Pular para o conteúdo principal

Dicas para manter seu ambiente Web seguro

Cada vez mais frequentes, os ataques á sites Web tiram o sono de qualquer Administrador. Abaixo listamos algumas dicas para melhorar a segurança de seu ambiente Web. Serão abordadas dicas para Servidores com Apache e Nginx.

1 – Oculte a versão do software utilizado

Tanto o Apache quanto Nginx, principalmente em suas telas de erro, exibem a informação da versão do software utilizada. Essa informação, aparentemente inofensiva, pode ser útil para o atacante, que pode buscar um ataque “específico” para versão que você está usando.

Para desabilitar no Apache, basta alterar a seguinte opção no arquivo httpd.conf:
ServerSignature Off

Para desabilitar no Nginx, alterar a opção abaixo no nginx.conf:
server_tokens off;

2 – Desabilitar métodos TRACE/TRACK

Esses métodos vem habilitados por padrão no Apache. Para desabilitá-los, basta alterar a opção abaixo no httpd.conf:
TraceEnable off

3 – Utilize “VirtualHosts” e restrinja acesso “direto” ao servidor.

Utilize VirtualHosts mesmo quando tiver apenas um site no servidor. Isso evitará que o site seja “descoberto” por scans na rede.

4 – Sistema de arquivos “somente leitura” para usuário apache/nginx

Dê permissão de escrita somente nos diretórios que forem necessários (pasta de uploads, por exemplo). Neste caso, pode-se retirar permissão de execução para estas pastas.

5 – Utilize Firewall de Aplicação Web sempre que possível.

Um Firewall de Aplicação Web ou WAF (Web Application Firewall), é um filtro onde se aplica um conjunto de regras para uma conexão HTTP. O mais conhecido é o ModSecurity, que pode ser instalado para ser utilizado com Apache (uso no Nginx está em estado “beta”). Para o Nginx, pode-se utilizar o Naxsi.
O uso do WAF não garante por si só a segurança, mas é uma ferramenta importante para a mitigação dos problemas e vulnerabilidades dos softwares/sistemas. 

6 – Restrinja opções “perigosas” do PHP

Algumas funções do PHP podem ser extremamente “perigosas” se não utilizadas adequadamente, e em grande parte das vezes podem ser desabilitadas sem prejuízo nenhum. A opção para desabilitá-las se encontra no arquivo php.ini (normalmente em /etc/php.ini). Segue abaixo algumas:

# Impede ataques de RFI e LFI ( Remote e Local File Inclusion ) . Obs: Atualização automática de softwares (CMS, por exemplo) podem não funcionar sem essa função. Todavia, você pode simplesmente habilita-lá quando for utilizar.
allow_url_fopen = Off

# Impede que mensagens de erros sejam exibidas no browser
display_errors = Off
  
# Impede a execução de caracteres especiais digitados em campos de formulário convertendo-os em barra invertida. Protege contra ataques de SQL injection
magic_quotes_gpc = Off

# Impede o acesso a arquivos remotos através dos parâmetros include ou require, evitando injeção de código malicioso.
allow_url_include = Off

# Impede a exibição das informações sobre o PHP no browser
expose_php = Off

# Impede a execução de strings maliciosas devido as falhas no desenvolvimento da aplicação.
register_globals = Off

# Desabilitar algumas funções “perigosas” do PHP:
disable_functions = show_source, system, shell_exec, passthru, exec, phpinfo, popen, proc_open

Comentários

Postagens mais visitadas deste blog

Overlay RAT Malware (Chile)

Novo malware bancário sendo disseminado através de phishing em nome da  TGR - Tesorería General de la República  do Chile. O Malware trata-se de um  overlay RAT  com direcionamento aos clientes de Bancos do Chile. ·          Banks of List : §   Itau §   Santander §   BCI §   BCI (Empresas) §   BBVA §   Banco de Chile §   Scotiabank §   BCP §   Banco Internacional §   Banco BICE §   Banco Estado §   Interbank §   Banco Security Campaing Overview Spam/Phishing A porta de entrada do ataque consiste no envio de um e-mail malicioso contendo uma  URLs  para o download de um arquivo  .msi . Esse arquivo tem como função baixar todos arquivos utilizados para infectar a máquina da vítima como também criar uma persistência para executar automaticamente na inicialização do sistema operacional. Técnicas MITRE atualmente obse...

Erro MYSQL Cloud (Google, AWS, Digital Ocean) - Resolvido

Atualmente executando um servidor nginx com o wordpress, recebo um erro no banco de dados após alguns minutos de execução. Ao executar o comando para verificar os logs: # tail -f /var/log/mysqld.log a saída do comando é : 2019-09-12 19:11:24 25864 [Note] Plugin 'FEDERATED' is disabled. 2019-09-12 19:11:24 25864 [Note] InnoDB: Using atomics to ref count buffer pool pages 2019-09-12 19:11:24 25864 [Note] InnoDB: The InnoDB memory heap is disabled 2019-09-12 19:11:24 25864 [Note] InnoDB: Mutexes and rw_locks use GCC atomic builtins 2019-09-12 19:11:24 25864 [Note] InnoDB: Memory barrier is not used 2019-09-12 19:11:24 25864 [Note] InnoDB: Compressed tables use zlib 1.2.11 2019-09-12 19:11:24 25864 [Note] InnoDB: Using Linux native AIO 2019-09-12 19:11:24 25864 [Note] InnoDB: Using CPU crc32 instructions 2019-09-12 19:11:24 25864 [Note] InnoDB: Initializing buffer pool, size = 128.0M InnoDB: mmap(137363456 bytes) failed; errno 12 2019-09-12 19:11:2...

Monitoramento com ntop Instalação CentOS 6

Monitoramento com ntop Instalação CentOS 6 Para aqueles que não conhecem o ntop, ele é uma ferramenta que examina o trafego na rede e  dignostica o uso desta,  semelhante ao que   o popular   comando top Unix   faz. O ntop é baseado em  libpcap e foi desenvolvido de uma forma portátil a fim de que se possa rodar em plataformas Unix e Win32. Usuários do ntop podem usar a interface web (ex.: Firefox) para navegar através das informações de trafego geradas pelo ntop e obter relatórios do estado da rede. Em último caso, ntop pode ser visto com um simples agente RMON-Like com uma interface web embutida. Funcionalidades do ntop: interface web configuração limitada   e administração   através da interface web Uso reduzido de CPU e memória (varia de acordo com o tamanho e o tráfego da rede) O ntop é fácil de usar e adequado para o monitoramento de diversos tipos de redes. Instalação do ntop-5.0.1 no CentOS 6 Este tutor...