News

Other articles

Sunday 14 March 2010
Article  Cloud security assessment scheme launched

Sunday 14 March 2010
In Brief  Human element undermines encryption

Thursday 11 March 2010
Article  Digital privacy framework steps closer?

Monday 8 March 2010
Audio Podcast  Web 2.0 and Social Networks in the Enterprise

Sunday 7 March 2010
Article  Digital Economy Bill raises privacy concerns

Wednesday 3 March 2010
Article  Cloud security threats identified by CSA

Tuesday 2 March 2010
In Brief  Vote for your CSO Interchange topics

Thursday 25 February 2010
Article  Cloud Computing : a simple question of supplier risk

Monday 22 February 2010
Article  Most dangerous coding errors outed

Monday 22 February 2010
In Brief  Microsoft IE users to get browser choice update

Friday 19 February 2010
Article  Google Buzz fail highlights privacy expectation rise

Thursday 18 February 2010
In Brief  Annual hacking challenge aims for mobiles and browsers

Wednesday 17 February 2010
Audio Podcast  The Challenges of Cross Border eID

Monday 15 February 2010
Audio Podcast  The Readiness of eID in Europe Part 2

Sunday 14 February 2010
Audio Podcast  The Readiness of eID in Europe Part 1

Introduction à la problématique de sécurité des serveurs Web

Written by Aurélien Cabezon (SecurityVibes)
Published on Tuesday 13 January 2004
0 comment(s) | Subnetwork France
 
La sécurisation de serveurs web est une opération qui doit être pensée au niveau de toutes les couches de l'architecture du système d'information. Aussi, celle-ci doit impérativement inclure la sécurité des éléments suivants : infrastructure réseau, système, serveur web et application, pour être complète.
La sécurisation de serveurs web apparaît de plus en plus importante. Auparavant, les virus se propageaient via les mails. Les virus plus récents tels que Nachi ou Nimda utilisent les serveurs web pour se répandre encore plus rapidement. Nous voyons aussi apparaître de plus en plus de failles de sécurité sur les serveurs web comme la tristement célèbre faille Unicode qui fut utilisée notamment par le « ver » CodeRed. Ces menaces significatives nous poussent à nous préoccuper désormais de la sécurité des services web qui deviennent la porte d'entrée à de nombreux abus.

Il est également très fréquent pour les pirates d'utiliser les serveurs web des entreprises comme passerelles afin de pénétrer le réseau local, ou pire encore, dans le but d'attaquer une autre société et éviter d'être identifié par celle-ci.

Les conséquences de telles attaques sont de plusieurs types :

- la saturation de votre bande passante,
- le 'defacement' (modification de la page d'accueil de votre site) qui a pour conséquence de nuire à votre image,
- la pénétration sur votre réseau afin d'accéder aux données sensibles de votre société.

Limitation des protections classiques telles que le firewall et le chiffrement SSL

aujourd'hui, il apparaît clairement que la mise en place d'un serveur web accessible depuis Internet ne se fait pas sans considérer tous les aspects de sa sécurisation. Ceci est vrai, à la fois pour des serveurs hébergés en interne, et également si vous faites confiance à un hébergeur ou à un prestataire externe. Les hébergeurs, dont le métier est principalement de fournir de la bande-passante, n'accordent pas toujours une importances suffisante à la sécurité de vos et de leurs installations.

Les firewalls et autres systèmes de filtrage IP vont permettre de limiter l'accès aux serveurs via certains ports bien identifiés, notamment les ports HTTP et HTTPS. Cependant, ils ne sont pas configurés pour filtrer les données qui y transitent (certains firewalls offrent cette fonctionnalité rarement mise en place pour cause de dégradation de performances).

La mise en place de certificats afin de chiffrer les communications entre navigateur et serveur permet de répondre à un besoin de confidentialité des données, toutefois les données chiffrées pour un internaute digne de confiance le sont aussi pour le pirate. Ainsi, dans certains cas (utilisation d'un certificat serveur uniquement), la mise en place de protocole SSL peut être dans certains cas un inconvénient majeur : il permet à un éventuel pirate de travailler dans un canal chiffré à l'écart de toute détection d'intrusion qui ne soit pas placée sur la machine elle-même.

Considérer la sécurité à tous les niveaux

L'installation de firewalls, même maintenus à jour, et la mise en place de canaux cryptés sont nécessaires mais pas suffisants. Il est également primordial de durcir les systèmes d'exploitation, de correctement configurer les serveurs web en supprimant notamment tout ce qui est inutile.

Ce 'nettoyage' des serveurs accueillant les applications web est une étape devenue désormais incontournable. Moins de services, de ressources, et d'applications étant présentes, moins il existera de possibilités d'y exploiter une vulnérabilité et donc d'accéder au système. Le paramétrage standard du serveur web ne fournit généralement suffisant de sécurité. Il est important de faire une analyse complète des systèmes et des serveurs. aujourd'hui, pour nous aider dans cette démarche, les éditeurs proposent des procédures et des outils de renforcement qui doivent, au minimum, être systématiquement appliqués.

Il est également important de mettre à jour régulièrement son système et ses applications web. Selon le CERT : "99% des intrusions résultent de vulnérabilités ou d'erreur de configuration, lorsque des solutions existent".

Il convient également de sécuriser les applications elles-mêmes. Les applications web peuvent contenir des failles de sécurité. Ces vulnérabilités peuvent être de plusieurs types, par exemple : les problèmes de conservation de sessions (éviter l'usurpation d'identité), l'utilisation de caractères de contrôle dans les paramètres passés entre le navigateur et le serveur, utilisation de l'application pour attaquer le browser du client (Cross site scripting), le Buffer Overflow applicatif, l'injection de commandes SQL (SQL Injection)...

Cette phase peut consister à examiner, à posteriori, l'architecture et les sources de l'application, l'utilisation des inclusions de fichiers et extensions, les règles d'implémentation, les transferts et connexions aux bases de données, les logs. Dans ce cas, elle a pour but d'étudier la solidité des applications développées. Cependant, l'idéal reste la sensibilisation des développeurs aux problèmes de sécurité afin de limiter au maximum les 'erreurs' de programmation.

La protection de votre serveur par un firewall et une DMZ est nécessaire mais pas suffisante. La sécurisation d'un serveur web, se décline autour de quatre axes complémentaires:

- la sécurisation de l'infrastructure réseau sur les flux de type HTTP
- la sécurisation des systèmes
- la sécurisation des serveurs web utilisés par l'application
- la sécurisation des applications web développées

Our members have posted 0 comments about this article. Only members can view and submit new comments.
Related contents
Advertising
Related Questions & Answers
Companies
Most commented
Most Popular
+
 
Related companies
Beeware (2 fans)
Read members opinions and rate Beeware too !
Ratings  0
Trend Micro
Read members opinions and rate Trend Micro too !
Ratings  0
Arkoon Network Security
Read members opinions and rate Arkoon Network Security too !
Ratings  0
Websense
Read members opinions and rate Websense too !
Ratings  0
Securityvibes.com (9 fans)
Read members opinions and rate Securityvibes.com too !
Ratings  0
Search
Our RSS Feeds
Subscribe to our RSS feeds for free !
Social Web