Ich bin im Begriff mit einer Internetseite mit Warenkorbfunktion und Speicherung von Kundendaten nach Regstrierung (einloggen mit Benutzername + Passwort).
Welche sind die Mindestsicherheitsstandarts, ohne die ich nicht auskomme oder ohne die meine Tätigkeit unseriös oder sogar nicht rechtmäßig ist ?
Da gibts sicherlich viele Aspekte zu beachten. Grundsätzlich würde ich vorschlagen:
-> HTTPS/SSL als Verbindungsprotokoll
-> kein Telnet, kein anonymous-FTP auf den Server
-> Für Administrator nach Möglichkeit SSH oder SCP zum Datentransfer (eine Art verschlüsseltes FTP)
-> Keine Kundendaten im Document-Root des Webservers - Zugriff wenn nötig nur über Servlets/CGI
-> Kein Zugriff auf Statistiken, Quellcodes, Skripte etc. per Browser
-> Webserver sollte alle bekannten Sicherheitspatches haben
-> Administrativer Zugriff auf den Webserver nur für einen bestimmten Host und auch nur über HTTPS
-> Kein Verzeichnislisting oder Publishing-Funktionen auf dem Webserver
-> keine anderen Protokolle / Servises außer HTTPS auf dem Webserver (z.B. UDP, TFTP, Finger etc.)