漏洞修复最佳实践

更新时间:
复制 MD 格式

云安全中心提供漏洞管理功能,支持扫描和修复常见漏洞类型,帮助全面了解并及时修复资产中的漏洞风险。本文介绍漏洞扫描修复的优先级、流程及使用云安全中心修复漏洞的最佳实践。

漏洞修复优先级

确定漏洞修复优先级时,建议综合评估以下因素:

  • 技术影响:漏洞对系统功能和安全性的破坏程度。

  • 利用成熟度:是否存在公开的漏洞利用代码(PoC/EXP),或已被蠕虫、病毒等恶意工具利用。

  • 风险威胁:漏洞是否可能导致服务器权限失陷。

  • 受影响数量级:互联网上受影响的 IP 规模,规模越大越容易成为攻击目标。

云安全中心提供漏洞修复紧急度得分计算模型,可根据上述因素综合评估漏洞修复的紧急程度,帮助您快速确定修复优先级。关于该模型的详细信息,请参见漏洞修复紧急度得分计算模型

漏洞修复决策方案

  1. 当资产中检测出多个漏洞且无法确定修复顺序时,可在漏洞管理页面,打开仅显示真实风险漏洞开关,快速筛选出修复优先级较高的漏洞。

    云安全中心基于阿里云漏洞脆弱性评分系统、时间因子、实际环境因子和资产重要性因子对漏洞进行综合评估,结合真实攻防场景下的漏洞可利用性(PoC/EXP)及其危害严重性,自动筛选出存在真实安全风险的漏洞。开启该功能可有效提升高危漏洞的修复效率。

  2. 对于不同类型的漏洞,建议优先修复待修复应急漏洞Web-CMS漏洞,这两类均为阿里云安全工程师确认的高危漏洞。之后再依次修复应用漏洞、Windows系统漏洞和Linux软件漏洞。

  3. 实际修复时,还需结合业务情况、服务器使用状态以及修复操作可能带来的影响,综合判断漏洞是否需要优先处理。

漏洞修复流程

为确保修复过程中目标服务器正常运行,降低异常风险,建议按照以下流程进行操作:

  1. 扫描漏洞。

    1. 登录云安全中心控制台在左侧导航栏,选择风险治理 > 漏洞管理。在控制台左上角,选择需防护资产所在的区域:中国内地非中国内地

    2. 漏洞管理页面右上角,单击漏洞管理设置

    3. 漏洞管理设置面板中检查漏洞管理设置,确保扫描范围覆盖所有服务器的各类漏洞。具体操作,请参见漏洞管理设置

    4. 返回漏洞管理页面,单击一键扫描

    确保当前账号下所有服务器的漏洞状态已更新至最新。

  2. 修复前测试。

    说明

    建议在测试环境中先部署待修复的补丁,从兼容性和安全性两方面进行验证。测试完成后编写修复测试报告,内容应包含:修复结果、修复耗时、补丁兼容性评估以及修复操作可能对业务造成的影响。

  3. 备份服务器数据。

    说明

    为避免修复过程中出现不可预料的异常,正式开始修复前请使用备份恢复系统对服务器数据进行备份,例如使用 ECS 快照功能备份目标实例。修复 Windows 系统漏洞和 Linux 软件漏洞时,可使用自动创建快照并修复功能;修复应急漏洞和应用漏洞前,请前往ECS管理控制台手动创建快照。建议先导出存在漏洞的 ECS 服务器清单,再使用自动快照功能进行备份。更多信息,请参见自动快照策略

  4. 修复漏洞。

    说明

    在目标服务器上部署补丁并执行修复操作时,建议至少安排两名修复人员在场:一人负责操作,另一人负责记录,以避免误操作。

  5. 修复后验证。

    说明

    验证目标服务器上的漏洞是否已修复成功,并确认服务器运行无异常。

漏洞修复说明

应急漏洞、应用漏洞

云安全中心支持检测应急漏洞和应用漏洞并提供修复建议,但不支持一键修复。您需要根据漏洞详情中的修复建议,登录受影响的服务器手动修复。

说明
  • 由于云安全中心无法在测试阶段覆盖所有系统环境,漏洞补丁修复仍存在一定风险。建议先通过ECS管理控制台创建快照,并自行搭建测试环境充分验证修复方案。检测出应急漏洞或应用漏洞的 ECS 实例可在 ECS 控制台创建快照进行数据备份。推荐先导出所有存在漏洞的 ECS 服务器列表,再使用自动快照策略创建快照。更多信息,请参见自动快照策略

  • 对于因业务影响或官方尚未发布安全版本而无法修复的漏洞,建议采用官方提供的临时缓解措施来防御攻击。

  • 对于业务无影响且已有安全版本的漏洞,建议尽快将软件升级至安全版本。

对于 Node.js、Next.js 等框架类应用漏洞,您可在受影响的服务器上通过包管理器命令确认当前版本,并参考漏洞详情中的修复建议进行升级:

  • 查看当前安装的框架版本:

    npm list next
  • 查看可用的安全版本列表:

    npm view next versions
  • 确认目标版本后,将框架升级至安全版本(请将 <安全版本号> 替换为漏洞详情中建议的版本):

    npm install next@<安全版本号>

升级完成后,验证服务器上的漏洞是否已修复成功,并确认服务器运行无异常。

Linux软件漏洞、Windows系统漏洞

云安全中心支持自动检测并一键修复 Linux 软件漏洞和 Windows 系统漏洞。建议在云安全中心控制台的漏洞详情页处理对应漏洞。更多信息,请参见修复漏洞

当资产中存在多个 Linux 软件漏洞时,可使用批量修复功能。该功能仅支持 Linux 软件漏洞,会自动识别所选漏洞公告对应的资产,并修复这些资产中的对应漏洞。以下为批量修复 Linux 软件漏洞的具体步骤。

  1. 登录云安全中心控制台在左侧导航栏,选择风险治理 > 漏洞管理。在控制台左上角,选择需防护资产所在的区域:中国内地非中国内地

  2. 漏洞管理页面的Linux软件漏洞页签中,选中需要批量修复的漏洞,单击批量修复

    说明

    出于性能考虑,建议单次批量修复的漏洞数量不超过 100 个。若需修复的漏洞超过 100 个,可分批创建快照并修复。

  3. 批量修复对话框中,查看云安全中心识别出的待修复资产列表,选择自动创建快照并修复不建立快照备份直接修复,然后单击立即修复

如果批量修复失败,请检查服务器网络连接是否正常、磁盘空间是否充足。排查方法,请参见Linux软件漏洞、Windows系统漏洞修复失败,是什么原因?

Web-CMS漏洞

云安全中心支持检测并一键修复 Web-CMS 漏洞。该功能可监控网站目录并识别通用建站软件中存在的漏洞。修复操作与 Linux 软件漏洞类似,请参见修复Linux软件漏洞