Déjà la meilleur façon de sécuriser un IIS c de le virer et de migrer sur Apache ^^ Enfin voici un petit récapitulatif de sécu sous IIS :
- bloquer tout les ports autre que le 80 via un firewall
-configurer la securité IP de windows ( parametres TCP/IP) uniquement sur le port 80 ( tcp)
-installer le dernier Service Pack + les derniers hotfix et les tenir à jour
- deleter tout les scripts d´admin ( mappé) et les ISAPI ( dll) inutlisée
- utiliser HFC régulièrement
- couper les services systèmes inutiles ( FTP, RPC, IPsec, PnP, telnet, . ..)
- utiliser le fichier de template Microsoft : hisecweb.inf pour Win2kSSTL wizard
- configurer les serveurs virtuels sur une autre partition . .. cela evite les unicode et autre " code" exploit
- toujours utiliser NTFS sur toute les partitions
- parametrer des ACL explicite sur les partitions NTFS
- enlever les droits sur la partition " web" pour " IUSR et IWAM" , " tout le monde", " users", etc . .. en écriture
- enlever tout mappage vers les ISAPI
- ne jamais mettre de données confidentielles ( mot de passes, comptes, . ..) dans les pages ASP
- desactiver le " browsing de repertoire"
- desactiver l´utilisation de repertoire parents ( evite l´utilisation de " ..")
- renomer les fichiers inc vers asp
- enlever tout les fichiers " samples"
- stopper l´administration web de IIS, n´utilisez que la console mmc
- installer la derniere version d´IE avec fix.
Bon si apres tout ca tu as encore des ennuies, linux+apache est gratos et niveau sécu c un autre niveau.