WebSphere
Categories:
4 分钟阅读
适用范围:传统 WebSphere Application Server、Network Deployment 和 Liberty 场景。
不适用标识说明:
- 使用
【不适用】明确标记现场可判定为不适用的控制点。 - 判定依据采用 GB/T 28448-2019 的对象边界原则;控制点是否适用取决于 WebSphere 是否实际提供该安全功能或直接处理相应数据。
基础信息
核查命令:
versionInfo.sh 2>/dev/null
find . -name security.xml -o -name serverindex.xml
ps -ef | grep websphere
- 备注:先识别是否为传统 WAS 还是 Liberty,再确认 Profile、Cell、Node、Server、控制台地址、日志目录。
- 预期证据:版本截图、Profile 目录截图、控制台首页截图、进程截图。
示例输出(节选)
./bin/versionInfo.sh(节选)
Installed Product: IBM WebSphere Application Server V9.0.5.17
OS Name: Linux
ps -ef | grep websphere
wasadmin 10101 java com.ibm.ws.runtime.WsServer
profiles/AppSrv01/config/cells/demoCell01/security.xml
身份鉴别
A. 控制台登录
核查命令:
grep -R "adminconsole" profiles 2>/dev/null
- 备注:核查控制台登录是否需要密码、是否通过 HTTPS、是否仅限运维网络访问。
- 预期证据:登录页截图、地址截图、HTTPS 截图。
示例输出(节选)
grep adminconsole profiles(节选)
profiles/AppSrv01/installedApps/demoCell01/isclite.ear/adminconsole.war
(管理控制台为 isclite 企业应用,仅经堡垒机映射访问)
B. 用户仓库与账户
核查命令:
grep -R "federatedRepository\\|ldap" profiles 2>/dev/null
- 备注:区分本地仓库、联邦仓库、LDAP/AD;注意共享账户、空口令、默认账户问题。
- 预期证据:用户仓库截图、控制台用户截图、访谈记录。
示例输出(节选)
grep federatedRepository/ldap profiles(节选)
profiles/Dmgr01/config/cells/demoCell01/wim/config/wimconfig.xml:
<config:ldapServers ldapHostname="ldap.demo.local" ldapPort="636"/>
(用户库联合 LDAP,统一身份源)
C. 口令策略与会话
核查命令:
grep -R "sessionTimeout\\|ltpa" profiles 2>/dev/null
- 备注:WebSphere 口令复杂度常由外部目录服务控制;控制台会话超时和全局安全应作为重点。
- 预期证据:会话超时截图、全局安全截图、制度。
示例输出(节选)
grep sessionTimeout/ltpa profiles(节选)
security.xml: <authMechanism xmi:type="auth.ltpa:LTPASSO">
ltpa.timeout=120
deployment.xml: sessionTimeout=30(分钟)
(LTPA 令牌 120 分钟、应用会话 30 分钟超时)
D. 双因素与远程运维
核查命令:
grep -R "clientAuth\\|ssl" profiles 2>/dev/null
- 备注:如通过证书、VPN、堡垒机或统一认证保护运维入口,可作为等效控制。
- 【不适用】如双因素鉴别统一在门户、VPN、堡垒机或 IAM 平台完成,而 WebSphere 本体不承载第二因子,则“原生双因素”对 WebSphere 组件可判定为不适用,由上位平台补证。依据:GB/T 28448-2019 支持按实际实现路径进行控制点判定。
- 预期证据:证书配置、平台材料、运维制度。
示例输出(节选)
grep clientAuth/ssl profiles(节选)
ssl.client.props: com.ibm.ssl.enableClientAuthentication=false
security.xml: SSLConfig alias CellDefaultSSLSettings protocol=TLSv1.2
(服务端 TLSv1.2,管理面未强制双向证书)
访问控制
A. 用户角色与组角色
核查命令:
grep -R "administrator-role\\|operator-role\\|monitor-role" profiles 2>/dev/null
- 备注:应核查用户角色、组角色和默认角色分配,避免超范围授权。
- 预期证据:角色配置截图、权限审批记录。
示例输出(节选)
grep administrator-role profiles(节选)
security.xml: <roles xmi:id="Role_1" name="administrator">user wasadmin
monitor-role: group monitor-team
(管理角色实名分配,监控只读)
B. 管理端口与来源控制
核查命令:
grep -R "WC_adminhost\\|WC_adminhost_secure" profiles 2>/dev/null
- 备注:管理端口应限制来源;如果通过负载均衡或安全设备暴露,也应补网络访问控制材料。
- 预期证据:端口截图、ACL 截图、网络策略材料。
示例输出(节选)
grep WC_adminhost profiles(节选)
serverindex.xml: endPoint endPointName="WC_adminhost" port=9060
serverindex.xml: endPoint endPointName="WC_adminhost_secure" port=9043
(管理端口 9043 HTTPS 仅内网防火墙放行)
C. 默认应用与无关功能
核查命令:
find profiles -type f | grep -i "samples\\|defaultapplication"
- 备注:默认应用、样例应用、测试页面应清理或限制。
- 预期证据:应用列表截图、处置说明。
示例输出(节选)
find profiles | grep samples|defaultapplication
profiles/AppSrv01/installedApps/demoCell01/DefaultApplication.ear
(SamplesApp 已卸载;DefaultApplication 中的 snoop 等示例已禁用,评估下线)
D. 文件与目录权限
核查命令:
ls -ld profiles
find profiles -maxdepth 2 -type f -name "*.xml" -exec ls -l {} \\
- 备注:配置目录、密钥库、日志目录权限应最小化。
- 预期证据:权限截图、运行用户截图。
示例输出(节选)
drwxr-xr-x wasadmin wasadmin profiles
-rw-r--r-- wasadmin wasadmin profiles/AppSrv01/config/cells/.../serverindex.xml
(部分配置全局可读,建议收紧至 640)
安全审计
A. 日志与跟踪配置
核查命令:
find profiles -path "*logs*" -type f | head -n 20
grep -R "traceSpecification\\|logging" profiles 2>/dev/null
- 备注:至少关注
SystemOut.log、SystemErr.log、trace.log、访问日志和管理审计。 - 预期证据:日志目录截图、日志配置截图。
示例输出(节选)
find profiles -path "*logs*" -type f | head -20(节选)
profiles/AppSrv01/logs/server1/SystemOut.log
profiles/AppSrv01/logs/server1/SystemErr.log
profiles/Dmgr01/logs/dmgr/SystemOut.log
profiles/AppSrv01/logs/server1/http_access.log
B. 访问日志与管理日志
核查命令:
grep -R "AccessLogDisable\\|httpAccessLogging" profiles 2>/dev/null
- 备注:不同版本和不同容器配置位置不同,建议用实际日志样例交叉验证。
- 预期证据:配置截图、日志样例、平台截图。
示例输出(节选)
grep AccessLogDisable profiles(节选)
server.xml: httpAccessLogging enable=true
(HTTP 访问日志开启,输出至 logs/server1/http_access.log)
C. 留存、轮转与备份
核查命令:
grep -R "rollover" profiles 2>/dev/null
- 备注:需明确日志保留时长、轮转方式、是否备份到集中平台。
- 预期证据:日志轮转截图、制度、访谈记录。
示例输出(节选)
grep rollover profiles(节选)
profiles/AppSrv01/config/.../server.xml: rolloverType=TIME maximumHistoricalFiles=30
(SystemOut 按时间滚动保留 30 份)
D. 平台审计联动
核查命令:
grep -R "audit" profiles 2>/dev/null
- 备注:WebSphere 现场审计常与主机审计、SIEM、堡垒机联动判断。
- 预期证据:平台材料、告警截图、访谈记录。
示例输出(节选)
grep audit profiles(节选)
audit.xml: auditEnabled=true auditPolicy=ALL
(Security Audit 开启,记录至 profiles/*/logs/activity.log)
数据完整性
A. 配置完整性
核查命令:
find profiles -name serverindex.xml -o -name security.xml -o -name resources.xml
- 备注:配置文件应可追溯到变更流程;集群场景需补同步一致性说明。
- 预期证据:配置截图、变更单、发布记录。
示例输出(节选)
find profiles -name serverindex.xml -o -name security.xml -o -name resources.xml
profiles/AppSrv01/config/cells/demoCell01/nodes/demoNode01/serverindex.xml
profiles/AppSrv01/config/cells/demoCell01/security.xml
profiles/AppSrv01/config/cells/demoCell01/resources.xml
B. 传输完整性
核查命令:
grep -R "SSL_TLS\\|clientAuthentication" profiles 2>/dev/null
- 备注:管理链路、节点通信和业务通信如经 TLS 保护,应补证书和协议配置证据。
- 预期证据:SSL 配置截图、证书信息。
示例输出(节选)
grep SSL_TLS/clientAuthentication profiles(节选)
security.xml: sslProtocol=SSL_TLSv2(即 TLS1.0+,建议显式收敛至 TLSv1.2)
clientAuthentication=false(业务面单证书)
数据保密性
A. HTTPS 与证书保护
核查命令:
grep -R "keyStore\\|trustStore\\|secure" profiles 2>/dev/null
- 备注:控制台和敏感业务访问应优先使用 HTTPS/TLS。
- 预期证据:HTTPS 截图、证书库截图。
示例输出(节选)
grep keyStore/trustStore profiles(节选)
ssl.client.props: com.ibm.ssl.keyStore=/opt/was/etc/key.p12
com.ibm.ssl.trustStore=/opt/was/etc/trust.p12
(密钥库由 WAS 密码加密保护,权限 600)
B. 敏感信息保护
核查命令:
grep -R "password\\|secret\\|credential" profiles logs 2>/dev/null
- 备注:关注配置、日志、脚本中是否残留明文口令、密钥或个人信息。
- 预期证据:脱敏截图、整改说明。
示例输出(节选)
grep password/profiles logs(节选)
soap.client.props: com.ibm.SOAP.password=***(加密存储)
SystemOut.log: CWWSY2003E: authentication failed(无敏感明文)
备份恢复
A. 配置与 Profile 备份
核查命令:
find . -maxdepth 2 -type d | grep -i backup
- 备注:应覆盖 Profile、Cell、Node、证书和部署包。
- 预期证据:备份目录截图、备份策略。
示例输出(节选)
find . -maxdepth 2 -type d | grep backup
backup-profile-20260801/
(配置经 wsadmin backupConfig 每周备份)
B. 日志与平台备份
核查命令:
find profiles -path "*logs*" -type f | head
- 备注:如日志集中到平台,可由平台留存策略替代本地备份说明。
- 预期证据:平台截图、制度、访谈记录。
示例输出(节选)
find profiles -path "*logs*" -type f | head
profiles/AppSrv01/logs/server1/SystemOut.log
profiles/AppSrv01/logs/server1/http_access.log
C. 恢复与切换
核查命令:
find . -type f | grep -i "restore\\|recover"
- 备注:需关注节点重建、Profile 恢复、集群切换和应用回滚。
- 预期证据:恢复手册、演练记录、工单。
示例输出(节选)
find . | grep restore|recover
scripts/restoreProfile.sh
/var/backup/was/AppSrv01-20260823.zip
(具备 profile 级恢复脚本与最近备份包)
剩余信息保护
A. 历史 Profile 与临时目录
核查命令:
find . -type d | grep -E "temp|wstemp|old|backup"
- 备注:旧 Profile、临时目录、缓存和历史部署不宜长期保留敏感内容。
- 预期证据:目录截图、清理说明。
示例输出(节选)
find . -type d | grep temp|wstemp|old|backup
profiles/AppSrv01/temp/ wstemp/ ptconfig-old/
(temp/wstemp 定期清理,旧配置移出生产目录)
B. 凭据残留
核查命令:
grep -R "password\\|token\\|secret" . 2>/dev/null
- 备注:重点看脚本、XML 配置、日志和导出文件中的敏感信息残留。
- 预期证据:脱敏截图、整改记录。
示例输出(节选)
grep password/token/secret .(节选)
soap.client.props: password={xor}***(XOR 加密)
(未见明文敏感值)
个人信息保护
A. 日志与控制台中的个人信息
核查命令:
grep -R "mobile\\|phone\\|idcard\\|email\\|name" profiles logs 2>/dev/null
- 备注:若承载业务系统,需判断管理平台、访问日志、异常日志是否记录个人信息。
- 【不适用】若 WebSphere 仅为运行平台,个人信息处理均发生在部署应用,不在 WebSphere 控制台、配置或日志中直接形成处理链路,则该点可判定为对中间件层不适用。依据:GB/T 28448-2019 个人信息保护控制应针对实际处理个人信息的对象。
- 预期证据:日志样例、脱敏截图、访谈记录。
示例输出(节选)
grep mobile/profiles logs(节选)
http_access.log: GET /api/user?mobile=138****5678
(URL 参数手机号已脱敏,符合最小化要求)
B. 最小授权与导出控制
核查命令:
find . -type f | grep -i "export\\|download"
- 备注:如控制台、应用或运维脚本支持导出,应核查授权、审批和脱敏措施。
- 【不适用】若 WebSphere 管理侧不存在个人信息导出、批量共享或查询能力,则该点对 WebSphere 本体可判定为不适用。依据:GB/T 28448-2019 按对象实际功能判定。
- 预期证据:权限截图、制度、访谈记录。
示例输出(节选)
find . | grep export|download
(中间件层无导出功能,业务导出由应用层控制)
入侵防范
A. 控制台与默认应用暴露
核查命令:
grep -R "adminconsole\\|isclite\\|WC_adminhost" profiles 2>/dev/null
- 备注:重点核查控制台、默认应用、管理端口和样例组件的暴露范围。
- 预期证据:配置截图、网络 ACL 材料、访问测试截图。
示例输出(节选)
grep adminconsole/isclite/WC_adminhost profiles(节选)
isclite.ear 部署于 Dmgr
WC_adminhost_secure=9043(HTTPS,仅堡垒机可达)
(管理入口收敛,未暴露公网)
B. 危险接口与调试能力
核查命令:
grep -R "trace\\|debug\\|soap\\|admin" profiles 2>/dev/null
- 备注:过度开启跟踪、调试和管理接口容易扩大攻击面,应结合实际业务关闭无关功能。
- 预期证据:配置截图、处置说明、访谈记录。
示例输出(节选)
grep trace/debug/soap profiles(节选)
server.xml: traceService serviceName=TraceService enable=false
SOAP_CONNECTOR_ADDRESS=8880(仅内网,防火墙限制来源)
(调试跟踪默认关闭)
C. 版本与漏洞风险
核查命令:
versionInfo.sh 2>/dev/null
- 备注:需确认版本、Fix Pack 和历史漏洞整改情况,尤其是老旧 WAS 版本。
- 预期证据:版本截图、补丁记录、整改说明。
示例输出(节选)
./bin/versionInfo.sh
IBM WebSphere Application Server V9.0.5.17
(版本较新,Fix Pack 台账齐全)
D. 安全设备联动
核查命令:
find profiles -path "*logs*" -type f | head
- 备注:WebSphere 入侵防范通常依赖 WAF、主机防护、堡垒机和日志平台联动。
- 预期证据:告警截图、WAF/主机防护材料、日志平台截图。
示例输出(节选)
find profiles -path "*logs*" -type f | head
profiles/AppSrv01/logs/server1/SystemOut.log
(运行与审计日志经 rsyslog 上送集中平台,保留 180 天)