Avatar billede skywalkerdk Nybegynder
28. september 2003 - 22:31 Der er 9 kommentarer

Sikring af følsomme data

Jeg har en Access database der ligger i en skjult mappe på en webserver. Mappen kan der kun opnås adgang til via. FTP.
Databasen indeholder nogle følsomme data som ikke må videregives.
Der er givet adgang til et antal personer som har mulighed for at logge ind vha. en ASP brugergrænseflade og derfra læse oplysninger i databasen.
Når en bruger logger ind, oprettes en "session" som giver brugeren adgang.

Hvordan sikrer jeg bedst mine data?
Jeg tænker bl.a. browsercache, hacking af serveren mv.
Avatar billede bufferzone Praktikant
28. september 2003 - 22:37 #1
Det er noget snavs du er ude i.

Følsom data, må ALDRIG ligge på en webserver, derer adgang til fra internettet. Webservere er simpelthend ikke sikre nok, det er for let at få adgang til dem.

Følsom data og FTP er en EKSTREMT dårlig løsning, FTP er en gammel protokol, hvor f.eks. password og brugernavne sendes i klart sprog.

Du bør flytte dette data ind på internt net hvor der ikke er adgang til nettet, og hvis det ikke er muligt og hvis du skal bruge FTP, her er hvad du gør.

Du opsætter dine servere efter anbefalingerne på http://www.nsa.gov.
Du anvender SFTP i stedet for FTP (Krypteret via SSL)
Du beskytter din webserver med en ordentlig firewall, heldst en applikationsproxy, men mindst med stateful inspection.

Endnu en gang!!!! Følsom data på webserver med FTP er en EXTREM dårlig ide.
Avatar billede bufferzone Praktikant
28. september 2003 - 23:09 #2
Du kunne overveje en løsning, hvor du placere den webserver på dit indterne net, uden adgang ud gennem firewallen, og så lader de brugere der skal have angang til den data, tilgå via VPN. Så skal du kun klare problemet med at styre sikkerheden indternt, så kun de medarbejdere der skal have adgang får adgang.

Jeg arbejder selv i en organisation hvor sikkerheden er meget væsentlig. Hos os placeres følsomme data kun i lukkede kredsløb, med meget stærk adgangskontrol og udstrålingsbeskyttelse
Avatar billede susej Nybegynder
29. september 2003 - 09:33 #3
bufferzone har ret. Der udover: foretag en scanning af IP-nummeret. Brug www.nessus.org eller www.algizoft.dk. Hvis man kan hacke din web-server (eller andre servere) på computeren, kan du få kontrol over computeren, og dermed manipulere med dine data. En scanning kan afsløre disse sikkerhedshuller.
Avatar billede skywalkerdk Nybegynder
29. september 2003 - 10:10 #4
Jeg har ikke mulighed for at gøre noget ved serveren da den bliver hostet hos et webhotel, ihvertfald ikke udover at rette på den brugergrænseflade, som de udvalgte mennesker der har adgang til databasen, bruger.
Jeg er mest nervøs for de mest almindelige gængse metoder for lækage, så som en browsercache der gemmer oplysningerne eller lignende.
Hvordan kan jeg sikre at det ikke sker?
Avatar billede susej Nybegynder
29. september 2003 - 10:44 #5
Hvis du har sårbare oplysninger på et web-hotel - så har du et problem!!! Web-hoteller har ofte meget dårlig sikkerhed. De bliver hacket igen og igen.
Avatar billede skywalkerdk Nybegynder
08. oktober 2003 - 18:37 #6
Ja, men hvad kan jeg som programmør gøre for at sikre koden bedst?
Avatar billede skywalkerdk Nybegynder
08. oktober 2003 - 18:37 #7
Hvordan undgår jeg de mest almindelige "kode-huller"?
Avatar billede bufferzone Praktikant
08. oktober 2003 - 18:43 #8
Ved at sørge for at alt din software er patchet maximalt, kik på fabrikanternes hjellesider. Du kan også gennemse kodehuller på www.insecure.org der er en hacker resourceside. og for at sikre dig kan du installere et intrution detection system, host based til at beskytte maskinen og network based til netværket. Disse findes gratis til linux
Avatar billede bufferzone Praktikant
08. oktober 2003 - 18:45 #9
Som programmør drejer det sig om at validere sine input felter, om at overveje alle muligheder, og om at læse de vejledninger om sikker kodning. Undgå komponenter der kan mere end du har brug for.
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester