WebLogic

适用范围:Oracle WebLogic 10.3、12c、14c 单机、域、集群场景。

不适用标识说明:

  • 使用 【不适用】 明确标记现场可判定为不适用的控制点。
  • 判定依据采用 GB/T 28448-2019 的“按对象实际提供的安全功能和业务处理能力判定”原则;若控制能力由统一认证、日志平台、堡垒机或业务系统实现,应明确边界。

基础信息

核查命令

ps -ef | grep weblogic
find . -name config.xml
grep -n "WebLogic" registry.xml 2>/dev/null
  • 备注:优先识别域目录、管理服务器地址、受管服务器、端口、版本、日志目录和安全领域。
  • 预期证据:进程截图、域目录截图、版本截图、控制台首页截图。
示例输出(节选)
ps -ef | grep weblogic(节选)
weblogic 9901 java -Dweblogic.Name=AdminServer ... -Dweblogic.home=/opt/wls
find . -name config.xml
domains/demo_domain/config/config.xml
grep WebLogic registry.xml
<version>14.1.1.0.0</version>

身份鉴别

A. 管理控制台登录

核查命令

grep -n "<console-context-path>" config/config.xml 2>/dev/null
  • 备注:核查控制台是否启用密码、是否通过 HTTPS 访问、是否仅允许运维网访问。
  • 预期证据:登录页截图、登录地址截图、HTTPS 截图。
示例输出(节选)
grep console-context-path config.xml
<console-context-path>console</console-context-path>
(控制台路径已改为非默认 /console,并限制来源)

B. 用户与安全领域

核查命令

find security -type f 2>/dev/null
grep -R "DefaultAuthenticator\\|AuthenticationProvider" config security 2>/dev/null
  • 备注:确认是否使用本地账户、LDAP、AD 或其他认证提供程序,是否存在共享管理员和长期闲置账户。
  • 预期证据:安全领域截图、用户和组截图、访谈记录。
示例输出(节选)
find security -type f
security/DefaultAuthenticatorInit.ldift
grep DefaultAuthenticator config.xml(节选)
<nam:AuthenticationProvider xsi:type="wls:DefaultAuthenticatorType">
(内置认证器+LDAP 联合认证,口令经 SAML/LDAP 集中管理)

C. 口令复杂度与锁定

核查命令

grep -R "MinimumPasswordLength\\|LockoutEnabled\\|LockoutThreshold" config security 2>/dev/null
  • 备注:锁定阈值、持续时间、口令复杂度可在控制台或配置中取证;若由统一身份平台提供,应补平台材料。
  • 预期证据:口令策略截图、锁定策略截图、制度。
示例输出(节选)
grep MinimumPasswordLength security
MinimumPasswordLength: 8
LockoutEnabled: true
LockoutThreshold: 5
(锁定策略经管理控制台配置,5 次失败锁定 30 分钟)

D. 双因素与会话控制

核查命令

grep -R "SSLEnabled\\|TwoWaySSLEnabled\\|LoginTimeout" config 2>/dev/null
  • 备注:WebLogic 原生双因素能力有限,现场通常以统一认证、VPN、堡垒机或证书双向认证作为等效控制。
  • 【不适用】如现场 WebLogic 管理面仅允许内网受控访问,且未启用独立双因素能力、相关控制统一由认证平台或堡垒机实现,则“中间件原生双因素”不作为 WebLogic 单组件必判项,可判为本组件不适用、由上位控制补证。依据:GB/T 28448-2019 支持等效安全措施和按对象边界判定。
  • 预期证据:HTTPS/证书截图、平台材料、远程运维制度。
示例输出(节选)
grep SSLEnabled config.xml(节选)
<nam:SSLEnabled>true</nam:SSLEnabled>
<nam:TwoWaySSLEnabled>false</nam:TwoWaySSLEnabled>
<nam:LoginTimeoutMillis>5000</nam:LoginTimeoutMillis>

访问控制

A. 角色与授权

核查命令

grep -R "Admin\\|Operator\\|Monitor" config security 2>/dev/null
  • 备注:管理角色应分离,避免多人共用 weblogic 超级管理员。
  • 预期证据:角色分配截图、账号审批记录。
示例输出(节选)
grep Admin/Operator/Monitor security(节选)
Global role Admin: user wladmin
Global role Operator: group ops-team
Global role Monitor: group monitor-team
(角色按最小权限划分,无共用账户)

B. 管理端口与来源限制

核查命令

grep -R "AdministrationPort\\|ListenAddress\\|ListenPort" config 2>/dev/null
  • 备注:管理端口应限制来源地址;如通过 LB、堡垒机、跳板机访问,按实际链路取证。
  • 预期证据:端口配置截图、来源限制截图、网络访问控制材料。
示例输出(节选)
grep AdministrationPort/ListenAddress config.xml(节选)
<nam:AdministrationPort>9002</nam:AdministrationPort>
<nam:ListenAddress>192.168.10.81</nam:ListenAddress>
<nam:ListenPort>7001</nam:ListenPort>
(管理端口启用 SSL,仅监听内网地址)

C. 默认账户与无关服务

核查命令

grep -R "anonymous\\|guest\\|default" config security 2>/dev/null
  • 备注:默认账户、测试域、样例应用、未使用组件应清理或限制。
  • 预期证据:用户清单截图、应用部署截图、处置说明。
示例输出(节选)
grep anonymous/guest/default security
(Default 用户已重命名/禁用;anonymous 角色未授权任何资源)

D. 文件与部署权限

核查命令

ls -ld . config security servers
find config security -maxdepth 1 -type f -exec ls -l {} \\
  • 备注:域目录、密钥文件、部署包目录权限应最小化,运行账户不宜过高。
  • 预期证据:权限截图、运行用户截图。
示例输出(节选)
drwxr-x--- weblogic weblogic .
drwxr-x--- weblogic weblogic config
-rw-r----- weblogic weblogic config/config.xml
-rw------- weblogic weblogic security/DefaultAuthenticatorInit.ldift

安全审计

A. 审计提供程序

核查命令

grep -R "Auditor\\|Audit" config security 2>/dev/null
  • 备注:核查是否启用审计提供程序,以及管理操作、登录事件是否可追溯。
  • 预期证据:审计提供程序截图、配置截图。
示例输出(节选)
grep Auditor config/security(节选)
<nam:Auditor xsi:type="wls:DefaultAuditorType">
Severity: INFORMATION
Output Medium: file
(安全审计事件记录至 DefaultAuditRecorder.log)

B. 服务器日志

核查命令

find servers -path "*logs*" -type f 2>/dev/null | head -n 20
  • 备注:区分管理服务器日志、受管服务器日志、HTTP 访问日志和应用日志。
  • 预期证据:日志目录截图、日志样例。
示例输出(节选)
find servers -path "*logs*" -type f | head -20(节选)
servers/AdminServer/logs/AdminServer.log
servers/AdminServer/logs/AdminServer_audit.log
servers/demo-managed-1/logs/demo-managed-1.log
servers/AdminServer/data/ldap/log/EmbeddedLDAP.log

C. 日志保留与轮转

核查命令

grep -R "FileCount\\|FileMinSize\\|RotationType\\|RotationTime" config 2>/dev/null
  • 备注:现场需明确留存时间、轮转方式、备份方式和责任人。
  • 预期证据:轮转配置截图、制度、访谈记录。
示例输出(节选)
grep FileCount/RotationType config(节选)
<nam:FileCount>20</nam:FileCount>
<nam:FileMinSize>5000</nam:FileMinSize>
<nam:RotationType>byTime</nam:RotationType>
<nam:RotationTime>00:00</nam:RotationTime>
(按日轮转保留 20 份)

D. 集中审计与告警

核查命令

grep -R "Log4j\\|Syslog\\|ELK" . 2>/dev/null
  • 备注:如审计通过集中日志平台完成,应以平台检索、告警和留存策略作为补强证据。
  • 预期证据:日志平台截图、告警截图、平台制度。
示例输出(节选)
grep Log4j/Syslog .(节选)
setDomainEnv.sh: LOG4J_CONFIG_FILE=/opt/wls/log4j2.xml
(日志经 log4j2 + SocketAppender 上送集中日志平台)

数据完整性

A. 域配置完整性

核查命令

grep -n "<domain-version>" config/config.xml 2>/dev/null
  • 备注:配置变更应纳入变更流程;集群场景需补同步、一致性和发布审批记录。
  • 预期证据:配置截图、变更单、发布记录。
示例输出(节选)
grep domain-version config/config.xml
<domain-version>14.1.1.0.0</domain-version>
(版本与补丁台账一致,最新 PSU 已应用)

B. 传输完整性

核查命令

grep -R "SSLEnabled\\|HostnameVerificationIgnored" config 2>/dev/null
  • 备注:如关闭主机名校验或弱化 SSL 校验,应重点关注风险并记录。
  • 预期证据:SSL 参数截图、证书材料。
示例输出(节选)
grep SSLEnabled/HostnameVerificationIgnored config(节选)
SSLEnabled=true(AdminServer 与受管服务器间)
HostnameValidationEnabled=true(未关闭主机名校验)

数据保密性

A. 管理面与业务面加密

核查命令

grep -R "ListenPort\\|SSLListenPort\\|KeyStores\\|CustomIdentity" config 2>/dev/null
  • 备注:管理控制台和敏感业务通信应优先使用 HTTPS/TLS。
  • 预期证据:HTTPS 页面截图、证书配置截图。
示例输出(节选)
grep ListenPort/KeyStores config(节选)
<nam:ListenPort>7001</nam:ListenPort>
<nam:SSLListenPort>7002</nam:SSLListenPort>
<nam:KeyStores>CustomIdentityAndCustomTrust</nam:KeyStores>
<nam:CustomIdentityKeyStoreFileName>/opt/wls/certs/demo.jks</nam:CustomIdentityKeyStoreFileName>

B. 敏感配置保护

核查命令

grep -R "password\\|credential\\|secret" config security 2>/dev/null
  • 备注:重点看数据源口令、节点密钥、启动参数中是否明文暴露敏感配置。
  • 预期证据:脱敏截图、密钥管理说明、访谈记录。
示例输出(节选)
grep password/credential config security(节选)
config.xml: <nam:CredentialEncrypted>{AES}...</nam:CredentialEncrypted>
boot.properties: username=***
password=***(加密文件,权限 600)
(凭据均 AES 加密存储,未见明文)

备份恢复

A. 域与配置备份

核查命令

find . -maxdepth 2 -type d | grep -i backup
  • 备注:应覆盖域配置、证书、应用部署包、启动脚本。
  • 预期证据:备份目录截图、备份策略。
示例输出(节选)
find . -maxdepth 2 -type d | grep backup
backup-domain-20260801/
archive-config/
(域目录每日备份,最近一次 2026-08-01)

B. 日志与关键数据备份

核查命令

find servers -path "*logs*" -type f 2>/dev/null | head
  • 备注:日志备份按现场口径确定,但至少应明确保留与归档策略。
  • 预期证据:归档截图、日志平台材料。
示例输出(节选)
find servers -path "*logs*" -type f | head
servers/AdminServer/logs/AdminServer.log
servers/AdminServer/logs/access.log
servers/demo-managed-1/logs/demo-managed-1.log

C. 恢复演练

核查命令

find . -type f | grep -i "restore\\|recover"
  • 备注:现场优先看域恢复、节点重建、应用回滚或主备切换记录。
  • 预期证据:恢复手册、演练记录、工单。
示例输出(节选)
find . | grep restore|recover
scripts/restore-config.sh
backup-domain-20260801/config_backup.tar.gz
(具备配置回滚脚本与备份包,演练记录见台账)

剩余信息保护

A. 历史部署与缓存

核查命令

find servers -type d | grep -E "tmp|cache|stage|old"
  • 备注:旧部署包、缓存目录、测试应用和历史域备份不要长期留在生产目录。
  • 预期证据:目录截图、清理说明。
示例输出(节选)
find servers -type d | grep tmp|cache|stage|old
servers/AdminServer/tmp/
servers/demo-managed-1/cache/
servers/demo-managed-1/stage/
(tmp/cache 由运维定期清理,stage 为部署暂存区)

B. 凭据残留

核查命令

grep -R "password\\|token\\|secret" . 2>/dev/null
  • 备注:启动脚本、配置目录和日志中若残留口令、令牌、证书私钥,应按问题记录。
  • 预期证据:脱敏截图、整改说明。
示例输出(节选)
grep password/token/secret .(节选)
servers/AdminServer/security/boot.properties: password={AES}***
logs/AdminServer.log: authentication failed for user 'wladmin'(无敏感明文)

个人信息保护

A. 控制台与日志中的个人信息

核查命令

grep -R "mobile\\|phone\\|idcard\\|email\\|name" servers logs 2>/dev/null
  • 备注:需结合业务应用判断个人信息是否被 WebLogic 管理端、日志组件或监控插件记录。
  • 【不适用】若 WebLogic 仅作为应用运行容器,自身不直接形成个人信息查询、展示、导出或共享能力,则该点对中间件层可判定为不适用;应转由承载业务应用测评。依据:GB/T 28448-2019 个人信息保护控制点应针对实际处理个人信息的对象判定。
  • 预期证据:日志截图、应用截图、访谈记录。
示例输出(节选)
grep mobile/logs(节选)
logs/access.log: GET /api/user?name=%E5%BC%A0***
(访问日志含 URL 参数姓名,应用侧已脱敏为掩码)

B. 最小授权与导出

核查命令

find . -type f | grep -i "export\\|download"
  • 备注:若应用支持管理导出、批量下载或调试接口,应同步核查授权和脱敏策略。
  • 【不适用】若 WebLogic 管理控制台不提供个人信息导出、共享或业务查询功能,则本控制点对 WebLogic 组件本身可判定为不适用。依据:GB/T 28448-2019 按业务功能边界判定。
  • 预期证据:权限截图、制度、个人信息保护访谈记录。
示例输出(节选)
find . | grep export|download
apps/demo-app/export.war 片段
(导出功能由应用层会话+权限控制)

入侵防范

A. 管理控制台与默认入口防护

核查命令

grep -R "console-context-path\\|AdministrationPort\\|ListenAddress" config 2>/dev/null
  • 备注:重点核查控制台、管理端口、测试域和默认入口是否暴露到无关网络。
  • 预期证据:配置截图、网络 ACL 材料、访问测试截图。
示例输出(节选)
grep console-context-path/AdministrationPort config(节选)
<console-context-path>console</console-context-path>
<AdministrationPort>9002</AdministrationPort>
<ListenAddress>192.168.10.81</ListenAddress>
(管理入口仅内网可达,且经堡垒机二次认证)

B. 高危功能与危险部署

核查命令

find . -type f | grep -i "war\\|ear\\|console"
  • 备注:关注未授权部署、测试应用、调试开关、过度开放的控制台角色和危险管理接口。
  • 预期证据:应用部署截图、角色截图、处置说明。
示例输出(节选)
find . | grep war|ear|console
applications/consoleapp.war(随域自带)
(默认应用未删除但控制台路径改写并限源,建议评估下线)

C. 版本与漏洞风险

核查命令

grep -n "<domain-version>" config/config.xml 2>/dev/null
  • 备注:WebLogic 历史高危漏洞较多,应确认版本、补丁 PSU/CPU 和整改记录。
  • 预期证据:版本截图、补丁记录、整改说明。
示例输出(节选)
grep domain-version config/config.xml
<domain-version>14.1.1.0.0</domain-version>

D. 入侵防护联动

核查命令

find servers -path "*logs*" -type f 2>/dev/null | head
  • 备注:应结合 WAF、堡垒机、主机防护和日志告警平台综合判断是否具备发现和阻断能力。
  • 预期证据:安全平台截图、告警记录、主机防护材料。
示例输出(节选)
tail servers/AdminServer/logs/AdminServer.log(节选)
####<Aug 24, 2026 10:12:44 AM CST> <Warning> <Security> <demo-host> <AdminServer> BEA-090482 <Bad username or password for user 'test'>
####<Aug 24, 2026 10:13:02 AM CST> <Notice> <WebLogicServer> BEA-000360 <Server started in RUNNING mode>
(登录失败事件完整记录,联动 SIEM 告警)