Tous les produits
Search
Centre de documentation

Security Center:Vulnerability management overview

Dernière mise à jour :Aug 10, 2026

La gestion des vulnérabilités automatise la détection, l'évaluation et la correction des failles de sécurité sur vos serveurs. Elle couvre les systèmes d'exploitation (SE) et diverses applications pour vous aider à gérer les risques de sécurité et réduire la surface d'attaque de votre système. En proposant des analyses et des correctifs automatisés, elle remplace le patchage manuel traditionnel et s'avère idéale pour gérer des clusters de serveurs à grande échelle.

Cas d'utilisation

Gestion continue et automatisée des vulnérabilités pour les serveurs critiques

  • Scénario : Les serveurs métier critiques nécessitent des analyses quotidiennes des vulnérabilités et des correctifs rapides afin de garantir la sécurité et la stabilité des services.

  • Éditions applicables : Advanced, Enterprise ou Ultimate.

  • Fonctionnalités : Une analyse automatique périodique des vulnérabilités par jour et un nombre illimité de corrections. La fonction permet également de lancer des analyses manuelles des vulnérabilités pour répondre aux incidents de sécurité soudains.

Protection de base pour les serveurs non essentiels ou les environnements de développement

  • Scénario : Vous avez besoin d'une détection et d'une correction basiques des vulnérabilités pour un petit nombre de serveurs (moins de 10) ou pour des environnements de développement et de test, tout en maîtrisant les coûts.

  • Éditions applicables : Anti-virus, avec la possibilité d'acheter des correctifs de vulnérabilités à la demande.

  • Fonctionnalités : Une analyse automatique périodique des vulnérabilités tous les deux jours répond aux besoins fondamentaux. Pour corriger les vulnérabilités, utilisez le modèle de paiement à l'utilisation ou achetez un pack de correctifs pour une gestion flexible.

Réponse rapide et investigation face aux nouvelles vulnérabilités critiques divulguées

  • Scénario : Lorsqu'une faille de sécurité majeure (telle que Log4j2) est divulguée, vous devez déterminer immédiatement si certains de vos actifs serveur sont concernés.

  • Éditions applicables : Enterprise ou Ultimate.

  • Fonctionnalités : Utilisez l'analyse manuelle des vulnérabilités pour lancer immédiatement une analyse complète sur tout ou partie de vos serveurs. Les résultats fournissent des informations détaillées sur les vulnérabilités et des conseils officiels de remédiation pour les corrections manuelles.

Fonctionnalités principales

Analyse des vulnérabilités

L'analyse des vulnérabilités propose deux méthodes : l'analyse manuelle des vulnérabilités et l'analyse automatique périodique des vulnérabilités.

Comparaison

Analyse manuelle des vulnérabilités

Analyse automatique périodique des vulnérabilités

Méthode de déclenchement

L'utilisateur lance les analyses à la demande depuis la console.

Le système exécute automatiquement les analyses à intervalles réguliers selon une politique prédéfinie.

Fréquence d'analyse

Variable ; déterminée par l'utilisateur.

Éditions Advanced, Enterprise et Ultimate : Quotidienne par défaut.

Édition Basic et autres éditions : Tous les deux jours par défaut.

Cas d'utilisation

Réponse d'urgence : Investigation rapide des vulnérabilités à haut risque nouvellement divulguées.

Vérification post-changement : Vérification immédiate de la sécurité du système après le déploiement de nouvelles applications ou mises à jour.

Inspection de routine : Surveillance continue et automatisée des vulnérabilités pour répondre aux exigences de conformité.

Gestion centralisée : Réception régulière de rapports de vulnérabilités pour tous les actifs sans intervention manuelle.

Correction des vulnérabilités

Security Center propose une fonctionnalité de correction en un clic qui déploie automatiquement un correctif pour vous aider à résoudre rapidement les problèmes de sécurité.

  • Méthodes de correction

    • Correction en un clic : Security Center offre une fonction de correction en un clic dans la console. Cette fonctionnalité automatise la correction des vulnérabilités sans nécessiter de connexion aux serveurs ni d'opérations manuelles.

      Important

      La fonction de correction en un clic n'est pas prise en charge pour les Application Vulnerability et les Urgent Vulnerability.

    • Correction automatique : Activez l'option Automatic Vulnerability Remediation et configurez des tâches de correction automatique pour corriger périodiquement les vulnérabilités nouvellement découvertes dans un délai spécifié.

      • Les tâches de correction automatique dépendent de la fonctionnalité de correction en un clic. Si l'édition actuelle ou le type de vulnérabilité ne prend pas en charge la correction en un clic, la correction automatique n'est pas non plus prise en charge.

      • La correction automatique est uniquement prise en charge pour les vulnérabilités des systèmes Linux hors noyau.

    • Correction manuelle : Si l'édition actuelle ou le type de vulnérabilité ne prend pas en charge la correction en un clic, ou si la fonctionnalité Remaining Vulnerability Fixes n'est pas activée, connectez-vous au serveur et suivez les suggestions de correction indiquées dans les détails de la vulnérabilité pour la corriger manuellement.

  • Règles de calcul des correctifs de vulnérabilités

    • Unité minimale : La correction réussie d'un avis de sécurité sur un serveur compte comme un correctif.

      Important

      Un seul avis de sécurité peut contenir plusieurs CVE connexes. La correction de l'avis ne compte que pour 1 correctif, quel que soit le nombre de CVE inclus.

    • Nombre de correctifs de vulnérabilités = Σ (Nombre d'avis de sécurité ayant le statut « Fixed » sur chaque serveur)

      Important

      Un correctif n'est comptabilisé qu'après le redémarrage du serveur et lorsque son statut passe à « Fixed ». Les échecs de correction ne sont pas comptabilisés.

    • Exemple :

      Si vous utilisez Security Center pour corriger avec succès 10 avis de sécurité différents sur chacun de 5 serveurs :

      Total des correctifs de vulnérabilités = 5 serveurs × 10 avis de sécurité = 50 correctifs

  • Priorité de correction des vulnérabilités

    En présence de vulnérabilités, le système de notation des vulnérabilités d'Alibaba Cloud (basé sur CVSS et combiné avec des scénarios d'attaque cloud réels) vous aide à prioriser les corrections. Ce système prend en compte la gravité de la vulnérabilité, la maturité de l'exploit, le risque de menace et l'étendue des actifs affectés.

    • Score d'urgence de remédiation des vulnérabilités = Score de vulnérabilité Alibaba Cloud × Facteur temps × Facteur environnement × Facteur importance de l'actif.

      • Score de vulnérabilité Alibaba Cloud : Évalue la gravité inhérente de la vulnérabilité.

      • Facteur temps : Prend en compte des facteurs dynamiques tels que la date de divulgation de la vulnérabilité et la prévalence des méthodes d'exploitation (valeur comprise entre 0 et 1).

      • Facteur environnement : Évalue l'exploitabilité de la vulnérabilité dans l'environnement du serveur, par exemple si celui-ci est connecté à Internet public (la valeur est ajustée dynamiquement).

      • Facteur importance de l'actif : Ajuste la priorité en fonction du paramètre d'importance de l'actif (Important : 1,5, Général : 1, Test : 0,5).

    • Priorité de correction et suggestions :

      Priorité

      Score d'urgence de remédiation

      Description

      Suggestion de remédiation

      Élevée

      13,5 ou plus

      Facilement exploitable par un attaquant distant non authentifié, entraînant une compromission du système (par exemple, exécution de code arbitraire) sans interaction de l'utilisateur. Souvent utilisé par les vers et les ransomwares.

      Corriger dès que possible

      Moyenne

      De 7,1 à 13,5

      Compromet potentiellement la confidentialité, l'intégrité ou la disponibilité des ressources. Comprend généralement des vulnérabilités avec des notes officielles élevées mais qui ne sont pas encore démontrablement exploitables.

      Peut être corrigé ultérieurement

      Faible

      Inférieur à 7

      Probabilité extrêmement faible d'exploitation réussie ou aucun risque réel en cas d'exploitation. Courant dans les bogues de code source ou les vulnérabilités ayant un impact mineur sur la conformité ou les performances métier.

      Peut être reporté

      Spéciale

      -

      Urgent Vulnerability : Vulnérabilités à haut risque confirmées par les ingénieurs de sécurité d'Alibaba Cloud. Nous vous recommandons de les corriger dès que possible. Lorsque le facteur environnement ne peut pas être obtenu en raison de problèmes réseau, la suggestion peut s'afficher sous la forme « Peut être reporté ».

      Corriger dès que possible

Règles de détection et politique de gestion des données

Calendrier de mise à jour des règles

Pour couvrir les nouveaux avis de sécurité des fournisseurs de systèmes d'exploitation, Security Center met régulièrement à jour ses règles de détection des vulnérabilités.

Remarque

Les mises à jour des vulnérabilités peuvent être retardées pendant les jours fériés.

  • Systèmes Linux :

    • Vulnérabilités à haut risque : Les règles de détection sont ajoutées dans les 48 heures suivant l'annonce du fournisseur du système d'exploitation.

    • Vulnérabilités CVE : Les règles de détection sont ajoutées dans les 14 jours suivant l'annonce du fournisseur du système d'exploitation.

  • Systèmes Windows : Les règles de détection des vulnérabilités CVE sont ajoutées dans les 48 heures suivant l'annonce de Microsoft.

Politique de conservation des données

Pour garantir des performances système optimales, Security Center nettoie automatiquement les données de vulnérabilités obsolètes.

  • Vulnérabilités actives : Si le statut d'une vulnérabilité (par exemple, Fixed, Fixing Failed, Ignored, Unfixed, Fixing, Verifying) ne change pas pendant un an, le système supprime automatiquement l'enregistrement de la vulnérabilité.

  • Vulnérabilités invalides : Le système supprime automatiquement un enregistrement de vulnérabilité si son statut reste Invalid pendant une durée supérieure à la période de conservation définie dans Retain Invalid Vulnerabilities For sous Vulnerability Settings.

Facturation

Security Center propose deux modèles de facturation pour ses fonctionnalités d'analyse et de correction des vulnérabilités : Abonnement et Paiement à l'utilisation. Pour plus de détails, consultez la rubrique Description de la facturation.

Remarque

Pour activer l'analyse et la correction des vulnérabilités, vous devez associer vos serveurs à une édition ou à un niveau de protection après l'achat. Pour obtenir des instructions, consultez la rubrique Gérer les quotas de sécurité des hôtes et des conteneurs.

  • Abonnement : Achetez une édition ou un service à valeur ajoutée Vulnerability Fixing.

  • Paiement à l'utilisation : Achetez la fonctionnalité Host and Container Security ou la fonctionnalité post-payée Vulnerability Fixing.

L'étendue des fonctionnalités prises en charge varie selon le modèle, comme indiqué dans le tableau ci-dessous :

Modèle de facturation

Édition / Niveau de protection

Portée de l'analyse manuelle

Portée de l'analyse automatique périodique

Capacité de correction des vulnérabilités

Abonnement

Enterprise Edition, Ultimate Edition

Toutes

Toutes

Prend en charge la correction des vulnérabilités Linux et Windows.

Advanced Edition

Toutes les vulnérabilités sauf Application Vulnerability.

Toutes les vulnérabilités sauf Application Vulnerability.

Prend en charge la correction des vulnérabilités Linux et Windows.

Basic Edition, Value-added Edition, Anti-virus Edition

Urgent Vulnerability uniquement.

Linux Software Vulnerability, Windows System Vulnerability.

Important

Pour activer la correction en un clic, vous devez acheter le service à valeur ajoutée distinct Remaining Vulnerability Fixes. Pour obtenir des instructions, consultez les rubriques Acheter la correction des vulnérabilités (Abonnement) et Activer la correction des vulnérabilités (Paiement à l'utilisation).

Après l'achat, prend en charge la correction des vulnérabilités Linux et Windows.

Paiement à l'utilisation

Host Protection, Host and Container Protection

Toutes

Toutes

Unprotected, Anti-Virus

Urgent Vulnerability uniquement.

Linux Software Vulnerability, Windows System Vulnerability.

Premiers pas

  1. Achetez et activez la gestion des vulnérabilités : Acheter et se désabonner de Security Center.

  2. Associez vos serveurs à une édition ou à un niveau de protection : Gérer les quotas de sécurité des hôtes et des conteneurs.

  3. Recherchez les vulnérabilités : Analyse des vulnérabilités.

  4. Gérez les vulnérabilités : Gérer les vulnérabilités.

  5. Résolvez les échecs : Résoudre les causes des échecs de correction des vulnérabilités.

FAQ

Comment afficher les vulnérabilités détectables ?

Sur la page Vulnerabilities, cliquez sur le nombre dans la section Disclosed Vulnerabilities pour afficher la liste des vulnérabilités prises en charge.

Annexe

Systèmes d'exploitation pris en charge pour l'analyse et la correction des vulnérabilités

Type de SE

Version

Windows Server

  • Windows Server 2008 (vulnérabilités avant EOL)

  • Windows Server 2012 (vulnérabilités avant EOL)

  • Windows Server 2016

  • Windows Server 2019

  • Windows Server 2022

  • Windows Server 2025

CentOS

  • CentOS 7

  • CentOS 5 (vulnérabilités avant EOL)

  • CentOS 6 (vulnérabilités avant EOL)

  • CentOS 8 (vulnérabilités avant EOL)

Red Hat

  • Red Hat 9

  • Red Hat 7

  • Red Hat 8

  • Red Hat 5 (vulnérabilités avant EOL)

  • Red Hat 6 (vulnérabilités avant EOL)

Ubuntu

  • Ubuntu 12 (vulnérabilités avant EOL)

  • Ubuntu 14 (vulnérabilités avant EOL)

  • Ubuntu 16 (vulnérabilités avant EOL)

  • Ubuntu 18 (vulnérabilités avant EOL)

  • Ubuntu 20

  • Ubuntu 21

  • Ubuntu 22.04

Alibaba Cloud Linux

  • Alibaba Cloud Linux 2.1903

  • Alibaba Cloud Linux 3

Anolis OS

  • Anolis OS 8

  • Anolis OS 7

Debian

  • Debian 8

  • Debian 9

  • Debian 10

Remarque

Seule l'analyse est prise en charge ; la correction ne l'est pas.

SUSE

  • openSUSE

    • openSUSE 10.1 (vulnérabilités avant EOL)

    • openSUSE 10.2 (vulnérabilités avant EOL)

    • openSUSE 10.3 (vulnérabilités avant EOL)

    • openSUSE 11.0 (vulnérabilités avant EOL)

    • openSUSE 11.1 (vulnérabilités avant EOL)

    • openSUSE 11.2 (vulnérabilités avant EOL)

    • openSUSE 11.3 (vulnérabilités avant EOL)

    • openSUSE 11.4 (vulnérabilités avant EOL)

    • openSUSE 12.1 (vulnérabilités avant EOL)

    • openSUSE 12.2 (vulnérabilités avant EOL)

    • openSUSE 12.3 (vulnérabilités avant EOL)

    • openSUSE 13.1 (vulnérabilités avant EOL)

    • openSUSE 13.2 (vulnérabilités avant EOL)

    • openSUSE Leap 42.1 (vulnérabilités avant EOL)

    • openSUSE Leap 42.2 (vulnérabilités avant EOL)

    • openSUSE Leap 42.3 (vulnérabilités avant EOL)

    • openSUSE Leap 15.0 (vulnérabilités avant EOL)

    • openSUSE Leap 15.1 (vulnérabilités avant EOL)

    • openSUSE Leap 15.2 (vulnérabilités avant EOL)

    • openSUSE Leap 15.3 (vulnérabilités avant EOL)

    • openSUSE Leap 15.4

    • openSUSE Leap 15.5

  • SUSE Linux Enterprise

    • SLES 6 (vulnérabilités avant EOL)

    • SLES 10 (vulnérabilités avant EOL)

    • SLES 10 SP2 (vulnérabilités avant EOL)

    • SLES 10 SP3 (vulnérabilités avant EOL)

    • SLES 10 SP4 (vulnérabilités avant EOL)

    • SLES 11 SP1 (vulnérabilités avant EOL)

    • SLES 11 SP2 (vulnérabilités avant EOL)

    • SLES 11 SP3 (vulnérabilités avant EOL)

    • SLES 11 SP4 (vulnérabilités avant EOL)

    • SLES 12 (vulnérabilités avant EOL)

    • SLES 12 SP1 (vulnérabilités avant EOL)

    • SLES 12 SP2 (vulnérabilités avant EOL)

    • SLES 12 SP3 (vulnérabilités avant EOL)

    • SLES 12 SP4 (vulnérabilités avant EOL)

    • SLES 12 SP5

Kylin

Kylin Advanced Server OS V10

Prise en charge des vulnérabilités pour les systèmes d'exploitation en fin de vie

Pour les systèmes d'exploitation ayant atteint leur fin de vie (EOL), Security Center ne prend plus en charge l'analyse, la détection ou la correction des vulnérabilités logicielles Linux et des vulnérabilités système Windows divulguées après la date de fin de vie.

Remarque

L'analyse et la correction des Application Vulnerability, Emergency Vulnerability et d'autres fonctionnalités de Security Center ne sont pas affectées.

Version du SE

Date officielle de fin de vie (EOL)

Date limite de support des correctifs

Windows Server 2003

14 juillet 2015

14 juillet 2015

Windows Server 2008

14 janvier 2020

14 janvier 2020

Windows Server 2008 R2

14 janvier 2020

14 janvier 2020

Windows Server 2008 SP2

14 janvier 2020

14 janvier 2020

Windows Server 2012

10 octobre 2023

10 octobre 2023

Windows Server 2012 R2

10 octobre 2023

10 octobre 2023

Ubuntu 12.04 LTS

28 avril 2017

28 avril 2017

Ubuntu 14.04 LTS

Avril 2019

Avril 2019

Ubuntu 16.04 LTS

Avril 2021

Avril 2021

Ubuntu 18.04 LTS

Avril 2023

Avril 2023

CentOS 5

31 mars 2017

31 mars 2017

CentOS 6

30 novembre 2020

30 novembre 2020

CentOS 8

31 décembre 2021

31 décembre 2021

Red Hat 5

31 mars 2017

31 mars 2017

Red Hat 6

30 novembre 2020

30 novembre 2020