Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Actualización de la solución
importante
-
Actualización a la versión 4.0.0 o posterior: la solución conserva la configuración de corrección automática existente durante la actualización. Si actualiza desde la versión 2.x, la solución migra automáticamente la configuración de corrección automática de las EventBridge reglas de la versión 2 a la nueva configuración durante la actualización de la pila. DynamoDB-backed Los controles para los que tenía habilitada la corrección automática en la versión 2 permanecen habilitados en la versión 4, y los controles sin un equivalente en la versión 3 o superior se omiten y aparecen en los registros de Amazon de la función Lambda de AWS de migración. CloudWatch Si va a actualizar desde la versión 3.x, los ajustes de corrección automática ya se encuentran en la DynamoDB-backed configuración y se mantienen sin cambios, por lo que no es necesario realizar ninguna migración. Si la migración detecta un error por control o se cancela antes de que se escriban los controles, la función
SO0111-ASR-MigrationAutoRemediationLambda publica una notificación de Amazon SNS en la existente.SO0111-ASR_TopicPara recibir esa notificación, debe tener una suscripción confirmadaSO0111-ASR_Topicantes de iniciar la actualización de la versión 4. Consulte Actualización de la versión 2.x a la versión 4.0.0 o posterior. -
Actualización a la versión 3.x desde la versión 2.x: reglas de corrección Re-enable automatizadas de forma manual en la cuenta de administrador tras la actualización de la pila. Consulte Habilitar las correcciones totalmente automatizadas. Habilite las correcciones totalmente automatizadas
-
Si utiliza el
Reuse Orchestrator Log Groupparámetro para conservar registros, asegúrese de que esté configurado correctamente durante la actualización de la pila para evitar la recreación del grupo de registros o la pérdida de la configuración de retención de registros. Consulte Implementar la solución. Si está realizando una actualización de pila a la versión 2.3.0+ desde una versión anterior, seleccione «no»
Actualización desde versiones anteriores a la v1.4
Si ya ha implementado la solución antes de la versión 1.4.x, desinstale y, a continuación, instale la versión más reciente:
-
Desinstale la solución implementada anteriormente. Consulte Desinstalar la solución.
-
Inicie la plantilla más reciente. Consulte Implementar la solución.
nota
Si va a actualizar de la versión 1.2.1 o anterior a la versión 1.3.0 o posterior, configúrela en.
Reuse Orchestrator Log GroupNoSi va a reinstalar la versión 1.3.0 o una versión posterior, puede seleccionar esta opción.YesEsta opción le permite seguir iniciando sesión en el mismo grupo de registros para Orchestrator Step Functions.
Actualización desde la versión 1.4 y versiones posteriores
Si va a actualizar desde la versión 1.4.x, actualice todas las pilas o de la siguiente manera: StackSets
-
Actualice la pila en la cuenta de administrador de Security Hub con la plantilla más reciente. https://solutions-reference.s3.amazonaws.com/automated-security-response-on-aws/latest/automated-security-response-admin.template
-
En cada cuenta de miembro, actualice los permisos de la plantilla más reciente.
-
En cada cuenta de miembro de todas las regiones en las que esté implementada actualmente, actualice la pila de miembros a partir de la plantilla más reciente.
-
Si la interfaz de usuario web está habilitada y actualizaste parámetros como
TicketGenFunctionName, por ejemplo, invalida la CloudFront caché para reflejar los cambios de forma inmediata:aws cloudfront create-invalidation \ --distribution-id <distribution-id> \ --paths "/aws-exports.json"
Actualización desde la versión 2.0.x
Si va a actualizar desde la versión 2.0.x, actualice primero a la versión 2.3.0. Se produce un error al actualizar a la versión 2.1.0—2.1.1. CloudFormation
Actualización desde la versión 2.1.4 o anterior
Si va a actualizar desde la versión 2.1.4 o una versión anterior, debe actualizar a la v2.3.0 antes de actualizar a cualquier versión superior a la v2.3.0. De lo contrario, la operación de actualización de la pila fallará. Como alternativa, puede eliminar y volver a implementar las pilas de la solución en lugar de realizar una actualización de las pilas.
Actualización de la versión 2.x a la versión 4.0.0 o posterior
A partir de la versión 4.0.0, la solución conserva la configuración de corrección automática durante la actualización de la versión 2 a la versión 4. En la versión 2, las EventBridge reglas de Amazon por control almacenaban el estado de la corrección automática. En la versión 3 y versiones posteriores, la solución lo almacena en la tabla Amazon DynamoDB de configuración de remediación de la cuenta de administrador. Durante la actualización de la pila de la versión 4, un recurso personalizado analiza _AutoTrigger las reglas de la versión 2 existentes, traduce el ID de control específico del estándar de cada regla al ID de control de seguridad correspondiente y escribe los controles previamente habilitados en la tabla de DynamoDB.
La migración abarca las cinco estrategias de la versión 2:
-
SC(Controles de seguridad de AWS Service-managed Security Hub): los ID de control se escriben en DynamoDB sin cambios. -
AFSBP(Prácticas recomendadas de seguridad fundamentales de AWS): los ID de control se escriben en DynamoDB sin cambios. -
NIST80053R5(NIST 800-53, revisión 5): los ID de control se escriben en DynamoDB sin cambios. -
PCI(PCI DSS v3.2.1): se elimina elPCI.prefijo inicial (por ejemplo, pasa a ser).PCI.S3.5S3.5 -
CIS(CIS AWS Foundations Benchmark v1.2.0, v1.4.0 y v3.0.0): cada ID de control de CIS se asigna al control de seguridad al que va dirigido su documento de corrección de SSM de la versión 2.
Resultados de la migración:
-
Los controles que se migraron correctamente no necesitan ninguna acción: la corrección automática está habilitada en la versión 4 del mismo modo que en la versión 2.
-
Los controles que se omiten en la migración se clasifican en dos categorías: las reglas del CIS sin una corrección del ASR en la versión 2 y los controles de la versión 3 o posterior no están disponibles. Los controles omitidos aparecen en los registros de Amazon de la función
SO0111-ASR-MigrationAutoRemediationLambda de AWS. CloudWatch -
Si la migración detecta un error por control (por ejemplo, un error de limitación transitorio durante la actualización de DynamoDB) o se cancela antes de que se escriban los controles,
SO0111-ASR-MigrationAutoRemediationpublica una notificación de Amazon SNS en el tema existente.SO0111-ASR_TopicEl cuerpo de notificación muestra los ID de control afectados y lleva el prefijo de.[ASR v2 → v3/v4 migration] -
El recurso personalizado solo se ejecuta durante la actualización inicial de la v3/v4 pila. Las actualizaciones de pila posteriores no vuelven a ejecutar la migración.
nota
Suscríbase al tema SNS antes de realizar la actualización. Las notificaciones de errores de migración se publican en el tema existente de SO0111-ASR_Topic Amazon SNS de la solución. Si no tiene una suscripción confirmada sobre ese tema antes de la actualización, no recibirá la notificación del error. En ese caso, solo verá el error en los CloudWatch registros de Amazon de la función Lambda de SO0111-ASR-MigrationAutoRemediation AWS. Para suscribir un punto final, recupere el ARN del tema del almacén de parámetros de AWS Systems Manager en /Solutions/SO0111/SNS_Topic_ARN y añada una suscripción de SNS (correo electrónico, SQS, función de AWS Lambda o cualquier otro protocolo compatible) antes de iniciar la actualización de la pila v4. Confirme cualquier suscripción por correo electrónico a través del correo electrónico de confirmación de AWS para que el tema esté listo para entregarse antes de que se ejecute la migración.
Si la migración no puede escribir un control que desea corregir automáticamente en la versión 4, habilítelo manualmente en la tabla de DynamoDB de configuración de soluciones. Consulte Habilitar las correcciones totalmente automatizadas. Habilite las correcciones totalmente automatizadas