Межсетевое экранирование

Конфигурирование управления доступом


Большинство ОС для web-серверов предоставляют возможность указать конкретные привилегии доступа для файлов, устройств и других вычислительных ресурсов на данном хосте. Следует понимать, что любая информация, к которой может быть осуществлен доступ из каталогов, принадлежащих web-серверу потенциально может стать доступной всем пользователям, имеющим доступ к публичному web-сайту. Обычно ПО web-сервера обеспечивает дополнительное управление доступом к файлам, устройствам и ресурсам. В случае, если разрешения доступа к ресурсам могут быть установлены как на уровне ОС, так и на уровне приложения web-сервера, важно, чтобы они были идентичны друг другу, в противном случае возможна ситуация, когда пользователям предоставлен либо очень большой, либо очень маленький доступ. Web-администраторы должны рассмотреть, какое конфигурирование доступа к хранимой в публичном web-сервере информации является наилучшим со следующих точек зрения:

  • ограничение доступа ПО web-сервера к подмножеству вычислительных ресурсов средствами управления доступом ОС;

  • ограничение доступа пользователей посредством дополнительного управления доступом, обеспечиваемым web-сервером, когда требуются более детальные уровни управления доступом.

Соответствующая установка управления доступом может помочь предотвратить раскрытие чувствительной информации, которая не предназначена для публичного распространения. Дополнительно управление доступом может быть использовано для ограничения использования ресурсов в случае DoS-атаки на публичный web-сайт.

Обычно файлами, доступ к которым должен контролироваться, являются следующие:

  • ПО и конфигурационные файлы приложения.
  • Файлы, непосредственно использующиеся механизмами безопасности:

    • файлы хэшей паролей и другие файлы, используемые при аутентификации;
    • файлы, которые содержат авторизационную информацию, используемую при управлении доступом;
    • криптографический материал ключа, используемый в сервисах конфиденциальности, целостности и невозможности отказа.

  • Логи сервера и файлы системного аудита.
  • Системное ПО и его конфигурационные файлы.



Содержание раздела