Szkolenie Apache Tomcat – Security i Hardening jest przeznaczone dla administratorów, inżynierów DevOps oraz osób odpowiedzialnych za bezpieczeństwo środowisk Java działających na serwerze Apache Tomcat.
Celem szkolenia jest pokazanie, jak poprawnie zabezpieczyć serwer Tomcat działający w środowisku produkcyjnym oraz ograniczyć powierzchnię potencjalnego ataku. Uczestnicy poznają zarówno mechanizmy bezpieczeństwa dostępne bezpośrednio w Apache Tomcat, jak i dobre praktyki dotyczące systemu operacyjnego, komunikacji TLS, kontroli dostępu, reverse proxy, JMX oraz monitorowania zdarzeń bezpieczeństwa.
Podczas szkolenia omawiane są kluczowe elementy konfiguracji mające wpływ na bezpieczeństwo serwera, w tym `server.xml`, Connectory, Engine, Host, Context, aplikacje Manager i Host Manager, Realms, Valves oraz mechanizmy uwierzytelniania i autoryzacji. Uczestnicy uczą się również właściwego rozdzielania `CATALINA_HOME` i `CATALINA_BASE`, nadawania praw do plików i katalogów oraz separacji aplikacji i instancji Tomcat.
Istotną częścią szkolenia jest bezpieczeństwo komunikacji. Omawiane są konfiguracja TLS 1.2 i TLS 1.3, certyfikaty, keystore, formaty PEM i PKCS12, dobór cipher suites oraz diagnostyka połączeń z wykorzystaniem `openssl`. Uczestnicy poznają również zasady bezpiecznej współpracy Tomcat z reverse proxy oraz poprawnej konfiguracji adresów klientów i zaufanych serwerów proxy.
Program obejmuje także zabezpieczanie warstwy HTTP, w tym nagłówki bezpieczeństwa, HSTS, CSP, X-Frame-Options i X-Content-Type-Options, a także filtry Tomcat związane z CORS, CSRF i bezpieczeństwem nagłówków.
Szkolenie ma charakter praktyczny. Uczestnicy analizują typowe błędy konfiguracyjne, poznają sposoby ograniczania dostępu do interfejsów administracyjnych, zabezpieczania JMX, konfiguracji Realms oraz prowadzenia audytu z wykorzystaniem access logów i logów administracyjnych.
Celem szkolenia jest przygotowanie uczestników do samodzielnego przeprowadzenia hardeningu środowiska Apache Tomcat oraz świadomego projektowania jego zabezpieczeń zgodnie z wymaganiami środowisk produkcyjnych.
Hardening instalacji
- użytkownik systemowy Tomcat
- prawa do katalogów
- `CATALINA_HOME` / `CATALINA_BASE`
- separacja aplikacji
server.xml
- shutdown port
- Connectors
- Server
- Service
- Engine
- Host
Manager / Host Manager
- ograniczenie dostępu
- role
- RemoteCIDRValve
- dostęp tylko z sieci administracyjnej
TLS
- keystore
- PEM
- PKCS12
- TLS 1.2 / 1.3
- cipher suites
- certificate chain
- diagnostyka `openssl`
HTTP security headers
- HSTS
- X-Frame-Options
- CSP
- X-Content-Type-Options
Tomcat filters
- `HttpHeaderSecurityFilter`
- CORS
- CSRF
Realms
- JDBCRealm
- DataSourceRealm
- JNDIRealm
- LDAP
- LockOutRealm
Reverse proxy
- ukrywanie Tomcat
- ograniczenie portów
- trusted proxy
- `RemoteIpValve`
JMX Security
Audyt
- access logs
- logowanie administracji
- analiza prób ataku
Security Manager