Consulta de seguridad web

Les comento:

Tengo montada una aplicación web, en el puerto 80 (servidor: IIS) (SSOO: Windows 2003)
Todos los puertos cerrados en mi router/firewall (menos el 80). Todos los parches y actualizaciones al día. Y de software un antivirus(nod32) y un firewall (kerio). La aplicacion montada en el servidor web se supone que esta programada "adecuadamente" ...

Mi pregunta es:
- ¿Estoy a salvo de un ataque hacker? bueno en principio ya se que no, que no hay ordenador 100%seguro, pero:
- ¿está configuración puede ser peligrosa?
- ¿como un hacker me podría atacar? ¿que técnica podría usar?
- ¿como podría mejorar mi seguridad?

NOTA: estoy obligado a usar tecnología micro$oft ...

Muchas gracias.

Comentarios

En principio el servidor que

En principio el servidor que has montado tiene una configuración aceptable. Solo tienes el puerto 80 abierto, firewall, antivirus y actualizas al día (¿correcto?). Un usuario malintencionado solo podría atacarte por el puerto 80 (desde fuera), y ya sabes que tipo de ataques se pueden realizar por ahí. No sé que hará tu firewall exactamente, si solo bloquea y abre puertos o si también filtra... no sé que funcionalidades ofrece. Los consejos que YO te puedo ofrecer por mis conocimientos son los siguientes:

  • Busca tipos de configuraciones seguras para el IIS y consejos de qué habilitar/deshabilitar/hacer para que no se quede "nada" olvidado.
  • Entérate de si tu firewall filtra contenido y actualiza periódicamente las reglas de filtrado (siempre salen nuevos ataques...)
  • Revisa los logs periódicamente he intenta hacer backups de ellos o mantenerlos un par de semanas o un mes por si tu sistema es comprometido y no te das cuenta hasta que no pasa un cierto tiempo.
  • Instálate algun software de testeo de vulnerabilidades (sobre todo de servidores web IIS) a poder ser que se mantenga (actualice ataques) y testea tu propia maquina con él
  • Supongo que tu aplicación web estará desarrollada en algun lenguaje de programación (a parte de HTML) y con una base de datos. Revisa el código y la web (con el navegador) buscando posibles fallos, que las variables estén bien definidas, sobre todo el camino de las variables que se incrustarán en las consultas a la base de datos. Esto te lo recomiendo para evitar inyecciones de código SQL y a parte cualquier otro tipo de fallos...
  • Sabes que hay un tiempo crítico desde que un bug es descubierto hasta que se hace público. De hecho puede tardar "años" en ser publicado por quienes lo descubrieron. Por eso no se puede decir 100% que tu máquina es segura, pero lo que no tiene sentido es no proteger tu máquina.

--
saludos

cyfuss

Enviar un comentario nuevo

Smileys
:);):(:D}:):P:O:?8):jawdrop::sick:
El contenido de este campo se mantiene como privado y no se muestra públicamente.
  • Las direcciones de las páginas web y las de correo se convierten en enlaces automáticamente.
  • Allowed HTML tags: <a> <em> <strong> <cite> <code> <ul> <ol> <li> <dl> <dt> <dd>
  • Saltos automáticos de líneas y de párrafos.
  • Textual smileys will be replaced with graphical ones.

Más información sobre opciones de formato

Captcha
Esta pregunta es para probar que el que escribe el comentario es un humano
14 + 4 =
Solve this simple math problem and enter the result. E.g. for 1+3, enter 4.

Tienda de música online