IBM WebSphere Application Server 中间件测评
Categories:
5 分钟阅读
定位:IBM WebSphere Application Server 三级等保现场测评取证命令单,按 GB/T 22239-2019 安全计算环境控制点分节组织核查命令、判定要点与取证要求。 适用范围:传统 WebSphere Application Server、Network Deployment 和 Liberty 场景。 配套文章:22、高风险判定指引与加固对照表、16、安全评估加固记录表3.0、21、Web中间件安全加固。
使用说明:
- 本文所有命令均为只读取证命令,不修改配置、不重启服务、不执行清除类操作;确需变更由被测单位运维方在授权下实施。
- 每个控制点小节按「对应控制点 → 判定要点 → 取证要求 → 核查命令 → 备注 → 预期证据」编排;命令回显本身即证据,须连同命令行一起截图。
- 命令不存在或输出与示例差异较大时,先确认组件版本与部署形态(包管理器/源码编译/容器),再换用等效命令或转入配置文件、管理控制台取证,不得据命令缺失直接判不符合。
- 示例输出中的地址、账户、路径均为演示值,现场须替换为真实取证结果并对涉及个人信息与内网管理地址的内容脱敏后再入报告。
不适用标识说明:
- 使用
【不适用】明确标记现场可判定为不适用的控制点。- 判定依据采用 GB/T 28448-2019 的对象边界原则;控制点是否适用取决于 WebSphere 是否实际提供该安全功能或直接处理相应数据。
基础信息
对应控制点:非独立控制点(测评对象与资产确认);部署形态与冗余情况佐证 8.1.2.1 网络架构 e) 关键设备硬件冗余
判定要点:版本、部署路径、运行账户、监听端口、集群角色五项均可取证且与实际架构一致 → 符合;版本或路径无法确认、依赖口头说明 → 部分符合。
取证要求:版本命令回显截图、配置路径截图、进程与运行账户截图、端口监听截图;集群部署补节点清单与角色截图。
核查命令:
versionInfo.sh 2>/dev/null
find . -name security.xml -o -name serverindex.xml
ps -ef | grep websphere
- 备注:先识别是否为传统 WAS 还是 Liberty,再确认 Profile、Cell、Node、Server、控制台地址、日志目录。
- 预期证据:版本截图、Profile 目录截图、控制台首页截图、进程截图。
示例输出(节选)
./bin/versionInfo.sh(节选)
Installed Product: IBM WebSphere Application Server V9.0.5.17
OS Name: Linux
ps -ef | grep websphere
wasadmin 10101 java com.ibm.ws.runtime.WsServer
profiles/AppSrv01/config/cells/demoCell01/security.xml
身份鉴别
对应控制点:GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)
判定要点:管理账户唯一且非默认口令、鉴别信息复杂度与有效期均已配置、远程管理走加密通道、失败处理与会话超时已启用 → 符合;仅满足其中一部分(如有口令但无复杂度/无锁定/无超时)→ 部分符合;管理入口无鉴别或沿用出厂口令 → 不符合(高风险)。
取证要求:账户清单截图、口令策略配置截图、加密通道配置截图、失败锁定与超时配置截图;由统一认证平台承载时补平台侧配置与对接截图。
管理控制台沿用出厂账户(如 weblogic/weblogic123、admin/admin、tomcat/tomcat)或控制台对全网开放且未启用失败锁定,按《高风险判定指引》(2025版)直接判高风险;boot.properties、server.xml、tomcat-users.xml 中出现明文口令同样计入。
判定口径详见 联盟团标-网络安全等级保护测评高风险判定指引(2025版)(对应 2025 版判例 6.4.2.1、6.4.3.1)。
A. 控制台登录
核查命令:
grep -R "adminconsole" profiles 2>/dev/null
- 备注:核查控制台登录是否需要密码、是否通过 HTTPS、是否仅限运维网络访问。
- 预期证据:登录页截图、地址截图、HTTPS 截图。
示例输出(节选)
grep adminconsole profiles(节选)
profiles/AppSrv01/installedApps/demoCell01/isclite.ear/adminconsole.war
(管理控制台为 isclite 企业应用,仅经堡垒机映射访问)
B. 用户仓库与账户
核查命令:
grep -R "federatedRepository\\|ldap" profiles 2>/dev/null
- 备注:区分本地仓库、联邦仓库、LDAP/AD;注意共享账户、空口令、默认账户问题。
- 预期证据:用户仓库截图、控制台用户截图、访谈记录。
示例输出(节选)
grep federatedRepository/ldap profiles(节选)
profiles/Dmgr01/config/cells/demoCell01/wim/config/wimconfig.xml:
<config:ldapServers ldapHostname="ldap.demo.local" ldapPort="636"/>
(用户库联合 LDAP,统一身份源)
C. 口令策略与会话
核查命令:
grep -R "sessionTimeout\\|ltpa" profiles 2>/dev/null
- 备注:WebSphere 口令复杂度常由外部目录服务控制;控制台会话超时和全局安全应作为重点。
- 预期证据:会话超时截图、全局安全截图、制度。
示例输出(节选)
grep sessionTimeout/ltpa profiles(节选)
security.xml: <authMechanism xmi:type="auth.ltpa:LTPASSO">
ltpa.timeout=120
deployment.xml: sessionTimeout=30(分钟)
(LTPA 令牌 120 分钟、应用会话 30 分钟超时)
D. 双因素与远程运维
核查命令:
grep -R "clientAuth\\|ssl" profiles 2>/dev/null
- 备注:如通过证书、VPN、堡垒机或统一认证保护运维入口,可作为等效控制。
- 【不适用】如双因素鉴别统一在门户、VPN、堡垒机或 IAM 平台完成,而 WebSphere 本体不承载第二因子,则“原生双因素”对 WebSphere 组件可判定为不适用,由上位平台补证。依据:GB/T 28448-2019 支持按实际实现路径进行控制点判定。
- 预期证据:证书配置、平台材料、运维制度。
示例输出(节选)
grep clientAuth/ssl profiles(节选)
ssl.client.props: com.ibm.ssl.enableClientAuthentication=false
security.xml: SSLConfig alias CellDefaultSSLSettings protocol=TLSv1.2
(服务端 TLSv1.2,管理面未强制双向证书)
访问控制
对应控制点:GB/T 22239-2019 8.1.4.2 访问控制 a)~f)
判定要点:账户与角色齐备且权限最小化、默认账户已重命名或改口令、无多余/过期/共享账户、管理来源受限制 → 符合;有账户体系但权限未按最小化分配或管理来源未限制 → 部分符合;全员共用超级账户、管理端口对全网开放 → 不符合(高风险)。
取证要求:账户与角色对应表、授权策略截图、管理来源限制(ACL/绑定地址/防火墙策略)截图、多余账户处置记录。
管理员角色集中于单一账户、示例应用(manager/host-manager/examples/console)未删除或未受限、部署目录可被普通运维账户写入,均为高风险;应用服务器与操作系统账户权限未分离的,一并按主机侧问题记录。
判定口径详见 联盟团标-网络安全等级保护测评高风险判定指引(2025版)(对应 2025 版判例 6.4.2.2、6.4.3.1)。
A. 用户角色与组角色
核查命令:
grep -R "administrator-role\\|operator-role\\|monitor-role" profiles 2>/dev/null
- 备注:应核查用户角色、组角色和默认角色分配,避免超范围授权。
- 预期证据:角色配置截图、权限审批记录。
示例输出(节选)
grep administrator-role profiles(节选)
security.xml: <roles xmi:id="Role_1" name="administrator">user wasadmin
monitor-role: group monitor-team
(管理角色实名分配,监控只读)
B. 管理端口与来源控制
核查命令:
grep -R "WC_adminhost\\|WC_adminhost_secure" profiles 2>/dev/null
- 备注:管理端口应限制来源;如果通过负载均衡或安全设备暴露,也应补网络访问控制材料。
- 预期证据:端口截图、ACL 截图、网络策略材料。
示例输出(节选)
grep WC_adminhost profiles(节选)
serverindex.xml: endPoint endPointName="WC_adminhost" port=9060
serverindex.xml: endPoint endPointName="WC_adminhost_secure" port=9043
(管理端口 9043 HTTPS 仅内网防火墙放行)
C. 默认应用与无关功能
核查命令:
find profiles -type f | grep -i "samples\\|defaultapplication"
- 备注:默认应用、样例应用、测试页面应清理或限制。
- 预期证据:应用列表截图、处置说明。
示例输出(节选)
find profiles | grep samples|defaultapplication
profiles/AppSrv01/installedApps/demoCell01/DefaultApplication.ear
(SamplesApp 已卸载;DefaultApplication 中的 snoop 等示例已禁用,评估下线)
D. 文件与目录权限
核查命令:
ls -ld profiles
find profiles -maxdepth 2 -type f -name "*.xml" -exec ls -l {} \\
- 备注:配置目录、密钥库、日志目录权限应最小化。
- 预期证据:权限截图、运行用户截图。
示例输出(节选)
drwxr-xr-x wasadmin wasadmin profiles
-rw-r--r-- wasadmin wasadmin profiles/AppSrv01/config/cells/.../serverindex.xml
(部分配置全局可读,建议收紧至 640)
安全审计
对应控制点:GB/T 22239-2019 8.1.4.3 安全审计 a)~d)
判定要点:审计功能启用且覆盖每个用户与重要行为、审计记录字段齐全、审计记录受保护并定期备份、留存不少于 6 个月 → 符合;仅记录部分事件或留存不足 6 个月 → 部分符合;审计未启用或普通用户可删改审计记录 → 不符合(高风险)。
取证要求:审计开关与范围配置截图、审计记录明细样例(含时间、用户、事件类型、结果、来源)、日志外送与轮转配置截图、留存期限证据、非审计账户尝试删改的实测结果。
未启用审计提供者(如 WebLogic DefaultAuditor、Tomcat AccessLogValve)、审计类型为“仅变更记录”而非“变更与审计”、DOMAINLOG/SERVERLOG/ACCESSLOG 三类日志缺任一类或保留份数不足,均判高风险。
判定口径详见 联盟团标-网络安全等级保护测评高风险判定指引(2025版)(对应 2025 版判例 6.5.1.2)。
A. 日志与跟踪配置
核查命令:
find profiles -path "*logs*" -type f | head -n 20
grep -R "traceSpecification\\|logging" profiles 2>/dev/null
- 备注:至少关注
SystemOut.log、SystemErr.log、trace.log、访问日志和管理审计。 - 预期证据:日志目录截图、日志配置截图。
示例输出(节选)
find profiles -path "*logs*" -type f | head -20(节选)
profiles/AppSrv01/logs/server1/SystemOut.log
profiles/AppSrv01/logs/server1/SystemErr.log
profiles/Dmgr01/logs/dmgr/SystemOut.log
profiles/AppSrv01/logs/server1/http_access.log
B. 访问日志与管理日志
核查命令:
grep -R "AccessLogDisable\\|httpAccessLogging" profiles 2>/dev/null
- 备注:不同版本和不同容器配置位置不同,建议用实际日志样例交叉验证。
- 预期证据:配置截图、日志样例、平台截图。
示例输出(节选)
grep AccessLogDisable profiles(节选)
server.xml: httpAccessLogging enable=true
(HTTP 访问日志开启,输出至 logs/server1/http_access.log)
C. 留存、轮转与备份
核查命令:
grep -R "rollover" profiles 2>/dev/null
- 备注:需明确日志保留时长、轮转方式、是否备份到集中平台。
- 预期证据:日志轮转截图、制度、访谈记录。
示例输出(节选)
grep rollover profiles(节选)
profiles/AppSrv01/config/.../server.xml: rolloverType=TIME maximumHistoricalFiles=30
(SystemOut 按时间滚动保留 30 份)
D. 平台审计联动
核查命令:
grep -R "audit" profiles 2>/dev/null
- 备注:WebSphere 现场审计常与主机审计、SIEM、堡垒机联动判断。
- 预期证据:平台材料、告警截图、访谈记录。
示例输出(节选)
grep audit profiles(节选)
audit.xml: auditEnabled=true auditPolicy=ALL
(Security Audit 开启,记录至 profiles/*/logs/activity.log)
数据完整性
对应控制点:GB/T 22239-2019 8.1.4.7 数据完整性 a)b)
判定要点:配置与关键数据在传输/存储过程中具备校验或完整性保护机制(TLS、签名、校验和、配置版本归档)→ 符合;仅有部分链路具备校验 → 部分符合;无任何完整性校验手段 → 不符合。
取证要求:传输加密配置截图、校验/签名机制说明、配置变更与归档记录、完整性检测工具输出。
A. 配置完整性
核查命令:
find profiles -name serverindex.xml -o -name security.xml -o -name resources.xml
- 备注:配置文件应可追溯到变更流程;集群场景需补同步一致性说明。
- 预期证据:配置截图、变更单、发布记录。
示例输出(节选)
find profiles -name serverindex.xml -o -name security.xml -o -name resources.xml
profiles/AppSrv01/config/cells/demoCell01/nodes/demoNode01/serverindex.xml
profiles/AppSrv01/config/cells/demoCell01/security.xml
profiles/AppSrv01/config/cells/demoCell01/resources.xml
B. 传输完整性
核查命令:
grep -R "SSL_TLS\\|clientAuthentication" profiles 2>/dev/null
- 备注:管理链路、节点通信和业务通信如经 TLS 保护,应补证书和协议配置证据。
- 预期证据:SSL 配置截图、证书信息。
示例输出(节选)
grep SSL_TLS/clientAuthentication profiles(节选)
security.xml: sslProtocol=SSL_TLSv2(即 TLS1.0+,建议显式收敛至 TLSv1.2)
clientAuthentication=false(业务面单证书)
数据保密性
对应控制点:GB/T 22239-2019 8.1.4.8 数据保密性 a)b)
判定要点:鉴别信息与敏感业务数据在传输和存储时均加密(TLS 1.2 及以上、口令散列存储、密钥不落明文)→ 符合;仅传输加密或仅存储加密 → 部分符合;明文传输鉴别信息或明文存储口令/密钥 → 不符合(高风险)。
取证要求:TLS 配置与证书信息截图、协议与加密套件清单、口令/密钥存储形态截图、抓包验证结果;使用国密算法时注明算法与模块。
A. HTTPS 与证书保护
核查命令:
grep -R "keyStore\\|trustStore\\|secure" profiles 2>/dev/null
- 备注:控制台和敏感业务访问应优先使用 HTTPS/TLS。
- 预期证据:HTTPS 截图、证书库截图。
示例输出(节选)
grep keyStore/trustStore profiles(节选)
ssl.client.props: com.ibm.ssl.keyStore=/opt/was/etc/key.p12
com.ibm.ssl.trustStore=/opt/was/etc/trust.p12
(密钥库由 WAS 密码加密保护,权限 600)
B. 敏感信息保护
核查命令:
grep -R "password\\|secret\\|credential" profiles logs 2>/dev/null
- 备注:关注配置、日志、脚本中是否残留明文口令、密钥或个人信息。
- 预期证据:脱敏截图、整改说明。
示例输出(节选)
grep password/profiles logs(节选)
soap.client.props: com.ibm.SOAP.password=***(加密存储)
SystemOut.log: CWWSY2003E: authentication failed(无敏感明文)
备份恢复
对应控制点:GB/T 22239-2019 8.1.4.9 数据备份恢复 a)c)
判定要点:配置与关键数据具备本地备份、备份可恢复且经过演练、具备主备或集群冗余 → 符合;有备份但无恢复演练记录,或仅有冗余无备份 → 部分符合;无任何备份与冗余措施 → 不符合(高风险)。
取证要求:备份策略与备份文件清单截图、恢复演练记录、集群/主备状态截图、备份介质与异地存放说明。
A. 配置与 Profile 备份
核查命令:
find . -maxdepth 2 -type d | grep -i backup
- 备注:应覆盖 Profile、Cell、Node、证书和部署包。
- 预期证据:备份目录截图、备份策略。
示例输出(节选)
find . -maxdepth 2 -type d | grep backup
backup-profile-20260801/
(配置经 wsadmin backupConfig 每周备份)
B. 日志与平台备份
核查命令:
find profiles -path "*logs*" -type f | head
- 备注:如日志集中到平台,可由平台留存策略替代本地备份说明。
- 预期证据:平台截图、制度、访谈记录。
示例输出(节选)
find profiles -path "*logs*" -type f | head
profiles/AppSrv01/logs/server1/SystemOut.log
profiles/AppSrv01/logs/server1/http_access.log
C. 恢复与切换
核查命令:
find . -type f | grep -i "restore\\|recover"
- 备注:需关注节点重建、Profile 恢复、集群切换和应用回滚。
- 预期证据:恢复手册、演练记录、工单。
示例输出(节选)
find . | grep restore|recover
scripts/restoreProfile.sh
/var/backup/was/AppSrv01-20260823.zip
(具备 profile 级恢复脚本与最近备份包)
剩余信息保护
对应控制点:GB/T 22239-2019 8.1.4.10 剩余信息保护 a)b)
判定要点:鉴别信息与敏感数据所在存储空间在释放或清除前得到完全清除(口令散列不可逆、临时文件与旧配置定期清理、介质报废有销毁记录)→ 符合;部分清理但无制度与记录 → 部分符合;明文口令残留、旧配置与备份文件长期堆积在生产目录 → 不符合。
取证要求:清理策略与计划任务截图、残留排查命令输出、介质销毁与设备报废记录、制度文件。
A. 历史 Profile 与临时目录
核查命令:
find . -type d | grep -E "temp|wstemp|old|backup"
- 备注:旧 Profile、临时目录、缓存和历史部署不宜长期保留敏感内容。
- 预期证据:目录截图、清理说明。
示例输出(节选)
find . -type d | grep temp|wstemp|old|backup
profiles/AppSrv01/temp/ wstemp/ ptconfig-old/
(temp/wstemp 定期清理,旧配置移出生产目录)
B. 凭据残留
核查命令:
grep -R "password\\|token\\|secret" . 2>/dev/null
- 备注:重点看脚本、XML 配置、日志和导出文件中的敏感信息残留。
- 预期证据:脱敏截图、整改记录。
示例输出(节选)
grep password/token/secret .(节选)
soap.client.props: password={xor}***(XOR 加密)
(未见明文敏感值)
个人信息保护
对应控制点:GB/T 22239-2019 8.1.4.11 个人信息保护 a)b)
判定要点:仅采集和保存业务必需的个人信息、禁止未授权访问与非法使用(日志字段最小化、访问受权限控制、导出有审批)→ 符合;有访问控制但未做字段最小化或无导出管控 → 部分符合;日志或配置中明文记录身份证、手机号、令牌等且无访问控制 → 不符合(高风险)。
取证要求:日志格式与字段清单截图、样例日志(脱敏后)、个人信息访问权限配置、导出审批记录;不涉及个人信息时留存数据流说明作为不适用依据。
A. 日志与控制台中的个人信息
核查命令:
grep -R "mobile\\|phone\\|idcard\\|email\\|name" profiles logs 2>/dev/null
- 备注:若承载业务系统,需判断管理平台、访问日志、异常日志是否记录个人信息。
- 【不适用】若 WebSphere 仅为运行平台,个人信息处理均发生在部署应用,不在 WebSphere 控制台、配置或日志中直接形成处理链路,则该点可判定为对中间件层不适用。依据:GB/T 28448-2019 个人信息保护控制应针对实际处理个人信息的对象。
- 预期证据:日志样例、脱敏截图、访谈记录。
示例输出(节选)
grep mobile/profiles logs(节选)
http_access.log: GET /api/user?mobile=138****5678
(URL 参数手机号已脱敏,符合最小化要求)
B. 最小授权与导出控制
核查命令:
find . -type f | grep -i "export\\|download"
- 备注:如控制台、应用或运维脚本支持导出,应核查授权、审批和脱敏措施。
- 【不适用】若 WebSphere 管理侧不存在个人信息导出、批量共享或查询能力,则该点对 WebSphere 本体可判定为不适用。依据:GB/T 28448-2019 按对象实际功能判定。
- 预期证据:权限截图、制度、访谈记录。
示例输出(节选)
find . | grep export|download
(中间件层无导出功能,业务导出由应用层控制)
入侵防范
对应控制点:GB/T 22239-2019 8.1.4.4 入侵防范 a)~h)、8.1.4.5 恶意代码防范
判定要点:遵循最小安装、关闭多余服务与高危端口、管理终端受限、具备数据有效性检验、及时修补漏洞并有加固记录 → 符合;部分项缺失但有等效补偿(WAF/IPS/主机加固)且证据齐全 → 部分符合;存在未修补高危漏洞或高危端口对全网开放且无补偿 → 不符合(高风险)。
取证要求:组件与服务清单、端口扫描结果、管理终端限制配置、漏洞扫描与修补记录、基线加固对照表、攻击告警或阻断记录。
反序列化、JNDI 注入、目录穿越等历史高危漏洞未修补,或运行在开发模式(自动部署开启)、监听端口对全网开放且无 WAF 补偿,直接判高风险;生产环境未切换生产模式的一并记录。 判定口径详见 联盟团标-网络安全等级保护测评高风险判定指引(2025版)(对应 2025 版判例 6.4.3.1、6.4.3.2、6.4.3.3)。
A. 控制台与默认应用暴露
核查命令:
grep -R "adminconsole\\|isclite\\|WC_adminhost" profiles 2>/dev/null
- 备注:重点核查控制台、默认应用、管理端口和样例组件的暴露范围。
- 预期证据:配置截图、网络 ACL 材料、访问测试截图。
示例输出(节选)
grep adminconsole/isclite/WC_adminhost profiles(节选)
isclite.ear 部署于 Dmgr
WC_adminhost_secure=9043(HTTPS,仅堡垒机可达)
(管理入口收敛,未暴露公网)
B. 危险接口与调试能力
核查命令:
grep -R "trace\\|debug\\|soap\\|admin" profiles 2>/dev/null
- 备注:过度开启跟踪、调试和管理接口容易扩大攻击面,应结合实际业务关闭无关功能。
- 预期证据:配置截图、处置说明、访谈记录。
示例输出(节选)
grep trace/debug/soap profiles(节选)
server.xml: traceService serviceName=TraceService enable=false
SOAP_CONNECTOR_ADDRESS=8880(仅内网,防火墙限制来源)
(调试跟踪默认关闭)
C. 版本与漏洞风险
核查命令:
versionInfo.sh 2>/dev/null
- 备注:需确认版本、Fix Pack 和历史漏洞整改情况,尤其是老旧 WAS 版本。
- 预期证据:版本截图、补丁记录、整改说明。
示例输出(节选)
./bin/versionInfo.sh
IBM WebSphere Application Server V9.0.5.17
(版本较新,Fix Pack 台账齐全)
D. 安全设备联动
核查命令:
find profiles -path "*logs*" -type f | head
- 备注:WebSphere 入侵防范通常依赖 WAF、主机防护、堡垒机和日志平台联动。
- 预期证据:告警截图、WAF/主机防护材料、日志平台截图。
示例输出(节选)
find profiles -path "*logs*" -type f | head
profiles/AppSrv01/logs/server1/SystemOut.log
(运行与审计日志经 rsyslog 上送集中平台,保留 180 天)
参考依据
- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》(8.1.4 安全计算环境):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》(单元测评的测评实施与结果判定:符合/部分符合/不符合/不适用):http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C
- GB/T 25070-2019《信息安全技术 网络安全等级保护安全设计技术要求》,可在全国标准信息公共服务平台检索:http://openstd.samr.gov.cn/bzgk/gb/
- IBM WebSphere Application Server 文档库:https://www.ibm.com/docs/en/was
- IBM WebSphere
wsadmin命令行管理工具参考(AdminTask、AdminConfig):https://www.ibm.com/docs/en/was/latest?topic=tools-wsadmin-command - IBM WebSphere Liberty 文档(
server.xml特性与安全配置):https://openliberty.io/docs/latest/overview.html - 《网络安全等级保护测评高风险判定指引》(中关村信息安全测评联盟团体标准),站内对照表:22、高风险判定指引与加固对照表
- 命令核验说明:本文命令已于 2026-09 对照 IBM 官方
wsadmin文档(AdminTask/AdminConfig只读查询语法)抽样核验;传统版(ND/Base)与 Liberty 的配置形态完全不同(security.xml与server.xml),现场须先确认产品形态。
关联文章
- Web 服务器与代理:Nginx 中间件测评、Apache HTTP Server 中间件测评、Microsoft IIS 中间件测评
- Java 应用服务器:Apache Tomcat 中间件测评、Oracle WebLogic Server 中间件测评、JBoss / WildFly 中间件测评、Eclipse Jetty 中间件测评、东方通 TongWeb 中间件测评、金蝶 Apusic 应用服务器测评
- 消息队列与物联网接入:Apache Kafka 消息中间件测评、RabbitMQ 消息中间件测评、Apache RocketMQ 消息中间件测评、Apache ActiveMQ / Artemis 消息中间件测评、EMQX MQTT 消息服务器测评
- 缓存与协调服务:Redis 缓存数据库测评、Apache ZooKeeper 协调服务测评
- 容器运行平台:Docker 容器运行平台测评
- 现场指引:不适用控制点审阅结论、现场使用总指引(中间件与容器)、现场判定话术(不适用控制点)
- 板块目录:中间件与容器
- 配套加固:21、Web中间件安全加固、17、加固方案总纲
- 取证记录:16、安全评估加固记录表3.0
- 高风险口径:22、高风险判定指引与加固对照表