4.1.4. Развертывание системы согласно требованиям безопасности (GroupIB и ОУД4)

Для развертывания системы "Corporate" согласно требованиям безопасности GroupIB и ОУД4 выполните действия, представленные ниже.

Для развертывания необходимо, чтобы:

  1. На веб-сервере необходимо установить параметры -DenableHSTSHeader="true" и -DsecureCookies="true".

  2. На веб-сервере в server.xml томката в раздел "Host" необходимо добавить:

    <Valve className="org.apache.catalina.valves.ErrorReportValve" showReport="false" showServerInfo="fal>

  3. На веб сервере в conf/web.xml прописать в секции "session-config":

    <session-config>
        <cookie-config>
            <http-only>true</http-only>
            <secure>true</secure>
        </cookie-config>
    </session-config>

  4. Необходимо включить конфигурацию Конфигурация сервера. Обновление идентификатора сессии после установления сессии для смены JSESSIONID после успешного входа в интерфейс "Corporate".

  5. Необходимо включить конфигурацию Конфигурация сервера. Необходимость проверки смены IP в рамках сессии.

  6. Необходимо включить конфигурацию Конфигурация сервера. API необходимость проверки смены IP в рамках сессии для используемого клиентом устройства.

  7. В конфигурации Конфигурация сервера. Допустимые расширения прикрепляемых файлов указать минимальный набор расширений, таких как "txt", "pdf".

  8. В настройках контролей писем в банк в допустимых расширениях указать только "txt" и "pdf".

  9. Необходимо включить конфигурацию Конфигурация сервера. Использовать определение типа файла по его содержимому.

  10. В конфигурации Конфигурация ДБО. CAPTCHA. Настройка видимости установить значения:

    • ShowCAPTCHA="true".

    • CountErrorLoginForShowCAPTCHA="1".

    • ShowCaptchaForAll="true".

  11. Настроить на стенде Google ReCaptcha, указать соответствующие параметры в конфигурации Конфигурация ДБО. CAPTCHA. Использование Google ReCaptcha.

  12. Включить конфигурацию Конфигурация сервера. Проверка новых паролей по справочнику простых паролей.

  13. Загрузить справочники паролей на стороне банка. Для этого перейти в пункт Администрирование → Настройка безопасности → Справочник простых паролей главного меню. Cправочник простых паролей возможно загрузить, например, с GitHub.

    В справочник простых паролей обязательно добавить пароли вида "1qaz", "1qaz2wsx", "1qaz2wsx3edc", "1qaz2wsx#edc", "!qaz2wsx3edc", "1qaz@wsx3edc".

  14. Включить конфигурацию Конфигурация Регистратора. Восстановление пароля. Повышенная безопасность.

  15. Включить самый сильный профиль безопасности для парольной политики, настроить длину пароля 12 символов самого разнообразного алфавита (строчные и заглавные буквы, цифры и спецсимволы) и выставить для пользователя новый пароль по этому профилю. Пользователь не должен иметь возможность сменить пароль на менее сложный.

  16. Отключить клиенту услугу смены логина.

  17. Настроить точки доступа, чтобы нельзя было зайти в систему снаружи под учетными записями банковских пользователей.

  18. На веб-сервере необходимо установить параметр -DenableCSPHeader="true".

  19. На веб-сервере необходимо в файле context.xml в тег <Context> добавить "<CookieProcessor sameSiteCookies="strict"/>".