Pokazywanie postów oznaczonych etykietą IIS. Pokaż wszystkie posty
Pokazywanie postów oznaczonych etykietą IIS. Pokaż wszystkie posty

niedziela, 11 grudnia 2016

IIS nagłówki - dlaczego warto usuwać

Dawno temu zapisałem sobie, że warto o tym napisać posta - i do dzisiaj nie znalazłem czasu, żeby zacząć temat.

Domyślnie, dla IIS, dostajemy następujące informacje:
  1. wersja serwera (np. Server: Microsoft-IIS/10.0)
  2. wersja .NET (np. X-AspNet-Version:4.0.30319)
  3. wersja MVC (np. X-AspNetMvc-Version:5.2)
  4. informację o tym, że mamy do czynienia z ASP.NET (X-Powered-By:ASP.NET)

Usunięcie tych informacji jest ważne ze względu na automatyczne skanery. W razie 0-day'ów serwer jest nijako "automatycznie" wskazany jako cel ataków - atakujący doskonale wie, bez głębokiej analizy, z jakim serwerem i oprogramowaniem ma/może mieć do czynienia i może prowadzić dalszą analizę pod kątem błędów w infrastrukturze. Zatem nawet, jeśli aplikacja jest bezpieczna pod kątem implementacji, to zagrożona może być infrastruktura.

czwartek, 13 marca 2014

Hindusi w IT - przygoda nr 1

O tym, że współpraca z Hindusami nie należy do łatwych i przyjemnych, w świecie IT, przekonała się masa osób. Dzisiaj ja to przeżyłem - okazuje się, że deployment prostego web service'u na IISie wcale nie musi być taki prosty, nawet z instrukcją dość dokładną. Problem polegał na tym, że wpisałem w instrukcję dowolny port. Jako, że główna aplikacja pracującą na serwerze pracuje na porcie 80 i nie ma podpiętej domeny, to start drugiej aplikacji spowodował konflikt i "nadpisanie" tamtej. Najprostsze i skuteczne rozwiązanie - przestawienie portu. Hindusi walczyli z tym prawie dobę, po eskalacji do mnie problemu, rozpoznanie problemu i naprawa zajęły mniej niż 10 minut. Kompletnie nie rozumiem wartości wynikających z outsourcingu IT do Indii poza teoretycnzym obniżeniem kosztów. Mówię o teoretycznym, gdyż w rzeczywistości wraz z taką operacją dramatycznie spada jakość usług.