セキュリティ脆弱性は、データ漏洩やビジネスの中断につながる主要な攻撃ベクトルです。Security Center は、[Linux Software Vulnerability]、[Windows System Vulnerability]、[アプリケーションの脆弱性]、[Web-CMS Vulnerability]などの脆弱性タイプを対象に資産をスキャンします。攻撃が発生する前にリスクを特定し、修正します。
脆弱性スキャンのメカニズム
Security Center は、以下の2つの方法で脆弱性を検出します。
ソフトウェアコンポジション分析 (SCA) — パッシブ検出:Security Center エージェントは、サーバーからソフトウェアのバージョンと依存関係ライブラリの情報を収集し、脆弱性データベースと照合します。このプロセスはソフトウェアのメタデータのみを分析するため、ビジネスシステムへの影響はありません。
Web スキャナー — アクティブ検証:Web スキャナーは、インターネットからアプリケーションサービスに概念実証 (POC) リクエストを送信し、攻撃をシミュレートして脆弱性の有無を確認します。この方法により、リモートコマンド実行や SQL インジェクションなどの高リスクな脆弱性を検出できます。すべてのリクエストは無害なプローブであり、システムに損害を与えることはありません。
中国本土以外のリージョンにある資産のうち、シンガポールのデータセンターでホストされているものは、現在 Web スキャナー機能をサポートしていません。
サポートされるエディションとスキャン範囲
サブスクリプション
エディション | 手動スキャン | 自動 (定期) スキャン |
[エンタープライズ版]、[Ultimate] | すべて | |
[プロ版] | [アプリケーションの脆弱性]を除くすべての脆弱性タイプ。 | |
[無料版]、[付加価値サービス (VAS) 版]、[Anti-virus Edition] | [緊急の脆弱性] | [Linux Software Vulnerability]および[Windows System Vulnerability] |
従量課金
保護レベル | 手動スキャン | 自動 (定期) スキャン |
[ホスト総合保護] および [ホスト・コンテナの包括的保護] | すべて | |
[未保護] および [ウイルス対策] | [緊急の脆弱性] | [Linux Software Vulnerability]および[Windows System Vulnerability] |
アプリケーションの脆弱性スキャン機能を使用するには、次のいずれかの条件を満たす必要があります。
従量課金:資産に「Host & Container Full Protection」の権限が付与されている必要があります。
サブスクリプション:現在のエディションが Advanced 以上である必要があります。
現在のエディションがこの機能をサポートしていない場合は、まずサービスをアップグレードしてください。
ネットワークホワイトリストの設定
Web スキャナーがサーバーにアクセスしてアクティブな検証 (POC) を実行できるように、Security Center のスキャン IP 範囲 47.110.180.32/27 (47.110.180.32 から 47.110.180.63) をセキュリティグループとネットワークファイアウォールのホワイトリストに追加してください。
Security Center のスキャン IP 範囲がホワイトリストに追加されていない場合、Web スキャナーの POC リクエストがブロックされる可能性があります。これにより、アプリケーションや緊急脆弱性の検出が妨げられたり、リクエストが攻撃として検知される可能性があります。
POC 検証リクエストには、補助ドメイン
s0x.cn(アプリケーションおよび緊急脆弱性の検出に使用) が含まれる場合があります。これがアラートをトリガーした場合は、アラートを無視するか、ドメインのホワイトリストルールを作成してください。
セキュリティグループの設定
サーバーが Alibaba Cloud ECS インスタンスの場合は、「セキュリティグループの設定」をご参照のうえ、次のパラメーターでインバウンドルールを追加してください。
パラメーター | 値 |
方向 | インバウンド |
アクション | 許可 |
プロトコルタイプ | TCP |
ポート範囲 | 1–65535 |
ソース | 47.110.180.32/27 |
ファイアウォールホワイトリストの設定
サーバーが Web アプリケーションファイアウォール (WAF) を使用している場合は、「WAF ホワイトリストルールの設定」をご参照のうえ、次のパラメーターでホワイトリストルールを追加してください。
パラメーター | 値 |
一致フィールド | IP |
ロジック | 所属 |
一致コンテンツ | 47.110.180.32/27 |
スキップする検出モジュール | [Disable All Detections] |
脆弱性スキャンの実行
Security Center は 2 つのスキャン方法を提供します。
手動スキャン:オンデマンドでサーバーの脆弱性の状態を即座に評価します。
自動 (定期) スキャン:継続的な脆弱性監視のために、定期的なスキャンタスクを設定します。
スキャンが開始されると、システムはスキャンタスクを作成し、バックグラウンドで実行します。タスク管理でスキャンの進捗状況と結果を表示できます。
手動スキャン
左側メニューで、 を選択します。コンソールの左上隅で、保護対象の資産があるリージョン ([中国本土]または[中国本土以外]) を選択します。
脆弱性管理 ページで、ワンクリックスキャン > [(すべてのサーバー)] をクリックします。脆弱性スキャン ダイアログボックスで、スキャンする脆弱性タイプを選択し、OK をクリックします。
説明すべてのサーバーではなく特定のサーバーをスキャンするには、ホストアセット ページに移動し、対象のサーバーを選択して、ページ下部の セキュリティチェック をクリックし、ダイアログボックスで脆弱性検出を選択します。
自動 (定期) スキャン
自動スキャンは、脆弱性タイプに応じて2つのスケジュール方式を使用します。
デフォルトのサイクル (設定不可):
[Linux Software Vulnerability]および[Windows System Vulnerability]に適用されます。
デフォルトのスキャン頻度:
サブスクリプション:
[プロ版]、[エンタープライズ版]、[Ultimate] — 1 日 1 回
[無料版]、[付加価値サービス (VAS) 版]、[Anti-virus Edition] — 2 日に 1 回。
従量課金:
[ホスト総合保護]、[ホスト・コンテナの包括的保護] — 1 日 1 回
[未保護]、[ウイルス対策] — 2 日に 1 回。
ユーザー定義のサイクル:
[アプリケーションの脆弱性]および[緊急の脆弱性]に適用されます。
サブスクリプション ([プロ版]、[エンタープライズ版]、[Ultimate]) および従量課金 ([ホスト総合保護]、[ホスト・コンテナの包括的保護]) で利用可能です。
自動スキャンを設定するには:
Security Center コンソールにログインします。
脆弱性管理 ページで、脆弱性管理の設定 をクリックします。必要に応じて、次の設定を行います。
パラメーター
説明
[脆弱性スキャンスイッチ]
さまざまな脆弱性タイプ ([Linux Software Vulnerability]、[Windows System Vulnerability]、[Web-CMS Vulnerability]、[アプリケーションの脆弱性]、[緊急の脆弱性]) のスキャンを有効または無効にします。スキャンを有効にした後、管理 をクリックして、スキャンを適用するサーバーを指定できます。
YUM/APT ソースの設定
有効にすると、Alibaba Cloud の公式 YUM/APT ソースが Linux の脆弱性を修正する際に優先され、修復の成功率が大幅に向上します。
緊急脆弱性スキャンサイクル
緊急脆弱性スキャンタスクの実行頻度を設定します。
デフォルトのスキャンウィンドウ:
中国本土:
00:00:00 (UTC+8)から07:00:00 (UTC+8)。中国本土以外:
00:00:00 (UTC+7)から07:00:00 (UTC+7)。
利用可能なエディション/保護レベル:
サブスクリプション: [プロ版]、[エンタープライズ版]、[Ultimate]。
従量課金: [ホスト総合保護] および [ホスト・コンテナの包括的保護]。
アプリケーションの脆弱性スキャンサイクル
アプリケーションの脆弱性スキャンタスクの実行頻度を設定します。
デフォルトのスキャンウィンドウ:
中国本土:
00:00:00 (UTC+8)から07:00:00 (UTC+8)。中国本土以外:時差スケジューリングにより、24 時間以内の異なる時間にスキャンが実行されます。
利用可能なエディション/保護レベル:
サブスクリプション: [エンタープライズ版] および [Ultimate]。
従量課金: [ホスト総合保護] および [ホスト・コンテナの包括的保護]。
システムの脆弱性スキャン時間
Linux ソフトウェアの脆弱性および Windows システムの脆弱性スキャンタスクの実行時刻を設定します。
無効な脆弱性の自動削除
古い脆弱性のデータクリーンアップ期間を設定します。
システムは、長期間再検出または処理されない脆弱性を古いものと見なします。古い脆弱性は自動的に「処理済み」リストにアーカイブされます。無効な脆弱性の自動削除 で設定した期間が経過すると、システムはこれらを永久に削除して整理します。
説明将来、Security Center が同じタイプの脆弱性を再度検出した場合、新しいアラートが生成されます。
脆弱性スキャンレベル
スキャンする脆弱性のリスクレベルを設定します。システムは、選択されたレベルに一致する脆弱性のみをスキャンして報告します。
脆弱性ホワイトリストの設定
ビジネス要件や許容可能なリスクなどの理由で修正しないと判断した脆弱性をホワイトリストに追加します。これらの脆弱性は、将来のスキャンで無視されます。
説明脆弱性ホワイトリストルールを追加した後、脆弱性管理の設定 パネルの脆弱性ホワイトリストの設定 タブで管理 (編集または削除) できます。
スキャンタスクの表示
脆弱性管理 ページで、右上隅のタスク管理 をクリックします。
タスクのアクション列にある詳細 をクリックして、[影響を受けるホスト数]、[実行に成功したホスト数]、[実行に失敗したホスト数]などの影響データを表示します。
正常にスキャンされたサーバーの場合、ステータス列には検出された脆弱性の範囲が表示されます。スキャンが失敗した場合、ステータス列には失敗の理由が表示されます。
スキャンが進まない場合のトラブルシューティング
スキャンタスクの進捗が 0% のまま、または「スキャン中」のステータスが長時間続く場合は、次の手順に従ってください。
エージェントのステータスを確認する:対象サーバーの Security Center エージェントがオンラインであることを確認します。エージェントのステータスが異常な場合は、ページを更新するか、サーバーでエージェントサービスを再起動してみてください。
失敗したサーバーを特定する:脆弱性管理ページの右上隅にあるタスク管理 をクリックしてタスクの詳細を表示し、スキャンに失敗したサーバーを特定します。
失敗したサーバーの緊急スキャンを実行する:右上隅の脆弱性管理の設定 をクリックし、緊急脆弱性スキャンサイクル オプションを見つけ、失敗したサーバーのみを選択し、ワンクリックスキャンを実行して残りの脆弱性検出を完了します。
レポートに 0 件の脆弱性が表示される:スキャンが完了してもレポートに 0 件の脆弱性が表示される場合は、まず脆弱性スキャンとウイルススキャンを手動で実行し、スキャン完了後にもう一度レポートを表示またはエクスポートしてください。
脆弱性の表示と対処
脆弱性管理 ページで、対象の脆弱性タイプのタブに移動し、脆弱性の詳細ページを開き、指示に従って修正します。修復手順については、「脆弱性の管理」をご参照ください。
[アプリケーションの脆弱性]および[緊急の脆弱性]は、コンソールからの[ワンクリック修復] をサポートしていません。脆弱性の詳細にある修復の提案に基づいて、サーバーにログインして手動で修正する必要があります。
サービスモデル | サービスエディション / 保護レベル | 説明 |
[サービスのサブスクリプション] | [エンタープライズ版] および [Ultimate] | [Linux Software Vulnerability]および[Windows System Vulnerability]の修復をサポートします。 |
[プロ版] | [Linux Software Vulnerability]および[Windows System Vulnerability]の修復をサポートします。 | |
[無料版]、[付加価値サービス (VAS) 版]、および [Anti-virus Edition] | 重要 ワンクリック修復を使用するには、未修正の脆弱性 付加価値サービスを購入する必要があります。購入手順については、「購入ガイド」をご参照ください。 [Linux Software Vulnerability]および[Windows System Vulnerability]の修復をサポートします。 | |
[従量課金サービスの有効化] | すべての保護レベル |
Linux 脆弱性が表示されない場合のトラブルシューティング
Linux 関連の脆弱性 (特定の CVE カーネル権限昇格の脆弱性など) がコンソールに表示されない場合は、次の手順に従ってください。
フィルター設定を確認する:脆弱性管理ページで、フィルターのスイッチやビュー設定 (特定のリスクレベルによるフィルタリングなど) が有効になっていないか確認します。関連するフィルターを無効にするか、ビュー設定を調整して、Linux の脆弱性が表示されるようにします。
スキャンを再実行する:フィルターを調整しても脆弱性が表示されない場合は、ワンクリックスキャン をクリックして脆弱性スキャンを再実行します。また、サーバーにログインし、次のコマンドを実行してシステムカーネルのバージョンを確認します。
uname -rCVE 脆弱性の影響を評価する:特定の CVE 脆弱性 (CVE-2023-31431 など) については、カーネルのバージョンが影響範囲内 (カーネルバージョン 4.14 から 7.0 など) にあるか確認します。影響を受けることが確認された場合は、公式のセキュリティアドバイザリを参照して一時的な緩和策を講じ、公式パッチがリリースされた後にアップグレードしてください。
Windows の高リスク脆弱性の修正に関する注意点
Windows の高リスク脆弱性 (CVE-2023-26170 やその他の OS レベルのコンポーネントに関わる脆弱性など) を修正する際は、次の点に注意してください。
修正前のバックアップ:修正を適用する前に ECS インスタンスのスナップショットを作成し、問題が発生した場合に迅速にロールバックできるようにしてください。
オフピーク時の修正:このような修正はサーバーの再起動が必要になる場合があります。影響を最小限に抑えるため、ビジネスのオフピーク時に修正を実行してください。
修正後の再起動:Windows システムのパッチは通常、有効になるためにサーバーの再起動が必要です。修正が適用されたら、速やかにサーバーを再起動してください。
制限事項
タスク管理:手動スキャンタスクが作成された後、タスク管理 で手動でスキャンの停止 をクリックできるようになるまで 15 分待つ必要があります。
スキャン時間:スキャンの完了時間は、資産の数と脆弱性の複雑さによって異なります。通常、スキャンは 30 分以内に完了します。
よくある質問
スキャンの動作と結果
なぜ 1 つのサーバーに対して同じ脆弱性が複数報告されるのですか?
アプリケーションの脆弱性検出は、特定の実行中のプロセスインスタンスを対象とします。サーバーが同じ脆弱性を持つプロセスの複数のインスタンス (異なるポートで実行されている 2 つの同一の Tomcat サービスなど) を実行している場合、システムは各インスタンスに対して個別の脆弱性を報告します。脆弱なソフトウェアがインストールされていても、対応するプロセスが実行されていない場合、脆弱性は検出されません。
Fastjson のような脆弱性のスキャン結果が時々異なるのはなぜですか?
このような脆弱性の検出は、スキャン中に JAR パッケージなどのコンポーネントが実行時にロードされるかどうかに依存します。動的読み込みモデルでは、ビジネスロジックが脆弱なコンポーネントを呼び出したときにのみ、システムは脆弱性を識別します。そのため、スキャン結果は時間によって異なる場合があります。
説明これらのタイプの脆弱性の検出精度を向上させるために、定期的または複数回のスキャンを実行することを推奨します。
ホストのエージェントがオフラインになった後も、なぜコンソールに脆弱性レコードが残るのですか?
エージェントがオフラインになると、以前に検出された脆弱性レコードはコンソールに保持されます。ただし、これらのレコードは自動的に古くなり、それらに対してアクション (修復、検証、削除など) を実行することはできません。脆弱性は、次の期間が経過すると自動的に古くなります。
重要すべてのデータは、Security Center サービスの有効期限が切れ、7 日以内に更新されない場合にのみ永久に削除されます。
[Linux Software Vulnerability]および[Windows System Vulnerability]:3 日。
[Web-CMS Vulnerability]:7 日。
[アプリケーションの脆弱性]:30 日。
[緊急の脆弱性]:90 日。
手動スキャンは自動スキャンのスケジュールに影響しますか?
手動のワンクリックスキャンを実行しても、既存の自動スキャンスケジュールには影響しません。両者は独立して動作します。毎日または 2 日ごとに実行されるシステム脆弱性スキャンなどの自動スキャンは、手動スキャンに関係なく、スケジュールされたサイクルで継続されます。
パフォーマンスへの影響とセキュリティ
脆弱性スキャンや緊急脆弱性の POC はビジネスシステムに影響しますか?
通常は影響ありません。Security Center からの POC は、無害なプローブリクエストを 1 つか 2 つ送信するだけであり、攻撃や破壊的なアクションは実行しません。ただし、まれにアプリケーションが予期しない入力をうまく処理できない場合、最小限の未知のリスクが存在する可能性があります。
なぜ脆弱性スキャンがメモリ不足 (OOM) エラーを引き起こすことがあるのですか?
Security Center エージェントにはデフォルトで 200 MB のメモリ制限があります。スキャン中にメモリ使用量がこの制限を超えると、システムのリソースを節約するために、システムの OOM メカニズムが検出プロセス (ALiSecCheck) を終了させます。
説明この制限は通常、
aegisRtap0という名前のコントロールグループ (cgroup) によって管理されます。関連する OOM 情報は dmesg ログで確認できます。これは正常な動作であり、システム全体のメモリ不足を示すものではありません。ユーザーの介入は不要です。
このタイプのメモリ不足 (OOM) エラーは、システム全体のメモリ不足ではなく、cgroup のメモリ制限に起因します。
スキャンの範囲と機能
脆弱性スキャンは何をカバーしますか?
スキャンはシステム層とアプリケーション層の両方をカバーします。
システム層:Linux ソフトウェアの脆弱性および Windows システムの脆弱性。
重要Windows システムの脆弱性スキャンは、月例のセキュリティ更新プログラムパッチのみをサポートします。
アプリケーション層:Web-CMS の脆弱性、アプリケーションの脆弱性、緊急脆弱性。
攻防演習中に Security Center を脆弱性スキャンに使用できますか?
はい。攻防演習の前に、Security Center の脆弱性スキャンを使用して資産を確認できます。脆弱性スキャンは次のタイプをカバーします。
[Linux Software Vulnerability]
[Windows System Vulnerability]
[アプリケーションの脆弱性] ([エンタープライズ版] または [Ultimate] エディションが必要)
[緊急の脆弱性]
クラウドサービスのリスクの高い設定は、脆弱性スキャンの対象外です。これらのリスクは、[クラウドプラットフォーム設定評価] (クラウドセキュリティ態勢管理、CSPM) によって検出されます。
Security Center の脆弱性スキャンは、ビジネスロジックのバイパスやビジネスセマンティクスの理解を必要とする権限昇格の問題など、コードロジックの脆弱性はカバーしません。攻防演習中にコードロジックの脆弱性を検出する必要がある場合は、脆弱性スキャンとは独立した[侵入テスト] サービスを使用してください。
Security Center が検出できる脆弱性のリストはどこで確認できますか?
Security Center コンソールにログインします。
左側メニューで、脆弱性管理 > [脆弱性] を選択します。概要セクションで、すでにサポートされている脆弱性 カードを見つけます。
カード上の[脆弱性の総数] をクリックして、検出可能なすべての脆弱性のリストとその詳細を表示します。
Elasticsearch などの特定の脆弱性の検出はサポートされていますか?
はい。Elasticsearch などのサービスの検出結果は、コンソールのアプリケーションの脆弱性 ページで確認できます。
説明この機能は、[サービスのサブスクリプション] ([エンタープライズ版] および [Ultimate] エディション) および[従量課金サービスの有効化] ([ホスト総合保護] および [ホスト・コンテナの包括的保護]) でのみ利用可能です。現在のエディションがこの機能をサポートしていない場合は、サービスをアップグレードしてください。