View a markdown version of this page

更新此解决方案 - AWS 上的自动安全响应

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

更新此解决方案

重要
  • 升级到 v4.0.0 或更高版本:该解决方案将在整个升级过程中保留您现有的自动修复设置。如果您从 v2.x 升级,则在堆栈更新期间,该解决方案会自动将自动修复设置从 v2 EventBridge 规则迁移到新 DynamoDB-backed 配置。您在 v2 中启用了自动修复的控件在 v4 中保持启用状态,而没有 v3+ 等效项的控件将被跳过并列在迁移 AWS Lambda 函数的亚马逊日志中。 CloudWatch 如果您从 v3.x 升级,则您的自动修复设置已存在于 DynamoDB-backed 配置中并保持不变,因此无需迁移。如果迁移遇到每个控件的故障或在写入任何控件之前中止,SO0111-ASR-MigrationAutoRemediationLambda 函数会向现有控件发布 Amazon SNS 通知。SO0111-ASR_Topic要收到该通知,在开始 v4 堆栈更新SO0111-ASR_Topic之前,必须先确认订阅。请参阅从 v2.x 升级到 v4.0.0 或更高版本。

  • 从 v2.x 升级到 v3.x:堆栈更新后,在管理员账户中手动使用 Re-enable 自动修复规则。请参阅启用全自动修复。

  • 如果您使用Reuse Orchestrator Log Group参数来保留日志,请确保在堆栈更新期间对其进行适当设置,以避免重新创建日志组或丢失日志保留设置。请参阅部署解决方案。如果您要将堆栈从早期版本更新到 v2.3.0+,请选择 “否”

从 v1.4 之前的版本升级

如果您之前在 v1.4.x 之前部署了解决方案,请先卸载,然后安装最新版本:

  1. 卸载先前部署的解决方案。请参阅卸载解决方案

  2. 启动最新的模板。请参阅部署解决方案

    注意

    如果您要从 v1.2.1 或更早版本升级到 v1.3.0 或更高版本,请设置为。Reuse Orchestrator Log Group No如果您要重新安装 v1.3.0 或更高版本,则可以选择Yes此选项。此选项允许您继续登录到 Orchestrator 步骤函数的同一个日志组。

从 v1.4 及更高版本升级

如果您要从 v1.4.x 升级,请更新所有堆栈或按如下方式更新: StackSets

  1. 使用最新模板更新 Security Hub 管理员帐户中的堆栈

  2. 在每个成员账户中,更新最新模板中的权限。

  3. 在当前部署的所有区域的每个成员账户中,使用最新模板更新成员堆栈。

  4. 如果启用了 Web UI 并且您更新了参数TicketGenFunctionName,例如,请使 CloudFront 缓存失效以立即反映更改:

    aws cloudfront create-invalidation \ --distribution-id <distribution-id> \ --paths "/aws-exports.json"

从 v2.0.x 升级

如果您要从 v2.0.x 升级,请先升级到 v2.3.0。更新到 v2.1.0—2.1.1 失败。 CloudFormation

从 v2.1.4 或更早版本升级

如果您要从 v2.1.4 或更早版本升级,则必须先升级到 v2.3.0,然后才能升级到任何高于 v2.3.0 的版本。否则,堆栈更新操作将失败。或者,您可以删除和重新部署解决方案的堆栈,而不是执行堆栈更新。

从 v2.x 升级到 v4.0.0 或更高版本

从 v4.0.0 开始,该解决方案将在从 v2 升级到 v4 的过程中保留您的自动修复设置。在 v2 中,每项控制的亚马逊 EventBridge 规则存储了自动修复状态。在 v3 及更高版本中,该解决方案将其存储在管理员账户的修复配置 Amazon DynamoDB 表中。在 v4 堆栈更新期间,自定义资源会扫描您的现有 v2 _AutoTrigger 规则,将每条规则的特定标准控制 ID 转换为相应的安全控制 ID,并将之前启用的控件写入 DynamoDB 表。

迁移涵盖了所有五个 v2 剧本:

  • SC(AWS 安全中心 Service-managed 安全控制)— 控件 ID 不变地写入 DynamoDB。

  • AFSBP(AWS 基础安全最佳实践)— 控制 ID 不变地写入 DynamoDB。

  • NIST80053R5(NIST 800-53 修订版 5)— 控件 ID 不变地写入 DynamoDB。

  • PCI(PCI DSS v3.2.1) — 删除了PCI.前导前缀(例如,PCI.S3.5变成)。S3.5

  • CIS(CIS AWS Foundations Benchmark v1.2.0、v1.4.0 和 v3.0.0)——每个 CIS 控制 ID 都映射到其 v2 SSM 补救文件所针对的安全控制。

迁移结果:

  • 成功迁移的控件无需执行任何操作——它们在 v4 中启用自动修复的方式与在 v2 中相同。

  • 跳过迁移的控制措施分为两类:v2 中没有 ASR 补救措施的 CIS 规则,以及 v3+ 不发布的控件。SO0111-ASR-MigrationAutoRemediationAWS Lambda 函数的亚马逊 CloudWatch 日志中列出了跳过的控件。

  • 如果迁移遇到单控件故障(例如,在 DynamoDB 更新期间出现暂时性限制错误)或在写入任何控件之前中止,则向现有主题SO0111-ASR-MigrationAutoRemediation发布 Amazon SNS 通知。SO0111-ASR_Topic通知正文列出了受影响的控件 ID,前缀[ASR v2 → v3/v4 migration]为。

  • 自定义资源仅在初始 v3/v4 堆栈更新期间运行。后续堆栈更新不会重新运行迁移。

注意

升级前订阅 SNS 主题。迁移失败通知会发布到解决方案的现有 SO0111-ASR_Topic Amazon SNS 主题。如果您在升级之前尚未确认订阅该主题,则无法收到失败通知。在这种情况下,您只能在 SO0111-ASR-MigrationAutoRemediation AWS Lambda 函数的亚马逊 CloudWatch 日志中看到故障。要订阅终端节点,请在开始 v4 堆栈更新之前,从 AWS Systems Manager 参数存储中检索主题 ARN,/Solutions/SO0111/SNS_Topic_ARN然后添加 SNS 订阅(电子邮件、SQS、AWS Lambda 函数或任何其他支持的协议)。通过 AWS 确认电子邮件确认所有电子邮件订阅,这样主题就可以在迁移运行之前准备好交付。

如果迁移无法写入要在 v4 中自动修复的控件,请在修复配置 DynamoDB 表中手动启用该控件。请参阅启用全自动修复。