Сканирование безопасности показывает: Хранилище доверенных сертификатов (Java) использует данные пароля по умолчанию или ненадежные
Summary: Сканирование безопасности выявило хранилище доверия Java (cacerts) на сервере DPA для использования пароля по умолчанию «changeit» и разрешающих разрешений для файлов, что создало риск утечки учетных данных. ...
Symptoms
Сканирование безопасности, проведенное компанией Bladelogic, показало следующее для сервера приложений Data Protection Advisor:
Certificate Trust Store (Java) Uses Default or Weak Password Details: Directory Permissions: -rwxrwxr-x Directory Owner: apollosuperuser Directory Owner Group: dpaservices Technical Detail: /app/emc/dpa/services/_jre/lib/security/cacerts
Cause
Пароль для хранилища доверия cacerts был недостаточно надежным, так как использовался пароль по умолчанию.
Resolution
Чтобы получить более надежный пароль, пароль хранилища доверенных сертификатов cacerts и его пароль псевдонима были изменены с помощью следующих действий.
На сервере приложений:
-
cd "C:\Program Files\EMC\DPA\services_jre\bin"
-
Измените пароль доверенного хранилища cacerts с помощью следующей команды.
keytool.exe -storepasswd -keystore "C:\Program Files\EMC\DPA\services_jre\lib\security\cacerts"
Примечание. Старый пароль — «changeit». Введите новый пароль при появлении соответствующего запроса. -
Добавьте новую строку ниже с новым паролем в конце файла C:\Program Files\EMC\DPA\services_jre\lib\security\java.security:
javax.net.ssl.trustStorePassword=<new password>
-
Измените новый пароль псевдонима cacerts с помощью следующей команды.
keytool.exe -keypasswd -keystore "C:\Program Files\EMC\DPA\services_jre\lib\security\cacerts" -storepass PASSWORD -alias <cacerts alias> -keypass changeit -new PASSWORD
Где PASSWORD — это новый пароль, созданный на шаге 2.
-
Перезапустите приложение DPA.
В целях дополнительной безопасности разрешения для файлов cacerts также были изменены на 444.
После этих изменений программа Security Scan больше не обнаруживала оповещение системы безопасности
Additional Information
cacerts — это не хранилище ключей (apollo.keystore), которое обычно используется DPA, и которое находится в /opt/emc/dpa/services/standalone/configuration. Вместо этого cacerts — это отдельное хранилище доверия (хранилище ключей), содержащее коллекцию сертификатов доверенного источника сертификатов (CA). Oracle включает файл cacerts с поддержкой SSL в набор инструментов Java™ Secure Socket Extension (JSSE) и JDK.
Для текущего самозаверяющего сертификата DPA не полагается на хранилище доверия. Однако могут быть другие третьи стороны, где мы можем полагаться на это хранилище доверия при доступе к удаленным конечным точкам (то есть ESRS, приложения резервного копирования или базы данных). Если сертификат удаленного приложения подписан CA, он проверяется с помощью этого хранилища доверия.