TomcatWeb服务器安全配置基线
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
Tomcat Web服务器安全配置基线
中国移动通信有限公司管理信息系统部
2012年 04月
备注:
1.若此文档需要日后更新,请创建人填写版本控制表格,否则删除版本控制表格。
目录
第1章概述 (4)
1.1目的 (4)
1.2适用范围 (4)
1.3适用版本 (4)
1.4实施 (4)
1.5例外条款 (4)
第2章帐号管理、认证授权 (5)
2.1帐号 (5)
2.1.1共享帐号管理* (5)
2.1.2无关帐号管理* (5)
2.2口令 (6)
2.2.1密码复杂度 (6)
2.2.2密码生存期 (7)
2.3授权 (7)
2.3.1用户权利指派* (7)
第3章日志配置操作 (9)
3.1日志配置 (9)
3.1.1审核登录 (9)
第4章IP协议安全配置 (10)
4.1IP协议 (10)
4.1.1支持加密协议* (10)
第5章设备其他配置操作 (11)
5.1安全管理 (11)
5.1.1定时登出 (11)
5.1.2错误页面处理 (11)
5.1.3目录列表访问限制 (12)
第6章评审与修订 (14)
第1章概述
1.1 目的
本文档规定了中国移动通信有限公司管理信息系统部门所维护管理的Tomcat WEB服务器应当遵循的安全性设置标准,本文档旨在指导系统管理人员进行Tomcat WEB服务器的安全配置。
1.2 适用范围
本配置标准的使用者包括:服务器系统管理员、应用管理员、网络安全管理员。
本配置标准适用的范围包括:支持中国移动集团公司管理信息系统部运行的Tomcat Web 服务器系统。
1.3 适用版本
4.x、
5.x、
6.x版本的Tomcat Web服务器。
1.4 实施
本标准的解释权和修改权属于中国移动集团管理信息系统部,在本标准的执行过程中若有任何疑问或建议,应及时反馈。
本标准发布之日起生效。
1.5 例外条款
欲申请本标准的例外条款,申请人必须准备书面申请文件,说明业务需求和原因,送交中国移动通信有限公司管理信息系统部进行审批备案。
第2章帐号管理、认证授权2.1 帐号
2.1.1共享帐号管理*
2.1.2无关帐号管理*
2.2 口令
2.2.1密码复杂度
2.2.2密码生存期
2.3 授权
2.3.1用户权利指派*
第3章日志配置操作3.1 日志配置
3.1.1审核登录
第4章IP协议安全配置4.1 IP协议
4.1.1支持加密协议*
第5章设备其他配置操作5.1 安全管理
5.1.1定时登出
5.1.2错误页面处理
检测操作步
骤1、参考配置操作(1)查看tomcat/conf/web.xml文件:
……………
基线符合性判定依据1、判定条件
要求包含如下片段:
备注
5.1.3目录列表访问限制
安全基线项
目名称
Tomcat目录列表安全基线要求项安全基线编
号
SBL-Tomcat-05-01-03
安全基线项
说明
禁止tomcat列表显示文件
检测操作步
骤1、参考配置操作
(1) 编辑tomcat/conf/web.xml配置文件,
把true改成false
(2)重新启动tomcat服务
基线符合性判定依据1、判定条件
当WEB目录中没有默认首页如index.html,index.jsp等文件时,不会列出目录内容
2、检测操作
第6章评审与修订
本标准由中国移动通信有限公司管理信息系统部定期进行审查,根据审视结果修订标准,并颁发执行。