View a markdown version of this page

Aktualisieren Sie die Lösung - Automatisierte Sicherheitsreaktion auf AWS

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Aktualisieren Sie die Lösung

Wichtig
  • Upgrade auf Version 4.0.0 oder höher: Die Lösung behält Ihre vorhandenen Einstellungen für die automatische Problembehebung während des gesamten Upgrades bei. Wenn Sie ein Upgrade von Version 2.x durchführen, migriert die Lösung während des Stack-Updates automatisch die Einstellungen für die automatische Problembehebung von Ihren EventBridge v2-Regeln auf die neue Konfiguration. DynamoDB-backed Steuerungen, für die Sie in Version 2 die automatische Problembehebung aktiviert hatten, bleiben in Version 4 aktiviert, und Steuerelemente ohne ein v3+-Äquivalent werden übersprungen und in den Amazon-Protokollen der AWS Lambda-Migrationsfunktion aufgeführt. CloudWatch Wenn Sie ein Upgrade von Version 3.x durchführen, sind Ihre Einstellungen für die automatische Problembehebung bereits in der DynamoDB-backed Konfiguration enthalten und werden unverändert übernommen, sodass keine Migration erforderlich ist. Wenn bei der Migration pro Steuerung ein Fehler auftritt oder sie abgebrochen wird, bevor irgendwelche Kontrollen geschrieben wurden, veröffentlicht die SO0111-ASR-MigrationAutoRemediation Lambda-Funktion eine Amazon SNS-Benachrichtigung an die vorhandenen Benutzer. SO0111-ASR_Topic Um diese Benachrichtigung zu erhalten, müssen Sie über ein bestätigtes Abonnement verfügen, SO0111-ASR_Topic bevor Sie mit dem v4-Stack-Update beginnen können. Weitere Informationen finden Sie unter Upgrade von v2.x auf v4.0.0 oder höher.

  • Upgrade von v2.x auf v3.x: Re-enable Automatisierte Korrekturregeln, die nach dem Stack-Update manuell im Admin-Konto ausgeführt werden. Weitere Informationen finden Sie unter Vollautomatische Problembehebungen aktivieren. Aktivieren Sie vollautomatische Problembehebungen

  • Wenn Sie den Reuse Orchestrator Log Group Parameter zur Aufbewahrung von Protokollen verwenden, stellen Sie sicher, dass er beim Stack-Update richtig eingestellt ist, um eine Neuerstellung der Protokollgruppe oder den Verlust der Einstellungen für die Protokollaufbewahrung zu vermeiden. Weitere Informationen finden Sie unter Lösung bereitstellen. Wenn Sie ein Stack-Update von einer früheren Version auf v2.3.0+ durchführen, wählen Sie „Nein“

Upgrade von Versionen vor v1.4

Wenn Sie die Lösung bereits vor Version 1.4.x bereitgestellt haben, deinstallieren Sie sie und installieren Sie dann die neueste Version:

  1. Deinstallieren Sie die zuvor bereitgestellte Lösung. Weitere Informationen finden Sie unter Lösung deinstallieren.

  2. Starten Sie die neueste Vorlage. Weitere Informationen finden Sie unter Lösung bereitstellen.

    Anmerkung

    Wenn Sie ein Upgrade von Version 1.2.1 oder früher auf Version 1.3.0 oder höher durchführen, setzen Sie Reuse Orchestrator Log Group den Wert auf. No Wenn Sie v1.3.0 oder höher neu installieren, können Sie diese Option wählenYes. Mit dieser Option können Sie sich weiterhin bei derselben Protokollgruppe für die Orchestrator Step Functions anmelden.

Upgrade von Version 1.4 und höher

Wenn Sie ein Upgrade von Version 1.4.x durchführen, aktualisieren Sie alle Stacks oder wie folgt: StackSets

  1. Aktualisieren Sie den Stack im Security Hub-Administratorkonto mithilfe der neuesten Vorlage.

  2. Aktualisieren Sie in jedem Mitgliedskonto die Berechtigungen aus der neuesten Vorlage.

  3. Aktualisieren Sie in jedem Mitgliedskonto in allen Regionen, in denen es derzeit bereitgestellt wird, den Mitglieds-Stack anhand der neuesten Vorlage.

  4. Wenn die Web-UI aktiviert ist und Sie Parameter wie z. B. aktualisiert habenTicketGenFunctionName, machen Sie den CloudFront Cache ungültig, damit die Änderungen sofort übernommen werden:

    aws cloudfront create-invalidation \ --distribution-id <distribution-id> \ --paths "/aws-exports.json"

Aktualisierung von v2.0.x

Wenn Sie ein Upgrade von Version 2.0.x durchführen, führen Sie zuerst ein Upgrade auf Version 2.3.0 durch. Die Aktualisierung auf v2.1.0—2.1.1 schlägt fehl. CloudFormation

Das Upgrade von v2.1.4 oder früher

Wenn Sie ein Upgrade von Version 2.1.4 oder früher durchführen, müssen Sie ein Upgrade auf Version 2.3.0 durchführen, bevor Sie ein Upgrade auf eine höhere Version als Version 2.3.0 durchführen. Andernfalls schlägt der Stack-Aktualisierungsvorgang fehl. Alternativ können Sie die Stacks der Lösung löschen und erneut bereitstellen, anstatt ein Stack-Update durchzuführen.

Upgrade von v2.x auf v4.0.0 oder höher

Ab Version 4.0.0 behält die Lösung Ihre Einstellungen für die automatische Problembehebung beim Upgrade von v2 auf v4 bei. In Version 2 speicherten EventBridge Amazon-Regeln pro Kontrolle den Status der automatischen Problembehebung. In Version 3 und höher speichert die Lösung ihn in der Amazon DynamoDB-Tabelle zur Problembehebungskonfiguration im Administratorkonto. Während des v4-Stack-Updates scannt eine benutzerdefinierte Ressource Ihre vorhandenen _AutoTrigger v2-Regeln, übersetzt die standardspezifische Kontroll-ID jeder Regel in die entsprechende Sicherheitskontroll-ID und schreibt die zuvor aktivierten Steuerelemente in die DynamoDB-Tabelle.

Die Migration deckt alle fünf v2-Playbooks ab:

  • SC(AWS Security Service-managed Hub-Sicherheitskontrollen) — Kontroll-IDs werden unverändert in DynamoDB geschrieben.

  • AFSBP(AWS Foundational Security Best Practices) — Kontroll-IDs werden unverändert in DynamoDB geschrieben.

  • NIST80053R5(NIST 800-53 Revision 5) — Kontroll-IDs werden unverändert in DynamoDB geschrieben.

  • PCI(PCI DSS v3.2.1) — Das führende PCI. Präfix wird entfernt (z. B. wird). PCI.S3.5 S3.5

  • CIS(CIS AWS Foundations Benchmark v1.2.0, v1.4.0 und v3.0.0) — Jede CIS-Kontroll-ID wird der Sicherheitskontrolle zugeordnet, auf die ihr v2-SSM-Behebungsdokument abzielt.

Ergebnisse der Migration:

  • Bei erfolgreich migrierten Steuerelementen ist keine Aktion erforderlich — die automatische Korrektur ist in Version 4 genauso aktiviert wie in Version 2.

  • Kontrollen, die bei der Migration übersprungen werden, lassen sich in zwei Kategorien einteilen: CIS-Regeln ohne ASR-Korrektur in Version 2 und Kontrollen, die Version 3+ nicht ausgeliefert wird. Übersprungene Kontrollen sind in den Amazon-Protokollen der SO0111-ASR-MigrationAutoRemediation AWS Lambda-Funktion aufgeführt. CloudWatch

  • Wenn bei der Migration ein Fehler pro Steuerung auftritt (z. B. ein vorübergehender Drosselungsfehler während des DynamoDB-Updates) oder sie abgebrochen wird, bevor irgendwelche Steuerelemente geschrieben wurden, wird eine Amazon SNS-Benachrichtigung zum vorhandenen Thema SO0111-ASR-MigrationAutoRemediation veröffentlicht. SO0111-ASR_Topic Der Benachrichtigungstext listet die betroffenen Kontroll-IDs auf und hat das Präfix. [ASR v2 → v3/v4 migration]

  • Die benutzerdefinierte Ressource wird nur während des ersten v3/v4 Stack-Updates ausgeführt. Bei nachfolgenden Stack-Updates wird die Migration nicht erneut ausgeführt.

Anmerkung

Abonnieren Sie vor dem Upgrade das SNS-Thema. Benachrichtigungen über Migrationsfehler werden zum vorhandenen SO0111-ASR_Topic Amazon SNS-Thema der Lösung veröffentlicht. Wenn Sie vor dem Upgrade kein bestätigtes Abonnement zu diesem Thema hatten, erreicht Sie die Fehlerbenachrichtigung nicht. In diesem Fall sehen Sie den Fehler nur in den CloudWatch Amazon-Protokollen der SO0111-ASR-MigrationAutoRemediation AWS Lambda-Funktion. Um einen Endpunkt zu abonnieren, rufen Sie den Themen-ARN aus dem AWS Systems Manager Parameter Store unter ab /Solutions/SO0111/SNS_Topic_ARN und fügen Sie ein SNS-Abonnement hinzu (E-Mail, SQS, AWS Lambda-Funktion oder ein anderes unterstütztes Protokoll), bevor Sie das v4-Stack-Update starten. Bestätigen Sie alle E-Mail-Abonnements mit der AWS-Bestätigungs-E-Mail, damit das Thema vor der Migration zugestellt werden kann.

Wenn die Migration kein Steuerelement schreiben kann, das Sie in Version 4 automatisch korrigieren möchten, aktivieren Sie es manuell in der DynamoDB-Tabelle für die Korrekturkonfiguration. Weitere Informationen finden Sie unter Vollautomatische Problembehebungen aktivieren. Aktivieren Sie vollautomatische Problembehebungen