- - PR -
Linux で Web システムのセキュリティ
1
投稿者 | 投稿内容 |
---|---|
|
投稿日時: 2002-11-20 17:48
凄く基本的で申し訳ありませんが、ヒントをお願いします。
LinuxでWebシステムを構築しています。グループウェアみたいな感じ。 システムはユーザIDとパスワードを設定して認証するようにしています。 インターネット上のどこからでも利用できるように考えています。 こういう場合は、どのようなセキュリティ対策を行いますか? ※漠然とし過ぎて申し訳ありません。 ヒントとなる用語でも構いません。アドバイスをお願いします。 ※市販のWebグループウェアを公開する場合のセキュリティ対策 ※の感じです。(サイボウズなど) |
|
投稿日時: 2002-11-20 22:09
この質問への回答は、システムの構成によって変わってくるかと思います。
簡単に例を書くと @インターネットにWebシステムが単体で公開されている。 AFireWallなどいくつかのセキュリティ対策がなされている構成の中にWebシステムがある。 Linuxで、と書かれていますので@の場合ということで進めさせていただきます。 (1)アクセス制御 一番基本的なことになると思いますが、アクセス先が固定であるのならば、 接続許可IPリストを作成しそれ以外のIPからの接続を拒否する。 代表的なツールとしてはTcpwrapperがあります。 その他LinuxであればサーバにFirewallソフトを入れる。 IPfilterの設定方法とかが@ITの記事であったような気がします。 (2)SSL 認証画面への接続をSSLとし、サーバ証明書のないブラウザはアクセスできなくする。 #証明書をコピーされると認証画面への接続は行われてしまう場合があります。 (3)改竄検知 Tripwireなどでファイルの改変をチェックする。 データファイルまで監視対象にすると膨大になりすぎますが、 バックドアが作成されていないかどうか等、システムファイルの監査としては 一番有効なツールではないでしょうか? と、とりあえず月並みな対策を徒然に書いてみましたが、 アクセスに関する対策なのか、サーバ(システム)自身に関する対策なのか等 対象を絞ってみるのはいかがでしょうか? その方が、対策のまとめを作り易いと思うのですが。。。 |
|
投稿日時: 2002-11-30 11:02
http://www.secureticket.jp
を使ってガードするのはどうでしょうか? イントラをエクストラにするにはよく使われているようです。 |
1