AV de nível de arquivo é necessário em servidores, é apenas o vetor de ataque que é diferente. Se esse servidor permitir que os usuários façam upload de qualquer tipo de dado (como todos os servidores da Web que fazem qualquer coisa, exceto servir páginas estáticas), ele precisa do software antivírus. Esse malware pode não estar infectando o servidor , mas pode infectar outros clientes . Um alarme AV em um servidor pode ser uma indicação muito boa de que algo ruim aconteceu e precisa de uma revisão especializada.
Os firewalls não protegem contra um aplicativo mal projetado que pode passar pelo firewall.
Por exemplo, vamos usar uma vulnerabilidade hipotética de script entre sites. Há um script, link , que descarta anexos em um determinado diretório para que eles possam ser anexados a eventos do calendário. Como a única maneira de descartar arquivos é ser um usuário conectado, o gravador da página asp decidiu confiar nos direitos em nível de arquivo para permitir que as pessoas façam upload de dados. Muito seguro, eles pensaram. O firewall passa TCP / 443 e TCP / 80 porque é necessário para esta aplicação.
Nefarious Person (o NP) aprende que a página ASP exata pode ser chamada a partir de um contexto convidado. E depois de muito cutucando, descobriu como:
- Solte arquivos em locais arbitrários
- Onde o usuário anônimo pode soltar arquivos em que eles serão exibidos
O NP então faz upload de alguns softwares malignos para esses locais e através do tráfego direto de Other Means nesses links (SEO hijacking, Evil Popups, outros drive-by-downloaders) onde link se torna uma fonte de malware.
Se esse servidor tivesse AV, ele teria levantado uma grande bandeira vermelha no momento em que o NP tentasse fazer o upload do software maligno. Você seria alertado para esse aplicativo vulnerável e seu site não terminaria com várias listas negras de "sites não confiáveis".
Existe mais na segurança do Windows do que na resistência a worms.