La gestion des vulnérabilités automatise la détection, l'évaluation et la correction des failles de sécurité sur vos serveurs. Elle couvre les systèmes d'exploitation (SE) et diverses applications pour vous aider à gérer les risques de sécurité et réduire la surface d'attaque de votre système. En proposant des analyses et des correctifs automatisés, elle remplace le patchage manuel traditionnel et s'avère idéale pour gérer des clusters de serveurs à grande échelle.
Cas d'utilisation
Gestion continue et automatisée des vulnérabilités pour les serveurs critiques
Scénario : Les serveurs métier critiques nécessitent des analyses quotidiennes des vulnérabilités et des correctifs rapides afin de garantir la sécurité et la stabilité des services.
Éditions applicables : Advanced, Enterprise ou Ultimate.
Fonctionnalités : Une analyse automatique périodique des vulnérabilités par jour et un nombre illimité de corrections. La fonction permet également de lancer des analyses manuelles des vulnérabilités pour répondre aux incidents de sécurité soudains.
Protection de base pour les serveurs non essentiels ou les environnements de développement
Scénario : Vous avez besoin d'une détection et d'une correction basiques des vulnérabilités pour un petit nombre de serveurs (moins de 10) ou pour des environnements de développement et de test, tout en maîtrisant les coûts.
Éditions applicables : Anti-virus, avec la possibilité d'acheter des correctifs de vulnérabilités à la demande.
Fonctionnalités : Une analyse automatique périodique des vulnérabilités tous les deux jours répond aux besoins fondamentaux. Pour corriger les vulnérabilités, utilisez le modèle de paiement à l'utilisation ou achetez un pack de correctifs pour une gestion flexible.
Réponse rapide et investigation face aux nouvelles vulnérabilités critiques divulguées
Scénario : Lorsqu'une faille de sécurité majeure (telle que Log4j2) est divulguée, vous devez déterminer immédiatement si certains de vos actifs serveur sont concernés.
Éditions applicables : Enterprise ou Ultimate.
Fonctionnalités : Utilisez l'analyse manuelle des vulnérabilités pour lancer immédiatement une analyse complète sur tout ou partie de vos serveurs. Les résultats fournissent des informations détaillées sur les vulnérabilités et des conseils officiels de remédiation pour les corrections manuelles.
Fonctionnalités principales
Analyse des vulnérabilités
L'analyse des vulnérabilités propose deux méthodes : l'analyse manuelle des vulnérabilités et l'analyse automatique périodique des vulnérabilités.
|
Comparaison |
Analyse manuelle des vulnérabilités |
Analyse automatique périodique des vulnérabilités |
|
Méthode de déclenchement |
L'utilisateur lance les analyses à la demande depuis la console. |
Le système exécute automatiquement les analyses à intervalles réguliers selon une politique prédéfinie. |
|
Fréquence d'analyse |
Variable ; déterminée par l'utilisateur. |
Éditions Advanced, Enterprise et Ultimate : Quotidienne par défaut. Édition Basic et autres éditions : Tous les deux jours par défaut. |
|
Cas d'utilisation |
• Réponse d'urgence : Investigation rapide des vulnérabilités à haut risque nouvellement divulguées. • Vérification post-changement : Vérification immédiate de la sécurité du système après le déploiement de nouvelles applications ou mises à jour. |
• Inspection de routine : Surveillance continue et automatisée des vulnérabilités pour répondre aux exigences de conformité. • Gestion centralisée : Réception régulière de rapports de vulnérabilités pour tous les actifs sans intervention manuelle. |
Correction des vulnérabilités
Security Center propose une fonctionnalité de correction en un clic qui déploie automatiquement un correctif pour vous aider à résoudre rapidement les problèmes de sécurité.
-
Méthodes de correction
-
Correction en un clic : Security Center offre une fonction de correction en un clic dans la console. Cette fonctionnalité automatise la correction des vulnérabilités sans nécessiter de connexion aux serveurs ni d'opérations manuelles.
ImportantLa fonction de correction en un clic n'est pas prise en charge pour les Application Vulnerability et les Urgent Vulnerability.
-
Correction automatique : Activez l'option Automatic Vulnerability Remediation et configurez des tâches de correction automatique pour corriger périodiquement les vulnérabilités nouvellement découvertes dans un délai spécifié.
Les tâches de correction automatique dépendent de la fonctionnalité de correction en un clic. Si l'édition actuelle ou le type de vulnérabilité ne prend pas en charge la correction en un clic, la correction automatique n'est pas non plus prise en charge.
La correction automatique est uniquement prise en charge pour les vulnérabilités des systèmes Linux hors noyau.
Correction manuelle : Si l'édition actuelle ou le type de vulnérabilité ne prend pas en charge la correction en un clic, ou si la fonctionnalité Remaining Vulnerability Fixes n'est pas activée, connectez-vous au serveur et suivez les suggestions de correction indiquées dans les détails de la vulnérabilité pour la corriger manuellement.
-
-
Règles de calcul des correctifs de vulnérabilités
-
Unité minimale : La correction réussie d'un avis de sécurité sur un serveur compte comme un correctif.
ImportantUn seul avis de sécurité peut contenir plusieurs CVE connexes. La correction de l'avis ne compte que pour 1 correctif, quel que soit le nombre de CVE inclus.
-
Nombre de correctifs de vulnérabilités = Σ (Nombre d'avis de sécurité ayant le statut « Fixed » sur chaque serveur)
ImportantUn correctif n'est comptabilisé qu'après le redémarrage du serveur et lorsque son statut passe à « Fixed ». Les échecs de correction ne sont pas comptabilisés.
-
Exemple :
Si vous utilisez Security Center pour corriger avec succès 10 avis de sécurité différents sur chacun de 5 serveurs :
Total des correctifs de vulnérabilités = 5 serveurs × 10 avis de sécurité = 50 correctifs
-
-
Priorité de correction des vulnérabilités
En présence de vulnérabilités, le système de notation des vulnérabilités d'Alibaba Cloud (basé sur CVSS et combiné avec des scénarios d'attaque cloud réels) vous aide à prioriser les corrections. Ce système prend en compte la gravité de la vulnérabilité, la maturité de l'exploit, le risque de menace et l'étendue des actifs affectés.
-
Score d'urgence de remédiation des vulnérabilités = Score de vulnérabilité Alibaba Cloud × Facteur temps × Facteur environnement × Facteur importance de l'actif.
Score de vulnérabilité Alibaba Cloud : Évalue la gravité inhérente de la vulnérabilité.
Facteur temps : Prend en compte des facteurs dynamiques tels que la date de divulgation de la vulnérabilité et la prévalence des méthodes d'exploitation (valeur comprise entre 0 et 1).
Facteur environnement : Évalue l'exploitabilité de la vulnérabilité dans l'environnement du serveur, par exemple si celui-ci est connecté à Internet public (la valeur est ajustée dynamiquement).
Facteur importance de l'actif : Ajuste la priorité en fonction du paramètre d'importance de l'actif (Important : 1,5, Général : 1, Test : 0,5).
-
Priorité de correction et suggestions :
Priorité
Score d'urgence de remédiation
Description
Suggestion de remédiation
Élevée
13,5 ou plus
Facilement exploitable par un attaquant distant non authentifié, entraînant une compromission du système (par exemple, exécution de code arbitraire) sans interaction de l'utilisateur. Souvent utilisé par les vers et les ransomwares.
Corriger dès que possible
Moyenne
De 7,1 à 13,5
Compromet potentiellement la confidentialité, l'intégrité ou la disponibilité des ressources. Comprend généralement des vulnérabilités avec des notes officielles élevées mais qui ne sont pas encore démontrablement exploitables.
Peut être corrigé ultérieurement
Faible
Inférieur à 7
Probabilité extrêmement faible d'exploitation réussie ou aucun risque réel en cas d'exploitation. Courant dans les bogues de code source ou les vulnérabilités ayant un impact mineur sur la conformité ou les performances métier.
Peut être reporté
Spéciale
-
Urgent Vulnerability : Vulnérabilités à haut risque confirmées par les ingénieurs de sécurité d'Alibaba Cloud. Nous vous recommandons de les corriger dès que possible. Lorsque le facteur environnement ne peut pas être obtenu en raison de problèmes réseau, la suggestion peut s'afficher sous la forme « Peut être reporté ».
Corriger dès que possible
-
Règles de détection et politique de gestion des données
Calendrier de mise à jour des règles
Pour couvrir les nouveaux avis de sécurité des fournisseurs de systèmes d'exploitation, Security Center met régulièrement à jour ses règles de détection des vulnérabilités.
Les mises à jour des vulnérabilités peuvent être retardées pendant les jours fériés.
-
Systèmes Linux :
Vulnérabilités à haut risque : Les règles de détection sont ajoutées dans les 48 heures suivant l'annonce du fournisseur du système d'exploitation.
Vulnérabilités CVE : Les règles de détection sont ajoutées dans les 14 jours suivant l'annonce du fournisseur du système d'exploitation.
Systèmes Windows : Les règles de détection des vulnérabilités CVE sont ajoutées dans les 48 heures suivant l'annonce de Microsoft.
Politique de conservation des données
Pour garantir des performances système optimales, Security Center nettoie automatiquement les données de vulnérabilités obsolètes.
Vulnérabilités actives : Si le statut d'une vulnérabilité (par exemple, Fixed, Fixing Failed, Ignored, Unfixed, Fixing, Verifying) ne change pas pendant un an, le système supprime automatiquement l'enregistrement de la vulnérabilité.
Vulnérabilités invalides : Le système supprime automatiquement un enregistrement de vulnérabilité si son statut reste Invalid pendant une durée supérieure à la période de conservation définie dans Retain Invalid Vulnerabilities For sous Vulnerability Settings.
Facturation
Security Center propose deux modèles de facturation pour ses fonctionnalités d'analyse et de correction des vulnérabilités : Abonnement et Paiement à l'utilisation. Pour plus de détails, consultez la rubrique Description de la facturation.
Pour activer l'analyse et la correction des vulnérabilités, vous devez associer vos serveurs à une édition ou à un niveau de protection après l'achat. Pour obtenir des instructions, consultez la rubrique Gérer les quotas de sécurité des hôtes et des conteneurs.
Abonnement : Achetez une édition ou un service à valeur ajoutée Vulnerability Fixing.
Paiement à l'utilisation : Achetez la fonctionnalité Host and Container Security ou la fonctionnalité post-payée Vulnerability Fixing.
L'étendue des fonctionnalités prises en charge varie selon le modèle, comme indiqué dans le tableau ci-dessous :
Modèle de facturation | Édition / Niveau de protection | Portée de l'analyse manuelle | Portée de l'analyse automatique périodique | Capacité de correction des vulnérabilités |
Abonnement | Enterprise Edition, Ultimate Edition | Toutes | Toutes | Prend en charge la correction des vulnérabilités Linux et Windows. |
Advanced Edition | Toutes les vulnérabilités sauf Application Vulnerability. | Toutes les vulnérabilités sauf Application Vulnerability. | Prend en charge la correction des vulnérabilités Linux et Windows. | |
Basic Edition, Value-added Edition, Anti-virus Edition | Urgent Vulnerability uniquement. | Linux Software Vulnerability, Windows System Vulnerability. | Important Pour activer la correction en un clic, vous devez acheter le service à valeur ajoutée distinct Remaining Vulnerability Fixes. Pour obtenir des instructions, consultez les rubriques Acheter la correction des vulnérabilités (Abonnement) et Activer la correction des vulnérabilités (Paiement à l'utilisation). Après l'achat, prend en charge la correction des vulnérabilités Linux et Windows. | |
Paiement à l'utilisation | Host Protection, Host and Container Protection | Toutes | Toutes | |
Unprotected, Anti-Virus | Urgent Vulnerability uniquement. | Linux Software Vulnerability, Windows System Vulnerability. |
Premiers pas
Achetez et activez la gestion des vulnérabilités : Acheter et se désabonner de Security Center.
Associez vos serveurs à une édition ou à un niveau de protection : Gérer les quotas de sécurité des hôtes et des conteneurs.
Recherchez les vulnérabilités : Analyse des vulnérabilités.
Gérez les vulnérabilités : Gérer les vulnérabilités.
Résolvez les échecs : Résoudre les causes des échecs de correction des vulnérabilités.
FAQ
Comment afficher les vulnérabilités détectables ?
Sur la page Vulnerabilities, cliquez sur le nombre dans la section Disclosed Vulnerabilities pour afficher la liste des vulnérabilités prises en charge.
Annexe
Systèmes d'exploitation pris en charge pour l'analyse et la correction des vulnérabilités
Type de SE | Version |
Windows Server |
|
CentOS |
|
Red Hat |
|
Ubuntu |
|
Alibaba Cloud Linux |
|
Anolis OS |
|
Debian |
Remarque Seule l'analyse est prise en charge ; la correction ne l'est pas. |
SUSE | |
Kylin | Kylin Advanced Server OS V10 |
Prise en charge des vulnérabilités pour les systèmes d'exploitation en fin de vie
Pour les systèmes d'exploitation ayant atteint leur fin de vie (EOL), Security Center ne prend plus en charge l'analyse, la détection ou la correction des vulnérabilités logicielles Linux et des vulnérabilités système Windows divulguées après la date de fin de vie.
L'analyse et la correction des Application Vulnerability, Emergency Vulnerability et d'autres fonctionnalités de Security Center ne sont pas affectées.
|
Version du SE |
Date officielle de fin de vie (EOL) |
Date limite de support des correctifs |
|
Windows Server 2003 |
14 juillet 2015 |
14 juillet 2015 |
|
Windows Server 2008 |
14 janvier 2020 |
14 janvier 2020 |
|
Windows Server 2008 R2 |
14 janvier 2020 |
14 janvier 2020 |
|
Windows Server 2008 SP2 |
14 janvier 2020 |
14 janvier 2020 |
|
Windows Server 2012 |
10 octobre 2023 |
10 octobre 2023 |
|
Windows Server 2012 R2 |
10 octobre 2023 |
10 octobre 2023 |
|
Ubuntu 12.04 LTS |
28 avril 2017 |
28 avril 2017 |
|
Ubuntu 14.04 LTS |
Avril 2019 |
Avril 2019 |
|
Ubuntu 16.04 LTS |
Avril 2021 |
Avril 2021 |
|
Ubuntu 18.04 LTS |
Avril 2023 |
Avril 2023 |
|
CentOS 5 |
31 mars 2017 |
31 mars 2017 |
|
CentOS 6 |
30 novembre 2020 |
30 novembre 2020 |
|
CentOS 8 |
31 décembre 2021 |
31 décembre 2021 |
|
Red Hat 5 |
31 mars 2017 |
31 mars 2017 |
|
Red Hat 6 |
30 novembre 2020 |
30 novembre 2020 |