Anzeige - [Hier werben / Mediadaten]
(?) Tags raten (?) (edit)
 
Reply to this topicStart new topicStart Poll
> Hackerschutz

Geschrieben am: Mi 2.04.2008, 14:42
Report PostQuote Post

AyomRank 1
**

Gruppe: Member (inaktiv)
Beiträge: 0
Mitglied seit: --


Hallo,

in einigen meiner Webprojekte steckt inzwischen eine Menge Zeit und Arbeit. Je weiter die Arbeit fortschreitet, um so höher ist auch die Angst vor einem Angriff durch Hacker.
Ich ziehe regelmässig Backups.
Doch was kann man noch tun, um die Webseiten gegen solche Angriffe zu schützen.

Sylvia
Top
PMEmail Poster
Top
 
 
PH
#2 Geschrieben am: Mi 2.04.2008, 15:06 (+00:24)
Report PostQuote Post

AyomRank 7
**************

Gruppe: Member (aktiv)
Beiträge: 1262
Mitglied seit: 29.08.2004


Ich denke Mal, wenn du eine solche Frage stellst, dass Du shared Hosting benutzt - der Server sollte also bereits professionell durch den Hoster abgesichert sein.

Was Du machen kannst:
- keine Opensource-Scripte einsetzen, ohne geprüft zu haben, dass diese sicherheitstechnisch unbedenklich sind (z.B. mittels Google-Search, Fragen bei derer Support-Community, usw.)
- Die Opensource-Scripte regelmässig auf die neue Version updaten
- Dateirechte mit FTP/chmod richtig setzen
- sichere Passwörter wählen
- Scripte/Formulare absichern (gegen crossite scripting und SQL injection)
(...)
Top
PMEmail Poster
Top
 
sd12
#3 Geschrieben am: Mi 2.04.2008, 15:08 (+00:01)
Report PostQuote Post

AyomRank 9
Group Icon

Gruppe: Moderatoren
Beiträge: 3581
Mitglied seit: 3.03.2004


Oder auf Intrusion Detection/Prevention setzen.


--------------------
************************
Treiber f[r das Kezboard ist [berfl[ssig.
Top
PMEmail PosterICQMSN
Top
 
PH
#4 Geschrieben am: Mi 2.04.2008, 15:12 (+00:03)
Report PostQuote Post

AyomRank 7
**************

Gruppe: Member (aktiv)
Beiträge: 1262
Mitglied seit: 29.08.2004


QUOTE (sd12 @ Mi 2.04.2008, 16:08)
Oder auf Intrusion Detection/Prevention setzen.

@sd12: das wäre aber eher auf Server Ebene
Top
PMEmail Poster
Top
 
sd12
#5 Geschrieben am: Mi 2.04.2008, 15:16 (+00:04)
Report PostQuote Post

AyomRank 9
Group Icon

Gruppe: Moderatoren
Beiträge: 3581
Mitglied seit: 3.03.2004


Die Frage des Servers ist ja noch nicht geklärt...

Es gibt auch SW basierte Lösungen...



--------------------
************************
Treiber f[r das Kezboard ist [berfl[ssig.
Top
PMEmail PosterICQMSN
Top
 
Marc Schuler
Host2Day ISP International
#6 Geschrieben am: Mi 2.04.2008, 15:35 (+00:19)
Report PostQuote Post

AyomRank 8
****************

Gruppe: Member (aktiv)
Beiträge: 1563
Mitglied seit: 1.11.2005


Zum Serverseitigen
Also bei uns wird z.B. nach einigen Fehlangaben bei FTP/SSH Zugriffen die IP auf die Firewall gesetzt für ein paar Minuten, daneben gibt es noch je nach System unterschiedliche Sicherheitstufen (z.B. bei unserer Hauptseite haben wir ein anderes Sicherheitslevel als bei den Hostingservern, etc.). Ich denke, jeder Administrator hat da seine eigenen Gewohnheiten und die sollten auch nicht offen gelegt werden (ehrlich gesagt, habe ich sowieso keine Ahnung von Systemabsicherung und lasse das die Profis machen).

Zum Scriptseitigen
Ich denke, mit regelmässigen Backups und Updates ist man auf der sicheren Seite, man kann auch übertreiben wink.gif. Wenn dann mal etwas passiert ist, wird sich der Hoster sowieso melden (wobei das dann in der Regel nicht mehr so toll ist und auch in seltenen Fällen sogar teuer werden kann).


--------------------
----------------------------------------------------------------------------------------
Webhosting mit einem einmaligen Preis-Leistungsverhältnis
----------------------------------------------------------------------------------------
Top
PMEmail PosterUsers Website
Top
 

#7 Geschrieben am: Mi 2.04.2008, 16:31 (+00:55)
Report PostQuote Post

AyomRank 1
**

Gruppe: Member (inaktiv)
Beiträge: 0
Mitglied seit: --


QUOTE (PH @ Mi 2.04.2008, 16:06)
- keine Opensource-Scripte einsetzen, ohne geprüft zu haben, dass diese sicherheitstechnisch unbedenklich sind (z.B. mittels Google-Search, Fragen bei derer Support-Community, usw.)
- Die Opensource-Scripte regelmässig auf die neue Version updaten
- Dateirechte mit FTP/chmod richtig setzen
- sichere Passwörter wählen
- Scripte/Formulare absichern (gegen crossite scripting und SQL injection)
(...)

Danke.

Zu den Opensource-Scripten. Wie sieht es grundlegend mit Drupal aus? Ich hatte mich dafür entschieden, weil es ein hochleistungsfähiges Script ist, den Sicherheitsaspekt hatte ich damals nicht bedacht.

Dateirechte sind richtig eingestellt und meine Passwörter denke ich sicher.

Doch wie sichere ich Formulare ab? Vielleicht kann mir das Jemand speziell bei Drupal erklären?

Speziell an Marc.

Die Seiten liegen bei Euch.

Sind Eure Server gegen Intrusion Detection/Prevention abgesichert?

Sylvia
Top
PMEmail Poster
Top
 
PH
#8 Geschrieben am: Mi 2.04.2008, 16:48 (+00:17)
Report PostQuote Post

AyomRank 7
**************

Gruppe: Member (aktiv)
Beiträge: 1262
Mitglied seit: 29.08.2004


Drupal hat sicherheitstechnisch einen recht guten Ruf.
Wie bei allen Scripten kommen aber auch bei Drupal regelmässig Security-Advisories sowie Patches heraus.
Regelmässige Updates auf neue Versionen bleiben somit unabdingbar.

Standard-Formulare (z.B. mit Drupal mitgelieferte) sind in der Regel sicher.

Bei selbsterstellten Formularen sollte man den Input validieren
(such Mal auf Google nach "Input Validation")

Konkret heisst das, dass das Script, dass die Daten erhält, diese erst überprüft und gegebenenfalls "säubert".
Z.B. wenn eine Feldeingabe eigentlich nur Zeichen wie LEER, 0 bis 9 und A bis Z enthalten soll, dass das Script dann automatisch alle anderen Zeichen aus der Eingabe eliminiert.

Top
PMEmail Poster
Top
 

#9 Geschrieben am: Mi 2.04.2008, 17:24 (+00:36)
Report PostQuote Post

AyomRank 1
**

Gruppe: Member (inaktiv)
Beiträge: 0
Mitglied seit: --


Danke, für die ausführliche Antwort!
Top
PMEmail Poster
Top
 
Thema wird von 0 Benutzer(n) gelesen (0 Gäste und 0 anonyme Benutzer)
0 Mitglieder:
Trackback-Url: http://www.ayom.com/track/t/23801

Topic Options Reply to this topicStart new topicStart Poll

 





Anzeige - [Hier werben / Mediadaten]



Anzeigen


[Hier werben / Mediadaten]