Kundenserver Sicherungsmassnahmen



nexnos

New Member
Hi,
ich habe einen Kundenserver mit Vollzugriff bei einem Hoster gebucht. Der Hoster kümmert sich um Updates und Confixx-Lizenz, etc..

Nach einem Angriff auf einen Kunden (mit Joomla-CMS) mache ich mir Gedanken zum Server. Habe auf web-Ebene das CMS as good as possible modifiziert um es sicher zu machen, möchte nun aber auch den Server sicherer machen. Ich komme nicht umhin mit Joomla, drupal, typo3 oder anderen CMSen zu arbeiten die potenziell "gefährlich" sind. Trotz regelmässiger updates.

Daher meione Frage: welche Sicherheitsmassnahmen sind für den Server zu empfehlen bei der Nutzung von CMSen. Kann man eine pauschale Aussage dazu treffen? Würde damit gerne als Diskussionsgrundlage auf den Hoster zugehen um weiteres vorgehen udn absichern zu besprechen.

Danke für eure Hilfe!
Beste Grüße
nex
 
Ich gehe mal davon aus, dass der Apache2 zum Einsatz kommt?!
mod_php mag zwar schneller sein und weniger Recourcen verbrauchen, dafür läuft halt alles über einen User.
Ein Anfang wäre es, für jeden Vhost eine eigenen User anzulegen und eine eigene php.ini zu erstellen, die sehr restriktiv ist und PHP Funktionen verbietet, die als Schwachstellen bekannt sind (exec, passthru, url fopen, usw.). Dazu halt mit open_basedir den jeweiligen User in seinem htdocs/http Ordner einsperren.

Bei shared Hosting Umgebungen auf fcgid+suexec setzen.

Sicherlich kein Allheilmittel, filtert aber dennoch viel Mist raus, wenn es vernünftig konfiguriert ist: mod_security2
 
Verstehe ich dich richtig, dass du eh einen managed-Serverhast? Zumindest klingt das so, wenn der Hoster für die das ganze Updatet.
Wenn dem so ist, wirst du am Server selbst nichts wirklich ändern können.

CMS, auch wenn sie immer upgedatet sind, sind immer eine Gefahr. Meistens passieren hier Dinge, weil einzelne Komponenten nicht sauber programmiert sind. Das CMS selbst ist da oft weniger das Problem, wenn es eben up-to-date ist.

Die Frage ist ja, vor welchen Angriffen du dich sichern willst.
Wichtig ist auf jeden Fall, dass du dir die Erweiterungen die du im CMS installierst sehr genau ansiehst, und dass du die, welche du selbst schreibst, mit bedacht erstellst. Dann sollte das CMS auch relativ sicher sein.
 
Back
Top