Security Center propose des fonctionnalités de gestion des vulnérabilités pour analyser et corriger les types courants de vulnérabilités. Cela vous aide à comprendre globalement et à traiter rapidement les risques liés aux vulnérabilités sur l'ensemble de vos ressources. Cette rubrique décrit les bonnes pratiques pour prioriser, traiter et corriger les vulnérabilités à l'aide de Security Center.
Priorités de correction des vulnérabilités
Les facteurs suivants déterminent la priorité de correction des vulnérabilités :
Impact technique
Maturité de l'exploit (PoC, exploit, ver ou virus weaponisé)
Niveau de menace (compromission ou non des autorisations du serveur)
Nombre d'adresses IP concernées (l'étendue des adresses IP exposées sur Internet détermine l'attention que les attaquants portent à la vulnérabilité)
Le modèle de scoring de l'urgence des vulnérabilités fourni par Security Center évalue l'urgence de correction de chaque vulnérabilité et vous aide à déterminer les priorités. Pour en savoir plus sur ce modèle, consultez la section Présentation.
Plan de décision pour la correction des vulnérabilités
-
Si plusieurs vulnérabilités sont détectées sur vos ressources et que vous ne savez pas lesquelles corriger en premier, accédez à la page Vulnerabilities et activez l'option Show Only Exploitable Vulnerabilities pour filtrer les vulnérabilités ayant une priorité de correction plus élevée.
Le modèle de vulnérabilités à risque réel de Security Center évalue les vulnérabilités sur la base du système de notation d'Alibaba Cloud, ainsi que des facteurs temporels, environnementaux et d'importance des ressources. En combinant ces éléments avec la possibilité d'exploitation des vulnérabilités dans des scénarios d'attaque réels (PoC, EXP) et leur gravité, le système filtre automatiquement les vulnérabilités présentant des risques de sécurité réels. L'activation de cette fonctionnalité aide les entreprises à améliorer l'efficacité de la correction des vulnérabilités exploitables par les attaquants.
Pour les différents types de vulnérabilités, nous vous recommandons de prioriser la correction des Unhandled Urgent Vulnerability et des Web-CMS Vulnerabilities. Les ingénieurs en sécurité d'Alibaba Cloud confirment que ces deux types sont des vulnérabilités à haut risque. Après les avoir traitées, corrigez les vulnérabilités applicatives, les vulnérabilités du système Windows et les vulnérabilités logicielles Linux.
Déterminez si une vulnérabilité doit être corrigée en priorité en fonction de vos besoins métier, de l'utilisation du serveur et de l'impact potentiel de la correction.
Processus de correction des vulnérabilités
Pour garantir le bon fonctionnement des serveurs cibles pendant la correction des vulnérabilités et réduire le risque d'anomalies, suivez ce processus :
-
Analysez les vulnérabilités.
Connectez-vous à la console Security Center.Dans le volet de navigation de gauche, sélectionnez . Dans le coin supérieur gauche de la console, sélectionnez la région où se trouve la ressource à protéger : Chinese Mainland ou Outside Chinese Mainland.
Dans le coin supérieur droit de la page Vulnerabilities, cliquez sur Vulnerability Settings.
Dans le panneau Vulnerability Settings, vérifiez les paramètres de gestion des vulnérabilités afin de vous assurer que le périmètre d'analyse couvre tous les types de vulnérabilités sur l'ensemble des serveurs. Pour plus d'informations, consultez la section Analyse des vulnérabilités.
Revenez à la page Vulnerabilities et cliquez sur Quick Scan.
Vérifiez l'état des vulnérabilités de tous les serveurs sous le compte actuel afin de vous assurer que les informations sur les vulnérabilités détectées sont à jour.
-
Testez avant la correction.
RemarqueAvant de corriger les vulnérabilités, déployez les correctifs correspondants dans un environnement de test. Testez la compatibilité et la sécurité des correctifs, puis rédigez un rapport de test une fois les tests terminés. Le rapport doit inclure les résultats de la correction, la durée de l'opération, la compatibilité des correctifs et l'impact potentiel de la correction.
-
Sauvegardez les données du serveur.
RemarquePour éviter des conséquences imprévues, sauvegardez les données des serveurs à corriger à l'aide d'un système de sauvegarde et de restauration avant de commencer. Par exemple, utilisez la fonctionnalité de snapshot d'ECS pour sauvegarder les données des instances ECS cibles. Lors de la correction des vulnérabilités du système Windows et des vulnérabilités logicielles Linux, vous pouvez utiliser la fonctionnalité de création automatique de snapshot et de correction. Pour les vulnérabilités d'urgence et les vulnérabilités applicatives, accédez à la console ECS pour créer des snapshots. Nous vous recommandons d'exporter la liste des instances ECS présentant des vulnérabilités et d'utiliser la fonctionnalité de snapshot automatique pour sauvegarder les données. Pour plus d'informations, consultez la section Politique de snapshot automatique.
-
Corrigez les vulnérabilités.
RemarqueLors du déploiement des correctifs et de l'exécution des opérations de correction sur les serveurs cibles, au moins deux opérateurs doivent être présents : l'un pour effectuer les opérations et l'autre pour les enregistrer, afin d'éviter toute erreur de manipulation.
-
Vérifiez après la correction.
RemarqueVérifiez que les vulnérabilités sur le système du serveur cible ont été corrigées et qu'aucune anomalie n'est survenue sur le serveur cible.
Remarques relatives à la correction des vulnérabilités
Vulnérabilités d'urgence, vulnérabilités applicatives
Security Center prend uniquement en charge la détection des vulnérabilités d'urgence et des vulnérabilités applicatives, ainsi que la fourniture de suggestions de correction. Il ne prend pas en charge les corrections en un clic. Vous devez vous connecter aux serveurs concernés et corriger manuellement les vulnérabilités en suivant les suggestions fournies dans les détails de la vulnérabilité.
Étant donné que les tests de correction des vulnérabilités dans Security Center ne peuvent pas couvrir tous les environnements système, l'application des correctifs comporte toujours certains risques. Pour éviter des conséquences imprévues, nous vous recommandons de créer des snapshots via la console ECS et de mettre en place votre propre environnement de test pour tester minutieusement le plan de correction avant d'appliquer les correctifs. Pour les instances ECS détectées avec des vulnérabilités d'urgence ou applicatives, créez des snapshots dans la console ECS pour sauvegarder les données. Nous vous recommandons d'exporter la liste de toutes les instances ECS présentant des vulnérabilités, puis d'utiliser des politiques de snapshot automatique pour créer des snapshots. Pour plus d'informations, consultez la section Politique de snapshot automatique.
Pour les vulnérabilités qui ne peuvent pas être corrigées en raison de l'impact sur l'activité ou de l'absence de version de sécurité publiée, nous vous recommandons d'utiliser les mesures d'atténuation temporaires fournies par l'éditeur officiel pour vous défendre contre les attaques.
Pour les vulnérabilités qui n'affectent pas votre activité et pour lesquelles une version sécurisée est disponible, nous vous recommandons de mettre à niveau le logiciel vers la version sécurisée.
Pour les vulnérabilités de type framework telles que Node.js/Next.js, utilisez les commandes du gestionnaire de packages pour vérifier les informations de version :
Exécutez la commande
npm list nextpour vérifier la version actuellement installée de Next.js.Exécutez la commande
npm view next versionspour afficher toutes les versions disponibles et identifier les versions sécurisées.Sur la base des recommandations de remédiation figurant dans les détails de la vulnérabilité, exécutez la commande
npm install next@<secure-version>pour effectuer la mise à niveau vers la version sécurisée. Vérifiez que la vulnérabilité a bien été corrigée après la mise à niveau.
Vulnérabilités logicielles Linux, vulnérabilités du système Windows
Security Center prend en charge la détection automatique et la correction en un clic des vulnérabilités logicielles Linux et des vulnérabilités du système Windows. Nous vous recommandons de traiter les vulnérabilités correspondantes depuis la page des détails des vulnérabilités. Pour plus d'informations sur la correction des vulnérabilités, consultez la section Gérer les vulnérabilités.
Lorsque plusieurs vulnérabilités logicielles Linux existent sur vos ressources, vous pouvez utiliser la fonctionnalité de correction par lot. Seules les vulnérabilités logicielles Linux prennent en charge la correction par lot. La fonctionnalité de correction par lot identifie automatiquement les ressources correspondant aux avis de vulnérabilité sélectionnés et corrige les vulnérabilités choisies sur ces ressources. Les étapes suivantes décrivent comment corriger par lot les vulnérabilités logicielles Linux.
Connectez-vous à la console Security Center.Dans le volet de navigation de gauche, sélectionnez . Dans le coin supérieur gauche de la console, sélectionnez la région où se trouve la ressource à protéger : Chinese Mainland ou Outside Chinese Mainland.
-
Sous l'onglet Linux Software Vulnerability de la page Vulnerabilities, sélectionnez les vulnérabilités à corriger par lot et cliquez sur Batch Fix.
RemarqueLors de la correction par lot des vulnérabilités, nous vous recommandons de ne pas corriger plus de 100 vulnérabilités à la fois pour des raisons de performance. Si vous devez corriger plus de 100 vulnérabilités, créez des snapshots et corrigez-les par lots.
Dans la boîte de dialogue Batch Fix, consultez la liste des ressources que Security Center a identifiées comme nécessitant des corrections de vulnérabilités. Sélectionnez l'option Automatically Create Snapshot and Fix Risk ou Skip Snapshot and Fix, puis cliquez sur Fix Now.
Si la correction par lot échoue, vérifiez si le serveur dispose d'une connexion réseau stable et si l'espace disque est saturé. Pour plus d'informations, consultez la section Gérer les vulnérabilités.
Vulnérabilités Web-CMS
Security Center prend en charge la détection et la correction en un clic des vulnérabilités Web-CMS. La fonctionnalité de détection des vulnérabilités Web-CMS surveille les répertoires des sites web et identifie les vulnérabilités dans les générateurs de sites web courants. La procédure de correction des vulnérabilités Web-CMS est similaire à celle des vulnérabilités logicielles Linux. Pour plus d'informations, consultez la section Gérer les vulnérabilités.