脆弱性管理は、サーバー上のセキュリティ脆弱性の検出、評価、修復を自動化します。セキュリティリスクの管理と攻撃対象領域の縮小を支援し、オペレーティングシステム (OS) と各種アプリケーションをカバーします。脆弱性管理は、自動化されたスキャンと修復を提供し、従来の手動パッチ適用に代わるもので、大規模なサーバークラスターの管理に最適です。
ユースケース
重要なビジネスサーバーの継続的かつ自動化された脆弱性管理
シナリオ: 重要なビジネスサーバーには、サービスの安全性と安定性を維持するため、日次の脆弱性スキャンとタイムリーな修復が必要です。
適用可能なエディション: [プロ版]、[エンタープライズ版]、または [Ultimate]。
機能: 1 日 1 回の自動定期脆弱性スキャンと無制限の脆弱性修復に加え、突発的なセキュリティインシデントに対応するための 手動脆弱性スキャン もサポートします。
非コアサーバーまたは開発環境の基本保護
シナリオ: 少数のサーバー (10 台未満) または開発・テスト環境には、コストを抑えながら基本的な脆弱性検出と修復が必要です。
適用可能なエディション: [Anti-virus Edition]、オンデマンドで脆弱性修復を 購入 するオプション付き。
機能: 2 日に 1 回の自動定期脆弱性スキャンをサポートし、基本的なニーズを満たします。脆弱性を修復する必要がある場合は、従量課金モデルを使用するか、修復パッケージを購入して柔軟な脆弱性管理が可能です。
新たに公開された重大な脆弱性への迅速な対応と調査
シナリオ: 重大なセキュリティ脆弱性 (Log4j2 など) が公開された際、自社のサーバー資産が影響を受けているかどうかを即座に判断する必要があります。
適用可能なエディション: [エンタープライズ版] または [Ultimate]。
機能: 手動脆弱性スキャン を使用して、すべてのサーバーまたはサーバーのサブセットに対して即座に包括的なスキャンを実行します。スキャン結果には、詳細な脆弱性情報と手動修復のための公式の修復アドバイスが提供されます。
主な機能
脆弱性スキャン
脆弱性スキャンは、手動脆弱性スキャン と 定期自動脆弱性スキャン の 2 つの方法をサポートします。
比較項目 | 手動脆弱性スキャン | 定期自動脆弱性スキャン |
トリガー方法 | ユーザーがコンソールからオンデマンドでスキャンを開始します。 | システムが事前設定されたポリシーに基づいて、スケジュールされた間隔で自動的にスキャンを実行します。 |
スキャン頻度 | 固定されておらず、ユーザーが決定します。 | Advanced Edition、Enterprise Edition、Ultimate Edition:デフォルトで毎日。 Basic Edition およびその他のエディション:デフォルトで 2 日に 1 回。 |
ユースケース | • 緊急対応:新たに公開された高リスク脆弱性を迅速に調査します。 • 変更後の検証:新しいアプリケーションまたはアップデートのデプロイ直後にシステムのセキュリティを検証します。 | • 定期検査:コンプライアンス要件を満たすための継続的かつ自動化された脆弱性監視。 • 一元管理:手動介入なしで、すべての資産の脆弱性レポートを定期的に受け取ります。 |
脆弱性修復
Security Center は、パッチを自動的にデプロイしてセキュリティ問題を迅速に解決する ワンクリック修復 機能を提供します。
Windows の累積的なセキュリティ更新プログラムは、Microsoft が複数の修正を組み合わせたパッケージです。そのタイトルには通常「Cumulative Update」が含まれます。オペレーティングシステムのパッチは、特定の問題に対する独立した更新プログラムです。
修復方法
ワンクリック修復:Security Center は、コンソールでワンクリック修復機能を提供します。この機能により、サーバーにログオンして手動操作を行うことなく、脆弱性修復を自動化できます。
重要ワンクリック修復機能は、[アプリケーションの脆弱性] および [緊急の脆弱性] ではサポートされていません。
自動修復: 脆弱性の自動修復 スイッチをオンにし、自動修復タスクを設定することで、指定された期間内に新しく発見された脆弱性を定期的に修復できます。
自動修復タスクは、ワンクリック修復 機能に依存します。現在のエディションまたは脆弱性タイプが ワンクリック修復 をサポートしていない場合、自動修復もサポートされません。
自動修復 は、カーネル以外の Linux システム脆弱性に対してのみサポートされます。
手動修復:現在のエディションまたは脆弱性タイプがワンクリック修復をサポートしていない場合、または [未修正の脆弱性] 機能が有効になっていない場合は、サーバーにログオンし、脆弱性の詳細にある修復提案に従って手動で脆弱性を修復する必要があります。
脆弱性修復の計算ルール
最小単位: 1 台のサーバー上で 1 つのセキュリティ通知を正常に修復すると、1 回の修復としてカウントされます。
重要単一のセキュリティ通知には、複数の関連する CVE が含まれる場合があります。通知を修復すると、含まれる CVE の数に関係なく、1 回の修復としてのみカウントされます。
脆弱性修復数 = Σ (各サーバーで「修復済み」ステータスのセキュリティ通知数)
重要修復は、サーバーが再起動し、そのステータスが「修復済み」に変わった後にのみカウントされます。失敗した修復はカウントされません。
例:
Security Center を使用して、5 台のサーバーそれぞれで 10 個の異なるセキュリティ通知を正常に修復した場合:
合計脆弱性修復数 = 5 台のサーバー × 10 個のセキュリティ通知 = 50 回の修復
脆弱性修復の優先順位
脆弱性が存在する場合、Alibaba Cloud 脆弱性スコアリングシステム (CVSS (共通脆弱性評価システム) に基づき、実際のクラウド攻撃シナリオと組み合わせたもの) が、修復の優先順位付けを支援します。このシステムは、脆弱性の深刻度、エクスプロイトの成熟度、脅威リスク、および影響を受ける資産の範囲を考慮します。
脆弱性修復緊急度スコア = Alibaba Cloud 脆弱性スコア × 時間係数 × 環境係数 × 資産重要度係数。
Alibaba Cloud 脆弱性スコア:脆弱性の本質的な深刻度を評価します。
時間係数:脆弱性の公開日やエクスプロイト手法の普及度などの動的要因を考慮します (値は 0 から 1)。
環境係数:サーバー環境における脆弱性の悪用可能性を評価します。たとえば、パブリックインターネットに接続されているかどうかなど (値は動的に調整されます)。
資産重要度係数:資産の重要度設定に基づいて優先順位を調整します (重要:1.5、一般:1、テスト:0.5)。
修復の優先順位と推奨事項:
優先順位
修復緊急度スコア
説明
修復推奨事項
高
13.5 以上
認証されていないリモート攻撃者によって容易に悪用され、ユーザーの操作なしにシステムが侵害される可能性があります (任意のコード実行など)。ワームやランサムウェアによってよく使用されます。
できるだけ早く修復してください
中
7.1 から 13.5
リソースの機密性、完全性、または可用性を侵害する可能性があります。通常、公式の評価は高いものの、まだ明確に悪用可能であることが実証されていない脆弱性が含まれます。
後で修復できます
低
7 未満
悪用が成功する確率が極めて低いか、悪用されても実際のリスクがありません。ソースコードのバグや、コンプライアンスやビジネスパフォーマンスへの影響が軽微な脆弱性によく見られます。
延期できます
特別
-
緊急脆弱性:Alibaba Cloud セキュリティエンジニアによって確認された高リスク脆弱性です。できるだけ早く修復することを推奨します。ネットワークの問題により環境係数を取得できない場合、推奨事項が「延期できます」と表示される場合があります。
できるだけ早く修復してください
検出ルールとデータ管理ポリシー
ルール更新スケジュール
OSベンダーからの新しいセキュリティ通知に対応するため、Security Center は脆弱性検出ルールを定期的に更新します。
祝日中は、脆弱性の更新が遅れる場合があります。
Linux システム:
高リスク脆弱性:OS ベンダーの発表から 48 時間以内に検出ルールが追加されます。
CVE 脆弱性:OS ベンダーの発表から 14 日以内に検出ルールが追加されます。
Windows システム:Microsoft の発表から 48 時間以内に CVE 脆弱性検出ルールが追加されます。
データ保持ポリシー
効率的なシステムパフォーマンスを確保するため、Security Center は古い脆弱性データを自動的にクリーンアップします。
アクティブな脆弱性:
脆弱性のステータス (修復済み、修復失敗、無視、未修復、修復中、検証中など) が 1 年間変更されない場合、システムは自動的に脆弱性レコードを削除します。無効な脆弱性:
脆弱性のステータスが、脆弱性管理の設定 の 無効な脆弱性の自動削除 で定義された保持期間を超えて 脆弱性は無効になりました のままである場合、システムはその脆弱性レコードを自動的に削除します。
課金
Security Center は、脆弱性スキャンおよび修復機能に対して、サブスクリプションと従量課金の 2 つの課金モデルを提供します。詳細については、「課金の説明」をご参照ください。
脆弱性スキャンと修復を有効にするには、購入後にサーバーをエディションまたは保護レベルに関連付ける必要があります。手順については、「保護エディションまたはレベルの設定」をご参照ください。
サブスクリプション:エディションまたは [脆弱性の修正] 付加価値サービスを購入します。
従量課金:[ホストとコンテナのセキュリティ] または [脆弱性の修正] 後払い機能を購入します。
サポートされる機能範囲は、以下の表に示すように、モデルによって異なります。
課金モデル | エディション / 保護レベル | 手動スキャン範囲 | 定期自動スキャン範囲 | 脆弱性修復機能 |
サブスクリプション | Enterprise Edition、Ultimate Edition | すべて | すべて | Linux および Windows の脆弱性の修復をサポートします。 |
Advanced Edition | [アプリケーションの脆弱性] を除くすべての脆弱性。 | [アプリケーションの脆弱性] を除くすべての脆弱性。 | Linux および Windows の脆弱性の修復をサポートします。 | |
Basic Edition、Value-added Edition、Anti-virus Edition | [緊急の脆弱性] のみ。 | [Linux Software Vulnerability]、[Windows System Vulnerability]。 | 重要 ワンクリック修復を有効にするには、別途 [未修正の脆弱性] 付加価値サービスを購入する必要があります。手順については、「脆弱性修復の購入 (サブスクリプション)」および「脆弱性修復の有効化 (従量課金)」をご参照ください。 購入後、Linux および Windows の脆弱性の修復をサポートします。 | |
従量課金 | Host Protection、Host and Container Protection | すべて | すべて | |
Unprotected、Anti-virus | [緊急の脆弱性] のみ。 | [Linux Software Vulnerability]、[Windows System Vulnerability]。 |
はじめに
脆弱性管理を購入して有効化します:「Security Center の購入」をご参照ください。
サーバーをエディションまたは保護レベルに関連付けます:「保護エディションまたはレベルの設定」をご参照ください。
脆弱性をスキャンします:「脆弱性スキャン」をご参照ください。
脆弱性を処理します:「脆弱性の管理」をご参照ください。
障害のトラブルシューティングを行います:「脆弱性修復失敗の原因のトラブルシューティング」をご参照ください。
よくある質問
検出可能な脆弱性を確認するにはどうすればよいですか?
脆弱性管理 ページで、すでにサポートされている脆弱性 セクションにある数字をクリックすると、サポートされている脆弱性のリストが表示されます。
セキュリティセンターは、個別の脆弱性ルールデータベースまたはホストルールデータベースのバージョン番号を提供していません。現在サポートされている脆弱性スキャンの範囲は、コンソールの すでにサポートされている脆弱性 リストにリアルタイムで表示されるものです。
Security Center は、任意のファイルダウンロード脆弱性などの Web サイトコードの脆弱性をスキャンしたり、TLS プロトコルのコンプライアンスをチェックしたり、手動修復サービスを提供したりしますか?
Alibaba Cloud Security Center の脆弱性管理は、サーバーのシステム脆弱性検出、Linux ソフトウェアの脆弱性検出、アプリケーションの脆弱性検出、および緊急脆弱性検出を対象とします。任意のファイルダウンロード脆弱性などの特定の Web アプリケーションロジックの脆弱性をスキャンしたり、TLS プロトコルのコンプライアンスをチェックしたりすることはありません。また、手動の Web サイトコードの脆弱性修復や、オペレーティングシステムまたは Web アプリケーションの自動堅牢化も提供しません。
Web アプリケーション保護については、Web Application Firewall (WAF) をデプロイしてください。コードの脆弱性を修正するには、入力パスの検証やアクセス可能なディレクトリの制限など、脆弱性の詳細にある修復提案に従ってください。システムの堅牢化については、公式ドキュメントに従って手動でシステムを設定してください。
脆弱性修復の検証で権限がないと報告される場合、または Enterprise Edition を購入した後もインスタンスに Basic Edition と表示される場合はどうすればよいですか?
このメッセージは通常、サーバーが Basic Edition に関連付けられている、保護ライセンスの数が不足している、またはコンテナ環境が Ultimate Edition に関連付けられていないために表示されます。エディションをアップグレードし、ライセンス数を増やしてください。コンテナ環境の場合は、Ultimate Edition にアップグレードしてください。また、コンソールでワンクリック緊急脆弱性スキャンを開始して、アプリケーションのバージョンを確認することもできます。
アカウントが Enterprise Edition 以降を購入した後は、インスタンスのステータスに正しくないエディションが表示されていても、システム脆弱性、アプリケーションの脆弱性、および緊急脆弱性のスキャン権限は Enterprise Edition レベルで適用されます。追加の操作は必要ありません。
API が返す脆弱性の TotalCount がコンソールのカウントと異なる理由、または最初の検出時刻が脆弱性が実際に存在した時刻より遅い理由は何ですか?
DescribeVulList が返す TotalCount は、すべてのサーバーにわたる脆弱性インスタンスの合計数であり、各サーバーの脆弱性インスタンス数を合計した値を表します。コンソールには、重複排除された脆弱性タイプの数が表示されるため、値が異なる場合があります。
脆弱性スキャンは、関連するコンポーネントの実行時状態に依存します。以前のスキャン中に対応するプロセスが実行されていなかった場合、またはスキャンサイクルがトリガーされていなかった場合、脆弱性は記録されませんでした。最初の検出時刻は、Security Center がサーバー上で脆弱性を実際に検出した時刻であり、公開時刻や遡及的に推測された時刻ではありません。
IP アドレスを公開していないサーバーへの脆弱性攻撃を調査するにはどうすればよいですか?
直ちにアプリケーションの脆弱性と緊急脆弱性をスキャンし、速やかに修復してください。
サーバーにログオンし、
crontab -lを実行して、残留している悪意のある定期タスクがないか確認してください。異常ログオンアラートを確認して、侵害された認証情報または脆弱なパスワードが侵入につながったかどうかを判断してください。
付録
脆弱性スキャンと修復がサポートされているオペレーティングシステム
OS タイプ | バージョン |
Windows Server |
|
CentOS |
|
Red Hat |
|
Ubuntu |
|
Alibaba Cloud Linux |
|
Anolis OS |
|
Debian |
説明 スキャンのみがサポートされており、修復はサポートされていません。 |
SUSE | |
Kylin | Kylin Advanced Server OS V10 |
サポート終了 OS の脆弱性サポート
サポート終了 (EOL) に達したオペレーティングシステムについては、Security Center は、EOL 日以降に公開された Linux ソフトウェアの脆弱性および Windows システムの脆弱性のスキャン、検出、または修復をサポートしなくなりました。
アプリケーションの脆弱性、緊急脆弱性、およびその他の Security Center 機能のスキャンと修復は影響を受けません。
OS バージョン | 公式サポート終了 (EOL) 日 | パッチサポート終了日 |
Windows Server 2003 | 2015 年 7 月 14 日 | 2015 年 7 月 14 日 |
Windows Server 2008 | 2020 年 1 月 14 日 | 2020 年 1 月 14 日 |
Windows Server 2008 R2 | 2020 年 1 月 14 日 | 2020 年 1 月 14 日 |
Windows Server 2008 SP2 | 2020 年 1 月 14 日 | 2020 年 1 月 14 日 |
Windows Server 2012 | 2023 年 10 月 10 日 | 2023 年 10 月 10 日 |
Windows Server 2012 R2 | 2023 年 10 月 10 日 | 2023 年 10 月 10 日 |
Ubuntu 12.04 LTS | 2017 年 4 月 28 日 | 2017 年 4 月 28 日 |
Ubuntu 14.04 LTS | 2019 年 4 月 | 2019 年 4 月 |
Ubuntu 16.04 LTS | 2021 年 4 月 | 2021 年 4 月 |
Ubuntu 18.04 LTS | 2023 年 4 月 | 2023 年 4 月 |
CentOS 5 | 2017 年 3 月 31 日 | 2017 年 3 月 31 日 |
CentOS 6 | 2020 年 11 月 30 日 | 2020 年 11 月 30 日 |
CentOS 8 | 2021 年 12 月 31 日 | 2021 年 12 月 31 日 |
Red Hat 5 | 2017 年 3 月 31 日 | 2017 年 3 月 31 日 |
Red Hat 6 | 2020 年 11 月 30 日 | 2020 年 11 月 30 日 |