Security Center提供漏洞管理功能,支援掃描和修複常見漏洞類型,協助全面瞭解並及時修複資產中的漏洞風險。本文介紹漏洞掃描修複的優先順序、流程及使用Security Center修複漏洞的最佳實務。
漏洞修複優先順序
確定漏洞修複優先順序時,建議綜合評估以下因素:
技術影響:漏洞對系統功能和安全性的破壞程度。
利用成熟度等級:是否存在公開的漏洞利用代碼(PoC/EXP),或已被蠕蟲、病毒等惡意工具利用。
風險威脅:漏洞是否可能導致伺服器許可權失陷。
受影響數量級:互連網上受影響的 IP 規模,規模越大越容易成為攻擊目標。
Security Center提供漏洞修複緊急度得分計算模型,可根據上述因素綜合評估漏洞修複的緊急程度,協助您快速確定修複優先順序。關於該模型的詳細資料,請參見漏洞修複緊急度得分計算模型。
漏洞修複決策方案
當資產中檢測出多個漏洞且無法確定修複順序時,可在漏洞管理頁面,開啟僅顯示真實風險漏洞開關,快速篩選出修複優先順序較高的漏洞。
Security Center基於阿里雲漏洞脆弱性評分系統、時間因子、實際環境因子和資產重要性因子對漏洞進行綜合評估,結合真實攻防情境下的漏洞可利用性(PoC/EXP)及其危害嚴重性,自動篩選出存在真實安全風險的漏洞。開啟該功能可有效提升高危漏洞的修複效率。
對於不同類型的漏洞,建議優先修複待修複應急漏洞和Web-CMS漏洞,這兩類均為阿里雲安全工程師確認的高危漏洞。之後再依次修複應用漏洞、Windows系統漏洞和Linux軟體漏洞。
實際修複時,還需結合業務情況、伺服器使用狀態以及修複操作可能帶來的影響,綜合判斷漏洞是否需要優先處理。
漏洞修複流程
為確保修複過程中目標伺服器正常運行,降低異常風險,建議按照以下流程進行操作:
掃描漏洞。
登入Security Center控制台。在左側導覽列,選擇。在控制台左上方,選擇需防護資產所在的地區:中國內地或非中國內地。
在漏洞管理頁面右上方,單擊漏洞管理設定。
在漏洞管理設定面板中檢查漏洞管理設定,確保掃描範圍覆蓋所有伺服器的各類漏洞。具體操作,請參見漏洞管理設定。
返回漏洞管理頁面,單擊一鍵掃描。
確保當前帳號下所有伺服器的漏洞狀態已更新至最新。
修複前測試。
說明建議在測試環境中先部署待修複的補丁,從相容性和安全性兩方面進行驗證。測試完成後編寫修複測試報告,內容應包含:修複結果、修複耗時、補丁相容性評估以及修複操作可能對業務造成的影響。
備份伺服器資料。
修複漏洞。
說明在目標伺服器上部署補丁並執行修複操作時,建議至少安排兩名修複人員在場:一人負責操作,另一人負責記錄,以避免誤操作。
修複後驗證。
說明驗證目標伺服器上的漏洞是否已修複成功,並確認伺服器運行無異常。
漏洞修複說明
應急漏洞、應用漏洞
Security Center支援檢測應急漏洞和應用漏洞並提供修複建議,但不支援一鍵修複。您需要根據漏洞詳情中的修複建議,登入受影響的伺服器手動修複。
對於 Node.js、Next.js 等架構類應用漏洞,您可在受影響的伺服器上通過包管理器命令確認目前的版本,並參考漏洞詳情中的修複建議進行升級:
查看當前安裝的架構版本:
npm list next查看可用的安全版本列表:
npm view next versions確認目標版本後,將架構升級至安全版本(請將
<安全版本號碼>替換為漏洞詳情中建議的版本):npm install next@<安全版本號碼>
升級完成後,驗證伺服器上的漏洞是否已修複成功,並確認伺服器運行無異常。
Linux軟體漏洞、Windows系統漏洞
Security Center支援自動檢測並一鍵修複 Linux 軟體漏洞和 Windows 系統漏洞。建議在的漏洞詳情頁處理對應漏洞。更多資訊,請參見修複漏洞。
當資產中存在多個 Linux 軟體漏洞時,可使用批量修複功能。該功能僅支援 Linux 軟體漏洞,會自動識別所選漏洞公告對應的資產,並修複這些資產中的對應漏洞。以下為批量修複 Linux 軟體漏洞的具體步驟。
登入Security Center控制台。在左側導覽列,選擇。在控制台左上方,選擇需防護資產所在的地區:中國內地或非中國內地。
在漏洞管理頁面的Linux軟體漏洞頁簽中,選中需要批量修複的漏洞,單擊批量修复。
說明出於效能考慮,建議單次批量修複的漏洞數量不超過 100 個。若需修複的漏洞超過 100 個,可分批建立快照並修複。
在批量修复對話方塊中,查看Security Center識別出的待修複資產列表,選擇自動建立快照並修複或不建立快照備份直接修複,然後單擊立即修複。
如果批量修複失敗,請檢查伺服器網路連接是否正常、磁碟空間是否充足。排查方法,請參見Linux軟體漏洞、Windows系統漏洞修複失敗,是什麼原因?。
Web-CMS漏洞
Security Center支援檢測並一鍵修複 Web-CMS 漏洞。該功能可監控網站目錄並識別通用建站軟體中存在的漏洞。修複操作與 Linux 軟體漏洞類似,請參見修複Linux軟體漏洞。