Resultaten 1 tot 15 van de 32
Pagina 1 van de 3 1 2 3 LaatsteLaatste
Geen

Onderwerp: Veilige hosting

  1. #1
    Veilige hosting
    geregistreerd gebruiker
    1.418 Berichten
    Ingeschreven
    13/09/08

    Locatie
    zuid-west Brabant

    Post Thanks / Like
    Mentioned
    5 Post(s)
    Tagged
    0 Thread(s)
    215 Berichten zijn liked


    Naam: Chris van Winden
    Bedrijf: Verkocht 😉
    URL: chris.cfmweb.nl

    Thread Starter

    Veilige hosting

    Ik zou graag jullie mening eens horen over het onderstaande:

    Stel: je wilt een superveilige hostingomgeving aanbieden aan klanten, waar zou deze allemaal aan moeten voldoen?

    Dingen die zo in mij opkomen:

    - Continue monitoring
    - Continue up-to-date houden van server software
    - SSL
    - DNSsec
    - DDOS bescherming
    - Fysieke beveiliging van de servers (afgesloten racks of databunker?)
    - Redundancy, uitsluiten spof's
    - Firewall, Antivirus, PHP safemode
    - Mod Ruid, Mod security
    - ...

    En aangezien klanten zelf de deur nog weleens wagenwijd open willen zetten door verouderde scripts te installeren.. Mogelijk een bindend advies voor updates?

    En als je dit wilt aanbieden als "veilige hosting" klinkt dat niet als een uitdaging voor hackers?

    Overigens wil ik hier niet mee beweren dan andere hosting niet veilig zou zijn, maar wat kun je extra doen om het nog veiliger te maken.

  2. #2
    Veilige hosting
    geregistreerd gebruiker
    71 Berichten
    Ingeschreven
    10/08/13

    Post Thanks / Like
    Mentioned
    1 Post(s)
    Tagged
    0 Thread(s)
    6 Berichten zijn liked


    Naam: Mark Lak

    Belangrijkste: shared hosting vermijden, virtualiseer elke klant in een nieuwe (lightweight) container dmv OpenVZ, Jails, LXC, ...

    Wat je nog meer kan doen, is verre van compleet en heeft veelal impact op usability:
    - Draai elke service in een aparte container. Zo kan een bug in postfix minder snel leiden tot het hacken van de web- of databaseserver.
    - Backups, je kan deze encrypten met PKI. Ik heb het bij mij zo ingericht dat alleen mijn klanten de backups kunnen decrypten, dat maakt je een iets minder groot doelwit van hackers.
    - Intrusion Detection/Prevention op hele netwerk
    - Antivirus gaat alleen traag worden, zonder dat het veel oplevert
    - Ook uitgaande firewall instellen
    - Websites read-only mounten of dmv permissies read-only maken
    - Communicatie naar (en liefst ook vanaf) je klanten beveiligen met PGP of S/MIME
    - Port knocking om ssh poort te verbergen als je erg paranoïde bent

  3. #3
    Veilige hosting
    Programmeur / Hoster
    3.952 Berichten
    Ingeschreven
    20/06/06

    Locatie
    Wijlre

    Post Thanks / Like
    Mentioned
    28 Post(s)
    Tagged
    0 Thread(s)
    647 Berichten zijn liked


    Naam: John Timmer
    Bedrijf: SystemDeveloper.NL
    Functie: Eigenaar
    URL: www.systemdeveloper.nl
    KvK nummer: 14083066
    View johntimmer's profile on LinkedIn

    En een ding dat vrijwel iedereen vergeet/geen zin in heeft... zorgen dat niet jan en alleman je executables op je server kan aanroepen en die welke wél aangeroepen kunnen worden, niet onder een priviliged user draaien.
    SystemDeveloper.NL - 64BitsWebhosting.EU : Softwareontwikkeling & Hosting freaks

  4. #4
    Veilige hosting
    Sebastiaan Stok
    2.468 Berichten
    Ingeschreven
    20/12/04

    Locatie
    Rotterdam

    Post Thanks / Like
    Mentioned
    5 Post(s)
    Tagged
    0 Thread(s)
    86 Berichten zijn liked


    Naam: Sebastiaan Stok

    "PHP safemode"
    PHP safemode is een schijnveiligheid: http://www.pfz.nl/wiki/safe-mode/

    Een belangrijke tip, installeer geen C compilers op de server of beperk uitvoeren tot de root-user.
    Veel virussen hebben een compiler nodig om zich zelf actief te maken, als die niet aanwezig is word het een stuk moeilijker.
    Je houd hier niet alles mee tegen maar de rootkits die het meest hardnekkig zijn.

  5. #5
    Veilige hosting
    Programmeur / Hoster
    3.952 Berichten
    Ingeschreven
    20/06/06

    Locatie
    Wijlre

    Post Thanks / Like
    Mentioned
    28 Post(s)
    Tagged
    0 Thread(s)
    647 Berichten zijn liked


    Naam: John Timmer
    Bedrijf: SystemDeveloper.NL
    Functie: Eigenaar
    URL: www.systemdeveloper.nl
    KvK nummer: 14083066
    View johntimmer's profile on LinkedIn

    Zoals al aangegeven, er zijn legio mogelijkheden om het méér te beveiligen. Maar beveiliging staat haaks op gebruikersgemak dus je moet kijken wat je gebruikers 'aankunnen'.
    Als je bv. een website voor de overheid bouwt is dat een heel ander verhaal dan voor de groenteboer zijn website over oldtimers.
    Bij de eerste kun je met gemak dingen zoals access over een encrypted vpn opleggen met een whitelist in de firewall e.d. en dat hebben ze maar te slikken, maar je groenteboer hangt na de eerste de beste wijziging van zijn mailwachtwoord (op een 'standaard' server) al snel in de firewall als je het 'aantal foutieve logins' niet op een miljoenmiljard hebt staan...

    Voor normale hosting is de regel meer 'met hoeveel actieve beveiligingen (lange passwords, strikte rechten, jailen) kun je nog wegkomen voordat je klanten dagelijks aan de lijn hangen' en de rest probeer je zo passief mogelijk te doen (firewalls, ids, spamfilters, virusscanners, monitoring van nieuwe bestanden, traffic monitoring, e.d.).
    SystemDeveloper.NL - 64BitsWebhosting.EU : Softwareontwikkeling & Hosting freaks

  6. #6
    Veilige hosting
    Goodlife!
    5.844 Berichten
    Ingeschreven
    10/08/03

    Locatie
    Ondergronds

    Post Thanks / Like
    Mentioned
    4 Post(s)
    Tagged
    0 Thread(s)
    134 Berichten zijn liked


    Naam: Blaauw
    Functie: Founder
    Registrar SIDN: nee
    Ondernemingsnummer: nvt

    Ik lees een hoop clichés, en dat is op zich best jammer.

    Ten eerste: 'veiliger = automatisch duurder'.
    Dat is absoluut niet het geval maar het is echter wel wat men altijd verwacht.
    Er zijn genoeg partijen die 'standaard' een verbeterde veilige omgeving aanbieden.

    Het gaat pas stukken duurder worden op het moment dat een regulier Datacenter met beperkte (fysieke-)beveiliging (en dat is zo ongeveer 80% zeker)het extra wil gaan beveiligen. Daar moeten hoge kosten gemaakt worden die niet terugverdiend kunnen worden binnen het dan lopende winstmodel/businessmodel. Dat is ook vaak de reden dat de beveiliging beperkt blijft. Partijen die met het ontwerp en de uitwerking van de protocollen en normen direct vanaf de start de beveiliging meenemen als essentieel onderdeel van het geheel, die kunnen je een uitstekende veiligheid bieden tegen een normaal tarief.

    Als tweede lees ik vaak terug dat veiligheid altijd ten koste moet gaan van gebruikersgemak.
    Dit is deels natuurlijk waar, er moeten vaak wat extra handelingen verricht woorden.

    Een uitgekiende veiligheid, met protocollen waar geen uitzonderingen op gemaakt kunnen worden, kan juist bijdragen aan een fijnere werkomgeving en een 'rust' welke niet opweegt tegen een paar extra handelingen. Het maken van uitzonderingen maakt het onwerkbaar en tegelijkertijd 'zinloos'. Er zijn legio partijen die prachtige draaiboeken hebben, protocollen waar je je vingers bij aflikt, maar men vervalt altijd in fout gedrag. Men wil gebruikersgemak voor veiligheid plaatsen om het zichzelf makkelijker te maken. Dit zie je voornamelijk terug bij security medewerkers die dagelijks de zelfde koppen zien binnenkomen...

    Verder denk ik dat je een juiste afweging moet maken, wat is voor mijn applicaties of netwerk de beoogde veiligheidsgraad en ten koste van wat kan/mag dat gaan. Prefereer ik extreme fysieke veiligheid boven het 'groene ondernemen', of is ook dat van groot belang en wil je veiligheid ten koste van alles?

    Als derde zou ik willen aanhalen dat je als bedrijf, bij het aanbieden van veilige hosting (is wel erg breed begrip...) twee zaken kunt doen. Je verbergt zoveel mogelijk en doet er alles aan om niets uit te lokken. Daarmee maak je het jezelf makkelijker en kun je hopen op zo weinig mogelijk aanvallen. Dat toont echter ook een zwakte aan, dus beter is het om het ook daadwerkelijk veilig te hebben... Gebakken lucht zit niemand op te wachten. Je moet/kunt je enkel op die wijze profileren als je het ook waar kunt maken.

    Dat is waar veel organisaties het ook moeilijk mee hebben. De schijnveiligheid op veel locaties. Het feit dat in elke offerte staat vermeld 'niemand kan bij uw rack komen' terwijl tegelijkertijd de schoonmaakster wekelijks binnen wandelt en je een stuk verderop de vloertegel kunt lichten en zo bij de vezel van jouw rack kunt komen. De 24/7 bewaking welke dan blijkt te bestaan uit een EBN-er die eens per uur een rondje over de parkeerplaats rijd en kijkt of de deuren nog dicht zitten.

    Op het gebied van netwerkbeveiliging geld eigenlijk het zelfde. Als je een Ddos-proof hosting aan wilt bieden, zorg dan ook dat die hosting in staat is om de zware aanvallen van tegenwoordig te weerstaan. Wil je bescherming bieden voor je klanten, zorg dan dat je ook die veiligheidsaspecten op orde hebt, en niet alleen in je aanbod. En als laatste, zeg alleen 24/7 monitoring als er ook daadwerkelijk mensen 24/7 real-time monitoren, niet als je een sms-je krijgt bij downtime... Om 24/7 te kunnen monitoren (365 dagen per jaar), heb je al 6-7 personen nodig (rekening houdend met ziekte, vakanties, vrije dagen en weekenden). Idem qua security. 24/7 bewaking en monitoring (er vanuit gaande dat dit natuurlijk twee verschillende personen moeten zien gezien de vakgebieden) houd dus al automatisch in dat je (of je provider-) 12 tot 14 personen aan het werk moet zetten.

    Alvast een goed weekend allen...

  7. #7
    Veilige hosting
    Programmeur / Hoster
    3.952 Berichten
    Ingeschreven
    20/06/06

    Locatie
    Wijlre

    Post Thanks / Like
    Mentioned
    28 Post(s)
    Tagged
    0 Thread(s)
    647 Berichten zijn liked


    Naam: John Timmer
    Bedrijf: SystemDeveloper.NL
    Functie: Eigenaar
    URL: www.systemdeveloper.nl
    KvK nummer: 14083066
    View johntimmer's profile on LinkedIn

    @Rik, TS had het over een hostingomgeving, niet over de omliggende infra.

    Ik denk dat veel hosters weinig invloed hebben hoe hun DC dingen regelt en vaak is dat voor hun maar een kwestie van aannemen dat het zo is (denk aan hosters met een paar U in een shared rack).
    Zodra je wat meer hebt is dat een ander verhaal natuurlijk.

    Verder vind ik dat meer beveiliging wel degelijk de boel duurder maakt. Misschien niet voor de eindklant, maar als je een firewall gebruikt en je moet 1 keer een klant eruit vissen omdat is zijn password op 1 van devices vergeten is aan te passen, kost het je tijd. Strikte rechten gebruiken en je krijgt geheid een mail/telefoontje van een klant over hoe en wat.. kost je tijd.
    En dat zijn dan alleen nog maar de basic dingen die iedereen wel heeft.
    Daarnaast moet je natuurlijk ook wel iets van beveiliging weten. Ook dat kost tijd en geld.

    En wanneer je alles hebt gedaan (exclusief point-to-point encryption) heb je nog altijd het feit dat er ergens een rogue beheerder kan zitten die de boel meekijkt, eventueel logt en misschien zelfs de logs kwijtraakt of laat rondslingeren.

    Ik vind overigens wel dat je er toch wel het nodige aan moet doen om niks uit te lokken. Aan de ene kant kun je dat schijnveiligheid noemen, maar midden op de markt gaan staan en roepen dat je de sterkste bent, levert gewoon klappen op.
    SystemDeveloper.NL - 64BitsWebhosting.EU : Softwareontwikkeling & Hosting freaks

  8. #8
    Veilige hosting
    geregistreerd gebruiker
    1.418 Berichten
    Ingeschreven
    13/09/08

    Locatie
    zuid-west Brabant

    Post Thanks / Like
    Mentioned
    5 Post(s)
    Tagged
    0 Thread(s)
    215 Berichten zijn liked


    Naam: Chris van Winden
    Bedrijf: Verkocht 😉
    URL: chris.cfmweb.nl

    Thread Starter
    Erg bedankt voor de serieuze reacties tot dusver.

    Mijn doel was om te kijken in hoeverre zaken binnen een bepaald budget realiseerbaar zijn, en niet in de laatste plaats in hoeverre extra veiligheid de gebruiksvriendelijkheid beïnvloedt. Er zal dus een concessie moeten ontstaan tussen betaalbaarheid, gebruiksgemak en veiligheid waarbij de balans naar veiligheid moet doorslaan.

    Ook hier geld natuurlijk: hoe gek wil je het maken en hoe breed moet je het trekken. Maar als je roept dat je "veilige hosting" aanbiedt dan ben ik van mening dat dit ver uitgewerkt moet worden. Wat heb je aan een "veilig" hostingpakketje als de fysieke server in een datacenter hangt waar iedereen in-en-uit loopt?

    Ook rijzen er regelmatig vragen over de veiligheid van cloudhosting. Ik vraag me af of je zoiets überhaupt moet willen virtualiseren: ivm de extra virtualisatielaag die ook kwetsbaarheden met zich meebrengt, is het misschien beter om gewoon weer "ouderwetse" dedi's aan te bieden? Oude wijn in nieuwe zakken werkt altijd goed in marketing

    Aan de andere kant; als je met veel geld over straat moet, verwachten mensen niet dat het in een tasje van Albert Hein zit (om maar eens wat beeldspraak te gebruiken).

    Het uitlokken van reacties lijkt me wel een probleem toch. Vroeger was er ook weleens iemand op alt.hack.nl die riep dat zijn computer on-hackbaar was. Dan waren er altijd wel een paar (kuch) die dat even gingen uitproberen. Midden op de markt gaan staan lijkt me dan ook geen goed idee. Anderzijds wat Rik zegt; "als je het niet waar kunt maken moet je het niet beloven" ben ik het ook helemaal mee eens.

    Kortom, een lastig verhaal nog.

    p.s. voordat iedereen gaat proberen om mijn website onderuit te trekken; dit geldt niet voor mijn huidige hostingomgeving

  9. #9
    Veilige hosting
    geregistreerd gebruiker
    812 Berichten
    Ingeschreven
    08/04/08

    Locatie
    Weert

    Post Thanks / Like
    Mentioned
    13 Post(s)
    Tagged
    0 Thread(s)
    11 Berichten zijn liked


    Bedrijf: Openworx
    URL: www.openworx.nl
    Registrar SIDN: nee
    KvK nummer: 14129365
    Ondernemingsnummer: nvt

    Voor iedere container/klant heb je dan een apart IPv4 adres nodig, de gemiddelde prijs van een extra IP adres is ca 1,00 - 2,50 per maand. Met IPv6 heb je er trouwens genoeg

  10. #10
    Veilige hosting
    geregistreerd gebruiker
    1.418 Berichten
    Ingeschreven
    13/09/08

    Locatie
    zuid-west Brabant

    Post Thanks / Like
    Mentioned
    5 Post(s)
    Tagged
    0 Thread(s)
    215 Berichten zijn liked


    Naam: Chris van Winden
    Bedrijf: Verkocht 😉
    URL: chris.cfmweb.nl

    Thread Starter
    Citaat Oorspronkelijk geplaatst door mgielissen Bekijk Berichten
    Voor iedere container/klant heb je dan een apart IPv4 adres nodig, de gemiddelde prijs van een extra IP adres is ca 1,00 - 2,50 per maand. Met IPv6 heb je er trouwens genoeg
    Gezien SSL is dat sowieso gewenst en heeft daarnaast wel voordelen igv DDOS en dergelijke toch?

  11. #11
    Veilige hosting
    geregistreerd gebruiker
    71 Berichten
    Ingeschreven
    10/08/13

    Post Thanks / Like
    Mentioned
    1 Post(s)
    Tagged
    0 Thread(s)
    6 Berichten zijn liked


    Naam: Mark Lak

    Ik ben er vrij zeker van dat er een bug in jails/lxc/openvz zit waardoor je root privileges kan krijgen, echter is het een kwestie van risicoanalyse. Je kan vanaf het bovenliggende OS ook zaken regelen zoals de firewall en backups. Dit is dan niet te beinvloeden in de containers als het goed is. Dedi's aanbieden levert je enorm veel overhead op.

    Je hebt niet per container of klant een apart ipv4 adres nodig. Je kan prima een proxy ervoor zetten zoals varnish/nginx. Als je een groot doelwit bent, word je zeker gehacked. Niet alleen buitenstaanders hacken je systemen, ook klanten en (ex)medewerkers!

    Voor SSL heb je geen meerdere ipv4 adressen nodig. Wie nog IE6 gebruikt heeft toch schijt aan beveiliging, dus die klikt toch wel op "Website toch bezoeken" knop bij een waarschuwing. Je kan natuurlijk ook een SAN certificaat nemen met meerdere hostnames.

    SSL maakt een DDOS alleen maar erger, de clients (in een botnet) die requests doen naar je website hoeven haast geen cpu te gebruiken. Jouw servers wel: die moeten alle requests encrypten/decrypten en een key exchange opzetten.
    Laatst gewijzigd door ozeik; 17/10/13 om 13:17.

  12. #12
    Veilige hosting
    geregistreerd gebruiker
    812 Berichten
    Ingeschreven
    08/04/08

    Locatie
    Weert

    Post Thanks / Like
    Mentioned
    13 Post(s)
    Tagged
    0 Thread(s)
    11 Berichten zijn liked


    Bedrijf: Openworx
    URL: www.openworx.nl
    Registrar SIDN: nee
    KvK nummer: 14129365
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door cfmweb Bekijk Berichten
    Gezien SSL is dat sowieso gewenst en heeft daarnaast wel voordelen igv DDOS en dergelijke toch?
    Bij een DDOS kun je eenvoudig het IP adres van de klant nullrouten in de router.

  13. #13
    Veilige hosting
    Programmeur / Hoster
    3.952 Berichten
    Ingeschreven
    20/06/06

    Locatie
    Wijlre

    Post Thanks / Like
    Mentioned
    28 Post(s)
    Tagged
    0 Thread(s)
    647 Berichten zijn liked


    Naam: John Timmer
    Bedrijf: SystemDeveloper.NL
    Functie: Eigenaar
    URL: www.systemdeveloper.nl
    KvK nummer: 14083066
    View johntimmer's profile on LinkedIn

    Citaat Oorspronkelijk geplaatst door mgielissen Bekijk Berichten
    Bij een DDOS kun je eenvoudig het IP adres van de klant nullrouten in de router.
    Dan is je klant wel direct down.
    SystemDeveloper.NL - 64BitsWebhosting.EU : Softwareontwikkeling & Hosting freaks

  14. #14
    Veilige hosting
    moderator
    6.052 Berichten
    Ingeschreven
    21/05/03

    Locatie
    NPT - BELGIUM

    Post Thanks / Like
    Mentioned
    40 Post(s)
    Tagged
    0 Thread(s)
    481 Berichten zijn liked


    Naam: Dennis de Houx
    Bedrijf: All In One
    Functie: Zaakvoerder
    URL: www.all-in-one.be
    Ondernemingsnummer: 0867670047

    Citaat Oorspronkelijk geplaatst door mgielissen Bekijk Berichten
    Bij een DDOS kun je eenvoudig het IP adres van de klant nullrouten in de router.
    En is het nu juist niet de bedoeling van veilige hosting om de website/klant kost wat kost online te houden en niet zelf offline te halen. Want dan heeft het hele veilige hosting natuurlijk geen zin aangezien je niet kunt waarmaken wat je beloofd.

  15. #15
    Veilige hosting
    geregistreerd gebruiker
    1.418 Berichten
    Ingeschreven
    13/09/08

    Locatie
    zuid-west Brabant

    Post Thanks / Like
    Mentioned
    5 Post(s)
    Tagged
    0 Thread(s)
    215 Berichten zijn liked


    Naam: Chris van Winden
    Bedrijf: Verkocht 😉
    URL: chris.cfmweb.nl

    Thread Starter
    Tja.. Dat is ook weer zoiets. Wat is veiliger, een DDOS nullrouten en daarmee de website tijdelijk buiten gebruik stellen (onbereikbaar issie toch al) of kosten wat het kost online houden tijdens een overbelasting

    Loop je bijvoorbeeld niet meer risico dat hackers zich toegang kunnen verschaffen op een wankele server omdat serversoftware crasht en commando's op de poorten gaat accepteren. Of is dat tegenwoordig niet meer zo?
    (Is alweer een jaar of 25 geleden dat ik me met dat soort dingen bezighield )

    Ik werk zelf niet op netwerkniveau, dus weet niet of je makkelijk kunt rerouten naar een backup server eventueel.
    Laatst gewijzigd door cfmweb; 17/10/13 om 20:02.

Pagina 1 van de 3 1 2 3 LaatsteLaatste

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics