From: Lucien Gentis
@@ -64,7 +64,7 @@
suivantes :
Quand vous utilisez des cadriciels à contenu dynamique â que ce soit Ã
+ travers mod_php, mod_perl, mod_python
+ ou tout autre générateur de contenu intégré ou externe â les responsabilités
+ en matière de sécurité sâétendent au-delà de httpd lui-même. Chaque cadriciel
+ possède ses propres modèle de sécurité, options de configuration et guides de
+ durcissement. Consultez la documentation de la technologie que vous utilisez
+ pour générer du contenu dynamique et maintenez cette dernière à jour.
Les principes généraux sâappliquent à tout cadriciel :
+Au niveau de httpd, un pare-feu dâapplication web tel que ModSecurity peut fournir une couche + supplémentaire de défense en inspectant et filtrant le trafic HTTP avant quâil + nâatteigne votre application.
+ +Pour vous tenir informé de ce qui se passe réellement dans votre - serveur, vous devez consulter vos - fichiers journaux. Même si les fichiers journaux - ne consignent que des évènements qui se sont déjà produits, ils vous - informeront sur la nature des attaques qui sont lancées contre le serveur - et vous permettront de vérifier si le niveau de sécurité nécessaire est - atteint.
+Pour vous tenir informé de ce qui se passe réellement dans votre serveur, + consultez régulièrement vos fichiers journaux. + Les fichiers journaux ne consignent que des évènements qui se sont déjà + produits, mais ils vous informeront sur la nature des attaques qui sont + lancées et vous permettront de vérifier si la configuration de votre + sécurité est efficace.
Quelques exemples :
-Le premier exemple listera les attaques essayant d'exploiter la - vulnérabilité - d'Apache Tomcat pouvant provoquer la divulgation d'informations par des - requêtes Source.JSP mal formées, le second donnera la liste des dix - dernières interdictions client ; par exemple :
- -Comme vous le voyez, les fichiers journaux ne consignent que ce qui
- s'est déjà produit ; ainsi, si le client a pu accéder au fichier
- .htpasswd, vous devriez avoir quelque chose du style :
Le premier exemple compte les requêtes qui contiennent des séquences de + traversée de chemin â un signe connu de recherche de vulnérabilités. Le + second liste les dix « client denied » les plus récents ; par exemple :
dans votre journal des accès ; ce - qui signifie que vous avez probablement mis en commentaire ce qui suit dans - le fichier de configuration de votre serveur :
+Comme vous pouvez le voir, les fichiers journaux ne mentionnent que ce
+ quâil sâest déjà produit. Si le client avait pu accéder au fichier
+ .env, vous auriez vu une réponse 200 dans votre
+ fichier Access Log â ce qui aurait
+ signifié que la configuration de votre serveur devait être plus restrictive.
+ Assurez-vous dâinterdire lâaccès aux fichiers sensibles :
realmnom-utilisateurLe chemin du fichier dâauthentification à base de condensés est spécifié en +tant quâargument de la ligne de commande et il peut être placé nâimporte où dans +le système de fichiers.
+ +