ניהול מלאי שטחי פרסום ב-OS

בדף הזה יש סקירה כללית על ניהול מלאי מערכות הפעלה. מידע על הגדרה ושימוש בניהול מלאי של מערכות הפעלה זמין במאמר בנושא צפייה בפרטים של מערכות הפעלה.

אפשר להשתמש בניהול מלאי מערכות הפעלה כדי לאסוף ולראות פרטים של מערכות הפעלה במכונות וירטואליות (VM). פרטי מערכת ההפעלה האלה כוללים מידע כמו שם המארח, מערכת ההפעלה וגרסת הליבה. אפשר גם לקבל מידע על חבילות OS שהותקנו, על עדכונים זמינים לחבילות OS, על אפליקציות Windows ועל נקודות חולשה ב-OS.

מתי כדאי להשתמש בניהול מלאי שטחי פרסום במערכת הפעלה

אפשר להשתמש בניהול מלאי של מערכת הפעלה כדי לבצע את המשימות הבאות:

  • זיהוי מכונות וירטואליות שמופעלת בהן גרסה ספציפית של מערכת הפעלה
  • הצגת חבילות של מערכות הפעלה שמותקנות במכונה וירטואלית
  • יצירת רשימה של עדכוני חבילות של מערכת ההפעלה שזמינים לכל מכונה וירטואלית
  • זיהוי חבילות, עדכונים או תיקונים חסרים של מערכת ההפעלה במכונה וירטואלית
  • הצגת דוחות על נקודות חולשה במכונה וירטואלית

איך פועל ניהול מלאי שטחי פרסום במערכת הפעלה

כשניהול מלאי מערכת ההפעלה מופעל, סוכן OS Config מריץ סריקת מלאי כדי לאסוף נתונים, ואז שולח את המידע הזה לשרת המטא-נתונים, ל-OS Config API ולזרמי יומנים שונים. כברירת מחדל, הסריקה הזו מופעלת כל 10 דקות במכונת ה-VM. אפשר להתאים אישית את מרווח הסריקה על ידי הגדרת ערך המטא-נתונים osconfig-poll-interval. מידע נוסף זמין במאמר הגדרת מרווח הזמן לסריקת מלאי מערכת ההפעלה.

כדי להפעיל את ניהול מלאי מערכות ההפעלה, צריך להגדיר את VM Manager במכונה הווירטואלית. מידע נוסף מופיע במאמר בנושא הגדרת VM Manager.

אחרי שמגדירים את VM Manager, אפשר לשלוח שאילתה ל-OS Config API או ל-guest attributes כדי לאחזר מידע על מערכת ההפעלה שפועלת במכונת VM. איך צופים בפרטים של מערכת הפעלה

איך נאספים הנתונים של מערכת ההפעלה

במכונות וירטואליות עם Linux, סוכן OS Config פועל במכונה הווירטואלית ומנתח את /etc/os-release או את הקובץ המקביל להפצת Linux כדי לאסוף פרטים על מערכת ההפעלה. הסוכן של OS Config משתמש גם במנהלי חבילות כמו apt,‏ yum או GooGet כדי לאסוף מידע על החבילות המותקנות ועל העדכונים שזמינים למופע.

במכונות וירטואליות של Windows, סוכן OS Config משתמש בממשקי ה-API של מערכת Windows כדי לאסוף את פרטי המידע של מערכת ההפעלה. הסוכן של Windows Update משמש גם כדי למצוא את העדכונים המותקנים והזמינים.

איפה נשמרים הנתונים של מערכת ההפעלה

נתוני המלאי מאוחסנים ב-OS Config API. התוכן של החבילות המותקנות ועדכוני החבילות נדחס באמצעות gzip כדי לחסוך במקום, ואז מקודד ב-base64.

רישום ביומן

במהלך איסוף הנתונים והאחסון שלהם, סוכן OS Config כותב יומני פעילות לזרמי היומנים השונים ב-Compute Engine. למשל:

המידע שמתקבל מניהול מלאי שטחי פרסום ב-OS

ניהול מלאי מערכות הפעלה יכול לספק את המידע הבא על מערכת ההפעלה שפועלת במכונה הווירטואלית:

  • שם המארח
  • LongName – השם המפורט של מערכת ההפעלה. לדוגמה, Microsoft Windows Server 2016 Datacenter.
  • ShortName – השם המקוצר של מערכת ההפעלה. לדוגמה, Windows.
  • גרסת ליבה
  • ארכיטקטורת מערכת ההפעלה
  • גרסת OS
  • הגרסה של סוכן OS Config
  • העדכון האחרון – חותמת זמן של הפעם האחרונה שבה הסוכן סרק בהצלחה את המערכת ועדכן את מאפייני האורח בנתוני מלאי מערכת ההפעלה.

מידע על חבילת מערכת ההפעלה ועל האפליקציה שהותקנו

בטבלה הבאה מופיע סיכום של המידע שניהול מלאי מערכות הפעלה מספק לגבי חבילות של מערכות הפעלה שהותקנו במכונות וירטואליות של Linux ו-Windows. היא גם מתארת את המידע שזמין לאפליקציות שפועלות ב-Windows.

מערכת הפעלה מערכות ניהול חבילות השדות הזמינים
‫Linux ו-Windows Server פרטים על חבילות מותקנות זמינים במנהלי החבילות הבאים:
  • ‫RPM ל-Red Hat Enterprise Linux‏ (RHEL)
  • ‫DEB ל-Debian ול-Ubuntu
  • ‫GooGet ל-Windows Server
לכל חבילה מותקנת מוצגים הפרטים הבאים:
  • שם החבילה
  • ארכיטקטורה
  • גרסה
Windows Server סוכן עדכון Windows השדות הבאים מופיעים בעדכוני Windows:
  • כותרת
  • תיאור
  • קטגוריות
  • CategoryIDs1
  • KBArticleIDs
  • SupportURL
  • UpdateID1
  • RevisionNumber1
  • LastDeploymentChangeTime
Windows Server עדכוני הנדסת תיקונים מהירים של Windows השדות הבאים מופיעים בעדכוני QuickFixEngineering
  • כתוביות
  • תיאור
  • HotFixID
  • InstalledOn
Windows Server Windows Installer 2 השדות הבאים מופיעים בWindows Installer:
  • DisplayName
  • DisplayVersion
  • Publisher
  • InstallDate
  • HelpLink

‫1השדה הזה מוסתר בפלט של שורת הפקודה gcloud compute instances os-inventory describe שמוגדר כברירת מחדל. כדי לראות את השדה הזה, צריך להציג את הפלט בפורמט JSON. כדי להציג את הפלט בפורמט JSON, מוסיפים את --format=JSON לפקודה gcloud. מידע נוסף על פורמט הפלט זמין במאמר gcloud topic formats.

2כדי להציג את מאפייני ההתקנה של אפליקציות Windows, צריך את סוכן OS Config בגרסה 20210811 ואילך. כדי לראות את גרסת הסוכן, אפשר לעיין במאמר בנושא הצגת גרסת הסוכן של OS Config.

מידע על עדכון חבילת מערכת ההפעלה

בטבלה הבאה מפורט מידע העדכון שמתקבל מניהול מלאי מערכות ההפעלה לגבי חבילות של מערכות הפעלה מותקנות.

מערכת הפעלה מערכות ניהול חבילות השדות הזמינים
‫Linux ו-Windows Server אפשר לקבל מידע על עדכוני חבילות ממנהלי החבילות הבאים:
  • ‫Yum ל-Red Hat Enterprise Linux‏ (RHEL)
  • ‫Apt ל-Debian ול-Ubuntu
  • ‫GooGet ל-Windows Server
לכל עדכון חבילה שזמין, מוצג המידע הבא:
  • שם החבילה
  • ארכיטקטורה
  • גרסה
Windows Server סוכן עדכון Windows השדות הבאים מופיעים בעדכוני Windows:
  • כותרת
  • תיאור
  • קטגוריות
  • CategoryIDs1
  • KBArticleIDs
  • SupportURL
  • UpdateID1
  • RevisionNumber1
  • LastDeploymentChangeTime

‫1השדה הזה מוסתר בפלט של שורת הפקודה gcloud compute instances os-inventory describe שמוגדר כברירת מחדל. כדי לראות את השדה הזה, צריך להציג את הפלט בפורמט JSON. כדי לראות את הפלט בפורמט JSON, מוסיפים את --format=JSON לפקודה gcloud. מידע נוסף על פורמט הפלט זמין במאמר gcloud topic formats.

דוחות על נקודות חולשה

פגיעויות בתוכנה הן נקודות חולשה שיכולות לגרום לכשל מערכת מקרי או להוביל לפעילות זדונית. במכונות וירטואליות, פגיעות יכולה להיות בעיה בקוד או בלוגיקה של הפעולה של חבילות מערכת הפעלה או של אפליקציות תוכנה.

פגיעויות שמשויכות לחבילות של מערכת ההפעלה המותקנת מאוחסנות בדרך כלל במאגר של מקורות פגיעות. מידע נוסף על מקורות נקודות החולשה האלה זמין במאמר מקורות נקודות חולשה. אתם יכולים להשתמש בניהול מלאי מערכת ההפעלה כדי לראות דוחות פגיעות בנוגע לבעיות בחבילות מערכת הפעלה שהותקנו.

כדי לקבל נתוני פגיעויות של מכונה וירטואלית, צריך להגדיר את VM Manager, וסוכן OS Config מגרסה 20201110 ואילך צריך לפעול במכונה הווירטואלית. מידע נוסף מופיע במאמר בנושא הגדרת VM Manager.

אחרי שמגדירים את הסוכן OS Config ומתחילים לדווח על מלאי, שירות OS Config API סורק ובודק באופן רציף את מקור הפגיעות של מערכת ההפעלה בהשוואה לנתוני המלאי הזמינים. כשמתגלה נקודת חולשה בחבילות של מערכת ההפעלה, השירות יוצר דוח נקודות חולשה. הדוחות האלה נוצרים באופן הבא:

  • כשחבילה מותקנת או מתעדכנת במערכת ההפעלה של מכונה וירטואלית, אפשר לצפות לראות מידע על חולשות וחשיפות נפוצות (CVE) לגבי המכונה הווירטואלית ב-VM Manager, ב-Security Command Center וב-מאגר משאבי ענן תוך שעתיים אחרי השינוי.
  • כשמתפרסמים עדכונים בנושאי אבטחה למערכת הפעלה, בדרך כלל אפשר למצוא עדכוני CVE תוך 24 שעות אחרי שספק מערכת ההפעלה מפרסם את העדכון.

כדי לראות את דוחות נקודות החולשה, אפשר לעיין במאמר בנושא הצגת דוחות נקודות חולשה.

איך נוצרים דוחות על נקודות חולשה

VM Manager משלים מעת לעת את המשימות הבאות:

  1. קריאת הדוחות שנאספים מנתוני מלאי של מערכת הפעלה במכונה וירטואלית.
  2. מבצע סריקות של נתוני סיווג ממקור הפגיעות לכל מערכת הפעלה, ומסדר את הנתונים האלה לפי חומרה (מהגבוהה לנמוכה), לפחות פעם ביום.
  3. הצגת נתוני CVE של מכונה וירטואלית במסוף Google Cloud . אפשר גם לראות את דוחות הפגיעות באמצעות Security Command Center או Cloud Asset Inventory.

מקורות של נקודות חולשה

בטבלה הבאה מפורט סיכום של מקור נקודת החולשה שמשמש לכל מערכת הפעלה. רשימה מלאה של מערכות ההפעלה הנתמכות והגרסאות שלהן מופיעה בפרטים על מערכות ההפעלה.

מערכת הפעלה חבילת מקור של פגיעות
‫RHEL ו-CentOS https://access.redhat.com/security/data

מידע נוסף על מגבלות

‫Debian https://security-tracker.debian.org/tracker
Ubuntu https://launchpad.net/ubuntu-cve-tracker
SLES https://ftp.suse.com/pub/projects/security/oval/
Rocky Linux https://errata.rockylinux.org/
Windows נתוני נקודות חולשה שפורסמו על ידי Microsoft Security Response Center.

שמירת נתונים

נתוני מלאי מערכת ההפעלה ודוח נקודות החולשה נשמרים עד למחיקת המכונה הווירטואלית. עם זאת, אם מסיבה כלשהי הסוכן של OS Config יפסיק לדווח לשירות ה-API של OS Config למשך כמה ימים, VM Manager ימחק את נתוני מלאי מערכות ההפעלה ודוח הפגיעויות שנאספו עד לאותו רגע. הנתונים לא יהיו זמינים למכונה הווירטואלית עד שהסוכן של OS Config יתחיל לפעול שוב.

תמחור

מידע על התמחור זמין במחירון של VM Manager.

מגבלות

ההגבלה הבאה חלה על ניהול מלאי של מערכות הפעלה:

  • ‫VM Manager מספק תוצאות של סריקת נקודות חולשה עבור RHEL על סמך הגרסה המשנית האחרונה של כל גרסה ראשית שפורסמה. אם במכונה הווירטואלית שלכם פועלת גרסה משנית ישנה יותר של RHEL, יכול להיות שתקבלו תוצאות לא מדויקות בדוחות הפגיעות.

המאמרים הבאים