programas funcionan de forma normal en apariencia, pero incluyen puertas de
atras para los intrusos. Los vandalos tambien modifican archivos de registro para
eliminar las pistas de sus actividades. Incluso crean nuevos archivos en su
sisterna.
Para evitarlo, por to tanto, es una buena idea comparar los atributos y los
contenidos de los archivos y de los directorios con la copia completa. Si ha creado
sumas de comprobaciones criptograficas para los archivos, puede comparar estas
sumas entre las copias actual y completa, para determinar si existe alguna
diferencia. Deberia buscar en Tripwire, en www. tripwi re . corn, para obtencr
detalles sobre el modo de mantener el contenido a salvo utilizando sumas de
comprobacion.
Utilice MD5 para comprobar la integridad del contenido de los archivos: el
programa MD5 genera un unico valor de 128 bits para la digestion del mensaje
criptografico derivado del contenido de un archivo. Este valor se considera una
huella digital realmente fiable, que se puede utilizar para comprobar la integridad
del contenido del archivo. Solo con que este modificado el valor de un solo bit, la
suma de comprobacion MD5 cambiara para este archivo. Es muy dificil falsificar un
archivo de modo que el MD5 produzca el mismo resultado quc en el archivo
original. Un conjunto de surnas de comprobacion MD5 para sistemas, aplicaciones
y archivos de datos proporciona un modo conciso de almacenar informacion para
utilizarla en comprobaciones periodicas de integridad de estos archivos. Si hay
algun cambio que no se pueda atribuir a actividades autorizadas, deberia pensar
que sit sistema esta comprometido y deberia tomar las medidas necesarias. En el
caso de que los cambios scan razonables, vuelva a realizar una copia completa y a
realizar las sumas de comprobacion.
Una configuracion de seguridad practica para
Apache
Una configuracion de seguridad sensata (es decir, no paranoica) para Apache, utiliza un
usuario y un grupo especializados sin privilegios para Apache, una estructura de
directorios bien definida de los documentos Web y de los archivos de registro, y permisos
de archivo y directorio adecuados que permitan unicamente al servidor Web leer y/o
escribir en los archivos y directorios. Esta configuracion no permite por defecto el acceso
y permite el acceso a los recursos (como a los directorios) solo bajo reglas explicitas. Los
detalles de esta configuracion se discuten en las siguientes secciones.
Utilizar un usuario y un grupo especializado para Apache
Se puede ejecutar Apache como un servicio independiente, o corno un servicio demonio
inetd. Si elige ejecutar Apache corno un servicio inetd, no tiene que
603