




已阅读5页,还剩5页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
Tomcat 系统安全配置基线系统安全配置基线 Tomcat 安全配置基线 ii 目目 录录 第第 1 章章概述概述.1 1.1目的.1 1.2适用范围.1 1.3适用版本.1 第第 2 章章账号管理、认证授权账号管理、认证授权.1 2.1账号.1 2.1.1用户帐号设置1 2.1.2删除或锁定无效账号2 2.2认证.2 2.2.1密码复杂度2 2.2.2权限最小化3 第第 3 章章日志审计日志审计.4 3.1日志审核.4 第第 4 章章其他配置操作其他配置操作.5 4.1.1登陆超时退出5 4.1.2自定义错误信息6 4.1.3限制访问IP .7 4.1.4禁止目录遍历7 第第 5 章章持续改进持续改进.8 Tomcat 系统安全配置基线 1 第第 1 章章概述概述 1.1 目的目的 本文规定了 Tomcat 系统应当遵循的操作安全性设置标准,本文档旨在指导 Tomcat 系统管理人 员或安全检查人员进行 Tomcat 系统的安全合规性检查和配置。 1.2 适用范围适用范围 本配置标准的使用者包括:服务器系统管理员、安全管理员和相关使用人员。 本配置标准适用的范围包括: Tomcat 系统。 1.3 适用版本适用版本 适用于 Tomcat。 第第 2 章章账号管理、认证授权账号管理、认证授权 2.1 账号账号 2.1.1 用户用户帐号设置帐号设置 安全基线项安全基线项 目名称目名称 为不同的管理员分配不同的号 安全基线项安全基线项 说明说明 应按照用户分配账号,避免不同用户间共享账号,提高安全性。 检测操作步检测操作步 骤骤 1、参考配置操作 修改 tomcat/conf/tomcat-users.xml 配置文件,修改或添加帐号。 2、补充操作说明 Tomcat 系统安全配置基线 2 1、根据不同用户,取不同的名称。 2、Tomcat 4.1.37、5.5.27 和 6.0.18 这三个版本及以后发行的版本默认都不 存在 admin.xml 配置文件。 基线符合性基线符合性 判定依据判定依据 询问管理员是否安装需求分配用户号 备注备注 2.1.2删除或锁定无效账号删除或锁定无效账号 安全基线项安全基线项 目名称目名称 删除或锁定无效账号 安全基线项安全基线项 说明说明 删除或锁定无效的账号,减少系统安全隐患。 检测操作步检测操作步 骤骤 参考配置操作 修改tomcat/conf/tomcat-users.xml配置文件,删除与工作无关的帐号。 例如tomcat1与运行、维护等工作无关,删除帐号: 基线符合性基线符合性 判定依据判定依据 查看配置文件 备注备注 2.2 认证认证 2.2.1 密码复杂度密码复杂度 安全基线项安全基线项 目名称目名称 密码复杂度 安全基线项安全基线项对于采用静态口令认证技术的设备,口令长度至少 12 位,包括数字、小写 Tomcat 系统安全配置基线 3 说明说明 字母、大写字母和特殊符号 4 类中至少 2 类。 检测操作步检测操作步 骤骤 1、参考配置操作 在 tomcat/conf/tomcat-user.xml 配置文件中设置密码 2、补充操作说明 口令要求:长度至少 12 位,并包括数字、小写字母、大写字母和特殊符号 4 类中至少 2 类。 基线符合性基线符合性 判定依据判定依据 检查配置文件 查看tomcat/conf/tomcat-users.xml文件 策略设置 备注备注 2.2.2 权限最小化权限最小化 安全基线项安全基线项 目名称目名称 权限最小化 安全基线项安全基线项 说明说明 在数据库权限配置能力内,根据用户的业务需要,配置其所需的最小权限。 检测操作步检测操作步 骤骤 1、参考配置操作 编辑 tomcat/conf/tomcat-user.xml 配置文件,修改用户角色权限 授权 tomcat 具有远程管理权限: 2、补充操作说明 1、Tomcat 4.x 和 5.x 版本用户角色分为:role1,tomcat,admin,manager 四 种。 role1:具有读权限; tomcat:具有读和运行权限; admin:具有读、运行和写权限; Tomcat 系统安全配置基线 4 manager:具有远程管理权限。 Tomcat 6.0.18 版本只有 admin 和 manager 两种用户角色,且 admin 用户具有 manager 管理权限。 2、Tomcat 4.1.37 和 5.5.27 版本及以后发行的版本默认除 admin 用户外其他 用户都不具有 manager 管理权限。 基线符合性基线符合性 判定依据判定依据 查看配置文件策略配置 业务测试正常 备注备注 第第 3 章章日志审计日志审计 3.1 日志审核日志审核 安全基线项安全基线项 目名称目名称 启用日志记录功能 安全基线项安全基线项 说明说明 应配置日志功能,对用户登录进行记录,记录内容包括用户登录使用的账号、 登录是否成功、登录时间以及远程登录时用户使用的 IP 地址。 检测操作步检测操作步 骤骤 1、参考配置操作 编辑 server.xml 配置文件,在标签中增加记录日志功能 将以下内容的注释标记取消 2、补充操作说明 classname: This MUST be set to org.apache.catalina.valves.AccessLogValve to use the default access log valve. &60 Directory:日志文件放置的目录,在 tomcat 下面有个 logs 文件夹,那里面是 Tomcat 系统安全配置基线 5 专门放置日志文件的,也可以修改为其他路径; Prefix: 这个是日志文件的名称前缀,日志名称为 localhost_access_log.2008- 10-22.txt,前面的前缀就是这个 基线符合性基线符合性 判定依据判定依据 判定条件 登录测试,检查相关信息是否被记录 查看 server.xml 文件 备注备注 第第 4 章章其他配置操作其他配置操作 4.1.1 登陆超时退出登陆超时退出 安全基线项安全基线项 目名称目名称 登录超时 安全基线项安全基线项 说明说明 对于具备字符交互界面的设备,应支持定时账户自动登出。登出后用户需再 次登录才能进入系统。 检测操作步检测操作步 骤骤 参考配置操作 编辑 tomcat/conf/server.xml 配置文件,修改为 30 秒 基线符合性基线符合性 判定依据判定依据 1、判定条件 查看 tomcat/conf/server.xml 2、检测操作 登陆 tomcat 默认页面 http:/ip:8080/manager/html ,使用管理账号登陆 备注备注 Tomcat 系统安全配置基线 6 4.1.2 自定义错误信息自定义错误信息 安全基线项安全基线项 目名称目名称 自定义错误信息 安全基线项安全基线项 说明说明 自定义自定义 Tomcat 返回的错误信息返回的错误信息 检测操作步检测操作步 骤骤 修改 Tomcat_homewebappsAPP_NAMEWEB-INFweb.xml 在最后一行之前加入以下内容 (1)表示出现 404 未找到网页的错误时显示 notfound.html 页面 404 /nofound.html (2)表示出现 java.lang.NullPointerException 错误时显示 error.jsp 页面 java.lang.NullPointerException / error.jsp 基线符合性基线符合性 判定依据判定依据 查看 Tomcat_homewebappsAPP_NAMEWEB-INFweb.xml 中 部分的设置 备注备注 4.1.3 限制访问 IP 安全基线项安全基线项 目名称目名称 对敏感目录的访问对敏感目录的访问 IP 或主机名进行限制或主机名进行限制 安全基线项安全基线项 说明说明 对敏感目录的访问对敏感目录的访问 IP 或主机名进行限制或主机名进行限制 检测操作步检测操作步 骤骤 修改 Tomcat_homeconfCatalinalocalhostmanager.xml,在 Context 标签 中加入 或者 基线符合性基线符合性 判定依据判定依据 打开 Tomcat_homeconfCatalinalocalhostmanager.xml 查看是否设置有 IP 或主机名限制 备注备注 4.1.4 禁止目录遍历禁止目录遍历 安全基线项安全基线项 目名称目名称 禁止目录遍历 安全基线项安全基线项 说明说明 防止直接访问目录时由于找不到默认主页而列出目录下文件防止直接访问目录时由于找不到默认主页而列出目录下文件 检测操作步检测操作步 骤骤 打开 Tomcat_homeconfweb.xml,查看 listings 是否设置为 false listings false 基线符合性基线符合性 判定依据判定依据 检查 Tomcat_homeconfweb.xml 配置文件中 listings 的值为 false 备注备注 4.1.5 补丁安装补丁安装 安全基线项安全基线项 目名称目名称 补丁安装 安全基线项安全基线项 说明说明 安装新版本,修补漏洞安装新版本,修补漏洞 检测操作步检测操作步 骤骤 在 http:/httpd.T/ 下载最新版 Tomcat 安装 基线符合性基线符合性 进入 Tomcat_homelogs,打开一个日志文件,例如:catalina.2009-XX- Tomcat 系统安全配置基线 8 判
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 20xx重阳节晚会主持词4篇
- 农作物加工副产品环保型膨松剂创新创业项目商业计划书
- 网红法律咨询服务与权益保护创新创业项目商业计划书
- 教师招聘之《小学教师招聘》能力检测试卷附答案详解【综合题】
- 押题宝典教师招聘之《幼儿教师招聘》通关考试题库附参考答案详解【培优b卷】
- 教师招聘之《小学教师招聘》通关模拟卷及参考答案详解(基础题)
- 教师招聘之《小学教师招聘》题库检测模拟题及参考答案详解(a卷)
- 2025江西吉安市青原区司法局招聘2人笔试模拟试题及答案解析
- 2025年精准医疗领域:基因检测在罕见遗传病诊断中的应用准确性深度报告
- 2025年绿色建筑示范项目资金申请绿色建筑产业发展规划与战略报告
- 中式面点课件
- 抖店内衣考试题库及答案
- 黄金回收合同协议书模板
- 招商局集团招聘考试真题2024
- 《提升思维高度:战略思维培养与应用》课件
- 认知障碍老人护理步骤
- 《云南的茶文化》课件
- 腰大池引流管护理查房
- 钢材采购知识培训课件
- 科学宫施工组织设计
- 2025年春季形势与政策-从教育大国迈向教育强国
评论
0/150
提交评论