-

Houd je dedicated server in de lucht

Het voordeel van dedicated gehoste servers is dat je als online bedrijf de infrastructuur niet met anderen deelt. Het nadeel is dat je zelf verantwoordelijk bent voor een groot deel van de beveiliging. Hoe voorkom je dat je server uit de lucht gaat?

Veel ondernemingen verkiezen dedicated servers boven gedeelde servers. Dat doen ze vaak om meer controle te hebben over hun gegevens en infrastructuur. Maar met de zelfstandigheid komt de verantwoordelijkheid. Nu ze zelf de instellingen van hun machine kunnen regelen, is het zaak om deze zo te kiezen dat vreemden geen misbruik van de server kunnen maken.

Misbruik van je server komt in vele gradaties. In ernstige gevallen gaat het daarbij bijvoorbeeld om het ontvreemden van klantgegevens of het plaatsen van software waarmee fraude met creditcards mogelijk is. Gelukkig komen dergelijke beveiligingslekken niet vaak voor, hoewel ze voor behoorlijke maatschappelijk ophef zorgen.

Denial of service
Denial of Service (DoS) aanvallen komen veel vaker voor. De server ontvangt enorm veel verzoeken tegelijkertijd, waardoor hij overbelast raakt. De website en database gaan plat, wat uiteraard gevolgen heeft voor omzet en reputatie van je onderneming.

Je kunt dergelijke DoS-aanvallen in veel gevallen afwenden door een hostingpartij te kiezen die op elke server een goede firewall heeft geïnstalleerd. Houd bovendien ook zelf je server in de gaten en reageer direct bij een onverwachte toename in het verkeer naar je site.

Malware
Minstens even schadelijk zijn beveiligingslekken waardoor malware zich nestelt op je server en dan actief wordt. De kwaadwillende programmaatjes komen vaak op dedicated servers terecht doordat de gebruikers van deze machines gemakkelijk eigen software moeten kunnen installeren. De malware bestaat meestal uit code om je server te ontregelen of om gegevens te stelen, zoals je wachtwoorden of het volledige klantenbestand. Soms maakt de code deel uit van ogenschijnlijk legitieme software.

Haal dus elk bestand door de virusscanner voordat je het op de server plaatst. Kies een hostingpartij die dergelijke scansoftware standaard en continu actief heeft. Je zou zelfs kunnen overwegen om alle software eerst in een afgesloten serveromgeving te testen voordat je het op de dedicated bedrijfsserver neerzet. En controleer je website ook regelmatig op onverwacht gedrag en onverwachte inhoud, zoals onzichtbare frames en abnormale advertenties.

Inloggegevens
Hackers zijn de afgelopen jaren steeds slimmer geworden. Ze gebruiken geavanceerde toepassingen en technologie om toegang te verschaffen tot gevoelige informatie op servers en computers. Toch komen ze de servers vaak binnen op de effectiefste manier van allemaal: gewoon met behulp van je wachtwoord.

Nog steeds hebben veel bedrijven geen enkele vorm van wachtwoordbeleid. Daardoor kunnen kwaadwillenden zonder veel inspanning de gebruikte wachtwoorden ontfutselen. Ze gebruiken speciale programmaatjes om in korte tijd duizenden veelgebruikte wachtwoorden te proberen. De volgende richtlijnen maken het minder makkelijk:

  • Een goed wachtwoord voldoet aan een aantal criteria. Gebruik geen woorden of woordcombinaties die in een woordenboek staan. Een willekeurige reeks van hoofdletters, kleine letters en cijfers is lastiger te achterhalen door een crimineel. Wijzig het wachtwoord bovendien regelmatig, bijvoorbeeld eens in de twee weken.
  • Elk onderdeel van de dedicated server krijgt een eigen wachtwoord: een voor de mailserver, een voor de beheerconsole, een voor de ftp-server en ga zo maar door. Mocht een hacker een wachtwoord hebben gekraakt, dan heeft hij tenminste niet toegang tot alle serveronderdelen.
  • Probeer zo veel mogelijk in te loggen via een beveiligde SSL-verbinding. Controleer bovendien telkens of de url van de inlogpagina juist is, om te voorkomen dat je via een phishingwebsite probeert in te loggen. Inloggen op je beheerconsole doe je nooit met een link vanuit een e-mailbericht. Type het webadres desnoods handmatig over in de adresbalk van de browser.

Ondernemingen die dedicated servers gebruiken, moeten zorgen dat ze op de hoogte blijven van de nieuwste bedreigingen. Laat je dus altijd goed informeren door een professionele hostingpartij.

Deel dit bericht

3 Reacties

Ian Zein

Als je een serieuze applicatie draait en de tips in dit artikel nog niet kent dan moet je niet aan beginnen om het zelf te willen doen.

Daarnaast is dedicated niet een term die iets zegt over wie welke verantwoordelijkheid heeft. Het zegt iets over de omgeving en dat deze niet met andere klanten wordt gedeeld. Maar het is niet zo dat als een bedrijf een dedicated server heeft dat dit bedrijf deze dan zelf dient te beheren.

De beheerafspraken en de SLA staan eigenlijk los van het type server. Wat de discussie nog meer vertroebelt is dat in cloud-achtige structuren je niet meer kunt spreken van echt dedicated. Daarom is het beter om over bepaalde performance eisen afspraken te maken. Uiteraard dient er een scheiding te zijn tussen klanten.

Je zou dit ook met een private cloud op kunnen lossen als het volume (qua aantal servers) hoog genoeg is. Een andere trend die ik zie is dat bedrijven hun eigen servers nemen bij een partij als Amazon en Rackspace, maar alsnog niet het beheer willen doen. Er zijn dan partijen die het 24×7 beheer (en beveiliging) voor jou uitvoeren, terwijl je wel zelf een omgeving hebt draaien bij Amazon of Rackspace.

De markt is enorm aan het veranderen de afgelopen jaren en hiermee ontstaan nieuwe soorten dienstverleners. In ons bedrijf zie ik deze verschuiving ook en merk ik dat de klanten de voordelen van de cloud willen combineren met de betrouwbaarheid van een Nederlands support team die de applicatie van de klant echt goed kent.

Gijs Boer

De opmerkingen van Ian Zein kan ik me helemaal bij aansluiten. Ik kan me echter niet helemaal vinden in sommige dingen die gesteld worden in het artikel.

Ten eerste vind ik de term ‘dedicated server’ een beetje dubieus. Er wordt gesproken alsof het systeem half onder beheer van het hostingbedrijf staat, en half onder beheer van het bedrijf dat de server huurt. Dat lijkt me qua beveiliging direct al niet echt een goede insteek. Geef één partij de verantwoordelijkheid en laat die een goede firewall, een veilige beheeromgeving, en controle en monitoring doen op de server, want gedeelde verantwoordelijkheid is helaas geen verantwoordelijkheid. Daarmee is het dan ook direct mogelijk om (beheer) toegang tot de server te beperken tot een handjevol IP’s, waarbij de eventuele beveiligingsproblemen die hier geschetst worden, drastisch worden verminderd.

“Gelukkig komen dergelijke beveiligingslekken niet vaak voor, hoewel ze voor behoorlijke maatschappelijk ophef zorgen.” De beveiligingslekken die voor ‘maatschappelijke ophef zorgen’ zijn juist maar het topje van de ijsberg. Er worden constant hackpogingen gedaan op servers, op zoek naar lekke (vooral oudere) software. Wanneer ze deze hebben gevonden kunnen ze in veel gevallen volledige controle krijgen over de server, waarbij ze alle data op de server kunnen inzien. Dit moet absoluut niet onderschat worden als je je server en bedrijfsgegevens ook maar enigszins veilig wil houden.

Een DoS-aanval tegenhouden met puur en alleen een firewall is (in het geval van een goede (D)DoS-aanval) helaas niet genoeg. Simpelweg omdat een goede aanval alle bandbreedte opneemt van de server. Hoe snel de firewall dan ook de aanval kan tegenhouden, het is niet mogelijk om downtime van het systeem te voorkomen. De enige goede manier is om meer bandbreedte te hebben dan de aanvallende partij. Een firewall is zeker een goed begin, maar het is niet een oplossing die alle DoS-aanvallen kan tegenhouden.

“De kwaadwillende programmaatjes komen vaak op dedicated servers terecht doordat de gebruikers van deze machines gemakkelijk eigen software moeten kunnen installeren.” Uiteindelijk heeft iemand altijd beheerrechten op een server, waarbij deze gebruiker dus ook rechten heeft om software te installeren. Ik zie niet echt in waarom malware specifiek op dedicated servers meer dan normaal zou moeten voorkomen.

Malware is zoals het artikel stelt inderdaad een zeer schadelijk probleem. Echter volgens mij komt malware veel eerder binnen op een server via bijvoorbeeld een verouderde WordPress-installatie (zie https://forion.com/nl/37/wat-maakt-wordpress-kwetsbaar/?newsID=4 voor meer gedetaileerde informatie daarover). Het is natuurlijk altijd handig om een virusscanner te draaien op het systeem die de software naar de server verstuurt, echter zie ik een aanval via het systeem van de beheerder veel minder snel gebeuren dan een aanval rechtstreeks op de server. Dat is voor een hacker vele malen eenvoudiger.

Afgezien van je site goed in de gaten houden mbt malware (alhoewel dit zeer moeilijk kan zijn zonder tools), is het trouwens ook een goed idee om Google Webmaster tools te gebruiken. Deze heeft de optie om malware te detecteren en geeft je daarbij direct een melding op je e-mailadres, mocht er malware gedetecteerd zijn.

Wat het artikel zegt over inloggegevens/wachtwoorden kan ik me helemaal in vinden. Daarbij raad ik wel aan om een wachtwoordmanager te gebruiken zoals KeePass. Dit is een programma die wachtwoorden versleuteld opslaat, beschermt met één enkel hoofdwachtwoord. Zo kun je dus zeer lange wachtwoorden gebruiken zonder dat je deze op post-its op je scherm hoeft te plakken. Dat zorgt direct ook dat het constant veranderen van je wachtwoorden eigenlijk niet zoveel zin meer heeft wanneer je een wachtwoord 20 karakters of meer hebt. Dit komt omdat het op dit moment niet mogelijk is om een wachtwoord van 20 karakters binnen redelijke tijd te achterhalen. Daarnaast worden inlogsystemen ook steeds vaker beveiligd zodat ze bruteforce inlogpogingen kunnen detecteren en tegenhouden.

Voor meer informatie over een aantal andere aandachtpunten mbt (web)software op een server, zie https://forion.com/nl/37/aandachtspunten-voor-veilige-webapplicatie/?newsID=3

Daryll

Het stukje van: “Ondernemingen die dedicated servers gebruiken, moeten zorgen dat ze op de hoogte blijven van de nieuwste bedreigingen”, is inderdaad een logische redenering.

Technologie staat nooit stil, dus wees altijd op de hoogte van nieuwste trends zodat je hackers altijd voor blijft!

Plaats een reactie

Uw e-mailadres wordt niet op de site getoond