Security Center menyediakan kemampuan manajemen kerentanan untuk memindai dan memperbaiki berbagai jenis kerentanan umum, membantu Anda memahami secara komprehensif serta segera menangani risiko kerentanan di seluruh aset Anda. Topik ini menjelaskan praktik terbaik untuk memprioritaskan, memproses, dan memperbaiki kerentanan menggunakan Security Center.
Prioritas perbaikan kerentanan
Prioritas perbaikan kerentanan ditentukan oleh faktor-faktor berikut:
Dampak teknis
Kematangan eksploitasi (PoC, exploit, worm yang telah dipersenjatai, atau virus yang telah dipersenjatai)
Tingkat ancaman (apakah izin server telah dikompromikan)
Jumlah alamat IP yang terdampak (skala IP yang menghadap internet dan terdampak menentukan seberapa besar perhatian yang diberikan penyerang terhadap kerentanan tersebut)
Model penilaian urgensi kerentanan yang disediakan oleh Security Center dapat menilai seberapa mendesak setiap kerentanan perlu diperbaiki, membantu Anda menentukan prioritas perbaikan. Untuk informasi lebih lanjut tentang model ini, lihat Ikhtisar.
Rencana pengambilan keputusan perbaikan kerentanan
Ketika beberapa kerentanan terdeteksi pada aset Anda dan Anda tidak yakin mana yang harus diperbaiki terlebih dahulu, buka halaman Vulnerabilities dan aktifkan sakelar Show Only Exploitable Vulnerabilities untuk memfilter kerentanan dengan prioritas perbaikan lebih tinggi.
Model kerentanan risiko nyata dari Security Center mengevaluasi kerentanan berdasarkan sistem penilaian kerentanan Alibaba Cloud, faktor waktu, faktor lingkungan, dan faktor pentingnya aset. Dikombinasikan dengan apakah kerentanan tersebut dapat dieksploitasi dalam skenario serangan dunia nyata (PoC, EXP) dan tingkat keparahannya, model ini membantu secara otomatis menyaring kerentanan yang benar-benar menimbulkan risiko keamanan. Mengaktifkan fitur ini membantu perusahaan meningkatkan efisiensi dalam memperbaiki kerentanan yang dapat dieksploitasi oleh penyerang.
Untuk berbagai jenis kerentanan, kami merekomendasikan agar Anda memprioritaskan perbaikan Unhandled Urgent Vulnerability dan Web-CMS Vulnerabilities. Kedua jenis ini telah dikonfirmasi sebagai kerentanan berisiko tinggi oleh insinyur keamanan Alibaba Cloud. Setelah menanganinya, lanjutkan memperbaiki kerentanan aplikasi, kerentanan sistem Windows, dan kerentanan perangkat lunak Linux.
Tentukan apakah suatu kerentanan perlu diperbaiki terlebih dahulu berdasarkan kebutuhan bisnis aktual Anda, penggunaan server, dan potensi dampak yang mungkin ditimbulkan oleh perbaikan tersebut.
Proses perbaikan kerentanan
Untuk memastikan server target berjalan dengan baik selama proses perbaikan kerentanan dan mengurangi risiko pengecualian, kami merekomendasikan agar Anda mengikuti proses berikut:
Lakukan pemindaian kerentanan.
Login keSecurity Center console.Di panel navigasi kiri, pilih. Di pojok kiri atas konsol, pilih wilayah tempat aset yang akan dilindungi berada:Chinese MainlandatauOutside Chinese Mainland.
Di pojok kanan atas halaman Vulnerabilities, klik Vulnerability Settings.
Di panel Vulnerability Settings, periksa pengaturan manajemen kerentanan untuk memastikan cakupan pemindaian mencakup semua jenis kerentanan di seluruh server. Untuk informasi lebih lanjut, lihat Pemindaian kerentanan.
Kembali ke halaman Vulnerabilities dan klik Quick Scan.
Periksa status kerentanan semua server di bawah akun saat ini untuk memastikan informasi kerentanan yang terdeteksi mutakhir.
Pengujian sebelum perbaikan.
CatatanSebelum memperbaiki kerentanan, terapkan patch terkait untuk kerentanan yang akan diperbaiki di lingkungan pengujian. Uji patch tersebut untuk kompatibilitas dan keamanan, lalu buat laporan pengujian perbaikan kerentanan setelah pengujian selesai. Laporan pengujian harus mencakup hasil perbaikan, durasi perbaikan, kompatibilitas patch, dan potensi dampak dari perbaikan tersebut.
Backup data server.
CatatanUntuk menghindari konsekuensi tak terduga, sebelum memulai perbaikan kerentanan, gunakan sistem backup dan pemulihan untuk mencadangkan data server yang akan diperbaiki. Misalnya, gunakan fitur snapshot ECS untuk mencadangkan data instance ECS target. Saat memperbaiki kerentanan sistem Windows dan kerentanan perangkat lunak Linux, Anda dapat menggunakan fitur pembuatan snapshot otomatis dan perbaikan. Untuk kerentanan darurat dan kerentanan aplikasi, Anda perlu membuka Konsol ECS untuk membuat snapshot. Kami merekomendasikan agar Anda mengekspor daftar instance ECS yang memiliki kerentanan dan menggunakan fitur snapshot otomatis untuk mencadangkan data. Untuk informasi lebih lanjut, lihat Kebijakan snapshot otomatis.
Perbaiki kerentanan.
CatatanSaat menerapkan patch perbaikan kerentanan dan menjalankan operasi perbaikan pada server target, minimal dua operator harus hadir: satu untuk melakukan operasi dan satu lagi untuk mencatatnya, guna mencegah kesalahan operasional.
Verifikasi pasca-perbaikan.
CatatanVerifikasi bahwa kerentanan pada sistem server target telah diperbaiki dan tidak terjadi pengecualian pada server target.
Catatan perbaikan kerentanan
Kerentanan darurat, kerentanan aplikasi
Security Center hanya mendukung pendeteksian kerentanan darurat dan kerentanan aplikasi serta memberikan saran perbaikan. Fitur ini tidak mendukung perbaikan satu-klik. Anda harus login ke server yang terdampak dan memperbaiki kerentanan secara manual berdasarkan saran perbaikan yang tersedia di detail kerentanan.
Karena pengujian perbaikan kerentanan di Security Center tidak dapat mencakup semua lingkungan sistem, perbaikan patch tetap membawa risiko tertentu. Untuk mencegah konsekuensi tak terduga, kami merekomendasikan agar Anda membuat snapshot melalui Konsol ECS dan membangun lingkungan pengujian sendiri untuk menguji rencana perbaikan secara menyeluruh sebelum menerapkan perbaikan. Untuk instance ECS yang terdeteksi memiliki kerentanan darurat atau kerentanan aplikasi, Anda dapat membuat snapshot di Konsol ECS untuk mencadangkan data. Kami merekomendasikan agar Anda mengekspor daftar semua instance ECS yang memiliki kerentanan, lalu menggunakan kebijakan snapshot otomatis untuk membuat snapshot. Untuk informasi lebih lanjut, lihat Kebijakan snapshot otomatis.
Untuk kerentanan yang tidak dapat diperbaiki karena dampak terhadap bisnis atau belum tersedianya versi keamanan yang dirilis, kami merekomendasikan agar Anda menggunakan langkah mitigasi sementara yang disediakan vendor resmi untuk mempertahankan diri dari serangan.
Untuk kerentanan yang tidak memengaruhi bisnis Anda dan tersedia versi aman, kami merekomendasikan agar Anda melakukan upgrade perangkat lunak ke versi aman tersebut.
Kerentanan perangkat lunak Linux, kerentanan sistem Windows
Security Center mendukung pendeteksian otomatis dan perbaikan satu-klik untuk kerentanan perangkat lunak Linux serta kerentanan sistem Windows. Kami merekomendasikan agar Anda menangani kerentanan terkait di halaman detail kerentanan. Untuk informasi lebih lanjut tentang perbaikan kerentanan, lihat Kelola kerentanan.
Ketika terdapat banyak kerentanan perangkat lunak Linux pada aset Anda, Anda dapat menggunakan fitur perbaikan batch. Hanya kerentanan perangkat lunak Linux yang mendukung perbaikan batch. Fitur perbaikan batch secara otomatis mengidentifikasi aset yang sesuai dengan advisories kerentanan yang dipilih dan memperbaiki kerentanan terpilih pada aset tersebut. Langkah-langkah berikut menjelaskan cara melakukan perbaikan batch untuk kerentanan perangkat lunak Linux.
Login keSecurity Center console.Di panel navigasi kiri, pilih. Di pojok kiri atas konsol, pilih wilayah tempat aset yang akan dilindungi berada:Chinese MainlandatauOutside Chinese Mainland.
Di tab Linux Software Vulnerability pada halaman Vulnerabilities, pilih kerentanan yang akan diperbaiki secara batch dan klik Batch Fix.
CatatanSaat melakukan perbaikan batch, kami merekomendasikan agar Anda memperbaiki maksimal 100 kerentanan sekaligus demi alasan performa. Jika Anda perlu memperbaiki lebih dari 100 kerentanan, Anda dapat membuat snapshot dan memperbaikinya secara bertahap.
Di kotak dialog Batch Fix, lihat daftar aset yang telah diidentifikasi oleh Security Center sebagai perlu diperbaiki kerentanannya. Pilih Automatically Create Snapshot and Fix Risk atau Skip Snapshot and Fix, lalu klik Fix Now.
Jika perbaikan batch gagal, periksa apakah server memiliki koneksi jaringan yang stabil dan apakah disk space penuh. Untuk informasi lebih lanjut, lihat Kelola kerentanan.
Kerentanan Web-CMS
Security Center mendukung pendeteksian dan perbaikan satu-klik untuk kerentanan Web-CMS. Fitur deteksi kerentanan Web-CMS memantau direktori website dan mengidentifikasi kerentanan pada pembuat website umum. Prosedur perbaikan kerentanan Web-CMS mirip dengan prosedur perbaikan kerentanan perangkat lunak Linux. Untuk informasi lebih lanjut, lihat Kelola kerentanan.