O que aconteceu com o bloqueio do IIS?

1

Há muito tempo, antes de deixar o ambiente Windows, havia algo como "ferramenta de bloqueio do IIS" - algo que a Microsoft fornecia gratuitamente. Foi feito para bloquear bem a sua instância do IIS e fazer alguns testes comuns de segurança e informá-lo sobre quais possíveis fraquezas de segurança do IIS / MS SQL, o que aconteceu com isso?

Aqui está minha situação agora,

Eu tenho acesso a um servidor Windows 2003 SP2 (MS SQL Server Web Edition 10.0), que foi invadido uma vez. Ele hospeda um site da ASP e achamos que ele foi comprometido por meio de uma injeção de SQL. Os desenvolvedores que escreveram isso há uma década disseram que havia usuários diferentes lá para ler e escrever, e que ele não estava configurado corretamente, portanto, foi hackeado.

Corrigir o código é quase impossível, então agora estou procurando algo que possa tornar IIS e SQL o mais seguro possível.

Existe algum tipo de ferramenta / módulo que eu poderia instalar no IIS para procurar por injeção de SQL?

Algo como o bloqueio do IIS?

    
por user893730 06.12.2011 / 21:33

4 respostas

2

Aqui está meu amiguinho, o UrlScan, exatamente o que eu estava procurando

link

    
por 02.01.2012 / 08:59
8

Se o site foi atacado via SQL Injection, a única coisa que pode consertá-lo é consertar o código.

    
por 06.12.2011 / 21:55
2

Segundo a Microsoft, o IIS Lockdown ainda está disponível:

por 07.12.2011 / 17:39
1

Existem ferramentas que alegam ser "firewalls da camada de aplicação" ou algo parecido com o que irá procurar por injeção de SQL, mas eu não estou familiarizado com qualquer produto para dizer "vá comprar isso". Se você estiver usando um provedor de hospedagem, eles podem ter algo assim disponível.

O bloqueio do IIS reduzirá sua superfície de ataque, mas não atenuará os problemas existentes que você tem.

    
por 07.12.2011 / 17:46