O que devo fazer se um aplicativo cliente necessário tiver que ser executado em uma estrutura mais antiga (vulnerável)?

2

Um cliente precisa ter .NET Framework 4 instalado e não corrigido para que o software em execução em Windows 2008 R2 Server funcione corretamente.

Isso gera as perguntas:

  1. Quando é aceitável hospedar uma estrutura vulnerável se o aplicativo deles não for compatível com a versão mais recente do framework?
  2. Quais são as melhores práticas nesta situação?

Talvez esta questão deva ser em SE: Segurança da Informação?

    
por Zero Stack 13.03.2014 / 17:43

1 resposta

6

A "melhor prática" geralmente não é executar software que requer que você use uma estrutura vulnerável (ou, digamos, uma versão mais antiga do Java), mas isso nem sempre é uma resposta aceitável, infelizmente. Para a maioria das empresas (aquelas que não são baseadas em tecnologia ou TI, pelo menos), a TI atende às necessidades de negócios, e não o contrário, para que você nem sempre consiga usar essa resposta e jogue um sistema fora porque é um risco de segurança.

Nesses cenários, a única coisa que você realmente pode fazer é conter o servidor vulnerável o máximo possível. Limite o acesso do usuário tanto quanto possível. Coloque na lista de permissões os IPs mínimos ou faixas de IP no firewall. Use anti-vírus no servidor, se possível, e até o nível de registro (e dedique tempo para verificar os logs, é claro). Descarregue o máximo possível e, se possível, use um proxy que não seja vulnerável para aceitar conexões de clientes. (Por exemplo, coloque um servidor RDS, defina o servidor vulnerável para somente aceitar conexões de rede do servidor RDS e faça com que os usuários usem o servidor RDS para acessar o aplicativo em seu servidor vulnerável.)

E, claro, certifique-se de que o CYA informe ao gerenciamento que você identificou um risco de segurança com esse sistema, portanto a decisão de continuar usando-o (e quaisquer brechas de segurança que possam surgir) é de sua responsabilidade, não sua.

    
por 13.03.2014 / 17:58