Оформление
Руководство по усилению безопасности продукта - Справка FineReport | Разработка отчетов | Использование отчетов | Учебные пособия
Руководство по усилению безопасности продукта
1. Обзор
1.1 Версия
| Продукт | Версия | Заявление о нарушении безопасности |
|---|---|---|
| FineBI | 6.0.*5.1.0-5.1.18.* | Публично объявить о 24 годах работы сети защиты и исторических версиях уязвимостей и решений: заявление об уязвимостях в системе безопасности |
| FineReport | 11.0.* 10.0.* | |
| FineDataLink | 4.1.* |
1.2 Сценарии применения
В целях повышения безопасности продукта, в этой статье собраны соответствующие настройки безопасности, которые должны быть включены в официальном проекте, пожалуйста, обратитесь к этой статье, чтобы усилить безопасность проекта.
Примечание 1: Если вы не можете завершить обновление и укрепление продукта, пожалуйста, обратитесь к документу: Проект ограничения доступа к IP-адресам.
Примечание 2: После обращения к этой статье для настройки безопасности некоторые функции будут затронуты, в основном для клиентов с повышенными требованиями к безопасности.
2. Обновление продуктов
2.1 Серия FR11 .*&BI6.*&FDL4.1 .*
Назначение: Если вы работаете над проектом, в котором используется версия "JAR package 2024-04 или более ранняя ", перейдите на последнюю безопасную версию.
Содержание операции: изменить JAR-пакет проекта, удалить JAR-пакет netty, очистить папку impl, перезагрузиться.
| Продукт | Этап модернизации |
|---|---|
| FineReport11.* | **Данная операция обновления предназначена только для проектов, развернутых не на платформах O&M. Для проектов, развернутых на платформах O&M, пожалуйста, свяжитесь с технической поддержкой SoftSoft напрямую для помощи в обновлении.****В следующем разделе кратко описана процедура обновления проекта сервера. Более подробное руководство по обновлению см. в разделе: Minor Version Upgrade Guide.*1) Получите пакет JAR Обычная версия FineReport: нажмите для загрузки и распакуйте, чтобы получить ее! * Версия системы видеонаблюдения FineReport: Для ее получения обратитесь в службу технической поддержки SoftSoft. **2)*Модернизационные работы Обратитесь к разделу 4.1 программы восстановления резервной копии проекта, чтобы создать резервную копию проекта. Закройте проект * Удалите соответствующие файлы в папке project/webapps/webroot/WEB-INF/lib:удалите netty-all-*.Final.jar, рекомендуется удалитьsqlite-jdbc-*.jar. * Удалите все файлы из папки impl в папке project/webapps/webroot/WEB-INF/classes/com/fr/data (несуществующие можно игнорировать). * Загрузите и замените файлы из полученного JAR-пакета, за исключением папки designer, в папку project/webapps/webroot/WEB-INF/lib. * Перезапустите проект и завершите обновление |
| FineBI6.* | **Данная операция обновления предназначена только для проектов, развернутых не на платформах O&M. Для проектов, развернутых на платформах O&M, пожалуйста, свяжитесь с технической поддержкой SoftSoft напрямую для помощи в обновлении.****В следующем разделе кратко описана процедура обновления проекта сервера. Более подробное руководство по обновлению см. в разделе: Minor Version Upgrade Guide.1) Получите пакет JAR Обычная версия FineBI: Нажмите, чтобы скачать и распакуйте, чтобы получить его! * CCTF версии FineBI: пожалуйста, свяжитесь с технической поддержкой Fansoft, чтобы получить ее. 2) Модернизационные работы Обратитесь к разделу 3.1 программы восстановления резервной копии проекта, чтобы создать резервную копию проекта. Закройте проект * Удалите соответствующие файлы в папке project/webapps/webroot/WEB-INF/lib:удалите netty-all-*.Final.jar, рекомендуется удалитьsqlite-jdbc-*.jar. * Удалите все файлы из папки impl в папке project/webapps/webroot/WEB-INF/classes/com/fr/data (несуществующие можно игнорировать). * Загрузите полученный файл пакета JAR и замените его в папке project/webapps/webroot/WEB-INF/lib. * Перезапустите проект и завершите обновление |
| FineDataLink 4.1.* | **Данная операция обновления предназначена только для проектов, развернутых не на платформах O&M. Для проектов, развернутых на платформах O&M, пожалуйста, свяжитесь с технической поддержкой SoftSoft напрямую для помощи в обновлении.******В следующем разделе кратко описана процедура обновления проекта сервера. Более подробное руководство по обновлению см. в разделе: Minor Version Upgrade Guide.***1) Получите пакет JAR Для успешного получения информации обратитесь к соответствующему клиенту в группе обслуживания FineDataLink. **2)*Модернизационные работы Приостановка работ на трубопроводе, резервные работы, отключения * Удалите соответствующие файлы в папке project/webapps/webroot/WEB-INF/lib: удалите netty-all-*.Final.jar, рекомендуется удалитьsqlite-jdbc-*.jar. * Удалите все файлы из папки impl в папке project/webapps/webroot/WEB-INF/classes/com/fr/data (несуществующие можно игнорировать). * Загрузите полученный файл пакета JAR и замените его в папке project/webapps/webroot/WEB-INF/lib. * Перезапустите проект и завершите обновление |
2.2 FR10 .*&BI5.1.0~5.1.18.x Series
Назначение: Если вы работаете над проектом, в котором используется версия "JAR package 2024-04 или более ранняя ", перейдите на последнюю безопасную версию.
Рекомендуемая конфигурация: Пожалуйста, перейдите на самую высокую версию "FR11.* & BI6.* series" среди основных версий, например, с FineReport 10.0.4 на FineReport 11.0.26.
Если вы выбрали этот способ работы, обратитесь за помощью в службу технической поддержки FanSoft. Контактная информация технической поддержки:Сервисная платформа> Онлайн-поддержка.
Минимальная конфигурация: Пожалуйста, обновите хотя бы минорную версию до последней версии с усиленной защитой.
Если вы выбрали этот метод работы, вы можете обратиться к следующим инструкциям, чтобы очистить папку impl, изменить JAR-пакет проекта, заменить JAR-пакет netty и перезагрузиться.
| Продукт | Этап модернизации |
|---|---|
| FineReport 10.0 | **В следующем разделе кратко описана процедура обновления проекта сервера. Более подробное руководство по обновлению см. в разделе: Minor Version Upgrade Guide.*Более низкие версии дизайнера не могут подключаться к более высоким версиям проекта, и локальный дизайнер должен быть обновлен до последней версии одновременно. Резервное копирование проекта, закрытие проекта * Удалите соответствующие файлы в папке project/webapps/webroot/WEB-INF/lib:удалите netty-all-*.Final.jar, рекомендуется удалитьsqlite-jdbc-*.jar. * * Удалите все файлы из папки impl в папке project/webapps/webroot/WEB-INF/classes/com/fr/data (несуществующие можно игнорировать). * Нажмите кнопку download и разархивируйте, чтобы получить JAR-пакет проекта, за исключением папки designer, загрузите и замените файлы в папке project/webapps/webroot/WEB-INF/lib. * Для локального дизайнеразагрузите и замените файлы в папке дизайнера в разделе designer/%FR-HOME%/lib. * Нажмите, чтобы загрузить драйвер безопасности netty, и загрузите JAR-пакет в /webapps/webroot/WEB-INF/lib * Перезапустите проект и завершите обновление |
| Серия FineBI 5.1.18.xFineBI5.1~5.1.17 | В следующем разделе кратко описана процедура обновления проекта сервера. Более подробное руководство по обновлению см. в разделе: Minor Version Upgrade Guide.* Резервное копирование проекта, закрытие проекта * Удалите соответствующие файлы в папке project/webapps/webroot/WEB-INF/lib:удалите netty-all-*.Final.jar, рекомендуется удалитьsqlite-jdbc-*.jar. * Удалите все файлы из папки impl в папке project/webapps/webroot/WEB-INF/classes/com/fr/data (несуществующие можно игнорировать). * Нажмите кнопку скачать и распакуйте, чтобы получить JAR-пакет проекта, загрузите и заменитепроект /webapps/webroot/WEB-INF/lib в папке * Нажмите, чтобы загрузить драйвер безопасности netty, и загрузите JAR-пакет в /webapps/webroot/WEB-INF/lib * Перезапустите проект и завершите обновление |
2.3 Другие старые версии
Fansoft FineReport 8.* &9.*, FineBI4.*&5.0.*&5.1.19+, FineDataLink4.0.* и более ранние версии в настоящее время не обслуживаются.
Коэффициент безопасности такой версии очень низок, пожалуйста, свяжитесь с технической поддержкой FanSoft для обновления версии. Контактная информация технической поддержки: Сервисная платформа>Онлайн поддержка.
3. Включение конфигурации платформы
3.1 Ограничения на стойкость пароля
Функция: Повышение сложности взлома пароля.
1) Проверьте метод аутентификации пользователя
Администратор входит в систему Data Decision System и нажимает на "Система управления > Управление пользователями > Глобальные настройки".
- Если в системе используется "Встроенная в платформу аутентификация", необходимо соблюдать приведенные ниже ограничения политики паролей.
- Если система использует "LDAP Authentication" или "HTTP Authentication", нет необходимости устанавливать политику паролей, а безопасность паролей гарантируется собственной системой аутентификации клиента.

2) Выполните настройки политики паролей
Примечание: Не работайте с этим разделом, если вы установили пользовательскую страницу входа. Элементы конфигурации, относящиеся к разделу "Управление системой > Вход", не совместимы с пользовательской страницей входа.
В целях безопасности рекомендуется заменить страницу входа по умолчанию.
Операция: Администратор входит в систему Data Decision System, нажимает "Management System > System Management > Login", и в разделе "Password Policy Settings" рекомендуется отметить следующие конфигурации:
- Установите политику надежности пароля (рекомендуемая длина пароля - 8 цифр, включая цифры, буквы верхнего и нижнего регистра, символы).
- Установка принудительного изменения начального пароля
- Настройка периодической смены пароля
- Настройка метода проверки для смены пароля
- Включить обязательную первоначальную смену пароля
- Включите проверку дублирования исторических паролей

3.2 Настройки блокировки входа в систему
Роль: В основном используется для предотвращения взлома методом грубой силы.
Рекомендация: Включите блокировку входа в систему. Требуется. Самый простой и эффективный способ атаки - взломать проект со слабым паролем, а затем проникнуть на сервер, отключив питание или используя другие средства.
Примечание: Не работайте с этим разделом, если вы установили пользовательскую страницу входа. Элементы конфигурации, относящиеся к разделу "Управление системой > Вход", не совместимы с пользовательской страницей входа.
В целях безопасности рекомендуется заменить страницу входа по умолчанию.
Операция: Администратор входит в систему Data Decision System, нажимает "Management System > System Management > Login" и включает "Login Authentication".

4. Управление плагинами
4.1 Обновление плагина
Все плагины проекта рекомендуется обновить до последней версии.
Рекомендуется убедиться, что по крайней мере следующие плагины обновлены до безопасной версии (игнорировать, если соответствующий плагин не установлен):
| Имя плагина | критическая версия | Рекомендуемое обновление |
|---|---|---|
| Плагин для визуализации данных FineVis | 2023-08-03 и ниже | Рекомендуется обратиться к разделу 2.1, чтобы обновить основную JAR-версию FineReport до последней.Мы рекомендуем обновить плагин до последней версии Sailsoft Market.Обновите плагин по крайней мере до версии 1.17.1.1 и вышеШаги по обновлению плагинов см. в разделе: Управление плагинами сервера |
| Плагин расширенных диаграмм | Версии до 2023-06 | Мы рекомендуем обновить плагин до последней версии Sailsoft Market.Обновите плагин по крайней мере до версии4.6.10и вышеШаги по обновлению плагинов см. в разделе: Управление плагинами сервера |
| Плагин для сбора общих функций | V9.4 и ниже | Мы рекомендуем обновить плагин до последней версии Sailsoft Market.Обновите плагин как минимум доV9.5и вышеШаги по обновлению плагинов см. в разделе: Управление плагинами сервера |
4.2 Установка подключаемых модулей
| Имя плагина | Введение плагина | функциональное воздействие |
|---|---|---|
| Плагин для веб-брандмауэра | **Роль плагина:**Плагин в основном используется для ограничения доступа к IP-адресам и предотвращения десериализации интерфейса канала.**Установка плагина:**Шаги по установке и настройке плагина можно найти в разделе: Проект ограниченного IP-доступа | Имеется три варианта конфигурации, выберите нужный:* Вариант 1: Ограничьте IP-адреса, **находящиеся вчерном списке/вне белого списка**, от доступа к проекту любым способом, включая, но не ограничиваясь: удаленное подключение к проекту, вход в платформу для просмотра шаблона, единый вход для просмотра шаблона и так далее. * Вариант 2: Запретите IP-адресам, **находящимся вчерном списке/вне белого списка******, подключаться к проекту через удаленный дизайн (интерфейс канала) * Вариант 3: Ограничение на то, что ни один пользователь не может подключиться к проекту через удаленный дизайн (интерфейс канала) |
| Плагин для усиления безопасности | **Роль плагина:**Эффективно повышает безопасность серверов, подвергшихся взлому.**Установка плагина:**Напишите на почту info@biconsult.ru, чтобы получить плагин.Шаги по установке плагинов см. в разделе: Управление плагинами сервераПримечание: После установки плагина необходимо перезапустить проект, чтобы он вступил в силу. | 1) После установки плагина требуется перезагрузка, чтобы он вступил в силу (2) После установки плагина следующие функции с повышенным риском безопасности будут отключены* Функция запроса проверки SQL при подключении к данным недоступна. * Невозможно добавить подключение к данным JNDI * Настройка водяного знака отключает некоторые функции * Функция ручной очистки журналов в управлении журналами заблокирована. |
5. включение опции безопасности репозитория
5.1 Установка плагинов
1) Установка плагинов
Напишите на почту info@biconsult.ru, чтобы получить плагин.
Ссылка на метод установки плагина: Управление плагинами сервера
5.2 Параметры конфигурации
После того как плагин успешно установлен, администратор входит в систему FineBI, нажимает кнопку "Управление системой" и добавляет настройки "Системные инструменты". Как показано на рисунке ниже:
Примечание: Поскольку модификации FineDB очень важны и оказывают большое влияние на работу системы, эту операцию могут выполнять только супер-администраторы, но не суб-администраторы.

Поддерживаются следующие два способа настройки:
- Выберите конфигурацию параметра: В раскрывающемся окне "Имя системного параметра" (ключ) перечислены параметры fine_conf_entity, которые поддерживаются для конфигурации, и пользователь может настроить значение параметра, выбрав его непосредственно в раскрывающемся окне.
- Конфигурация пользовательских параметров: Пользователи могут ввести имя параметра fine_conf_entity (ключ), который поддерживает конфигурацию самостоятельно, и значение параметра (значение) будет всплывать автоматически, пользователи могут изменить и сохранить значение параметра.
Оба метода конфигурирования поддерживают абсолютно одинаковые параметры конфигурации. Параметры конфигурации и значения параметров в fine_conf_entity, которые рекомендуется изменить, приведены в следующей таблице:
| имя параметра | влияние параметров | Рекомендуемые значения параметров |
|---|---|---|
| SystemConfig.hideVersion | Функция: Скрывать ли информацию о версии в системной информации. true: интерфейс system info не возвращает информацию о версии. | правда |
Следующие параметры не могут быть изменены "fine_conf_entity Visual Configuration Plugin", их необходимо изменять вручную или обратившись к администратору базы данных для изменения библиотеки конфигурации.
Если следующие элементы конфигурации не существуют в таблице fine_conf_entity, добавьте их вручную.
Инструкции см. в разделе: заполнение модификации fine_conf_entity.
| Имя параметра | Влияние параметров | Рекомендуемые значения параметров |
|---|---|---|
| PluginFileValidateConfig.fileValidateOpen | Функция: При установке плагинов локально или вручную, чтобы предотвратить вредоносное вмешательство в код пакета плагина, в версии 2021.11.24 и более поздних будет предусмотрена функция проверки целостности плагина. true: проверка целостности пакета плагинов включена. Примечание: если эта функция включена, плагины без официальных подписей не могут быть установлены со страницы. | правда |
| SystemConfig.driverUpload | Функция: Разрешить ли загрузку JAR-пакетов драйверов в управление драйверами. По умолчанию эта функция отключена. true: Разрешить загрузку JAR-пакетов драйверов. | ложь |
5.3 Удаление подключаемых модулей
После завершения настройки параметров необходимо удалить "fine_conf_entity Visual Configuration Plugin".
Метод удаления плагина см. в разделе: Управление плагинами сервера