le développement des réseaux locaux, d'internet et de la connectivité mondiale par Email a accéléré la propagation de virus ( petit programme capable d'infecter un autre programme d'ordinateur en le modifiant de façon à ce qu'il puisse se reproduire à son tour ). les systèmes, sites web et autres ... sont alors exposés aux attaques suivantes:
- Vers: programmes qui se reproduisent sans infecter d'autres programmes.
- Chevaux de troie: programme contenant du code malveillant déguisé ou caché dans un élément inoffensif comme un jeu ou un utilitaire
- Logiciels espions: programmes autonomes pouvant surveiller les activités du système et détecter les mots de passe et autres informations confidentielles puis les retransmettre à un autre ordinateur
- les logiciels publicitaires et composeurs.
pour combattre ces maux, l'utilisation d'un antivirus performant est d'une nécessite absolue car il présente les avantages suivants:
- une protection contre les logiciels publicitaires ( adwares ) et les espions ( spywares )
- un pare feu logiciel intégré
- les mises à jour quotidiennes centralisées ou individuelles
- la possibilité d'administration des membres, clients ou invités
- la génération d'un fichier journal pour la consultation des évènements on pourra éradiquer des systèmes des virus de types suivants: Ravmon, Brontok, Christina Aguilera, Worms32, Trojan, Wsctf ...et des milliers de spywares
Gestion de la sécurité des serveurs Web
Dans ce chapitre, vous allez apprendre comment gérer la sécurité d’un serveur Web. Les considérations relatives à la sécurité des serveurs Web sont différentes de celles liées aux serveurs Microsoft Windows standard. Sur un serveur Web, il existe deux niveaux de sécurité :
- La sécurité Windows Au niveau du système d'exploitation, vous créez les comptes utilisateur, vous configurez les autorisations d’accès pour les fichiers et les répertoires, et vous définissez les stratégies.
- La sécurité IIS Au niveau de IIS (Internet Information Services), vous définissez les autorisations de contenu, les contrôles d’authentification et les privilèges opérateur.
La sécurité Windows et la sécurité IIS peuvent être totalement intégrées. Le modèle de sécurité intégrée permet l’utilisation de l’authentification basée sur l’appartenance aux utilisateurs et aux groupes, ainsi que l’authentification standard basée sur Internet. Elle permet d’utiliser un modèle d’autorisation en couches pour déterminer les droits et autorisations d’accès au contenu. Avant que les utilisateurs puissent accéder aux fichiers et aux répertoires, vous devez vous assurer que les utilisateurs et groupes appropriés disposent d’un accès au niveau du système d'exploitation. Vous devez ensuite définir des autorisations de sécurité IIS qui octroient des autorisations pour le contenu contrôlé par IIS.
L’étude sur la sécurité proposée dans ce chapitre servira de point de départ pour l’étude de la sécurité d’autres ressources IIS, notamment les protocoles FTP (File Transfer Protocol), SMTP (Simple Mail Transfer Protocol) et NNTP (Network News Transfer Protocol). Les autres études aborderont différents aspects, plutôt que de couvrir les sujets déjà abordés dans ce chapitre.
Gestion de la sécurité Windows
Avant de définir les autorisations de sécurité IIS, vous utilisez les paramètres de sécurité du système d'exploitation pour exécuter les touches suivantes :
- créer et gérer des comptes pour les utilisateurs et les groupes ;
- configurer les autorisations d’accès aux fichiers et aux dossiers ;
- définir des stratégies de groupe pour les utilisateurs et les groupes.
Chacun de ces sujets est étudié dans les sections qui suivent.
Utilisation de comptes d’utilisateur et de groupes
Microsoft Windows 2000 offre des comptes utilisateur et des comptes de groupes. Les comptes utilisateur déterminent les autorisations et les privilèges des individus. Les comptes de groupes déterminent les autorisations et les privilèges de plusieurs utilisateurs.
Notions fondamentales sur les utilisateurs et les groupes IIS
Les comptes d’utilisateurs et de groupes peuvent être définis au niveau de l’ordinateur local ou du domaine. Les comptes locaux sont propres à un ordinateur particulier et ne sont pas valides sur d’autres ordinateurs ou dans un domaine, excepté si vous accordez des autorisations spécifiques. Les comptes de domaine, à l’inverse, sont valides dans l’ensemble d’un domaine, ce qui permet de rendre les ressources du domaine disponibles pour ces comptes. En général, vous utiliserez les comptes en fonction de vos besoins :
- Utilisez les comptes locaux lorsque vos serveurs IIS ne font pas partie d’un domaine ou que vous souhaitez limiter l’accès à un ordinateur particulier.
- Utilisez les comptes de domaine lorsque les serveurs font partie d’un domaine Windows et que vous souhaitez autoriser des utilisateurs à accéder aux ressources de ce domaine.
Les comptes utilisateur importants sur les serveurs IIS sont les suivants :
- Système local Par défaut, tous les utilisateurs de IIS et du service d’indexation se connectent à l’aide du compte système local. Cela permet aux services d’interagir avec le système d'exploitation.
- IUSR_Nom_ordinateur Compte Invité Internet permettant aux utilisateurs anonymes d�accéder aux sites Internet. Si ce compte est désactivé ou verrouillé, les utilisateurs anonymes ne pourront pas accéder aux services Internet.
- IWAM_Nom_ordinateur Compte Application Web utilisé pour exécuter les applications hors processus. Si ce compte est désactivé ou verrouillé, les applications hors processus ne pourront pas démarrer.
Les comptes Invité Internet et Application Web sont membres du groupe Invités et disposent d’un mot de passe qui n’expire jamais et qui ne peut pas être modifié par les utilisateurs. Vous pouvez apporter des modifications à ces comptes si nécessaire. Afin d’augmenter la sécurité, vous pouvez configurer IIS pour qu’il utilise d’autres comptes que les comptes standard fournis. Vous pouvez également créer des comptes supplémentaires.
Gestion des comptes d’ouverture de session de IIS et du service d’indexation
IIS et le service d’indexation utilisent le compte système local pour ouvrir une session sur le serveur. L’utilisation du compte système local permet aux services d’exécuter des processus système ainsi que des touches au niveau du système. Il est vivement recommandé de ne pas modifier cette configuration, excepté pour répondre à des besoins très spécifiques ou si vous souhaitez contrôler de façon très stricte les privilèges et les droits du compte d’ouverture de session IIS. Si vous décidez de ne pas utiliser ce compte, vous pouvez reconfigurer le compte d’ouverture de session pour IIS et le service d’indexation en procédant de la façon suivante :
- Démarrez la console de Gestion de l’ordinateur. Cliquez sur Démarrer, sur Programmes, sur Outils d’administration, puis sur Gestion de l’ordinateur.
- Dans la console de Gestion de l’ordinateur, connectez-vous à l’ordinateur dont vous souhaitez gérer les services.
- Développez le noeud Services et applications en cliquant sur le signe plus (+) se trouvant à côté, puis sélectionnez Services.
- Cliquez avec le bouton droit sur le service que vous souhaitez configurer, puis cliquez sur Propriétés.
- Sélectionnez l’onglet Connexion
Mots clés : Aucun mot clé