt之類的都有):https:…

詳解Rust編程中的生命周期

1.摘要 生命周期在Rust編程中是一個重要概念, 它能確保引用像預期的那樣一直有效。在Rust語言中, 每一個引用都有其生命周期, 通俗講就是每個引用在程序執行的過程中都有其自身的作用域, 一旦離開其作用域, 其生命周期也宣告結束, 值不再有效。幸運的是, 在絕大多數時間里, 生…