기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
솔루션 업데이트
중요
-
v4.0.0 이상으로 업그레이드: 솔루션은 업그레이드 전반에 걸쳐 기존 자동 수정 설정을 유지합니다. v2.x에서 업그레이드하는 경우 솔루션은 스택 업데이트 중에 v2 EventBridge 규칙의 자동 수정 설정을 새 DynamoDB 지원 구성으로 자동으로 마이그레이션합니다. v2에서에 대해 자동 수정이 활성화된 컨트롤은 v4에서 활성화된 상태로 유지되며 v3+에 상응하는 컨트롤이 없는 컨트롤은 건너뛰고 마이그레이션 AWS Lambda 함수의 Amazon CloudWatch logs에 나열됩니다. v3.x에서 업그레이드하는 경우 자동 문제 해결 설정은 이미 DynamoDB 지원 구성에 있으며 변경되지 않고 이월되므로 마이그레이션이 필요하지 않습니다. 제어가 작성되기 전에 마이그레이션에서 제어당 오류가 발생하거나 중단되는 경우
SO0111-ASR-MigrationAutoRemediationLambda 함수는 기존에 Amazon SNS 알림을 게시합니다SO0111-ASR_Topic. 이 알림을 받으려면 v4 스택 업데이트를 시작하기SO0111-ASR_Topic전에에 확인된 구독이 있어야 합니다. v2.x에서 v4.0.0 이상으로 업그레이드를 참조하세요. -
v2.x에서 v3.x로 업그레이드: 스택 업데이트 후 관리자 계정에서 자동 문제 해결 규칙을 수동으로 다시 활성화합니다. 완전 자동화 문제 해결 활성화를 참조하세요.
-
Reuse Orchestrator Log Group파라미터를 사용하여 로그를 보존하는 경우 로그 그룹 재생성 또는 로그 보존 설정 손실을 방지하기 위해 스택 업데이트 중에 적절하게 설정되었는지 확인합니다. 솔루션 배포를 참조하세요. 이전 버전에서 v2.3.0+로 스택 업데이트를 수행하는 경우 "아니요"를 선택합니다.
v1.4 이전 버전에서 업그레이드
이전에 v1.4.x 이전에 솔루션을 배포한 경우 제거한 다음 최신 버전을 설치합니다.
-
이전에 배포한 솔루션을 제거합니다. 솔루션 제거를 참조하세요.
-
최신 템플릿을 시작합니다. 솔루션 배포를 참조하세요.
참고
v1.2.1 이하에서 v1.3.0 이상으로 업그레이드하는 경우를
Reuse Orchestrator Log Group로 설정합니다No. v1.3.0 이상을 다시 설치하는 경우이 옵션에Yes대해를 선택할 수 있습니다. 이 옵션을 사용하면 Orchestrator Step Functions에 대해 동일한 로그 그룹에 계속 로그인할 수 있습니다.
v1.4 이상에서 업그레이드
v1.4.x에서 업그레이드하는 경우 다음과 같이 모든 스택 또는 StackSets를 업데이트합니다.
-
최신 템플릿을
사용하여 Security Hub 관리자 계정에서 스택을 업데이트합니다. -
각 멤버 계정에서 최신 템플릿의 권한을 업데이트합니다.
-
현재 배포된 모든 리전의 각 멤버 계정에서 최신 템플릿에서 멤버 스택을 업데이트합니다.
-
웹 UI가 활성화되어 있고와 같은 파라미터를 업데이트한 경우
TicketGenFunctionName변경 사항을 즉시 반영하도록 CloudFront 캐시를 무효화합니다.aws cloudfront create-invalidation \ --distribution-id <distribution-id> \ --paths "/aws-exports.json"
v2.0.x에서 업그레이드
v2.0.x에서 업그레이드하는 경우 먼저 v2.3.0으로 업그레이드합니다. CloudFormation에서 v2.1.0~2.1.1로 업데이트하지 못합니다.
v2.1.4 이하에서 업그레이드
v2.1.4 이하에서 업그레이드하는 경우 v2.3.0보다 높은 버전으로 업그레이드하기 전에 v2.3.0으로 업그레이드해야 합니다. 그렇지 않으면 스택 업데이트 작업이 실패합니다. 또는 스택 업데이트를 수행하는 대신 솔루션의 스택을 삭제하고 다시 배포할 수 있습니다.
v2.x에서 v4.0.0 이상으로 업그레이드
v4.0.0부터 솔루션은 v2에서 v4로 업그레이드하는 동안 자동 문제 해결 설정을 유지합니다. v2에서 제어별 Amazon EventBridge 규칙은 자동 수정 상태를 저장했습니다. v3 이상에서는 솔루션이 이를 관리자 계정의 수정 구성 Amazon DynamoDB 테이블에 저장합니다. v4 스택 업데이트 중에 사용자 지정 리소스는 기존 v2 _AutoTrigger 규칙을 스캔하고, 각 규칙의 표준별 제어 ID를 해당 보안 제어 ID로 변환하고, 이전에 활성화된 제어를 DynamoDB 테이블에 씁니다.
마이그레이션은 5개의 v2 플레이북을 모두 포함합니다.
-
SC(AWS Security Hub 서비스 관리형 보안 제어) - 제어 IDs는 DynamoDB에 변경 없이 기록됩니다. -
AFSBP(AWS 기본 보안 모범 사례) - 제어 IDs는 DynamoDB에 변경 없이 기록됩니다. -
NIST80053R5(NIST 800-53 개정 5) - 제어 IDs는 DynamoDB에 변경 없이 기록됩니다. -
PCI(PCI DSS v3.2.1) - 선행PCI.접두사가 제거됩니다(예:가PCI.S3.5됨S3.5). -
CIS(CIS AWS Foundations Benchmark v1.2.0, v1.4.0 및 v3.0.0) - 각 CIS 제어 ID는 대상 v2 SSM 수정 문서를 대상으로 하는 보안 제어에 매핑됩니다.
마이그레이션 결과:
-
마이그레이션된 컨트롤에는 작업이 필요하지 않습니다. v2와 동일한 방식으로 v4에서 자동 수정이 활성화됩니다.
-
마이그레이션이 건너뛰는 제어는 v2에서 ASR 수정이 없는 CIS 규칙과 v3+ 제어는 제공되지 않는다는 두 가지 범주로 나뉩니다. 건너뛴 제어는
SO0111-ASR-MigrationAutoRemediationAWS Lambda 함수의 Amazon CloudWatch logs에 나열됩니다. -
마이그레이션에 제어별 실패(예: DynamoDB 업데이트 중 일시적인 제한 오류)가 발생하거나 제어가 작성되기 전에 중단되는 경우
SO0111-ASR-MigrationAutoRemediation는 기존SO0111-ASR_Topic주제에 Amazon SNS 알림을 게시합니다. 알림 본문에는 영향을 받는 제어 IDs 나열되고 접두사가 붙습니다[ASR v2 → v3/v4 migration]. -
사용자 지정 리소스는 초기 v3/v4 스택 업데이트 중에만 실행됩니다. 후속 스택 업데이트는 마이그레이션을 다시 실행하지 않습니다.
참고
업그레이드하기 전에 SNS 주제를 구독합니다. 마이그레이션 실패 알림은 솔루션의 기존 SO0111-ASR_Topic Amazon SNS 주제에 게시됩니다. 업그레이드 전에 해당 주제에 대해 확인된 구독이 없는 경우 실패 알림이 표시되지 않습니다. 이 경우 SO0111-ASR-MigrationAutoRemediation AWS Lambda 함수의 Amazon CloudWatch logs에만 오류가 표시됩니다. 엔드포인트를 구독하려면 v4 스택 업데이트를 시작하기 전에의 AWS Systems Manager Parameter Store에서 주제 ARN을 검색/Solutions/SO0111/SNS_Topic_ARN하고 SNS 구독(이메일, SQS, AWS Lambda 함수 또는 기타 지원되는 프로토콜)을 추가합니다. 마이그레이션이 실행되기 전에 주제를 전달할 준비가 되도록 AWS 확인 이메일을 통해 이메일 구독을 확인합니다.
마이그레이션이 v4에서 자동 수정하려는 컨트롤을 작성할 수 없는 경우 수정 구성 DynamoDB 테이블에서 수동으로 활성화합니다. 완전 자동화 문제 해결 활성화를 참조하세요.