计算
弹性云服务器 ECS
Flexus云服务
裸金属服务器 BMS
弹性伸缩 AS
镜像服务 IMS
专属主机 DeH
函数工作流 FunctionGraph
云手机服务器 CPH
Huawei Cloud EulerOS
网络
虚拟私有云 VPC
弹性公网IP EIP
虚拟专用网络 VPN
弹性负载均衡 ELB
NAT网关 NAT
云专线 DC
VPC终端节点 VPCEP
云连接 CC
企业路由器 ER
企业交换机 ESW
全球加速 GA
安全与合规
安全技术与应用
Web应用防火墙 WAF
企业主机安全 HSS
云防火墙 CFW
安全云脑 SecMaster
DDoS防护 AAD
数据加密服务 DEW
数据库安全服务 DBSS
云堡垒机 CBH
数据安全中心 DSC
云证书管理服务 CCM
边缘安全 EdgeSec
威胁检测服务 MTD
CDN与智能边缘
内容分发网络 CDN
CloudPond云服务
智能边缘云 IEC
迁移
主机迁移服务 SMS
对象存储迁移服务 OMS
云数据迁移 CDM
迁移中心 MGC
大数据
MapReduce服务 MRS
数据湖探索 DLI
表格存储服务 CloudTable
云搜索服务 CSS
数据接入服务 DIS
数据仓库服务 GaussDB(DWS)
数据治理中心 DataArts Studio
数据可视化 DLV
数据湖工厂 DLF
湖仓构建 LakeFormation
企业应用
云桌面 Workspace
应用与数据集成平台 ROMA Connect
云解析服务 DNS
专属云
专属计算集群 DCC
IoT物联网
IoT物联网
设备接入 IoTDA
智能边缘平台 IEF
用户服务
账号中心
费用中心
成本中心
资源中心
企业管理
工单管理
国际站常见问题
ICP备案
我的凭证
支持计划
客户运营能力
合作伙伴支持计划
专业服务
区块链
区块链服务 BCS
Web3节点引擎服务 NES
解决方案
SAP
高性能计算 HPC
视频
视频直播 Live
视频点播 VOD
媒体处理 MPC
实时音视频 SparkRTC
数字内容生产线 MetaStudio
存储
对象存储服务 OBS
云硬盘 EVS
云备份 CBR
存储容灾服务 SDRS
高性能弹性文件服务 SFS Turbo
弹性文件服务 SFS
云硬盘备份 VBS
云服务器备份 CSBS
数据快递服务 DES
专属分布式存储服务 DSS
容器
云容器引擎 CCE
容器镜像服务 SWR
应用服务网格 ASM
华为云UCS
云容器实例 CCI
管理与监管
云监控服务 CES
统一身份认证服务 IAM
资源编排服务 RFS
云审计服务 CTS
标签管理服务 TMS
云日志服务 LTS
配置审计 Config
资源访问管理 RAM
消息通知服务 SMN
应用运维管理 AOM
应用性能管理 APM
组织 Organizations
优化顾问 OA
IAM 身份中心
云运维中心 COC
资源治理中心 RGC
应用身份管理服务 OneAccess
数据库
云数据库 RDS
文档数据库服务 DDS
数据管理服务 DAS
数据复制服务 DRS
云数据库 GeminiDB
云数据库 GaussDB
分布式数据库中间件 DDM
数据库和应用迁移 UGO
云数据库 TaurusDB
人工智能
人脸识别服务 FRS
图引擎服务 GES
图像识别 Image
内容审核 Moderation
文字识别 OCR
AI开发平台ModelArts
图像搜索 ImageSearch
对话机器人服务 CBS
华为HiLens
视频智能分析服务 VIAS
语音交互服务 SIS
应用中间件
分布式缓存服务 DCS
API网关 APIG
微服务引擎 CSE
分布式消息服务Kafka版
分布式消息服务RabbitMQ版
分布式消息服务RocketMQ版
多活高可用服务 MAS
事件网格 EG
企业协同
华为云会议 Meeting
云通信
消息&短信 MSGSMS
云生态
合作伙伴中心
云商店
开发者工具
SDK开发指南
API签名指南
Terraform
华为云命令行工具服务 KooCLI
其他
产品价格详情
系统权限
管理控制台
客户关联华为云合作伙伴须知
消息中心
公共问题
开发与运维
应用管理与运维平台 ServiceStage
软件开发生产线 CodeArts
需求管理 CodeArts Req
部署 CodeArts Deploy
性能测试 CodeArts PerfTest
编译构建 CodeArts Build
流水线 CodeArts Pipeline
制品仓库 CodeArts Artifact
测试计划 CodeArts TestPlan
代码检查 CodeArts Check
代码托管 CodeArts Repo
云应用引擎 CAE
开天aPaaS
云消息服务 KooMessage
云手机服务 KooPhone
云空间服务 KooDrive

处理漏洞

更新时间:2024-08-14 GMT+08:00

当HSS扫描到服务器存在漏洞时,您需要及时根据漏洞的危害程度结合实际业务情况处理漏洞,避免漏洞被入侵者利用入侵您的服务器。

漏洞支持以下三种处理方式:

  • 修复漏洞

    如果漏洞对您的业务可能产生危害,建议您尽快修复漏洞。对于Linux漏洞、Windows漏洞,您可以在企业主机安全控制台一键自动修复漏洞,对于Web-CMS漏洞、应用漏洞,暂不支持自动修复,您可以参考漏洞详情界面提供的修复建议手动修复漏洞。

  • 忽略漏洞

    某些漏洞只在特定条件下存在风险,比如某漏洞必须通过开放端口进行入侵,如果主机系统并未开放该端口,则该漏洞不存在危害。如果评估后确认某漏洞暂时无害,可以忽略该漏洞。下一次漏洞扫描任务执行后,HSS仍然会向您告警该漏洞。

  • 添加漏洞白名单

    如果确认漏洞不会对您的业务造成任何影响,无需修复,您可以将漏洞添加至白名单。漏洞加入白名单后,针对漏洞列表已经展示的漏洞信息会系统处理为“忽略”,不再为您上报告警,在下一次漏洞扫描任务执行时系统不会再扫描和呈现该漏洞信息。

约束限制

  • CentOS 6和CentOS 8官方已停止维护,HSS使用Redhat的补丁公告替代扫描,因此这两个操作系统的漏洞无法修复,建议您切换其他操作系统。
  • Ubuntu 18.04及以下版本目前已不支持免费补丁更新,需要申请配置Ubuntu Pro后才能安装升级包,未配置Ubuntu Pro会导致漏洞修复失败。
  • CCE 、MRS、BMS的主机不能修复内核漏洞,贸然修复可能导致功能不可用。
  • 处理漏洞时需保证目标服务器的“服务器状态”“运行中”“Agent状态”“在线”“防护状态”“防护中”

操作风险

  • 执行主机漏洞修复可能存在漏洞修复失败导致业务中断,或者中间件及上层应用出现不兼容等风险,并且无法进行回滚。为了防止出现不可预料的严重后果,建议您通过云备份(CBR)为ECS创建备份。然后,使用空闲主机搭建环境充分测试,确认不影响业务正常运行后,再对主机执行漏洞修复。
  • 在线修复主机漏洞时,需要连接Internet,通过外部镜像源提供漏洞修复服务。

漏洞修复优先级

HSS的漏洞扫描系统将漏洞修复优先级分为紧急、高、中、低四个等级,您可以参考修复优先级优先修复对您的服务器影响较大的漏洞。

  • 紧急:您必须立即修复的漏洞,攻击者利用该漏洞会对主机造成较大的破坏。
  • 高:您需要尽快修复的漏洞,攻击者利用该漏洞会对主机造成损害。
  • 中:您需要修复的漏洞,为提高您主机的安全能力,建议您修复该类型的漏洞。
  • 低:该类型的漏洞对主机安全的威胁较小,您可以选择修复或忽略。

漏洞显示时长

扫描到的漏洞,无论您是否处理过,都将在漏洞列表展示7天。

自动修复漏洞(漏洞视图)

仅Linux系统漏洞和Windows系统漏洞支持控制台一键自动修复漏洞。

说明:

单次最多可修复1000个服务器漏洞,如果您有超过1000的漏洞需要修复,请分批修复。

  1. 登录管理控制台。
  2. 在页面左上角单击,选择“区域”,选择“安全 > 企业主机安全”,进入“企业主机安全”页面。
  3. 在左侧导航树中,选择风险预防 > 漏洞管理,进入漏洞管理界面。
  4. 修复Linux漏洞和Windows漏洞

    • 修复单个漏洞。

      在目标漏洞所在行的“操作”列,单击“修复”

    • 修复多个漏洞。

      勾选当前页面所有目标漏洞,单击漏洞列表左上角的“批量修复”,批量修复漏洞。

      如果需要修复所有Linux或Windows漏洞,您可以勾选批量修复对话框中的“选中全部Linux/Windows漏洞”

      说明:

      拥有至少一个旗舰版防护配额的主机时,支持选中全部Linux或Windows漏洞操作。

    • 修复受漏洞影响的单台或多台服务器。
      1. 单击漏洞名称,进入漏洞详情页面。
      2. 选择“受影响服务器”页签,在目标服务器所在行的“操作”列,单击“修复”

        您也可以勾选所有目标服务器,单击服务器列表上方的“批量修复”,批量为服务器修复漏洞。

  1. 在修复对话框中勾选知晓风险后,单击“自动修复”
  2. 单击漏洞名称,进入漏洞详情页面。
  3. 选择“历史处置记录”页签,您可以查看目标漏洞“状态”列的修复状态。漏洞修复状态含义请参见表 漏洞修复状态说明

    表1 漏洞修复状态说明

    状态

    说明

    未处理

    表示漏洞未进行修复。

    已忽略

    漏洞对您的业务不会产生影响,您已经对漏洞进行了忽略处理。

    验证中

    表示HSS正在验证已修复的漏洞是否修复成功。

    修复中

    表示HSS正在为您修复漏洞。

    修复成功

    表示漏洞已经被成功修复。

    修复成功待重启

    表示漏洞已经修复成功,需要您尽快重启服务器。

    修复失败

    表示漏洞修复失败,可能因为漏洞已不存在或漏洞已经被更改。

    请重启主机再次修复

    仅Windows主机存在的漏洞会显示此状态。

    表示Windows主机长时间未修复漏洞,导致最新的补丁无法成功安装,需要先安装之前的旧补丁后重启主机,再安装最新的补丁。

自动修复漏洞(主机视图)

仅Linux系统漏洞和Windows系统漏洞支持控制台一键自动修复漏洞。

  1. 登录管理控制台。
  2. 在页面左上角单击,选择“区域”,选择“安全 > 企业主机安全”,进入“企业主机安全”页面。
  3. 在左侧导航树中,选择风险预防 > 漏洞管理,进入漏洞管理界面。
  4. 修复Linux漏洞和Windows漏洞。

    • 修复服务器存在的所有Linux或Windows漏洞
      1. 在目标漏洞服务器所在行的“操作”列,单击“修复”

        您也可以选中多台服务器,并在列表上方单击“批量修复”;如果需要修复所有主机漏洞,您可以勾选批量修复对话框中的“选中全部主机”

        说明:

        拥有至少一个旗舰版防护配额的主机时,支持选中全部主机操作。

      2. 在修复对话框中,勾选需要修复漏洞的类型并勾选知晓风险后,单击“确认”

        仅Linux系统漏洞、Windows系统漏洞支持一键自动修复,Web-CMS漏洞、应用漏洞需要您登录服务器手动修复。

      3. 单击服务器名称,进入服务器详情页面,查看所有漏洞修复状态。漏洞修复状态含义请参见表 漏洞修复状态说明
    • 修复单台服务器存在的一个或多个漏洞
      1. 单击目标漏洞服务器名称,进入服务器详情页面。
      2. 在目标漏洞所在行的“操作”列,单击“修复”

        您也可以勾选所有目标漏洞,单击漏洞列表上方的“批量修复”,批量修复漏洞。

      3. 勾选知晓风险后,单击“自动修复”
      4. 在目标漏洞行的状态列,查看漏洞的修复状态。漏洞修复状态含义请参见表 漏洞修复状态说明
    表2 漏洞修复状态说明

    状态

    说明

    未处理

    表示漏洞未进行修复。

    已忽略

    漏洞对您的业务不会产生影响,您已经对漏洞进行了忽略处理。

    验证中

    表示HSS正在验证已修复的漏洞是否修复成功。

    修复中

    表示HSS正在为您修复漏洞。

    修复成功

    表示漏洞已经被成功修复。

    修复成功待重启

    表示漏洞已经修复成功,需要您尽快重启服务器。

    修复失败

    表示漏洞修复失败,可能因为漏洞已不存在或漏洞已经被更改。

    请重启主机再次修复

    仅Windows主机存在的漏洞会显示此状态。

    表示Windows主机长时间未修复漏洞,导致最新的补丁无法成功安装,需要先安装之前的旧补丁后重启主机,再安装最新的补丁。

手动修复漏洞

对于Web-CMS漏洞和应用漏洞,HSS不支持一键自动修复,您可以参考漏洞详情页面的修复建议,登录服务器手动修复。

说明:
  • “Windows系统漏洞”“Linux系统Kernel类的漏洞”修复完成后需要手动重启服务器,否则HSS仍可能为您推送漏洞消息。
  • 不同的漏洞请根据修复建议依次进行修复。
  • 若同一主机上的多个软件包存在同一漏洞,您只需修复一次即可。

查看漏洞修复建议

  1. 登录管理控制台。
  2. 在页面左上角单击,选择“区域”,选择“安全 > 企业主机安全”,进入“企业主机安全”页面。
  3. 在左侧导航树中,选择风险预防 > 漏洞管理,进入漏洞管理界面。
  4. 单击目标漏洞名称,进入漏洞详情页面,查看修复建议。

参考漏洞修复方案进行漏洞修复

漏洞修复有可能影响业务的稳定性,为了防止在修复漏洞过程影响当前业务,建议参考以下两种方案,选择其中一种执行漏洞修复:

  • 方案一:创建新的虚拟机执行漏洞修复
    1. 为需要修复漏洞的ECS主机创建镜像。
    2. 使用该镜像创建新的ECS主机。
    3. 在新启动的主机上执行漏洞修复并验证修复结果。
    4. 确认修复完成之后将业务切换到新主机。
    5. 确定切换完成并且业务运行稳定无故障后,可以释放旧的主机。如果业务切换后出现问题且无法修复,可以将业务立即切换回原来的主机以恢复功能。
  • 方案二:在当前主机执行修复
    1. 为需要修复漏洞的ECS主机创建备份。
    2. 在当前主机上直接进行漏洞修复。
    3. 如果漏洞修复后出现业务功能问题且无法及时修复,立即使用备份恢复功能将主机恢复到修复前的状态。
    说明:
    • 方案一适用于第一次对主机漏洞执行修复,且不确定漏洞修复的影响。如果漏洞修复不成功可以随时释放以节省开销。
    • 方案二适用于已经有同类主机执行过修复,漏洞修复方案已经比较成熟可靠的场景。

忽略漏洞

某些漏洞只在特定条件下存在风险,比如某漏洞必须通过开放端口进行入侵,如果主机系统并未开放该端口,则该漏洞不存在危害。如果评估后确认某些漏洞无害,可以忽略该漏洞,无需修复。

忽略后,企业主机安全将不会对该漏洞告警。

  1. 登录管理控制台。
  2. 在页面左上角单击,选择“区域”,选择“安全 > 企业主机安全”,进入“企业主机安全”页面。
  3. 在左侧导航树中,选择风险预防 > 漏洞管理,进入漏洞管理界面。
  4. 在目标漏洞所在行的“操作”列,单击“忽略”
  5. 在弹出的对话框中,单击“确认”

漏洞添加白名单

如果您评估某些漏洞对您的业务不会产生影响,并且不想在漏洞列表中看到该漏洞,您可以将该漏洞加入白名单,加入白名单后,针对漏洞列表已经展示的漏洞信息会处理为忽略,不再为您上报告警,在下一次漏洞扫描任务执行时不再扫描该漏洞和呈现该漏洞信息。

  1. 登录管理控制台。
  2. 在页面左上角单击,选择“区域”,选择“安全 > 企业主机安全”,进入“企业主机安全”页面。
  3. 在左侧导航树中,选择风险预防 > 漏洞管理,进入漏洞管理界面。

    • 将漏洞影响的所有服务器加入白名单

      HSS扫描所有服务器存在的漏洞时,不再关注该漏洞。

      1. 在目标漏洞所在行的“操作”列,选择更多 > 加入白名单

        您也可以都选多个目标漏洞,单击漏洞列表上方的“加入白名单”

      2. 在弹出的对话框中,单击“确认”
    • 将漏洞影响的单个或多个服务器加入白名单。

      HSS为这些服务器扫描漏洞时,不再关注漏洞。

      1. 单击目标漏洞的名称,进入漏洞详情页面。
      2. 选择“受影响服务器”页签。
      3. 在目标服务器所在行的“操作”列,选择更多 > 加入白名单

        您也可以勾选多个服务器,单击服务器列表上方的“加入白名单”

      4. 在弹出的对话框中,单击“确认”
    • 通过白名单规则将漏洞加入白名单。
      1. 在漏洞管理界面右上角,单击“漏洞策略配置”,进入漏洞策略配置页面。
      2. 在漏洞白名单配置区域,单击“新增规则”
      3. 根据界面提示配置白名单规则,相关参数说明请参见表 漏洞白名单规则参数说明
        表3 漏洞白名单规则参数说明

        参数

        说明

        类型选择

        选择添加白名单的漏洞类型:

        • Linux系统漏洞
        • Windows系统漏洞
        • Web-CMS软件漏洞
        • 应用漏洞

        漏洞选择

        选择为哪个漏洞添加白名单。支持选择单个或多个漏洞。

        规则范围

        选择将漏洞影响的哪些服务器添加到白名单。

        • 全部服务器

          HSS扫描所有服务器存在的漏洞时,不再关注该漏洞。

        • 指定服务器

          选择单个或多个目标服务器,HSS为这些服务器扫描漏洞时,不再关注漏洞。

          您可以通过服务器名称、ID、公网IP、私网IP搜索目标服务器。

        备注(可选)

        填写您需要备注的信息。

      4. 单击“确认”

修复验证

漏洞修复后,建议您立即进行验证。

手动验证

  • 通过漏洞详情页面的“验证”,进行一键验证。
  • 执行以下命令查看软件升级结果,确保软件已升级为最新版本。
    表4 验证修复命令

    操作系统

    修复命令

    CentOS/Fedora /Euler/Redhat/Oracle

    rpm -qa | grep 软件名称

    Debian/Ubuntu

    dpkg -l | grep 软件名称

    Gentoo

    emerge --search 软件名称

自动验证

若您未进行手动验证,主机防护每日凌晨进行全量检测,您修复后需要等到次日凌晨检测后才能查看修复效果。

我们使用cookie来确保您的高速浏览体验。继续浏览本站,即表示您同意我们使用cookie。 详情

文档反馈

文档反馈

意见反馈

0/500

标记内容

同时提交标记内容