Online web security audit szolgáltatást keresek
Fontolgatom, hogy a webes kísérletezgetéseimet VPS-en intézném. Az nem okoz problémát, hogy saját gépen vagy belső hálózaton működő domaint konfiguráljak, de nincs igazán gyakorlatom az éles környezetbeni weblapműködtetésben.
Olyan online megrendelhető szolgáltatást keresek, ahol az interneten publikusan elérhető domaint megadva (nyilván a tulajdonjog bizonyítását követően, mondjuk a Google Analyticshez hasonlóan valamiféle random nevű file feltöltésével) kapnék egy audit jelentést az esetleges támadhatósági felületekről, lehetőleg a "befoltozáshoz" használható útmutatással.
Tudtok ilyen szolgáltatást ajánlani?
■ Olyan online megrendelhető szolgáltatást keresek, ahol az interneten publikusan elérhető domaint megadva (nyilván a tulajdonjog bizonyítását követően, mondjuk a Google Analyticshez hasonlóan valamiféle random nevű file feltöltésével) kapnék egy audit jelentést az esetleges támadhatósági felületekről, lehetőleg a "befoltozáshoz" használható útmutatással.
Tudtok ilyen szolgáltatást ajánlani?
Megcsinalom
Nyilvan az ilyen szolgaltatasok nem olcsokak. Azert nincs igazabol online dolog, mert emberi intelligencia kell ahhoz, hogy meg tudja allapitani valamirol, hogy lukas-e vagy sem. Pl. lehet olyan, hogy az altalad hasznalt Linux disztribuciban egy regebbi verzioju Apache van, de ennek ellenere backportoltak egy security fixet.
Naiv voltam :)
Alighanem túlzottan paranoid a viselkedésem, és meglehet, hogy -- mivel nem üzleti vagy bizalmas adatokat kezelő kísérleteket végeznék -- egy rendszeresen frissített Ubuntu, Debian vagy CentOs is elegendő biztonságot nyújthat.
Esetleg tudnál ajánlani olyan online cikket, amiben néhány aktuális VPS használati "best practice"-ről lehetne olvasni?
Nem nagyon
Egyebkent meg mailbe kuldd el az IP cimet, lescannelem neked. :)
Nagyon hálás vagyok a
Még nincs VPS-em, egyelőre arra vagyok kíváncsi, hogy megéri-e nekem, hogy a rendszer biztonságával is foglalkoznom kelljen, ha élesben próbálhatnám ki a MongoDB-t és a Djangót, vagy maradjak a MediaTemple(gs) nyújtotta PHP+MySQL egyszerűségénél.
Ha akarsz
metasploit?
Csak olvastam róla, meg egy alkalommal felraktam valamelyik linuxomra, de annál bonyolultabb volt, hogy a felszínes tudásommal nekiessek, így nincs róla használható infóm.
Annyit láttam, hogy elméletileg akár azt is ki lehet vele tesztelni, hogy SQL injection-re érzékeny-e a rendszer.
Viszont nem tudom, hogy a kérdező céljaira megfelel-e.
E téren elakadtam a wigwam.sztaki.hu port scannerénél, ami azért elég keveset árul el egy szerver védettségéről.
Szemlelet
BackTrack Linux
Van egy Angliában dolgozó magyar srác, aki pont ilyen biztonságtechnikai auditot végző cégnél dolgozik, egy nagyon szórakoztató blogban szokta megosztani a tapasztalatait, érdemes elolvasni, onnan is lehet ötleteket meríteni, meg felveheted vele a kapcsolatot, hátha tud ajánlani megbízható hazai céget ő is.
Virtgep
Élesben nem tesztelünk
Remek, köszönöm!
A nopblogot ismerem és olvasom. Ez a cikk különösen tetszett:
http://0x90.freeblog.hu/archives/2011/03/23/Regisztralj_az_imelcimeddel/