View a markdown version of this page

更新解決方案 - AWS 上的自動化安全回應

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

更新解決方案

重要
  • 升級到 v4.0.0 或更新版本:解決方案會在升級期間保留您現有的自動修復設定。如果您是從 v2.x 升級,解決方案會在堆疊更新期間,自動將自動修復設定從 v2 EventBridge 規則遷移至新的 DynamoDB 後端組態。您在 v2 中為 啟用自動修復的控制項會在 v4 中保持啟用狀態,而沒有 v3+ 對等項目的控制項會略過並列在遷移 AWS Lambda 函數的 Amazon CloudWatch logs中。如果您是從 v3.x 升級,您的自動修復設定已經位於 DynamoDB 後端組態中,並且保持不變,因此不需要遷移。如果遷移在寫入任何控制項之前遇到每個控制項失敗或中止,SO0111-ASR-MigrationAutoRemediationLambda 函數會將 Amazon SNS 通知發佈到現有的 SO0111-ASR_Topic。若要接收該通知,您必須在 上擁有已確認的訂閱,SO0111-ASR_Topic才能開始 v4 堆疊更新。請參閱從 v2.x 升級到 v4.0.0 或更新版本。

  • 從 v2.x 升級到 v3.x:在堆疊更新後,在管理員帳戶中手動重新啟用自動修復規則。請參閱啟用全自動化修復。

  • 如果您使用 Reuse Orchestrator Log Group 參數來保留日誌,請確保在堆疊更新期間正確設定,以避免日誌群組重新建立或遺失日誌保留設定。請參閱部署解決方案。如果您要從舊版執行 v2.3.0+ 的堆疊更新,請選擇「否」

從 v1.4 之前的版本升級

如果您先前已在 v1.4.x 之前部署解決方案,請解除安裝 ,然後安裝最新版本:

  1. 解除安裝先前部署的解決方案。請參閱解除安裝解決方案。

  2. 啟動最新的範本。請參閱部署解決方案。

    注意

    如果您要從 v1.2.1 或更早版本升級至 v1.3.0 或更新版本,請將 Reuse Orchestrator Log Group設定為 No。如果您要重新安裝 v1.3.0 或更新版本,您可以Yes針對此選項選取 。此選項可讓您繼續記錄 Orchestrator Step Functions 的相同日誌群組。

從 v1.4 和更新版本升級

如果您是從 v1.4.x 升級,請更新所有堆疊或 StackSets,如下所示:

  1. 使用最新的範本更新 Security Hub 管理員帳戶中的堆疊。

  2. 在每個成員帳戶中,更新最新範本的許可。

  3. 在目前部署的所有區域中的每個成員帳戶中,從最新的範本更新成員堆疊。

  4. 如果已啟用 Web UI,且您更新了 等參數TicketGenFunctionName,則使 CloudFront 快取失效,以立即反映變更:

    aws cloudfront create-invalidation \ --distribution-id <distribution-id> \ --paths "/aws-exports.json"

從 v2.0.x 升級

如果您要從 v2.0.x 升級,請先升級至 v2.3.0。在 CloudFormation 中更新至 v2.1.0–2.1.1 失敗。

從 v2.1.4 或更早版本升級

如果您是從 v2.1.4 或更早版本升級,您必須先升級至 v2.3.0,才能升級至高於 v2.3.0 的任何版本。否則,堆疊更新操作將會失敗。或者,您可以刪除並重新部署解決方案的堆疊,而不是執行堆疊更新。

從 v2.x 升級到 v4.0.0 或更新版本

從 v4.0.0 開始,解決方案會在 v2 到 v4 升級中保留您的自動修復設定。在 v2 中,每個控制的 Amazon EventBridge 規則會儲存自動修復狀態。在 v3 和更新版本中,解決方案會將其存放在管理員帳戶中的修復組態 Amazon DynamoDB 資料表中。在 v4 堆疊更新期間,自訂資源會掃描您現有的 v2 _AutoTrigger規則、將每個規則的標準特定控制 ID 轉譯為對應的安全控制 ID,並將先前啟用的控制寫入 DynamoDB 資料表。

遷移涵蓋所有五個 v2 手冊:

  • SC (AWS Security Hub Service 受管安全控制) — IDs 寫入 DynamoDB 時保持不變。

  • AFSBP (AWS 基礎安全最佳實務) — IDs 寫入 DynamoDB 時保持不變。

  • NIST80053R5 (NIST 800-53 修訂版 5) — IDs 寫入 DynamoDB 時保持不變。

  • PCI (PCI DSS v3.2.1) — 會移除前PCI.綴 (例如, PCI.S3.5變成 S3.5)。

  • CIS (CIS AWS Foundations Benchmark v1.2.0、v1.4.0 和 v3.0.0) — 每個 CIS 控制 ID 都會映射至其 v2 SSM 修補文件目標的安全控制。

遷移結果:

  • 遷移的控制項不需要任何動作 - 在 v4 中啟用自動修復的方式與在 v2 中啟用的方式相同。

  • 遷移略過的控制項分為兩個類別:在 v2 中沒有 ASR 修復的 CIS 規則,而控制 v3+ 不會運送。略過的控制項會列在 SO0111-ASR-MigrationAutoRemediation AWS Lambda 函數的 Amazon CloudWatch logs中。

  • 如果遷移在寫入任何控制項之前遇到每個控制失敗 (例如,DynamoDB 更新期間的暫時性調節錯誤) 或中止, SO0111-ASR-MigrationAutoRemediation 會將 Amazon SNS 通知發佈至現有SO0111-ASR_Topic主題。通知內文會列出受影響的控制項 IDs,並在字首加上 [ASR v2 → v3/v4 migration]。

  • 自訂資源只會在初始 v3/v4 堆疊更新期間執行。後續堆疊更新不會重新執行遷移。

注意

在升級之前訂閱 SNS 主題。遷移失敗通知會發佈至解決方案的現有 Amazon SNS SO0111-ASR_Topic 主題。如果您在升級之前對該主題沒有已確認的訂閱,則失敗通知不會與您聯絡。在這種情況下,您只會在 SO0111-ASR-MigrationAutoRemediation AWS Lambda 函數的 Amazon CloudWatch logs中看到失敗。若要訂閱端點,請先從位於 的 AWS Systems Manager 參數存放區擷取主題 ARN,/Solutions/SO0111/SNS_Topic_ARN並新增 SNS 訂閱 (電子郵件、SQS、AWS Lambda 函數或任何其他支援的通訊協定),再開始 v4 堆疊更新。透過 AWS 確認電子郵件確認任何電子郵件訂閱,以便在遷移執行之前主題已準備好交付。

如果遷移無法寫入您想要在 v4 中自動修復的控制項,請在修復組態 DynamoDB 資料表中手動啟用它。請參閱啟用全自動化修復。