云安全中心提供漏洞管理功能,支持扫描和修复常见漏洞类型,帮助全面了解并及时修复资产中的漏洞风险。本文介绍漏洞扫描修复的优先级、流程及使用云安全中心修复漏洞的最佳实践。
漏洞修复优先级
确定漏洞修复优先级时,建议综合评估以下因素:
技术影响:漏洞对系统功能和安全性的破坏程度。
利用成熟度:是否存在公开的漏洞利用代码(PoC/EXP),或已被蠕虫、病毒等恶意工具利用。
风险威胁:漏洞是否可能导致服务器权限失陷。
受影响数量级:互联网上受影响的 IP 规模,规模越大越容易成为攻击目标。
云安全中心提供漏洞修复紧急度得分计算模型,可根据上述因素综合评估漏洞修复的紧急程度,帮助您快速确定修复优先级。关于该模型的详细信息,请参见漏洞修复紧急度得分计算模型。
漏洞修复决策方案
当资产中检测出多个漏洞且无法确定修复顺序时,可在漏洞管理页面,打开仅显示真实风险漏洞开关,快速筛选出修复优先级较高的漏洞。
云安全中心基于阿里云漏洞脆弱性评分系统、时间因子、实际环境因子和资产重要性因子对漏洞进行综合评估,结合真实攻防场景下的漏洞可利用性(PoC/EXP)及其危害严重性,自动筛选出存在真实安全风险的漏洞。开启该功能可有效提升高危漏洞的修复效率。
对于不同类型的漏洞,建议优先修复待修复应急漏洞和Web-CMS漏洞,这两类均为阿里云安全工程师确认的高危漏洞。之后再依次修复应用漏洞、Windows系统漏洞和Linux软件漏洞。
实际修复时,还需结合业务情况、服务器使用状态以及修复操作可能带来的影响,综合判断漏洞是否需要优先处理。
漏洞修复流程
为确保修复过程中目标服务器正常运行,降低异常风险,建议按照以下流程进行操作:
扫描漏洞。
登录云安全中心控制台。在左侧导航栏,选择。在控制台左上角,选择需防护资产所在的区域:中国内地或非中国内地。
在漏洞管理页面右上角,单击漏洞管理设置。
在漏洞管理设置面板中检查漏洞管理设置,确保扫描范围覆盖所有服务器的各类漏洞。具体操作,请参见漏洞管理设置。
返回漏洞管理页面,单击一键扫描。
确保当前账号下所有服务器的漏洞状态已更新至最新。
修复前测试。
说明建议在测试环境中先部署待修复的补丁,从兼容性和安全性两方面进行验证。测试完成后编写修复测试报告,内容应包含:修复结果、修复耗时、补丁兼容性评估以及修复操作可能对业务造成的影响。
备份服务器数据。
修复漏洞。
说明在目标服务器上部署补丁并执行修复操作时,建议至少安排两名修复人员在场:一人负责操作,另一人负责记录,以避免误操作。
修复后验证。
说明验证目标服务器上的漏洞是否已修复成功,并确认服务器运行无异常。
漏洞修复说明
应急漏洞、应用漏洞
云安全中心支持检测应急漏洞和应用漏洞并提供修复建议,但不支持一键修复。您需要根据漏洞详情中的修复建议,登录受影响的服务器手动修复。
对于 Node.js、Next.js 等框架类应用漏洞,您可在受影响的服务器上通过包管理器命令确认当前版本,并参考漏洞详情中的修复建议进行升级:
查看当前安装的框架版本:
npm list next查看可用的安全版本列表:
npm view next versions确认目标版本后,将框架升级至安全版本(请将
<安全版本号>替换为漏洞详情中建议的版本):npm install next@<安全版本号>
升级完成后,验证服务器上的漏洞是否已修复成功,并确认服务器运行无异常。
Linux软件漏洞、Windows系统漏洞
云安全中心支持自动检测并一键修复 Linux 软件漏洞和 Windows 系统漏洞。建议在云安全中心控制台的漏洞详情页处理对应漏洞。更多信息,请参见修复漏洞。
当资产中存在多个 Linux 软件漏洞时,可使用批量修复功能。该功能仅支持 Linux 软件漏洞,会自动识别所选漏洞公告对应的资产,并修复这些资产中的对应漏洞。以下为批量修复 Linux 软件漏洞的具体步骤。
登录云安全中心控制台。在左侧导航栏,选择。在控制台左上角,选择需防护资产所在的区域:中国内地或非中国内地。
在漏洞管理页面的Linux软件漏洞页签中,选中需要批量修复的漏洞,单击批量修复。
说明出于性能考虑,建议单次批量修复的漏洞数量不超过 100 个。若需修复的漏洞超过 100 个,可分批创建快照并修复。
在批量修复对话框中,查看云安全中心识别出的待修复资产列表,选择自动创建快照并修复或不建立快照备份直接修复,然后单击立即修复。
如果批量修复失败,请检查服务器网络连接是否正常、磁盘空间是否充足。排查方法,请参见Linux软件漏洞、Windows系统漏洞修复失败,是什么原因?。
Web-CMS漏洞
云安全中心支持检测并一键修复 Web-CMS 漏洞。该功能可监控网站目录并识别通用建站软件中存在的漏洞。修复操作与 Linux 软件漏洞类似,请参见修复Linux软件漏洞。