Sistema de Ficheros
Requisitos de finalización
Sistema de Ficheros
En lo referente al sistema de ficheros del servidor web y sus permisos, debemos:
- Formatear siempre el disco duro con NTFS. FAT o FAT32 carecen de soporte de permisos para los archivos, gestionan peor el espacio disponible en el disco duro y sus datos son más propensos a sufrir fragmentación. NTFS es mejor sistema de archivos en general.
- Combinar adecuadamente permisos de compartición en red (permisos que el sistema nos permite asignar sobre un recurso si éste está compartido) y NTFS, para lograr los permisos locales / de red que necesitemos según el caso. A la hora de gestionarlos, debemos tener en cuenta que:
- Primero se aplican los permisos de compartición en red (aunque sólo si se accede al recurso de forma remota, no se aplican si se accede al mismo de forma local) y luego NTFS.
- De aplicarse ambos sobre un mismo recurso, en la práctica siempre prevalecen los más restrictivos.
- Los permisos a los recursos son la herramienta más potente para limitar el control de acceso a recursos dentro del servidor web. No obstante, no podemos asignarlos a la ligera y deberíamos que respetarlas siguientes normas para no complicar innecesariamente su manejo:
- Nunca denegar permisos al grupo “Todos”. Los permisos denegados prevalecen sobre los concedidos y haciendo esto podríamos dejar los recursos del servidor inaccesibles. Debemos usar con mucha precaución la denegación de permisos.
- Es muy aconsejable agrupar archivos con el mismo tipo de permisos en carpetas concretas y dar los permisos correspondientes a la carpeta, no a cada archivo individual.
- De esta forma podemos hacer carpetas /images, /scripts, /private, etc., cada una con su conjunto de permisos especial adaptado a sus contenidos. Nótese que de esta forma solo tendríamos que asignar permisos una vez para todos los recursos de una carpeta.
- Restringir el acceso del grupo “Todos” donde sea posible (quitarlo de la lista de permisos) y usar accesos a los recursos con usuarios y grupos específicos
- Recordar que siempre es mejor asignar permisos a grupos que a usuarios individuales
- Conceder siempre el mínimo privilegio necesario a los usuarios y no dar “control total” a ningún usuario no esencial.
- Denegar expresamente permisos de escritura a los usuarios anónimos de IIS.
- Restringir el acceso a herramientas en línea de comando (cmd) a cualquier usuario no esencial. Esto se puede hacer con una política de grupo. Más información:http://www.softwaretipsandtricks.com/windowsxp/articles/503/1/Prevent-Access-to-Command-Prompt
- No instalar ningún fichero de ejemplo de IIS en una máquina de producción, es decir, aquellos ejemplos / tutoriales que podrían instalarse opcionalmente cuando instalamos IIS o posteriormente.
- No son de utilidad en una máquina de producción y podrían contener fallos explotables por un atacante. Una máquina de producción no debe emplearse para tareas de desarrollo.
- Es mejor si se restringe su instalación a máquinas de desarrollo, donde verdaderamente pueden servir para algo.
- Eliminar cualquier compartición de recursos no necesaria.
- Instalar un antivirus que compruebe los archivos del sistema de ficheros. Sobre esto conviene decir que gran cantidad de productos antivirus gratuitos existentes no se instalaran con un operativo que este diseñado para ser servidor, debido a que la mayoría de fabricantes siguen esta política. Por ello, es muy probable que tengamos que pensar en un producto antivirus adecuado para nuestros servidores calculando el coste que supondrá su uso en función de las licencias que necesitemos. También es extremadamente importante conocer la efectividad de dicho antivirus con los estudios al respecto que circulan por internet. Un ejemplo de estudio podemos encontrarlo aquí: http://www.pcworld.com/article/124475/rankedChart.
Última modificación: sábado, 31 de julio de 2010, 13:21