すべてのプロダクト
Search
ドキュメントセンター

Security Center:脆弱性の修復

最終更新日:Jul 23, 2026

Security Center は脆弱性管理機能を提供し、一般的な脆弱性タイプをスキャンして修復することで、アセット全体の脆弱性リスクを包括的に把握し、迅速に対処できるようになります。このトピックでは、Security Center を使用して脆弱性の優先順位付け、処理、修復を行うベストプラクティスについて説明します。

脆弱性修復の優先順位

脆弱性修復の優先順位は、以下の要素によって決まります。

  • 技術的影響

  • エクスプロイトの成熟度 (PoC、エクスプロイト、武器化されたワーム、武器化されたウイルス)

  • 脅威レベル (サーバー権限が侵害されているかどうか)

  • 影響を受ける IP アドレスの数 (インターネットに公開されている影響を受ける IP の規模により、攻撃者からの注目度が決まります)

Security Center が提供する脆弱性緊急度スコアリングモデルは、各脆弱性の修復緊急度を評価し、修復の優先順位付けに役立ちます。このモデルの詳細については、「概要」をご参照ください。

脆弱性修復の意思決定プラン

  1. 資産で複数の脆弱性が検出され、どれから先に修正すればよいかわからない場合は、脆弱性管理 ページに移動して 検証済みリスク脆弱性のみ表示 スイッチをオンにすると、修正優先度の高い脆弱性を絞り込むことができます。

    Security Center のリアルリスク脆弱性モデルは、Alibaba Cloud 脆弱性スコアリングシステム、時間要因、環境要因、アセット重要度要因に基づいて脆弱性を評価します。実際の攻撃シナリオで脆弱性がエクスプロイト可能かどうか (PoC、EXP) とその深刻度を組み合わせることで、実際のセキュリティリスクをもたらす脆弱性を自動的にフィルタリングします。この機能を有効にすることで、攻撃者によってエクスプロイト可能な脆弱性の修復効率を向上できます。

  2. 脆弱性の種類ごとに、修復待ちの緊急脆弱性 と [Web-CMS 脆弱性] の修正を優先することを推奨します。この 2 種類は、Alibaba Cloud のセキュリティエンジニアによってリスクの高い脆弱性として確認されています。これらに対処した後、アプリケーションの脆弱性、Windows システムの脆弱性、および Linux ソフトウェアの脆弱性を修正してください。

  3. 実際のビジネス要件、サーバーの使用状況、修復が引き起こす可能性のある影響に基づいて、脆弱性を最初に修復する必要があるかどうかを判断してください。

脆弱性修復のプロセス

脆弱性の修復プロセス中に対象サーバーが正常に動作するようにし、例外のリスクを軽減するため、以下のプロセスに従うことを推奨します。

  1. 脆弱性のスキャン

    1. セキュリティセンターコンソールにログインします。左側のナビゲーションペインで、リスクガバナンス > 脆弱性管理 の順に選択します。コンソールの左上で、保護対象のアセットが存在するリージョンとして 中国本土 または 中国本土以外 を選択します。

    2. 脆弱性管理 ページの右上隅で、脆弱性管理の設定 をクリックします。

    3. 脆弱性管理の設定 パネルで、スキャン範囲がすべてのサーバーのすべての種類の脆弱性を網羅するように、脆弱性管理設定を確認します。詳細については、「脆弱性スキャン」をご参照ください。

    4. 脆弱性管理 ページに戻り、ワンクリックスキャン をクリックします。

    現在のアカウント配下のすべてのサーバーの脆弱性ステータスを確認し、検出された脆弱性情報が最新であることを確認してください。

  2. 修復前のテスト

    説明

    脆弱性を修復する前に、修復対象の脆弱性に関連するパッチをテスト環境にデプロイしてください。パッチの互換性とセキュリティをテストし、テスト完了後に脆弱性修復テストレポートを作成してください。テストレポートには、修復結果、修復所要時間、パッチの互換性、修復の潜在的影響を含める必要があります。

  3. サーバーデータのバックアップ

    説明

    予期しない結果を回避するため、脆弱性の修復を開始する前に、バックアップおよびリカバリシステムを使用して、修復対象のサーバーのデータをバックアップしてください。たとえば、ECS のスナップショット機能を使用して、対象の ECS インスタンスのデータをバックアップします。Windows システムの脆弱性と Linux ソフトウェアの脆弱性を修復する場合、自動スナップショット作成および修復機能を使用できます。緊急脆弱性とアプリケーションの脆弱性については、ECS コンソールでスナップショットを作成する必要があります。脆弱性のある ECS インスタンスのリストをエクスポートし、自動スナップショット機能を使用してデータをバックアップすることを推奨します。詳細については、「自動スナップショットポリシー」をご参照ください。

  4. 脆弱性の修復

    説明

    脆弱性修復パッチをデプロイし、対象サーバーで修復操作を実行する際は、少なくとも 2 名のオペレーターが立ち会う必要があります。1 名が操作を実行し、もう 1 名が記録を行い、誤操作を防ぎます。

  5. 修復後の検証

    説明

    対象サーバーシステムの脆弱性が修復されたこと、および対象サーバーで例外が発生していないことを確認してください。

脆弱性修復に関する注意事項

緊急脆弱性、アプリケーションの脆弱性

Security Center は、緊急脆弱性とアプリケーションの脆弱性の検出と修復提案の提供のみをサポートしています。ワンクリック修復はサポートされていません。影響を受けるサーバーにログインし、脆弱性の詳細に記載されている修復提案に基づいて手動で脆弱性を修復する必要があります。

説明
  • Security Center の脆弱性修復テストはすべてのシステム環境をカバーできないため、パッチ修復には依然として一定のリスクが伴います。予期しない結果を防ぐため、ECS コンソールでスナップショットを作成し、独自のテスト環境を構築して、修復を適用する前に修復計画を十分にテストすることを推奨します。緊急脆弱性またはアプリケーションの脆弱性が検出された ECS インスタンスについては、ECS コンソールでスナップショットを作成してデータをバックアップできます。脆弱性のあるすべての ECS インスタンスのリストをエクスポートし、自動スナップショットポリシーを使用してスナップショットを作成することを推奨します。詳細については、「自動スナップショットポリシー」をご参照ください。

  • ビジネスへの影響やセキュリティバージョンのリリースがないために修復できない脆弱性については、公式ベンダーが提供する一時的な緩和策を使用して攻撃を防ぐことを推奨します。

  • ビジネスに影響を与えず、セキュアバージョンが利用可能な脆弱性については、ソフトウェアをセキュアバージョンにアップグレードすることを推奨します。

Node.js/Next.js などのフレームワークタイプの脆弱性については、パッケージマネージャー コマンドを使用してバージョン情報を確認できます。

  1. npm list next を実行して、現在インストールされている Next.js のバージョンを確認してください。

  2. npm view next versions を実行して、利用可能なすべてのバージョンを表示し、セキュアバージョンを特定してください。

  3. 脆弱性の詳細に記載されている修復推奨事項に基づいて、npm install next@<secure-version> を実行してセキュアバージョンにアップグレードしてください。アップグレード後、脆弱性が修復されたことを確認してください。

Linux ソフトウェアの脆弱性、Windows システムの脆弱性

Security Center は、Linux ソフトウェアの脆弱性と Windows システムの脆弱性の自動検出とワンクリック修復をサポートしています。脆弱性の詳細ページで対応する脆弱性を処理することを推奨します。脆弱性の修復の詳細については、「脆弱性の管理」をご参照ください。

アセットに複数の Linux ソフトウェアの脆弱性が存在する場合、バッチ修復機能を使用できます。バッチ修復をサポートしているのは Linux ソフトウェアの脆弱性のみです。バッチ修復機能は、選択した脆弱性アドバイザリに対応するアセットを自動的に識別し、これらのアセット内の選択した脆弱性を修復します。以下の手順では、Linux ソフトウェアの脆弱性をバッチ修復する方法について説明します。

  1. Security Center コンソールにログインします。左側のナビゲーションペインで、リスクガバナンス > 脆弱性管理を選択します。コンソール左上で、保護対象の資産が存在するリージョンとして中国本土または中国本土以外を選択します。

  2. 脆弱性管理 ページの [Linux ソフトウェアの脆弱性] タブで、一括で修復する脆弱性を選択し、バッチ修復 をクリックします。

    説明

    脆弱性をバッチ修復する場合、パフォーマンス上の理由から、一度に 100 件以下の脆弱性を修復することを推奨します。100 件を超える脆弱性を修復する必要がある場合は、スナップショットを作成してバッチで修復できます。

  3. バッチ修復 ダイアログボックスで、セキュリティセンターが脆弱性の修復が必要であると特定したアセットのリストを確認し、スナップショットの自動作成と修復 または スナップショットバックアップを作成せずに直接修復 を選択して、今すぐ修復 をクリックします。

バッチ修復が失敗した場合は、サーバーに安定したネットワーク接続があるか、ディスク容量がいっぱいになっていないかを確認してください。詳細については、「脆弱性の管理」をご参照ください。

Web-CMS の脆弱性

Security Center は、Web-CMS の脆弱性の検出とワンクリック修復をサポートしています。Web-CMS の脆弱性検出機能は、ウェブサイトディレクトリを監視し、一般的なウェブサイトビルダーの脆弱性を識別します。Web-CMS の脆弱性を修復する手順は、Linux ソフトウェアの脆弱性の修復手順と同様です。詳細については、「脆弱性の管理」をご参照ください。