最新Tomcat-Web服务器安全配置基线.doc
《最新Tomcat-Web服务器安全配置基线.doc》由会员分享,可在线阅读,更多相关《最新Tomcat-Web服务器安全配置基线.doc(17页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、Four short words sum up what has lifted most successful individuals above the crowd: a little bit more.-author-dateTomcat-Web服务器安全配置基线Tomcat-Web服务器安全配置基线Tomcat Web服务器安全配置基线中国移动通信有限公司 管理信息系统部2012年 04月版本版本控制信息更新日期更新人审批人V1.0创建2009年1月V2.0更新2012年4月备注:1. 若此文档需要日后更新,请创建人填写版本控制表格,否则删除版本控制表格。-目 录第1章概述41.1目的4
2、1.2适用范围41.3适用版本41.4实施41.5例外条款4第2章帐号管理、认证授权52.1帐号52.1.1共享帐号管理*52.1.2无关帐号管理*52.2口令62.2.1密码复杂度62.2.2密码生存期72.3授权72.3.1用户权利指派*7第3章日志配置操作93.1日志配置93.1.1审核登录9第4章IP协议安全配置104.1IP协议104.1.1支持加密协议*10第5章设备其他配置操作115.1安全管理115.1.1定时登出115.1.2错误页面处理115.1.3目录列表访问限制12第6章评审与修订14第1章 概述1.1 目的本文档规定了中国移动通信有限公司管理信息系统部门所维护管理的T
3、omcat WEB服务器应当遵循的安全性设置标准,本文档旨在指导系统管理人员进行Tomcat WEB服务器的安全配置。1.2 适用范围本配置标准的使用者包括:服务器系统管理员、应用管理员、网络安全管理员。本配置标准适用的范围包括:支持中国移动集团公司管理信息系统部运行的Tomcat Web 服务器系统。1.3 适用版本4.x、5.x、6.x版本的Tomcat Web服务器。1.4 实施本标准的解释权和修改权属于中国移动集团管理信息系统部,在本标准的执行过程中若有任何疑问或建议,应及时反馈。本标准发布之日起生效。1.5 例外条款欲申请本标准的例外条款,申请人必须准备书面申请文件,说明业务需求和原
4、因,送交中国移动通信有限公司管理信息系统部进行审批备案。第2章 帐号管理、认证授权2.1 帐号2.1.1 共享帐号管理*安全基线项目名称Tomcat共享帐号管理安全基线要求项安全基线编号SBL-Tomcat-02-01-01 安全基线项说明 应按照用户分配帐号。避免不同用户间共享帐号。避免用户帐号和设备间通信使用的帐号共享。检测操作步骤1、参考配置操作修改tomcat/conf/tomcat-users.xml配置文件,修改或添加帐号。2、补充操作说明1、根据不同用户,取不同的名称。2、Tomcat 4.1.37、5.5.27和6.0.18这三个版本及以后发行的版本默认都不存在admin.xm
5、l配置文件。基线符合性判定依据1、判定条件各帐号都可以登录Tomcat Web服务器为正常2、检测操作访问http:/ip:8080/manager/html管理页面,进行Tomcat服务器管理备注手工检查2.1.2 无关帐号管理*安全基线项目名称Tomcat无关帐号管理安全基线要求项安全基线编号SBL-Tomcat-02-01-02 安全基线项说明 应删除或锁定与设备运行、维护等工作无关的帐号。检测操作步骤1、参考配置操作修改tomcat/conf/tomcat-users.xml配置文件,删除与工作无关的帐号。例如tomcat1与运行、维护等工作无关,删除帐号:基线符合性判定依据1、判定条
6、件被删除的与工作无关的帐号tomcat1不能正常登陆。2、检测操作访问http:/ip:8080/manager/html管理页面,使用删除帐号进行登陆尝试。备注手工检查2.2 口令2.2.1 密码复杂度安全基线项目名称Tomcat密码复杂度安全基线要求项安全基线编号SBL-Tomcat-02-02-01 安全基线项说明 对于采用静态口令认证技术的设备,口令长度至少8位,并包括数字、小写字母、大写字母和特殊符号四类中至少两类。且5次以内不得设置相同的口令。检测操作步骤1、参考配置操作 在tomcat/conf/tomcat-user.xml配置文件中设置密码2、补充操作说明口令要求:口令长度至
7、少8位,并包括数字、小写字母、大写字母和特殊符号四类中至少两类。且5次以内不得设置相同的口令。基线符合性判定依据1、判定条件检查tomcat/conf/tomcat-user.xml配置文件中的帐号口令是否符合移动通过配置口令复杂度要求。2、检测操作(1)人工检查配置文件中帐号口令是否符合;(2)使用tomcat弱口令扫描工具定期对Tomcat Web服务器进行远程扫描,检查是否存在弱口令帐号。3、补充说明对于使用弱口令扫描工具进行检查时应注意扫描的线程数等方面,避免对服务器造成不必要的资源消耗;选择在服务器负荷较低的时间段进行扫描检查。备注2.2.2 密码生存期安全基线项目名称Tomcat密
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 最新 Tomcat Web 服务器 安全 配置 基线
限制150内