在Windows Server 2003中,一个asp.net Web应用程序需要将Word文档转换为PDF。 对于这个function,开发人员要求在我们的Windows Server 2003中安装MS-Office 2007.我的老板说不,因为在服务器上安装MS-Office会使安全问题变得更加脆弱,并且会担心要随时更新MS-Office的补丁。
你认为这是真的吗?
它不是那么黑和白。
从技术上讲,您通过添加可能受到威胁的服务和应用程序来增加您的风险。 而且你确实需要修补办公室的安装,所以增加了开销。 如果您想要反驳评估,那么您可能需要对自己进行风险评估,并提出调查结果和缓解措施。 一定要权衡请求的价值与安装这些项目的风险/影响。
如何减轻一些风险的例子。
这里假设其他的东西,比如服务器已经在最小特权模式下运行,并且硬化得当,你正在使用深度防御等等。
对,是真的。
您在服务器上安装的每一个软件都会增加该服务器上潜在的攻击媒介的数量。 而Office是一个特别庞大的,臃肿的应用程序套件,带有大量的安全补丁,更新和漏洞利用。
MS Office在您的工作站上非常方便,但您不应该在服务器上安装Office。 如果您确实需要为您的业务运行,那么请确保只安装绝对需要的部分。