delta 2007-7-7 08:36
[微软教程] 安全部署审查
安全部署审查发布日期: 1/10/2005 | 更新日期: 1/10/2005]
G)L!M3U Cm
e#S
[img=250,68]http://www.microsoft.com/china/msdn/library/architecture/architecture/architecturetopic/ImpWebSec/art/pponline.gif[/img](},\"g-A;n#] vI
mn@'\5_jJ1rm2@
l`T8F e_T
5iz(Ir2u*c2C
[url=http://www.microsoft.com/security/guidance/topics/default.mspx][color=#0000ff]查看全部的安全性指导主题[/color][/url]
NW6|N6y\5m-c
Microsoft Corporation6B0?b y
S}Ey{
"f/WX$Y'F#\h$t|
[img=30,6]http://img.microsoft.com/library/gallery/templates/MNP2.Common/images/3squares.gif[/img]"J
l_&fFX
d9Z.g
本单元概要在 ASP.NET Web 应用程序部署在实际服务器上之后,必须确保最后的部署安全地实现,而且 Web 应用程序环境尽可能安全和得到保护。
v"z7n6\atq%T2i \Z
如果底层的基础结构不安全而且容易受到威胁,那么创建 ASP.NET Web 应用程序时的所有努力,即设计时安全、默认时安全和部署时安全(即能够在高度安全和受保护的服务器环境中工作)也无法保护应用程序。脆弱的网络或者主机配置设置会产生可能而且将被利用的缺陷。
*Mx~,G*WR|
本单元包含一个覆盖了网络和主机安全配置问题的全面列表。这提供了一个方法和框架,有助于执行安全审核。
u0{E+Z9u^)i%_2^p
[url=http://www.microsoft.com/china/msdn/library/architecture/architecture/architecturetopic/ImpWebSec/iwassecmod95.mspx#top][img=7,9]http://www.microsoft.com/library/gallery/templates/MNP2.Common/images/arrow_px_up.gif[/img][/url][url=http://www.microsoft.com/china/msdn/library/architecture/architecture/architecturetopic/ImpWebSec/iwassecmod95.mspx#top][color=#0000ff]返回页首[/color][/url]/nP%}V&V f#h7Zb
目标使用本单元可以: 0\Bm/A#\2N3Mt
[table][tr][td]•[/td][td]确保您的 ASP.NET Web 应用程序安全地部署,并且正寄宿在安全的环境中。 ?~u"o?/`|k9{0O
[/td][/tr][tr][td]•[/td][td]创建一个执行部署审查和安全审核的方法和框架。 eLev/W@ D8e8kZ?
[/td][/tr][tr][td]•[/td][td]通过询问安全问题的一个全面列表快速定位安全问题。 &yEn6P GdE
[/td][/tr][tr][td]•[/td][td]审查以下的已部署配置:网络和主机、基础 Windows 2000、IIS 和 .NET Framework、Web 应用程序和 Web 服务、企业服务、远程处理和 SQL Server。
3}'egMJ~5~&O
[/td][/tr][/table][url=http://www.microsoft.com/china/msdn/library/architecture/architecture/architecturetopic/ImpWebSec/iwassecmod95.mspx#top][img=7,9]http://www.microsoft.com/library/gallery/templates/MNP2.Common/images/arrow_px_up.gif[/img][/url][url=http://www.microsoft.com/china/msdn/library/architecture/architecture/architecturetopic/ImpWebSec/iwassecmod95.mspx#top][color=#0000ff]返回页首[/color][/url]6R;RLb~B9egA,Mk
适用范围本单元适用于下列产品和技术: ~X@IB"Twv5~,p
[table][tr][td]•[/td][td]Microsoft® Windows® Server 2000 操作系统 -[%u*z_Lg(ZsHC[q
[/td][/tr][tr][td]•[/td][td]Microsoft .NET Framework 1.1 和 ASP.NET 1.1
5LY_ ~5|`'h
[/td][/tr][tr][td]•[/td][td]Microsoft SQL Server™ \N
zl,pU4g/wt
[/td][/tr][/table][url=http://www.microsoft.com/china/msdn/library/architecture/architecture/architecturetopic/ImpWebSec/iwassecmod95.mspx#top][img=7,9]http://www.microsoft.com/library/gallery/templates/MNP2.Common/images/arrow_px_up.gif[/img][/url][url=http://www.microsoft.com/china/msdn/library/architecture/architecture/architecturetopic/ImpWebSec/iwassecmod95.mspx#top][color=#0000ff]返回页首[/color][/url]OMme'C:Lp!M%F
如何使用本单元使用本单元可以确保 ASP.NET Web 应用程序安全地部署,并且寄宿在安全的环境中。
'N7v(O6W,W5I)kN3v#h
[table][tr][td]•[/td][td]要想充分利用本单元:
`(jZh)tR+O
[/td][/tr][tr][td]•[/td][td]阅读“[url=http://msdn.microsoft.com/library/en-us/secmod/html/secmod94.asp][i][color=#0000ff]安全代码审查[/color][/i][/url]”单元,遵循其中的方法确保 Web 应用程序在开发时就是安全的。
l(O8f g8?
[/td][/tr][tr][td]•[/td][td]使用配置类别。使用本单元中标识的类别可以帮助使您的安全审查工作更加集中。
r2}t#u&i&r?9t3b4~;Zh
[/td][/tr][tr][td]•[/td][td]使用本指南第 IV 部分中与本单元配套的保护单元: -u'h`_b
N
[table][tr][td]•[/td][td]“[url=http://msdn.microsoft.com/library/en-us/secmod/html/secmod88.asp][i][color=#0000ff]保护网络的安全[/color][/i][/url]”
1td JLh
[/td][/tr][tr][td]•[/td][td]“[url=http://msdn.microsoft.com/library/en-us/secmod/html/secmod89.asp][color=#0000ff][i]保护[/i][i] Web [/i][i]服务器的安全[/i][/color][/url]” Z/z/zq8P;V
[/td][/tr][tr][td]•[/td][td]“保护应用程序” xv
C2i&W*C[t
[/td][/tr][tr][td]•[/td][td]“保护数据库服务器” b7t?Bu3O
[/td][/tr][tr][td]•[/td][td]“[url=http://msdn.microsoft.com/library/en-us/secmod/html/secmod92.asp][color=#0000ff][i]保护[/i][i] ASP.NET [/i][i]应用程序的安全[/i][/color][/url]”
*`I2uu6e/~'uj
[/td][/tr][tr][td]•[/td][td]“[url=http://msdn.microsoft.com/library/en-us/secmod/html/secmod93.asp][color=#0000ff][i]寄宿多个[/i][i] Web [/i][i]应用程序[/i][/color][/url]”
9e,IaY:K-x
[/td][/tr][/table][/td][/tr][tr][td]•[/td][td]使用配套的核对表
WkY)[ M)xnQ
[table][tr][td]•[/td][td]“[url=http://www.microsoft.com/china/msdn/library/architecture/architecture/architecturetopic/ImpWebSec/ChecklistSecurNetwork.mspx][i][color=#0000ff]核对表:保护网络的安全[/color][/i][/url]”
W+])o|;HN&n
[/td][/tr][tr][td]•[/td][td][i]“ [url=http://www.microsoft.com/china/msdn/library/architecture/architecture/architecturetopic/ImpWebSec/ChecklistSecurWebServer.mspx][color=#810081]核对表:保护 Web 服务器的安全[/color][/url]” [/i]2y5V'n+hK)Y-w
[/td][/tr][tr][td]•[/td][td]“核对表:保护数据库服务器”
+p|N2\V4}$d4H^
[/td][/tr][tr][td]•[/td][td]“[url=http://msdn.microsoft.com/library/en-us/secmod/html/secmod106.asp][i][color=#0000ff]核对表:托管代码的安全审查[/color][/i][/url]” Y4^\$xJ3}Kp
[/td][/tr][/table][/td][/tr][/table]本页内容[table][tr][td][url=http://www.microsoft.com/china/msdn/library/architecture/architecture/architecturetopic/ImpWebSec/iwassecmod95.mspx#ENB][img=7,9]http://www.microsoft.com/library/gallery/templates/MNP2.Common/images/arrow_px_down.gif[/img][/url][/td][td][url=http://www.microsoft.com/china/msdn/library/architecture/architecture/architecturetopic/ImpWebSec/iwassecmod95.mspx#ENB][color=#0000ff]本单元概要[/color][/url][/td][/tr][tr][td][url=http://www.microsoft.com/china/msdn/library/architecture/architecture/architecturetopic/ImpWebSec/iwassecmod95.mspx#ESB][color=#0000ff][img=7,9]http://www.microsoft.com/library/gallery/templates/MNP2.Common/images/arrow_px_down.gif[/img][/color][/url][/td][td][url=http://www.microsoft.com/china/msdn/library/architecture/architecture/architecturetopic/ImpWebSec/iwassecmod95.mspx#ESB][color=#0000ff]目标[/color][/url][/td][/tr][tr][td][url=http://www.microsoft.com/china/msdn/library/architecture/architecture/architecturetopic/ImpWebSec/iwassecmod95.mspx#E5B][color=#0000ff][img=7,9]http://www.microsoft.com/library/gallery/templates/MNP2.Common/images/arrow_px_down.gif[/img][/color][/url][/td][td][url=http://www.microsoft.com/china/msdn/library/architecture/architecture/architecturetopic/ImpWebSec/iwassecmod95.mspx#E5B][color=#0000ff]适用范围[/color][/url][/td][/tr][tr][td][url=http://www.microsoft.com/china/msdn/library/architecture/architecture/architecturetopic/ImpWebSec/iwassecmod95.mspx#EIC][color=#0000ff][img=7,9]http://www.microsoft.com/library/gallery/templates/MNP2.Common/images/arrow_px_down.gif[/img][/color][/url][/td][td][url=http://www.microsoft.com/china/msdn/library/architecture/architecture/architecturetopic/ImpWebSec/iwassecmod95.mspx#EIC][color=#0000ff]如何使用本单元[/color][/url][/td][/tr][tr][td][url=http://www.microsoft.com/china/msdn/library/architecture/architecture/architecturetopic/ImpWebSec/iwassecmod95.mspx#ERF][color=#0000ff][img=7,9]http://www.microsoft.com/library/gallery/templates/MNP2.Common/images/arrow_px_down.gif[/img][/color][/url][/td][td][url=http://www.microsoft.com/china/msdn/library/architecture/architecture/architecturetopic/ImpWebSec/iwassecmod95.mspx#ERF][color=#0000ff]概述[/color][/url][/td][/tr][tr][td][url=http://www.microsoft.com/china/msdn/library/architecture/architecture/architecturetopic/ImpWebSec/iwassecmod95.mspx#EBG][color=#0000ff][img=7,9]http://www.microsoft.com/library/gallery/templates/MNP2.Common/images/arrow_px_down.gif[/img][/color][/url][/td][td][url=http://www.microsoft.com/china/msdn/library/architecture/architecture/architecturetopic/ImpWebSec/iwassecmod95.mspx#EBG][color=#0000ff]Web 服务器配置[/color][/url][/td][/tr][tr][td][url=http://www.microsoft.com/china/msdn/library/architecture/architecture/architecturetopic/ImpWebSec/iwassecmod95.mspx#EIAAE][color=#0000ff][img=7,9]http://www.microsoft.com/library/gallery/templates/MNP2.Common/images/arrow_px_down.gif[/img][/color][/url][/td][td][url=http://www.microsoft.com/china/msdn/library/architecture/architecture/architecturetopic/ImpWebSec/iwassecmod95.mspx#EIAAE][color=#0000ff]IIS 配置[/color][/url][/td][/tr][tr][td][url=http://www.microsoft.com/china/msdn/library/architecture/architecture/architecturetopic/ImpWebSec/iwassecmod95.mspx#ELOAE][color=#0000ff][img=7,9]http://www.microsoft.com/library/gallery/templates/MNP2.Common/images/arrow_px_down.gif[/img][/color][/url][/td][td][url=http://www.microsoft.com/china/msdn/library/architecture/architecture/architecturetopic/ImpWebSec/iwassecmod95.mspx#ELOAE][color=#0000ff]Machine.Config[/color][/url][/td][/tr][tr][td][url=http://www.microsoft.com/china/msdn/library/architecture/architecture/architecturetopic/ImpWebSec/iwassecmod95.mspx#ESAAG][color=#0000ff][img=7,9]http://www.microsoft.com/library/gallery/templates/MNP2.Common/images/arrow_px_down.gif[/img][/color][/url][/td][td][url=http://www.microsoft.com/china/msdn/library/architecture/architecture/architecturetopic/ImpWebSec/iwassecmod95.mspx#ESAAG][color=#0000ff]Web 服务[/color][/url][/td][/tr][tr][td][url=http://www.microsoft.com/china/msdn/library/architecture/architecture/architecturetopic/ImpWebSec/iwassecmod95.mspx#ELDAG][color=#0000ff][img=7,9]http://www.microsoft.com/library/gallery/templates/MNP2.Common/images/arrow_px_down.gif[/img][/color][/url][/td][td][url=http://www.microsoft.com/china/msdn/library/architecture/architecture/architecturetopic/ImpWebSec/iwassecmod95.mspx#ELDAG][color=#0000ff]企业服务[/color][/url][/td][/tr][tr][td][url=http://www.microsoft.com/china/msdn/library/architecture/architecture/architecturetopic/ImpWebSec/iwassecmod95.mspx#EMLAG][color=#0000ff][img=7,9]http://www.microsoft.com/library/gallery/templates/MNP2.Common/images/arrow_px_down.gif[/img][/color][/url][/td][td][url=http://www.microsoft.com/china/msdn/library/architecture/architecture/architecturetopic/ImpWebSec/iwassecmod95.mspx#EMLAG][color=#0000ff]远程处理[/color][/url][/td][/tr][tr][td][url=http://www.microsoft.com/china/msdn/library/architecture/architecture/architecturetopic/ImpWebSec/iwassecmod95.mspx#EDQAG][color=#0000ff][img=7,9]http://www.microsoft.com/library/gallery/templates/MNP2.Common/images/arrow_px_down.gif[/img][/color][/url][/td][td][url=http://www.microsoft.com/china/msdn/library/architecture/architecture/architecturetopic/ImpWebSec/iwassecmod95.mspx#EDQAG][color=#0000ff]数据库服务器配置[/color][/url][/td][/tr][tr][td][url=http://www.microsoft.com/china/msdn/library/architecture/architecture/architecturetopic/ImpWebSec/iwassecmod95.mspx#E2BBG][color=#0000ff][img=7,9]http://www.microsoft.com/library/gallery/templates/MNP2.Common/images/arrow_px_down.gif[/img][/color][/url][/td][td][url=http://www.microsoft.com/china/msdn/library/architecture/architecture/architecturetopic/ImpWebSec/iwassecmod95.mspx#E2BBG][color=#0000ff]网络配置[/color][/url][/td][/tr][tr][td][url=http://www.microsoft.com/china/msdn/library/architecture/architecture/architecturetopic/ImpWebSec/iwassecmod95.mspx#E3IBG][color=#0000ff][img=7,9]http://www.microsoft.com/library/gallery/templates/MNP2.Common/images/arrow_px_down.gif[/img][/color][/url][/td][td][url=http://www.microsoft.com/china/msdn/library/architecture/architecture/architecturetopic/ImpWebSec/iwassecmod95.mspx#E3IBG][color=#0000ff]小结[/color][/url][/td][/tr][/table][url=http://www.microsoft.com/china/msdn/library/architecture/architecture/architecturetopic/ImpWebSec/iwassecmod95.mspx#top][color=#0000ff][img=7,9]http://www.microsoft.com/library/gallery/templates/MNP2.Common/images/arrow_px_up.gif[/img][/color][/url][url=http://www.microsoft.com/china/msdn/library/architecture/architecture/architecturetopic/ImpWebSec/iwassecmod95.mspx#top][color=#0000ff]返回页首[/color][/url]
T WO)if9L3Ca
概述Web 应用程序的安全依赖于应用程序部署所在的底层基础结构的安全。脆弱的网络或者主机配置设置将产生可能和将要被利用的缺陷。本单元中覆盖的部署审查检查了网络和主机的配置。主机包括 Windows 2000 Server,根据服务器角色的不同,还可能包括 IIS、Microsoft .NET Framework、企业服务和 SQL Server。:ho2O0~
`5_F `
部署审查过程中需要涉及的主要配置元素如图 1 中所示。"f8zAMN O4c0Q\+{u"?
[img=439,254]http://www.microsoft.com/china/msdn/library/architecture/architecture/architecturetopic/ImpWebSec/art/f22secmod01.gif[/img]
R(|#P%a;[4N~
[b]图[/b][b] 1. [/b][b]部署审查的核心元素[/b].A+y'D6n0e&AMN
)b&bfQ9m%c
~ C
*MT|Nv
h$sR
[url=http://www.microsoft.com/china/msdn/library/architecture/architecture/architecturetopic/ImpWebSec/iwassecmod95.mspx#top][img=7,9]http://www.microsoft.com/library/gallery/templates/MNP2.Common/images/arrow_px_up.gif[/img][/url][url=http://www.microsoft.com/china/msdn/library/architecture/architecture/architecturetopic/ImpWebSec/iwassecmod95.mspx#top][color=#0000ff]返回页首[/color][/url]4gM BpU b4}
Web 服务器配置审查中此阶段的目的是标识 Web 服务器上基础操作系统配置中的缺陷。这不包括 IIS 配置,后者需要单独处理。有关本部分中审查问题所提出问题的进一步背景信息,请参阅“[url=http://msdn.microsoft.com/library/en-us/secmod/html/secmod89.asp][color=#0000ff]保护 Web 服务器的安全[/color][/url]”单元。
;xQ~q
W;]
要帮助集中和组织审查过程,将审查问题划分为以下配置类别: }Nl
Ey2?0f0U
[table][tr][td]•[/td][td][b]修补程序和更新[/b]
,^+ug*Rz Ln
[/td][/tr][tr][td]•[/td][td][b]服务[/b]
Ubs0kP
[/td][/tr][tr][td]•[/td][td][b]协议[/b]e"n|q$Uu8Lr
[/td][/tr][tr][td]•[/td][td][b]帐户[/b]
3}])`:cm8wO6c
[/td][/tr][tr][td]•[/td][td][b]文件和目录[/b]B2AO;A"V-p
?
[/td][/tr][tr][td]•[/td][td][b]共享[/b]9B
EZ1z
j
[/td][/tr][tr][td]•[/td][td][b]端口[/b]6nNt:Me5|
[/td][/tr][tr][td]•[/td][td][b]注册表[/b]l:e*])nM4AV
[/td][/tr][tr][td]•[/td][td][b]审核和日志记录[/b]&^uL%\:A+\
[/td][/tr][/table][b]修补程序和更新[/b]