您好,登錄后才能下訂單哦!
范圍
適用于使用的 Weblogic 服務器。本規范提出了 Weblogic 服務器安全配置
要求,適用于所有的安全等級,可作為編制設備入網測試、安全驗收、安全檢查規范等
文檔的參考。
由于版本不同,配置操作有所不同,本規范以 unix 平臺上 Weblogic9.x 為例,給出
參考配置操作。
2 規范性引用文件
GB/T22239-2008《信息安全技術 信息系統安全等級保護基本要求》
YD/T 1736-2008《互聯網安全防護要求》
YD/T 1738-2008《增值業務網—消息網安全防護要求》
YD/T 1740-2008《增值業務網—智能網安全防護要求》
YD/T 1758-2008《非核心生產單元安全防護要求》
YD/T 1752-2008《支撐網安全防護要求》
3 縮略語
SSL Secure Sockets Layer 安全套接層
HTTP HyperText Transfer Protocol 超文本傳輸協議
4 安全配置要求
4.1 賬號
編號:1
要求內容 為不同的管理用戶分配不同的角色
參考操作
以管理員身份登錄控制臺
2 檢測方法
1、判定條件
2、檢測操作
以管理員身份登錄控制臺
編號:2
要求內容 應刪除與設備運行、維護等工作無關的賬號
參考操作
以管理員身份登錄控制臺
編號:3
要求內容 禁止以特權用戶身份運行 WebLogic
操作指南 1、參考配置操作
以WebLogic管理員身份登錄管理控制臺,執行:
檢測方法 1、判定條件
以特權用戶身份啟動應用服務器, 綁定端口之后改變 UID和 GID到非特
權用戶和組
2、檢測操作
以root身份執行:
以WebLogic管理員身份登錄管理控制臺,執行:
編號 4:
要求內容 開啟主機名認證,設置 Hostname Verification 值為”Bea Hostname
Verifier”
參考操作
設置Hostname Verification值為”Bea Hostname Verifier”
以管理員身份登錄管理控制臺:
4
服務器名
4.2 口令
編號:1
要求內容 對于采用靜態口令認證技術的設備,口令長度至少 8 位,并包括數
字、小寫字母、大寫字母和特殊符號 4 類中至少 3 類
操作指南 以管理員身份登錄控制臺
編號:2
要求內容 對于采用靜態口令認證技術的設備, 應配置當用戶連續認證失敗次數超
過6次(不含6次) ,鎖定該用戶使用的賬號
操作指南 1、參考配置操作
設定帳號鎖定次數和時間
以管理員身份登錄控制臺
檢測方法 1、判定條件
2、檢測操作
以管理員身份登錄控制臺
以管理員身份登錄管理控制臺
6
同上,點擊 Server標簽,配置服務器級日志,勾選”Log to stdout”等,如
下紅色標記項
7
8
檢測方法 1、判定條件
開啟日志功能
編號 2:
要求內
容
配置日志審計
參考
操作
以管理員身份登錄控制臺
查看是否配置Auditor,如無則選擇”Configure a new Default Auditor”并設置
審計級另為FAILURE.
檢測方
法
1、判定條件
配置了審計,設置審計級另為 FAILURE,Configuration Auditing 為
logAudit
2、檢測操作
以管理員身份登錄控制臺
查看是否配置 Auditor,對照如下圖的紅色標記部分配置
9
10
4.5 Sockets最大打開數量
編號 1:
要求內容 合理設置應用服務器 Sockets 最大打開數量
操作指南 1、 參考配置操作:
11
以管理員身份登錄管理控制臺
4.6 文件和目錄權限
編號:1
要求內容 合理設置文件與目錄權限,沒有不必要的權限,也不存在不必要
的文件
參考操作
對啟動和環境腳本限制權限為710,確認BEA_HOME屬主為
weblogic用戶,對不必要的工具文件設置權限為700并改后綴名
為.predeleted
以root 身份執行以下操作:
chmod 710
#檢查不必要工具文件,并將限制權限為 700
date '+%y%m%d'
.tar $BEA_HOMEchmod 700
chmod 700
chmod 700
chmod 700
chmod 700
#檢查不必要工具文件,并改名為.predeleted
#mv config_builder.sh config_builder.sh.predeleted
#mv startWLBuilder.sh startWLBuilder.sh.predeleted
#mv jcommon-0.7.0.jar jcommon-0.7.0.jar.predeleted
#mv PointBase PointBase.predeleted
#mv medrec medrec .predeleted
檢測方法
以root 身份執行以下操作:
ls –al
12
#查找不必要的工具文件
ls –al
ls –al
ls –al
ls –al
ls –al
4.7 WebLogic運行模式
編號:1
要求內容 更改運行模式為”Production Mode”
參考操作
以管理員身份登錄管理控制臺
“Production Mode”
Mode”
4.8 Sender Server Header
編號:1
要求內容 禁用 Send Server header
參考操作
以管理員身份登錄管理控制臺
4.9 刪除Sample程序
13
編號:1
要求
內容
刪除sample程序
參考
操作
以管理員身份登錄管理控制臺
1.點擊”Deployment”文件夾,查看是否有如下形式應用存在:
2.# find $BEA_HOME/ -name sample | xargs rm –rf
檢測
方法
以管理員身份登錄管理控制臺
a) 點擊”Deployment”文件夾,查看是否有如下形式應用存在:
b) 展開”Deployment”子文件夾,查看是否存在以上形式內容,其path中包
含“samples“目錄, 如下圖
14
4.10 設定默認出錯頁面
編號:1
要求內容 重新在應用程序 web.xml 中定義默認出錯頁面
參考操作
編輯<Application HOME>/WEB-INF/web.xml , 加入 error-page
定義
檢測方法
1、判斷依據:
2、檢查操作:
以root身份執行:
4.11 session超時時間
編號:1
要求內容 根據具體應用,合理設置 session 超時時間
參考操作
在應用程序的 web.xml 中定義 session超時時間,例如,以下設
置表示 session超時時間為 15分鐘
15
<session-config>
<session-timeout>15</session-timeout>
</session-config>
檢測方法 檢查是否在應用程序的 web.xml 中定義了 session 超時時間
4.12 補丁
編號:1
要求內容 在不影響業務的情況下,升級到最新補丁,而且該補丁要通過實
驗測試
參考操作
安裝最新安全相關補丁包,安全補丁下載需要 BEA 公司授權,
WebLogic 安全公告 URL:
http://dev2dev.bea.com/advisoriesnotifications/
檢測方法
4.13 HTTP加密協議
要求內容 對于通過 HTTP 協議進行遠程維護的設備,設備應支持使用
HTTPS等加密協議。
操作指南 1、參考配置操作
以管理員身份登錄管理控制臺:
4.14 連接數設置
要求內容 根據機器性能和業務需求,設置最大最小連接數。
操作指南 1、 參考配置操作
16
以管理員身份登錄管理控制臺
免責聲明:本站發布的內容(圖片、視頻和文字)以原創、轉載和分享為主,文章觀點不代表本網站立場,如果涉及侵權請聯系站長郵箱:is@yisu.com進行舉報,并提供相關證據,一經查實,將立刻刪除涉嫌侵權內容。