Manajemen Kerentanan mengotomatiskan proses penemuan, penilaian, dan remediasi kerentanan keamanan pada server Anda. Fitur ini mencakup sistem operasi (OS) dan berbagai aplikasi untuk membantu Anda mengelola risiko keamanan serta mengurangi permukaan serangan sistem. Dengan menyediakan pemindaian dan perbaikan otomatis, Manajemen Kerentanan menggantikan metode patching manual tradisional sehingga ideal untuk mengelola kluster server berskala besar.
Kasus penggunaan
Manajemen kerentanan berkelanjutan dan otomatis untuk server bisnis kritis
Skenario: Server bisnis kritis memerlukan pemindaian kerentanan harian dan perbaikan tepat waktu agar layanan tetap aman dan stabil.
Edisi yang berlaku: Advanced, Enterprise, atau Ultimate.
Fitur: Mendukung satu kali pemindaian kerentanan otomatis periodik per hari dan perbaikan kerentanan tanpa batas. Fitur ini juga mendukung manual vulnerability scans untuk menangani insiden keamanan mendadak.
Perlindungan dasar untuk server non-inti atau lingkungan pengembangan
Skenario: Anda memerlukan deteksi dan perbaikan kerentanan dasar untuk sejumlah kecil server (kurang dari 10) atau untuk lingkungan pengembangan dan pengujian, sekaligus menjaga biaya tetap rendah.
Edisi yang berlaku: Anti-virus, dengan opsi untuk Purchase perbaikan kerentanan sesuai permintaan.
Fitur: Mendukung satu kali pemindaian kerentanan otomatis periodik setiap dua hari, memenuhi kebutuhan dasar. Saat Anda perlu memperbaiki kerentanan, Anda dapat menggunakan model pay-as-you-go atau membeli paket perbaikan untuk manajemen kerentanan yang fleksibel.
Mer respons dan menyelidiki kerentanan kritis yang baru diungkap secara cepat
Skenario: Ketika kerentanan keamanan utama (seperti Log4j2) diungkapkan, Anda perlu segera menentukan apakah aset server Anda terdampak.
Edisi yang berlaku: Enterprise atau Ultimate.
Fitur: Gunakan manual vulnerability scan untuk segera menjalankan pemindaian komprehensif pada semua atau sebagian server Anda. Hasil pemindaian memberikan informasi kerentanan terperinci dan saran remediasi resmi untuk perbaikan manual.
Fitur inti
Vulnerability scan
Vulnerability Scan mendukung dua metode: manual vulnerability scan dan periodic automatic vulnerability scan.
Perbandingan | Manual vulnerability scan | Periodic automatic vulnerability scan |
Metode pemicu | Pengguna memulai pemindaian sesuai kebutuhan dari Konsol. | Sistem secara otomatis menjalankan pemindaian pada interval terjadwal berdasarkan kebijakan yang telah ditetapkan. |
Frekuensi pemindaian | Tidak tetap; ditentukan oleh pengguna. | Edisi Advanced, Enterprise, dan Ultimate: Harian secara default. Edisi Basic dan edisi lainnya: Setiap dua hari secara default. |
Kasus Penggunaan | • Respons darurat: Menyelidiki kerentanan berisiko tinggi yang baru diungkap secara cepat. • Verifikasi pasca-perubahan: Memverifikasi keamanan sistem segera setelah menerapkan aplikasi atau pembaruan baru. | • Pemeriksaan rutin: Untuk pemantauan kerentanan berkelanjutan dan otomatis guna memenuhi persyaratan kepatuhan. • Manajemen terpusat: Menerima laporan kerentanan secara berkala untuk semua aset tanpa intervensi manual. |
Vulnerability fixing
Security Center menyediakan kemampuan One-click Fix yang secara otomatis menerapkan Patch untuk membantu Anda menyelesaikan masalah keamanan dengan cepat.
Metode perbaikan
Perbaikan satu klik: Security Center menyediakan fitur perbaikan satu klik di Konsol. Fitur ini membantu Anda mengotomatiskan perbaikan kerentanan tanpa perlu login ke server dan melakukan operasi manual.
PentingFitur perbaikan satu klik tidak didukung untuk Application Vulnerability dan Urgent Vulnerability.
Perbaikan otomatis: Anda dapat mengaktifkan sakelar Automatic Vulnerability Remediation dan mengonfigurasi tugas perbaikan otomatis untuk secara periodik memperbaiki kerentanan yang baru ditemukan dalam periode tertentu.
Tugas perbaikan otomatis bergantung pada fitur one-click fix. Jika edisi saat ini atau jenis kerentanan tidak mendukung one-click fix, perbaikan otomatis juga tidak didukung.
Perbaikan otomatis hanya didukung untuk kerentanan sistem Linux non-kernel.
Perbaikan manual: Jika edisi saat ini atau jenis kerentanan tidak mendukung perbaikan satu klik, atau jika fitur Vulnerability Fix tidak diaktifkan, Anda harus login ke server dan mengikuti saran perbaikan dalam detail kerentanan untuk memperbaiki kerentanan secara manual.
Aturan perhitungan perbaikan kerentanan
Unit minimum: Berhasil memperbaiki satu Security Notice pada satu server dihitung sebagai satu perbaikan.
PentingSatu Security Notice dapat berisi beberapa CVE terkait. Memperbaiki notice tersebut dihitung sebagai 1 perbaikan saja, terlepas dari jumlah CVE yang tercakup.
Jumlah perbaikan kerentanan = Σ (Jumlah Security Notice dengan status "Fixed" pada setiap server)
PentingPerbaikan hanya dihitung setelah server melakukan restart dan statusnya berubah menjadi "Fixed". Perbaikan yang gagal tidak dihitung.
Contoh:
Jika Anda menggunakan Security Center untuk berhasil memperbaiki 10 Security Notice berbeda pada masing-masing 5 server:
Total perbaikan kerentanan = 5 server × 10 Security Notice = 50 perbaikan
Prioritas perbaikan kerentanan
Saat kerentanan ada, sistem penilaian kerentanan Alibaba Cloud (berdasarkan CVSS dan dikombinasikan dengan skenario serangan cloud dunia nyata) membantu Anda memprioritaskan perbaikan. Sistem ini mempertimbangkan tingkat keparahan kerentanan, kematangan eksploitasi, risiko ancaman, dan cakupan aset yang terdampak.
Skor Urgensi Remediasi Kerentanan = Skor Kerentanan Alibaba Cloud × Faktor Waktu × Faktor Lingkungan × Faktor Pentingnya Aset.
Skor Kerentanan Alibaba Cloud: Menilai tingkat keparahan inheren kerentanan.
Faktor Waktu: Mempertimbangkan faktor dinamis seperti tanggal pengungkapan kerentanan dan prevalensi metode eksploitasi (nilai dari 0 hingga 1).
Faktor Lingkungan: Menilai tingkat eksploitasi kerentanan dalam lingkungan server, misalnya apakah terhubung ke internet publik (nilainya disesuaikan secara dinamis).
Faktor Pentingnya Aset: Menyesuaikan prioritas berdasarkan pengaturan pentingnya aset (Penting: 1,5; Umum: 1; Uji coba: 0,5).
Prioritas dan saran perbaikan:
Prioritas
Skor urgensi remediasi
Deskripsi
Saran remediasi
Tinggi
13,5 atau lebih tinggi
Dapat dieksploitasi dengan mudah oleh penyerang remote tanpa autentikasi, menyebabkan kompromi sistem (misalnya, eksekusi kode arbitrer) tanpa interaksi pengguna. Sering digunakan oleh cacing dan ransomware.
Perbaiki sesegera mungkin
Sedang
7,1 hingga 13,5
Berpotensi mengompromikan kerahasiaan, integritas, atau ketersediaan sumber daya. Biasanya mencakup kerentanan dengan peringkat resmi tinggi tetapi belum terbukti dapat dieksploitasi.
Dapat diperbaiki nanti
Rendah
Di bawah 7
Kemungkinan eksploitasi yang berhasil sangat rendah atau tidak ada risiko nyata jika dieksploitasi. Umum terjadi pada bug kode sumber atau kerentanan dengan dampak minor terhadap kepatuhan atau kinerja bisnis.
Dapat ditunda
Khusus
-
Urgent Vulnerability: Kerentanan berisiko tinggi yang dikonfirmasi oleh insinyur keamanan Alibaba Cloud. Kami menyarankan Anda memperbaikinya sesegera mungkin. Saat faktor lingkungan tidak dapat diperoleh karena masalah jaringan, saran mungkin menampilkan "Dapat ditunda."
Perbaiki sesegera mungkin
Aturan deteksi dan kebijakan manajemen data
Jadwal pembaruan aturan
Untuk mencakup Security Notice baru dari vendor OS, Security Center secara berkala memperbarui aturan deteksi kerentanannya.
Pembaruan kerentanan mungkin tertunda selama hari libur nasional.
Sistem Linux:
Kerentanan berisiko tinggi: Aturan deteksi ditambahkan dalam waktu 48 jam setelah pengumuman vendor OS.
Kerentanan CVE: Aturan deteksi ditambahkan dalam waktu 14 hari setelah pengumuman vendor OS.
Sistem Windows: Aturan deteksi kerentanan CVE ditambahkan dalam waktu 48 jam setelah pengumuman Microsoft.
Kebijakan retensi data
Untuk memastikan kinerja sistem yang efisien, Security Center secara otomatis membersihkan data kerentanan yang sudah usang.
Kerentanan aktif:
Jika status kerentanan (misalnya, Fixed, Fixing Failed, Ignored, Unfixed, Fixing, Verifying) tidak berubah selama satu tahun, sistem secara otomatis menghapus catatan kerentanan tersebut.Kerentanan tidak valid:
Sistem secara otomatis menghapus catatan kerentanan jika statusnya tetap Invalid lebih lama dari periode retensi yang ditentukan dalam Retain Invalid Vulnerabilities For di bawah Vulnerability Settings.
Penagihan
Security Center menawarkan dua model penagihan untuk fitur pemindaian dan perbaikan kerentanannya: Subscription dan Pay-as-you-go. Untuk detail lebih lanjut, lihat Deskripsi penagihan.
Untuk mengaktifkan pemindaian dan perbaikan kerentanan, Anda harus mengaitkan server Anda dengan edisi atau tingkat perlindungan setelah pembelian. Untuk petunjuknya, lihat Kelola kuota keamanan host dan kontainer.
Subscription: Beli edisi atau layanan bernilai tambah Vulnerability Fixing.
Pay-as-you-go: Beli Host and Container Security atau fitur post-paid Vulnerability Fixing.
Cakupan fitur yang didukung bervariasi berdasarkan model, seperti yang ditunjukkan pada tabel berikut:
Model penagihan | Edisi / Tingkat perlindungan | Cakupan pemindaian manual | Cakupan pemindaian otomatis periodik | Kemampuan perbaikan kerentanan |
Subscription | Enterprise Edition, Ultimate Edition | Semua | Semua | Mendukung perbaikan kerentanan Linux dan Windows. |
Advanced Edition | Semua kerentanan kecuali Application Vulnerability. | Semua kerentanan kecuali Application Vulnerability. | Mendukung perbaikan kerentanan Linux dan Windows. | |
Basic Edition, Value-added Edition, Anti-virus Edition | Hanya Urgent Vulnerability. | Linux Software Vulnerability, Windows System Vulnerability. | Penting Untuk mengaktifkan One-click Fix, Anda harus membeli layanan bernilai tambah terpisah Vulnerability Fix. Untuk petunjuknya, lihat Beli Vulnerability Fixing (Subscription) dan Aktifkan Vulnerability Fixing (Pay-as-you-go). Setelah pembelian, mendukung perbaikan kerentanan Linux dan Windows. | |
Pay-as-you-go | Host Protection, Host and Container Protection | Semua | Semua | |
Unprotected, Anti-Virus | Hanya Urgent Vulnerability. | Linux Software Vulnerability, Windows System Vulnerability. |
Memulai
Beli dan aktifkan Manajemen Kerentanan: Beli Security Center.
Kaitkan server Anda dengan edisi atau tingkat perlindungan: Kelola kuota keamanan host dan kontainer.
Lakukan pemindaian kerentanan: Pemindaian kerentanan.
Tangani kerentanan: Kelola kerentanan.
Pecahkan masalah kegagalan: Pecahkan penyebab kegagalan perbaikan kerentanan.
FAQ
Bagaimana cara melihat kerentanan yang dapat dideteksi?
Di halaman Vulnerabilities, klik angka pada bagian Disclosed Vulnerabilities untuk melihat daftar kerentanan yang didukung.
Lampiran
Sistem operasi yang didukung untuk pemindaian dan perbaikan kerentanan
Jenis OS | Versi |
Windows Server |
|
CentOS |
|
Red Hat |
|
Ubuntu |
|
Alibaba Cloud Linux |
|
Anolis OS |
|
Debian |
Catatan Hanya pemindaian yang didukung; perbaikan tidak didukung. |
SUSE | |
Kylin | Kylin Advanced Server OS V10 |
Dukungan kerentanan OS yang telah mencapai masa akhir dukungan (EOL)
Untuk sistem operasi yang telah mencapai End of Life (EOL), Security Center tidak lagi mendukung pemindaian, deteksi, atau perbaikan Linux Software Vulnerabilities dan Windows System Vulnerabilities yang diungkapkan setelah tanggal EOL.
Pemindaian dan perbaikan untuk Application Vulnerability, Emergency Vulnerability, dan fitur Security Center lainnya tidak terpengaruh.
Versi OS | Tanggal Resmi Akhir Dukungan (EOL) | Tanggal Pemutusan Dukungan Patch |
Windows Server 2003 | 14 Juli 2015 | 14 Juli 2015 |
Windows Server 2008 | 14 Januari 2020 | 14 Januari 2020 |
Windows Server 2008 R2 | 14 Januari 2020 | 14 Januari 2020 |
Windows Server 2008 SP2 | 14 Januari 2020 | 14 Januari 2020 |
Windows Server 2012 | 10 Oktober 2023 | 10 Oktober 2023 |
Windows Server 2012 R2 | 10 Oktober 2023 | 10 Oktober 2023 |
Ubuntu 12.04 LTS | 28 April 2017 | 28 April 2017 |
Ubuntu 14.04 LTS | April 2019 | April 2019 |
Ubuntu 16.04 LTS | April 2021 | April 2021 |
Ubuntu 18.04 LTS | April 2023 | April 2023 |
CentOS 5 | 31 Maret 2017 | 31 Maret 2017 |
CentOS 6 | 30 November 2020 | 30 November 2020 |
CentOS 8 | 31 Desember 2021 | 31 Desember 2021 |
Red Hat 5 | 31 Maret 2017 | 31 Maret 2017 |
Red Hat 6 | 30 November 2020 | 30 November 2020 |