O listă de verificare a porturilor expuse ale serverului ar trebui să confirme că fiecare port accesibil este necesar pentru un serviciu cunoscut și este accesibil numai din rețelele care au nevoie de el. Fiecare port expus ar trebui să aibă un proprietar, un serviciu, un motiv și o rețea sursă aprobată identificate.
Cuprins
Cum să verificați un port expus
Analizați fiecare port accesibil ca pe o intrare de serviciu, nu ca pe un număr izolat. Înregistrați numărul portului, serviciul care îl utilizează, proprietarul serverului sau al sistemului, rețelele sursă necesare și motivul pentru care este necesar accesul.
- Enumerați porturile accesibile din exteriorul serverului.
- Asociați fiecare port cu serviciul care ar trebui să fie în ascultare.
- Confirmați proprietarul și motivul comercial sau tehnic pentru acces.
- Înregistrați dacă accesul trebuie să fie public, limitat la rețele cunoscute sau disponibil numai local.
- Eliminați sau restricționați intrările care nu au un proprietar sau un scop actual.
- Verificați rezultatul dintr-o rețea aprobată după fiecare modificare.
Un port poate fi deschis dintr-un motiv întemeiat și totuși să fie accesibil unui public prea larg. Decizia cheie este dacă serviciul și rețelele sale sursă corespund nevoii documentate.
Porturi web publice
Accesul la un site web necesită, de obicei, ca porturile alocate serviciului web public să fie accesibile de pe internet. Verificați dacă fiecare port web accesibil deservește site-ul web sau aplicația prevăzută și dacă proprietarul acestuia este documentat.
- Portul este necesar pentru un site web sau o aplicație publică?
- Serviciul care ascultă corespunde cu proprietarul site-ului web și cu serverul?
- Serviciul ar trebui să fie accesibil tuturor sau doar dintr-o rețea privată?
- Sunt eliminate sau restricționate serviciile web neutilizate?
- După o modificare a firewall-ului, site-ul web mai răspunde dintr-o rețea externă aprobată?
Limitați accesul public la serviciile web pe care vizitatorii le utilizează efectiv. Nu expuneți o interfață administrativă printr-un port web public, cu excepția cazului în care acest acces este explicit necesar și documentat.
Porturi DNS
Analizați accesul la DNS separat de accesul la site-ul web. Un server care furnizează servicii DNS are un scop de expunere diferit de cel al unui server care găzduiește doar fișierele site-ului web.
- Este acest server destinat să ofere servicii DNS?
- Portul este accesibil din rețelele care trebuie să interogheze sau să gestioneze DNS-ul?
- Este necesar accesul public sau interogările ar trebui limitate la rețelele de încredere?
- Cine deține serviciul DNS și aprobă modificările?
- Serviciul încetează să răspundă atunci când accesul este restricționat așa cum este de așteptat?
Documentați proprietatea asupra DNS separat de proprietatea asupra domeniului și de cea asupra găzduirii web. Acest lucru împiedică menținerea deschisă a unui port DNS doar pentru că același server găzduiește și un site web.
Porturi de transport al e-mailurilor
Accesul la transportul de e-mail ar trebui să fie legat de un rol de e-mail definit. Verificați dacă serverul trimite e-mailuri, primește e-mailuri sau îndeplinește ambele funcții.
- Ce funcție de e-mail necesită portul?
- Serviciul este destinat să accepte conexiuni de pe internetul public?
- Ce rețele sursă au permisiunea de a trimite sau de a retransmite e-mailuri?
- Cine deține serviciul de e-mail și verifică regulile sale de acces?
- Se pot închide ascultătorii de e-mail inutili fără a afecta livrarea?
Înregistrați reguli separate pentru livrarea publică și trimiterea de încredere. Acestea reprezintă nevoi de acces diferite și nu ar trebui tratate ca o singură excepție generală de e-mail.
Acces SSH
SSH oferă control direct asupra unui cont de găzduire prin linia de comandă. Este utilizat pentru gestionarea site-urilor web, depanare, copii de rezervă și administrarea serverului, astfel încât expunerea sa ar trebui să aibă un proprietar clar și o rețea sursă. mybox descrie accesul SSH ca fiind controlul direct al unui cont de găzduire prin linia de comandă.
- Este necesar SSH pentru activitățile curente de administrare?
- Care administratori sau rețele de asistență au nevoie de acces?
- Poate fi accesul limitat la o rețea privată sau la adrese aprobate?
- Cine aprobă accesul SSH și îl verifică?
- După o restricție, un administrator aprobat se mai poate conecta?
Nu lăsați SSH accesibil din rețele extinse fără un motiv documentat. Dacă se utilizează FTP pentru transferul de fișiere, documentați-l ca serviciu separat. FTP transferă fișiere între un client și un server printr-o conexiune bazată pe TCP și este utilizat în mod obișnuit pentru a încărca, descărca și gestiona fișierele site-urilor web pe un server la distanță. Consultați explicația mybox privind FTP.
Porturile bazelor de date
Accesul la baza de date ar trebui să fie limitat la aplicațiile, administratorii sau rețelele care au nevoie de acesta. Un port al bazei de date nu necesită acces public doar pentru că site-ul web care utilizează baza de date este public.
- Care aplicație sau administrator deține conexiunea?
- Baza de date are nevoie de acces de pe internet sau doar de pe serverul aplicației?
- Sunt înregistrate rețelele sursă aprobate?
- Portul mai este necesar după o modificare a aplicației sau o migrare?
- Baza de date poate rămâne accesibilă intern, în timp ce accesul public este eliminat?
Acces la desktop la distanță
Accesul la desktopul la distanță trebuie să aibă un grup de utilizatori, un proprietar și o rețea sursă identificate. Verificați dacă administratorii au nevoie de acces direct din afara rețelei private sau dacă accesul poate fi limitat la o rețea de administrare aprobată.
- Ce sisteme necesită acces la desktopul la distanță?
- Cine este responsabil pentru aprobarea și verificarea accesului?
- Conexiunile sunt limitate la rețelele utilizate de administratori?
- Este încă necesară accesibilitatea publică?
- Se poate conecta un utilizator aprobat după modificarea firewall-ului?
Cum se verifică modificările în condiții de siguranță
Efectuați câte o modificare de acces pe rând și păstrați regula anterioară disponibilă pentru revenire la starea inițială. Testați fiecare serviciu din rețeaua care ar trebui să fie permisă și, acolo unde este cazul, dintr-o rețea care ar trebui să fie blocată.
- Confirmați că serviciul vizat este accesibil.
- Confirmați că o sursă neaprobată nu poate accesa serviciul.
- Verificați dacă proprietarul serviciului poate finaliza sarcina necesară.
- Înregistrați data, modificarea, proprietarul, rețelele sursă și rezultatul testului.
- Eliminați accesul temporar atunci când sarcina aprobată este finalizată.
O revizuire completă a porturilor asigură că fiecare serviciu accesibil are un scop clar, un proprietar, o rețea sursă aprobată și un rezultat de verificare înregistrat. Accesul public la web poate necesita o accesibilitate extinsă, în timp ce DNS-ul, poșta electronică, SSH, bazele de date și accesul la desktopul la distanță ar trebui revizuite fiecare în funcție de rolul lor specific.