TomcatWeb服务器安全配置风险评估检查表

上传人:d**** 文档编号:101844851 上传时间:2022-06-05 格式:DOCX 页数:10 大小:27.58KB
返回 下载 相关 举报
TomcatWeb服务器安全配置风险评估检查表_第1页
第1页 / 共10页
TomcatWeb服务器安全配置风险评估检查表_第2页
第2页 / 共10页
TomcatWeb服务器安全配置风险评估检查表_第3页
第3页 / 共10页
亲,该文档总共10页,到这儿已超出免费预览范围,如果喜欢就下载吧!
资源描述
TomcatWeb服务器安全配置基线目录第1章概述11.1 目的11.2 适用范围1适用版本1第2章账号管理、认证授权22.1 账号22.1.1 共享帐号管理22.1.2 无关帐号管理22.2 口令32.2.1 密码复杂度32.2.2 密码历史42.3 授权4用户权利指派4第3章日志配置操作63.1 日志配置6审核登录6第4章IP协议安全配置74.1 IP协议7支持加密协议7第5章设备其他配置操作85.1 安全管理85.1.1 定时登出85.1.2 更改默认端口85.1.3 错误页面处理91.1 目录列表访问限制10第1章概述目的本文档规定了TomcatWEB服务器应当遵循的安全性设置标准,本文档旨在指导系统管理人员进行TomcatWEB服务器的安全配置。1.2 适用范围本配置标准的使用者包括:服务器系统管理员、应用管理员、网络安全管理员。1.3 适用版本4.x、5.x、6.x版本的TomcatWeb服务器。第2章账号管理、认证授权2.1账号2.1.1共享帐号管理安全基线项目名称Tomcat共享帐号管理安全基线要求项安全基线编号SBL-Tomcat-02-01-01安全基线项说明应按照用户分配账号。避免不冋用户间共享账号。避免用户账号和设备间通信使用的账号共享。检测操作步骤1、参考配置操作修改tomcat/conf/tomcat-users.xml配置文件,修改或添加帐号。2、补充操作说明1、根据不同用户,取不同的名称。2、Tomcat4.1.37、5.5.27和6.0.18这三个版本及以后发行的版本默认都不存在admin.xml配置文件。基线符合性判定依据1、判定条件各账号都可以登录TomcatWeb服务器为正常2、检测操作访冋http:/ip:8080/manager/html管理页面,进仃Tomcat服务器管理备注2.1.2无关帐号管理安全基线项目名称Tomcat无关帐号管理安全基线要求项安全基线编号SBL-Tomcat-02-01-02安全基线项说明应删除或锁定与设备运行、维护等工作无关的账号。检测操作步骤1、参考配置操作修改tomcat/conf/tomcat-users.xml配置文件,删除与工作无关的帐号。例如tomcatl与运行、维护等工作无关,删除帐号:基线符合性判定依据1、判定条件被删除的与工作无关的账号tomcat1不能正常登陆。2、检测操作访冋http:/ip:8080/manager/html管理页面,使用删除帐号进仃登陆尝试。备注2.2口令2.2.1密码复杂度安全基线项目名称Tomcat密码复杂度安全基线要求项安全基线编号SBL-Tomcat-02-02-01安全基线项说明对于米用静态口令认证技术的设备,口令长度至少8位,并包括数字、小写字母、大写字母和特殊符号4类中至少2类。检测操作步骤1、参考配置操作在tomcat/conf/tomcat-user.xml配置文件中设置密码2、补充操作说明口令要求:长度至少8位,并包括数字、小与字母、大与字母和特殊符号4类中至少2类。基线符合性判定依据1、判定条件检查tomcat/conf/tomcat-user.xml配置文件中的帐号口令是否符合移动通过配置口令复杂度要求。2、检测操作(1) 人工检查配置文件中帐号口令是否符合;(2) 使用tomcat弱口令扫描工具定期对TomcatWeb服务器进行远程扫描,检查是否存在弱口令帐号。3、补充说明对于使用弱口令扫描工具进行检查时应注意扫描的线程数等方面,避免对服务器造成不必要的资源消耗;选择在服务器负荷较低的时间段进行扫描检查。备注222密码历史安全基线项目名称Tomcat密码历史安全基线要求项安全基线编号SBL-Tomcat-02-02-02安全基线项说明对于米用静态口令认证技术的设备,应支持按天配置口令生存期功能,帐号口令的生存期不长于90天。检测操作步骤1、参考配置操作定期对管理TomcatWeb服务器的帐号口令进行修改,间隔不长于90天。基线符合性判定依据1、判定条件90天后使用原帐号口令进行登陆尝试,登录不成功;2、检测操作使用超过90天的帐号口令进行登录尝试;备注适用于4.x、5.x、6.x所有版本。授权2.3.1用户权利指派安全基线项目名称Tomcat用户权利指派安全基线要求项安全基线编号SBL-Tomcat-02-03-01安全基线项说明在设备权限配置能力内,根据用户的业务需要,配置其所需的最小权限。检测操作步骤1、参考配置操作编辑tomcat/conf/tomcat-user.xml配置文件,修改用户角色权限授权tomcat具有远程管理权限:2、补充操作说明1、Tomcat4.x和5.x版本用户角色分为:role1,tomcat,admin,manager四种。role1:具有读权限;tomcat:具有读和运行权限;admin:具有读、运行和写权限;manager:具有远程管理权限。Tomcat6.0.18版本只有admin和manager两种用户角色,且admin用户具有manager管理权限。2、Tomcat4.1.37和5.5.27版本及以后发行的版本默认除admin用户外其他用户都不具有manager管理权限。基线符合性判定依据1、判定条件登陆远程管理页面,使用tomcat账号进行登陆,登陆成功。2、检测操作登陆http:/ip:8080/manager/html页面,使用tomcat账号登陆,进仃远程管理。备注第3章日志配置操作日志配置3.1.1审核登录安全基线项目名称Tomcat审核登录安全基线要求项安全基线编号SBL-Tomcat-03-01-01安全基线项说明设备应配置日志功能,对用户登录进行记录,记录内容包括用户登录使用的账号,登录是否成功,登录时间,以及远程登录时,用户使用的IP地址。检测操作步骤1、参考配置操作编辑server.xml配置文件,在标签中增加记录日志功能将以下内容的注释标记取消2、补充操作说明classname:ThisMUSTbesettoorg.apache.catalina.valves.AccessLogValvetousethedefaultaccesslogvalve.&Factoryclassname=org.apache.catalina.SSLServerSocketFactory”clientAuth=false”keystoreFile=/path/to/my/keystore”keystorePass=runway”protocol=TLS/Connector其中keystorePass的值为生成keystore时输入的密码(3)重新启动tomcat服务基线符合性判定依据1、判定条件使用https方式登陆tomcat服务器页面,登陆成功2、检测操作使用https方式登陆tomcat服务器管理页面备注第5章设备其他配置操作安全管理5.1.1定时登出安全基线项目名称Tomcat疋时登出安全基线要求项安全基线编号SBL-Tomcat-05-01-01安全基线项说明对于具备字符交互界面的设备,应支持定时账户自动登出。登出后用户需再次登录才能进入系统。检测操作步骤1、参考配置操作编辑tomcat/conf/server.xml配置文件,修改为30秒2、补充操作说明基线符合性判定依据1、判定条件30秒自动登出。2、检测操作登陆tomcat默认页面http:/ip:8080/manager/html,使用管理账号登陆3、补充说明备注5.1.2更改默认端口安全基线项目名称Tomcat运行端口安全基线要求项安全基线编号SBL-Tomcat-05-01-02安全基线项说明更改tomcat服务器默认端口检测操作步骤1、参考配置操作(1)修改tomcat/conf/server.xml配置文件,更改默认管理端口到8800(2)重启tomcat服务2、补充操作说明基线符合性判定依据1、判定条件使用8800端口登陆页面成功2、检测操作登陆http:/ip:88003、补充说明备注5.1.3错误页面处理安全基线项目名称Tomcat错误页面安全基线要求项安全基线编号SBL-Tomcat-05-01-03安全基线项说明Tomcat错误页面重疋向检测操作步骤1、参考配置操作查看tomcat/conf/web.xml文件:404/noFile.htmjava.Iang.NullPointerException/error.jsp基线符合性判定依据1、判定条件要求包含如下片段:*/ckcepticn-typ1caiioaerror.html/lotatioQQ备注5.1.4目录列表访问限制安全基线项目名称Tomcat目录列表安全基线要求项安全基线编号SBL-Tomcat-05-01-04安全基线项说明禁止tomcat列表显示文件检测操作步骤1、参考配置操作(1)编辑tomcat/conf/web.xml配置文件,vparam-namelistingstrue把true改成false(2)重新启动tomcat服务基线符合性判定依据1、判定条件当WEB目录中没有默认首页如index.html,index.jsp等文件时,不会列出目录内容2、检测操作直接访问http:/ip:8800/webadd备注
展开阅读全文
相关资源
相关搜索

最新文档


当前位置:首页 > 办公文档 > 活动策划


copyright@ 2023-2025  zhuangpeitu.com 装配图网版权所有   联系电话:18123376007

备案号:ICP2024067431-1 川公网安备51140202000466号


本站为文档C2C交易模式,即用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有。装配图网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知装配图网,我们立即给予删除!