信息安全风险评估实施作业指导书_第1页
信息安全风险评估实施作业指导书_第2页
信息安全风险评估实施作业指导书_第3页
信息安全风险评估实施作业指导书_第4页
信息安全风险评估实施作业指导书_第5页
已阅读5页,还剩4页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

信息安全风险评估实施作业指导书

项目编号:S20140506测评层面:WebLogic安全

序号评估指标评估参考预期结果

http://IP:7001/console以管理员身份登录控制台

用户名weblogic密码weblogic1.点击左侧面板"Security”文件夹,

以管理员身份登录控制台展开"REALM”

1.点击左侧面板"Security”文件夹,展2.点击"Users”文件央,查看用户所

为不同的管理用户分配不同的角开"REALM°属组及组、全局角色配置

1

色2.点击“Users”文件夹,修改非特权

用户为角色

Administrators.Deployers.Monitors.

Operators之一

以管理员身份登录控制台没有与设备运行、维护等工作无关的账

1.点击左侧面板"Security”文件夹,展号

应删除与设备运行、维护等工作无开”REALM"

2

关的账号2.点击"Users”文件夹,删除与设备运

行、维护等工作无关的

序号评估指标评估爹考81期结果

以WebLogic管理员身份登录管理控制台,1、判定条件

执行:以特权用户身份启动应用服务器,绑

1,在左面板,点击"Machine"文件夹定端口之后改变UID和GID到非特

2.在右面板,选择ifConfigureaNew权用户和组

UnixMachinelink"2、检测操作

3.输入unix机器名,勾选"Enable以root身份执行:

Post-bindUIDfieldM并输入用户名,#ps-ef|grep-iweblogic

该用户名必须对BEA_HOME及子目录有以WebLogic管理员身份登录管理控制

禁止以特权用户身份运行完全控制权限,输入对应组(用台,执行:

3

WebLogic户名和组名须事先在OS中单独创建),点1,在左面板,点击"Machine"文件

击"ApplyM按钮.注意:不要使用夹

默认的nobody用户,如下图所示;2.在右面板,查看是否配置"Unix

3Machinelink”

4.选择"Servers"标签.从"Available

list”移动每个想要的服务器实例到

“Chosenlist”.然后击"Apply”按钮

设置HostnameVerification值为"Bea以管理员身份登录管理控制台:

HostnameVerifier"1.点击左面板域名文生夹,然后点击

开启主机名认证,设置Hostname

以管理员身份登录管理控制台:“servers”文件夹,点击要管理的

Verification值为"BeaHostname

41.点击左面板域名文件夹,然后点击服务器名

Verifier"

“servers”文件夹,点击要管理的2.在右侧面板的"configurationM面

板下的“Keystore&SSL”标签中,点

4击

序号评估指标评估参考81期结果

服务器名Advancedoption"Stow”项,查看

2.在右侧面板的"configuration”面板下ClientattributeF的Hostname

的"Keystore&SSL”标签中,点击Verificationfil

Advancedoption中"Show”项,查看Client

attribute下的Hostname

Verification值,设置为"BeaHostname

Verifierv

以管理员身份登录控制台

1.点击左侧面板”Security”文件夹,展

开"REALM”

对于采用静态口令认证技术的设

2.点击"Users”文件夹,设置口令长度

备,口令长度至少8位,井包括

至少8位,并包拈数字、小写字

5数

母、大写字母和特殊符号类中至少

字、小写字母、大写字母和特殊符43

号4类中至少3类

检查WebLogic安装目录下的

perties配置文件中参数

weblogic.system.minPasswordLen=8

设定帐号锁定次数和时间以管理员身份登录控制台

以管理员身份登录控制台1.点击左侧面板"Security”文件夹,

对于采用静态口令认证技术的设1.点击左侧面板"Security”文件夹,展展开"REALMw

备,应配置当用户连续认记失败开"REALM"2.点击右侧面板中的“UserLockM标

6

次数超过6次(不含6次),锁2.点击右侧面板中的"UserLock"标签,签,查看锁定阈值,锁定持续时间,

定该用户使用的账号设定LockoutEnabled.Lockout锁定重置持续时间

Threshold值为5.LockoutDuration为30

(分钟)

序号评估指标评估爹考预期结果

以管理员身份登录管理控制台开启日志功能

1.点击域名,在右侧面板选择

Configuration"标签

2.选择logging标签,设置域级日志,勾

7要求内容开启日志功能3.点击域名下servers下的服务器名,

在右侧面板选择“Logging”标签,选择

Domain.勾选"LogtoDomainLogfile”

4.同上,点击Server标签,配置服务器

级日志,勾选"Logtostdout”等

5.同上,点击“HTTP”标签进行配置

、判定条件

以管理员身份登录控制台1

配置了审计,设置审计级另为

1.点击左侧面板Security文件夹,展开

FAILURE.ConfigurationAuditing为

provider,然后点击Auditing文件夹

logAudit

2.查看是否配置Auditor,如无则选择”

要求内容配置日志审计2、检测操作

8ConfigureanewDefaultAuditor"并设置

以管理员身份登录控制台

审计级另为FAILURE.

1.点击左侧面板Security文件夹,展

3.点击左侧面板中域名下的眼务器,在

开provider,然后点击Auditing文件夹

右侧面板“General”标签中设置

2.查看是否配置Auditor

ConfigurationAuditinglogAudit

3.点击左侧面板中域名下的服务器

创建用户自已的私有密钥和数字证书以管理员身份登录管理控制台:

合理设置WebLogicKeystore和以管理员身份登录管理控制台:1.点击左面板域名文件•夹,然后点击

9

SSL1.点击左面板域名文件夹,然后点击"servers"文件夹,点击要管理的

“servers”文件夹,点击要管理的服务器名查看

序号评估指标评估参考81期结果

服务器名2.在右侧面板的"configuration0面

2.在右侧面板的"configuration”面板下板下的“Keystore&SSL”标签中查看

的"Keystore&SSL”标签中,点

击Keystoreconfiguration中“Change”项,

改变默认私有密钥设国

3.同上点击SSLconfiguration中

“Change”项,改变默认私有密钥设置

4.同上点击"Advancedoption"中"

Show"顶,勾选"SSLRejection

LoggingEnabled*/

以管理员身份登录管理控制台以管理员身份登录管理控制台

1.点击左侧面板的域名文件夹,然后点1.点击左侧面板的域名文件夹,然

击Servers文件夹,双后点击Servers文件夹,双击

击要管理的服务器要管理的服务器

2.在右侧面板的“Configuration”面板下2.在右侧面板的ConfigurationM面

合理设置应用服务器Sockets最

10选择“Tuning”标签板下选择“Tuning”标签,查看

大打开数量

3.设置"MaximumOpenSockets"为MaximumOpenSockets值

254或其它用户设定值

备注:此项操作需开发人员在测试机修改

后测试,应用正常然后

再在生产机器上修改

对启动和环境脚本限制权限为710,确认以root身份执行以下操作:

合理设置文件与目录权限,没有不

BEA_HOME属主为«ls-alR$BEA_HOME

11必要的权限,也不存在不必要

weblogic用户,对不必要的工具文件设置#find$BEA_HOME/-name•.sh|xargs

的文件

权限为700并改后缀名'Is-ar

厅号评估指标评估参考Bl期结果

为.predeleted

以root身份执行以下操作:12

#chown-R"weblogicuser"$BEA_HOME#查找不必要的.1:具文件

Ufind$BEA_HOME/-name*.sh|xargs#find$BEA_HOME/-name

*chmod710,config_builder.sh|xargsIs-al'

#检查不必要工具文件,并将限制权限为#find$BEA_HOME/-name

700startWLBuilder.sh|xargsIs-al'

#tarcvfbeahome.date,+%v%m%d',.tar#find$BEA_HOME/-name

$BEA_HOMEjcommon-0.7.0.jar|xargs'ls-al'

Hfind$WL_HOME/-nameconfig_builder.sh#find$WL_HOME/-namePointBase

|xargs'chmod700'|xargsIs-al'

«find$WL_IIOMC/-nameWfind$WL_IIOMC/-namemedrec

startWLBuilder.sh|xargs'chmod700'|xargsIs-al'

#find$WL_HOME/-name

jcommon-0.7.0.jar|xargs'chmod700'

#find$WL_HOME/-namePoin:Base|xargs

*chmod700,

#find$WL_HOME/-namemedrec|xargs'

chmod700'

#检查不必要工具文件,并改名

为.predeleted

#mvconfig_builder.sh

config_builder.sh.predeleted

#mvstartWLBuilder.sh

startWLBuilder.sh.predeleted

序号评估指标评估爹考81期结果

#mvjcommon-0.7.0.jar

jcommon-0.7.0.jar.predeleted

#mvPointBase

PointBase.predeleted

#mvmedrecmedrec.predeleted

以root身份执行:

1.#find$BEA_HOME/-name

myserver.log|grep-i

以管理员身份登录管理控制台

41ProductionMode"

1.点击域名,在右侧面板选中"Genaral”

#find$BEA_HOME/-namesetEnv.sh|

更改运行模式为“Prodjction标签

12grep-i"Production

Mode"2.勾选"ProductionMode"更改运行

Mode”

模式为"Production

2.以管理员身份登录管理控制台,点击

Mode"

域名,在右侧面板选

中"Genaral”标签,查看是否勾选”

ProductionMode"

以管理员身份登录管理控制台以管理员身份登录管理控制台

1.点击域名下的Servers文件夹,选择要1.点击域名下的Servers文件夹,选

管理的服务器择要管理的服务器

13禁用SendServerheader2.在右侧面板“Protocols”面板下,点2.在右侧面板“Protocols”面板下,

击HTTP标签点击HTTP标签

3.去掉SendServerheader项前面的3.检查是否勾选SendServerheader

勾,禁止SendServerheader

以管理员身份登录管理控制台1.以root权限执行

14删除sample程序

1.点击"Deployment"文件夹,查看是#find$BEA_HOME/namesample

厅号评估指标评估参考81期结果

否有如下形式应用存在:-print

2.#find$BEA_HOME/-namesample|2.以管理员身份登录管理控制台

xargsrm-rfa)点击"Deployment"文件夹,S

看是否有如下形式应用存在:

b)展开"Deployment"子文件夹,

查看是否存在以上形式内容,其path

中包含“samples”目录

编辑〈Application以root身份执行:

重新在应用程序web.xml中定义

15HOME>/WEB-INF/web.xml,力口入#cat<Application

默认出错页面

error定义HOME>/WEB-INF/web.xml

在应用程序的web.xml中定义session检查是否在应用程序的web.xml中定

超时时间,例如,以下设义了session超时时间

根据具体应用,合理设置session置表示session超时时间为15分钟

16

超时时间<session-config>

<session-timeout>15</session-timeout>

</s

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论