A comunidade de segurança tem reforçado os alertas sobre aplicações PHP. Até o dia 14, já haviam sido divulgados 22 novos bugs em PHP. O Centro de Atendimento a Incidentes de Segurança (CAIS) da Rede Nacional de Ensino e Pesquisa (RNP) compilou uma série de cuidados que podem ser tomados para aumentar a segurança destas aplicações, levantando, em março, a bandeira “Mês de Mais Segurança em PHP”.
Os maiores alvos desta campanha são os administradores de sites, que lidam diretamente com este tipo de aplicação. PHP é uma linguagem de script que roda por trás de formulários, por exemplo. O fato é que, detectada a vulnerabilidade de uma aplicação, um hacker pode comprometer o servidor ou alterar páginas de um site, modificando seu conteúdo.
Apesar disso, medidas simples como manter atualizada a base operacional sobre a qual a aplicação está instalada podem evitar transtornos. A seguir, conheça as dicas do CAIS e proteja seu servidor:
Atualização – mantenha atualizada toda a base operacional sobre a qual sua aplicação web está instalada. Isto significa manter PHP, servidor Web e Sistema Operacional sempre na última versão disponível, com todas as correções aplicadas. Lembre-se, entretanto, de que a atualização não deve ser a única medida de segurança que um administrador deve tomar.
Escolha sabiamente – evite usar aplicações Web reconhecidamente vulneráveis, como PHP-Nuke, Mambo, AWStats, phpBB, WebCalendar, Coppermine Photo Gallery e Zeroboard, a menos que você e sua empresa tenham condições de aplicar correções de segurança freqüentemente.
Inventário – mantenha um inventário das aplicações Web instaladas. Desta forma é mais fácil saber quais softwares devem ser mantidos atualizados. Assine as listas de segurança dos aplicativos php instalados.
OWASP – consulte os guias do projeto OWASP (Open Web Application Security Project) para orientações sobre segurança em aplicações web.
SANS Top-20 – consulte a seção C.1 das recomendações para administradores de sistemas do SANS Top-20 2006. Ha uma versão em português do documento, traduzida pelo CAIS.
Ferramenta mod_security para Apache – Se você usa o servidor web Apache use ModSecurity (mod_security) para monitorar o trafego HTTP em tempo real e detectar ataques. Vetores comuns de ataque, como a tentativa de execução de comandos do Sistema Operacional como “wget”, “cat” e outros, podem ser bloqueados desta forma.
Ferramenta Suhosin – Imponha controle sobre a execução de scripts PHP usando a ferramenta Suhosin.
PHP Data objects – Use a extensão PHP Data Objects (PDO) para realizar consultas SQL. Essa função serve como interface de acesso a bases de dados.
NIDS – implemente um NIDS (Network Intrusion Detection System) para detectar atividade maliciosa de rede, tráfego IRC partindo de um servidor web, por exemplo. O CAIS recomenda o uso das regras Bleeding Edge, caso se utilize o NIDS Snort.
HIDS – o uso de um HIDS (host-based Intrusion Detection System) que monitore a integridade de arquivos e diretórios críticos do sistema é útil, em ultimo caso, na detecção de ataques bem sucedidos.
Veja o alerta “Mês dos Bugs em PHP”, publicado pelo CAIS em http://www.rnp.br/cais/alertas/2007/cais-alr-20070315.html.







