O Security Center oferece recursos de gerenciamento de vulnerabilidades para verificar e corrigir os tipos mais comuns. Isso ajuda você a compreender de forma abrangente e tratar prontamente os riscos em seus ativos. Este tópico descreve as melhores práticas para priorizar, processar e corrigir vulnerabilidades com o Security Center.
Prioridades de correção de vulnerabilidades
Os seguintes fatores definem a prioridade de correção das vulnerabilidades:
Impacto técnico
Maturidade da exploração (PoC, exploit, worm ou vírus armado)
Nível de ameaça (se as permissões do servidor foram comprometidas)
Quantidade de endereços IP afetados (a escala de IPs expostos à internet determina a atenção que a vulnerabilidade recebe dos atacantes)
O modelo de pontuação de urgência do Security Center avalia a necessidade de correção de cada vulnerabilidade e auxilia na definição de prioridades. Para mais informações sobre esse modelo, consulte Overview.
Plano de decisão para correção
-
Se várias vulnerabilidades forem detectadas em seus ativos e houver dúvida sobre quais corrigir primeiro, acesse a página Vulnerabilities e ative a opção Show Only Exploitable Vulnerabilities para filtrar aquelas com maior prioridade de correção.
O modelo de vulnerabilidades de risco real do Security Center avalia as falhas com base no sistema de pontuação da Alibaba Cloud, fatores temporais, ambientais e de importância do ativo. Combinado com a possibilidade de exploração em cenários reais de ataque (PoC, EXP) e sua gravidade, o recurso filtra automaticamente as vulnerabilidades que representam riscos reais de segurança. Ativar essa funcionalidade aumenta a eficiência das empresas na correção de falhas exploráveis por atacantes.
Para diferentes tipos de vulnerabilidades, priorize a correção de Unhandled Urgent Vulnerability e Web-CMS Vulnerabilities. Engenheiros de segurança da Alibaba Cloud confirmam esses dois tipos como vulnerabilidades de alto risco. Após tratá-las, prossiga com a correção de vulnerabilidades de aplicativos, vulnerabilidades do sistema Windows e vulnerabilidades de software Linux.
Avalie se uma vulnerabilidade precisa de correção imediata com base nos requisitos reais do negócio, no uso do servidor e no possível impacto causado pela correção.
Processo de correção de vulnerabilidades
Para garantir o funcionamento adequado dos servidores alvo durante a correção e reduzir o risco de exceções, siga este processo:
-
Verifique as vulnerabilidades.
Faça login no console do Security Center.No painel de navegação à esquerda, escolha . No canto superior esquerdo do console, selecione a região onde o ativo a ser protegido está localizado: Chinese Mainland ou Outside Chinese Mainland.
No canto superior direito da página Vulnerabilities, clique em Vulnerability Settings.
No painel Vulnerability Settings, verifique as configurações de gerenciamento para garantir que o escopo de verificação cubra todos os tipos de vulnerabilidades em todos os servidores. Para mais informações, consulte Vulnerability scanning.
Retorne à página Vulnerabilities e clique em Quick Scan.
Verifique o status das vulnerabilidades de todos os servidores da conta atual para assegurar que as informações detectadas estejam atualizadas.
-
Teste antes da correção.
NotaAntes de corrigir vulnerabilidades, implante os patches relevantes em um ambiente de teste. Teste a compatibilidade e a segurança dos patches e elabore um relatório de testes após a conclusão. O relatório deve incluir os resultados da correção, duração, compatibilidade do patch e possíveis impactos.
-
Faça backup dos dados do servidor.
NotaPara evitar consequências imprevistas, utilize um sistema de backup e recuperação antes de iniciar a correção. Por exemplo, use o recurso de snapshot do ECS para fazer backup dos dados das instâncias ECS alvo. Ao corrigir vulnerabilidades do sistema Windows e de software Linux, utilize a criação automática de snapshot e correção. Para vulnerabilidades emergenciais e de aplicativos, acesse o console do ECS para criar snapshots. Exporte a lista de instâncias ECS com vulnerabilidades e use o recurso de snapshot automático para backup. Para mais informações, consulte Automatic snapshot policy.
-
Corrija as vulnerabilidades.
NotaAo implantar patches e executar operações de correção nos servidores alvo, pelo menos dois operadores devem estar presentes: um para realizar as operações e outro para registrá-las, evitando erros operacionais.
-
Verifique a correção.
NotaConfirme que as vulnerabilidades no sistema do servidor alvo foram corrigidas e que nenhuma exceção ocorreu.
Observações sobre a correção de vulnerabilidades
Vulnerabilidades emergenciais e de aplicativos
O Security Center suporta apenas a detecção de vulnerabilidades emergenciais e de aplicativos, fornecendo sugestões de correção. Não há suporte para correção com um clique. Acesse os servidores afetados e corrija as vulnerabilidades manualmente, seguindo as orientações nos detalhes da vulnerabilidade.
Como os testes de correção no Security Center não cobrem todos os ambientes de sistema, a aplicação de patches ainda apresenta certos riscos. Para prevenir consequências inesperadas, crie snapshots pelo console do ECS e monte um ambiente de teste próprio para validar o plano de correção antes da aplicação. Para instâncias ECS com vulnerabilidades emergenciais ou de aplicativos detectadas, crie snapshots no console do ECS para backup. Exporte a lista de todas as instâncias ECS vulneráveis e use políticas de snapshot automático. Para mais informações, consulte Automatic snapshot policy.
Caso a correção não seja viável devido a impactos no negócio ou ausência de versão segura lançada, utilize as medidas de mitigação temporárias fornecidas pelo fornecedor oficial para defesa contra ataques.
Quando a vulnerabilidade não afetar seu negócio e houver uma versão segura disponível, atualize o software para essa versão.
Para vulnerabilidades em frameworks como Node.js/Next.js, utilize comandos do gerenciador de pacotes para verificar informações de versão:
Execute
npm list nextpara verificar a versão do Next.js instalada atualmente.Execute
npm view next versionspara visualizar todas as versões disponíveis e identificar as seguras.Com base nas recomendações de remediação nos detalhes da vulnerabilidade, execute
npm install next@<secure-version>para atualizar para a versão segura. Verifique se a vulnerabilidade foi remediada após a atualização.
Vulnerabilidades de software Linux e do sistema Windows
O Security Center permite detectar automaticamente e corrigir com um clique vulnerabilidades de software Linux e do sistema Windows. Trate as vulnerabilidades correspondentes na página de detalhes. Para mais informações sobre correção, consulte Manage vulnerabilities.
Quando existirem múltiplas vulnerabilidades de software Linux em seus ativos, utilize o recurso de correção em lote. Apenas vulnerabilidades de software Linux suportam correção em lote. Esse recurso identifica automaticamente os ativos correspondentes aos avisos selecionados e corrige as vulnerabilidades nesses ativos. Os passos a seguir descrevem como corrigir vulnerabilidades de software Linux em lote.
Faça login no console do Security Center.No painel de navegação à esquerda, escolha . No canto superior esquerdo do console, selecione a região onde o ativo a ser protegido está localizado: Chinese Mainland ou Outside Chinese Mainland.
-
Na aba Linux Software Vulnerability da página Vulnerabilities, selecione as vulnerabilidades para correção em lote e clique em Batch Fix.
NotaAo corrigir vulnerabilidades em lote, não exceda 100 vulnerabilidades por vez por motivos de desempenho. Se for necessário corrigir mais de 100 vulnerabilidades, crie snapshots e realize a correção em etapas.
Na caixa de diálogo Batch Fix, visualize a lista de ativos identificados pelo Security Center que necessitam de correção. Selecione Automatically Create Snapshot and Fix Risk ou Skip Snapshot and Fix e clique em Fix Now.
Se a correção em lote falhar, verifique se o servidor possui conexão de rede estável e se o espaço em disco está cheio. Para mais informações, consulte Manage vulnerabilities.
Vulnerabilidades Web-CMS
O Security Center suporta a detecção e correção com um clique de vulnerabilidades Web-CMS. O recurso de detecção monitora diretórios de sites e identifica vulnerabilidades em construtores de sites comuns. O procedimento para corrigir vulnerabilidades Web-CMS é semelhante ao de vulnerabilidades de software Linux. Para mais informações, consulte Manage vulnerabilities.