Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Verstehen Sie das Patch-Management in AMS Accelerate
Wichtig
Accelerate Patch Reporting setzt in regelmäßigen Abständen eine AWS Glue ressourcenbasierte Richtlinie ein. Beachten Sie, dass AMS-Updates für das Patch-System bestehende ressourcenbasierte Richtlinien überschreiben. AWS Glue
Wichtig
Sie können alternative Patch-Repositorys für verwaltete Knoten angeben. Während AMS Ihre angeforderten Patch-Konfigurationen implementiert, sind Sie dafür verantwortlich, die Sicherheit der von Ihnen ausgewählten Repositorys auszuwählen und zu überprüfen. Sie müssen auch alle Risiken akzeptieren, die sich aus der Verwendung dieser Repositorys ergeben, wie z. B. Risiken in der Lieferkette.
Im Folgenden finden Sie bewährte Methoden für die Sicherheit Ihres Patch-Management-Prozesses:
-
Verwenden Sie nur vertrauenswürdige, verifizierte Repository-Quellen
-
Verwenden Sie nach Möglichkeit standardmäßig die Repositorys von Betriebssystemherstellern
-
Prüfen Sie regelmäßig benutzerdefinierte Repository-Konfigurationen
Sie können das AMS Accelerate-Patch-System Patch verwenden Add-On, um Ihre Instances mit sicherheitsrelevanten und anderen Arten von Updates zu patchen. Accelerate Patch Add-On ist eine Funktion, die tagbasiertes Patching für AMS-Instances ermöglicht. Es nutzt die AWS Systems Manager (SSM) -Funktionalität, sodass Sie Instances taggen und diese Instances mithilfe einer Baseline und eines von Ihnen konfigurierten Fensters patchen lassen können. Der AMS Accelerate Patch Add-On ist eine Onboarding-Option. Wenn Sie ihn beim Onboarding Ihres Accelerate-Kontos nicht erhalten haben, wenden Sie sich an Ihren Cloud Service Delivery Manager (CSDM), um ihn zu erhalten.
Das AMS Accelerate Patch Management verwendet die Patch-Grundfunktionen von Systems Manager, um die Definition der Patches zu steuern, die auf eine Instance angewendet werden. Die Patch-Baseline enthält die Liste der Patches, die vorab genehmigt wurden, z. B. alle Sicherheitspatches. Die Konformität der Instance wird anhand der ihr zugewiesenen Patch-Baseline gemessen. AMS Accelerate installiert standardmäßig alle verfügbaren Patches, um die Instance auf dem neuesten Stand zu halten.
Anmerkung
AMS Accelerate wendet nur Betriebssystem-Patches (OS) an. Beispielsweise werden für Windows nur Windows-Updates angewendet, keine Microsoft-Updates.
Informationen zu Berichten finden Sie unterAMS-Host-Management-Berichte.
AMS Accelerate bietet eine Reihe von Betriebsdienstleistungen, mit denen Sie betriebliche Spitzenleistungen erzielen können AWS. Sehen Sie sich die Diagramme der AMS-Referenzarchitektur an, um schnell zu verstehen, wie AMS Ihren Teams hilft, AWS Cloud mithilfe einiger unserer wichtigsten betrieblichen Funktionen wie Helpdesk rund um die Uhr, proaktive Überwachung, Sicherheit, Patching, Protokollierung und Backup allgemeine betriebliche Exzellenz zu erzielen.
Themen
Empfehlungen zum Patchen
Wenn Sie im Anwendungs- oder Infrastrukturbetrieb tätig sind, wissen Sie, wie wichtig eine Patch-Lösung für Betriebssysteme (OS) ist, die flexibel und skalierbar genug ist, um den unterschiedlichen Anforderungen Ihrer Anwendungsteams gerecht zu werden. In einer typischen Organisation verwenden einige Anwendungsteams eine Architektur, die unveränderliche Instanzen beinhaltet, während andere ihre Anwendungen auf veränderbaren Instanzen bereitstellen.
Anmerkung
Accelerate Patch Add-On ist eine Funktion, die tagbasiertes Patching für AMS-Instanzen ermöglicht. Es nutzt die AWS Systems Manager (SSM) -Funktionalität, sodass Sie Instances taggen und diese Instances mithilfe einer Baseline und eines von Ihnen konfigurierten Fensters patchen lassen können. Der AMS Accelerate Patch Add-On ist eine Onboarding-Option. Wenn Sie ihn beim Onboarding Ihres Accelerate-Kontos nicht erhalten haben, wenden Sie sich an Ihren Cloud Service Delivery Manager (CSDM), um ihn zu erhalten.
Empfehlungen zur Verantwortung für Patches
Der Patching-Prozess für persistente Instances sollte die folgenden Teams und Maßnahmen umfassen:
Die Application (DevOps) -Teams definieren die Patch-Gruppen für ihre Server auf der Grundlage der Anwendungsumgebung, des Betriebssystemtyps oder anderer Kriterien. Sie definieren auch die Wartungsfenster, die für jede Patchgruppe spezifisch sind. Diese Informationen sollten auf Tags gespeichert werden, die an die Instances angehängt sind. Die empfohlenen Tag-Namen sind
PatchGroupundMaintenanceWindow. Während jedes Patch-Zyklus bereiten sich die Anwendungsteams auf das Patchen vor, testen die Anwendung nach dem Patchen und beheben alle Probleme mit ihren Anwendungen und dem Betriebssystem während des Patchens.Anmerkung
Verwenden Sie keine Leerzeichen oder andere Leerzeichen in einem Tag-Schlüssel. Wenn Sie IMDS-Tags (Instance Metadata Service) für eine Instance aktivieren, schlägt die Überprüfung eines Tag-Schlüssels, der Leerzeichen enthält, fehl. Die Instanz löscht dann das Tag und verpasst die geplanten Patch-Ereignisse.
Das Security Operations Team definiert die Patch-Baselines für verschiedene Betriebssystemtypen, die von den Anwendungsteams verwendet werden, und stellt die Patches über Systems Manager Patch Manager zur Verfügung.
Die automatische Patching-Lösung wird regelmäßig ausgeführt und verteilt die in den Patch-Baselines definierten Patches auf der Grundlage der benutzerdefinierten Patchgruppen und Wartungsfenster.
-
Die Governance- und Compliance-Teams definieren Patch-Richtlinien sowie Ausnahmeprozesse und -mechanismen.
Anleitung für Anwendungsteams
Machen Sie sich mit der Erstellung und Verwaltung von Wartungsfenstern vertraut. Weitere Informationen finden Sie unter AWS Systems Manager Wartungsfenster und Erstellen eines SSM-Wartungsfensters für Patches. Wenn Sie die allgemeine Struktur und Verwendung von Wartungsfenstern kennen, können Sie besser verstehen, welche Informationen Sie bereitstellen müssen, wenn Sie nicht die Person sind, die Wartungsfenster erstellt.
Für Hochverfügbarkeitskonfigurationen (HA) sollten Sie ein Wartungsfenster pro Availability Zone und Umgebung einplanen (Dev/Test/Prod). Dadurch wird eine kontinuierliche Verfügbarkeit während des Patches gewährleistet.
Die empfohlene Dauer des Wartungsfensters beträgt 4 Stunden mit einem Cutoff von 1 Stunde plus 1 weitere Stunde pro 50 Instanzen
Patchen Sie die Entwicklungs- und Testversionen mit ausreichend Abstand, damit Sie potenzielle Probleme vor dem Patchen in der Produktionsumgebung erkennen können.
Automatisieren Sie gängige Aufgaben vor und nach dem Patchen mithilfe der SSM-Automatisierung und führen Sie sie als Aufgaben im Wartungsfenster aus. Beachten Sie, dass Sie für Aufgaben nach dem Patchen sicherstellen müssen, dass ausreichend Zeit zur Verfügung steht, da die Aufgaben nicht gestartet werden, sobald der Grenzwert erreicht ist.
Machen Sie sich mit den Patch-Baselines und ihren Funktionen vertraut — insbesondere mit Verzögerungen bei der automatischen Genehmigung von Patch-Schweregraden, mit denen sichergestellt werden kann, dass nur die Patches, die bereits installiert wurden, zu einem späteren Zeitpunkt in der Produktion angewendet werden. Dev/Test Weitere Informationen finden Sie unter Über Patch-Baselines.
Leitlinien für Sicherheitsteams
Lesen Sie die Patch-Baselines und machen Sie sich mit ihnen vertraut. Die Patch-Genehmigung erfolgt automatisiert und bietet verschiedene Regeloptionen. Weitere Informationen finden Sie unter Über Patch-Baselines.
Besprechen Sie die Anforderungen rund um das Patchen Dev/Test/Prod mit den Anwendungsteams und entwickeln Sie mehrere Baselines, um diesen Anforderungen gerecht zu werden.
Leitlinien für Governance- und Compliance-Teams
Beim Patchen sollte es sich um eine Abmeldefunktion handeln. Ein standardmäßiges Wartungsfenster und automatisches Tagging sollten vorhanden sein, um sicherzustellen, dass nichts ungepatcht bleibt. AMS Resource Tagger kann Ihnen dabei helfen. Besprechen Sie diese Option mit Ihrem Cloud-Architekten (CA) oder Cloud Service Delivery Manager (CSDM), um eine Anleitung zur Implementierung zu erhalten.
Für Anträge auf Befreiung vom Patching sollten Unterlagen vorliegen, die die Ausnahme begründen. Ein Chief Information Security Officer (CISO) oder ein anderer Genehmigungsbeauftragter sollte den Antrag genehmigen oder ablehnen.
Die Einhaltung von Patches sollte in regelmäßigen Abständen über die Patch Manager-Konsole, Security Hub oder einen Schwachstellenscanner überprüft werden.
Beispieldesign für eine Windows-Anwendung mit hoher Verfügbarkeit
Übersicht:
Ein Wartungsfenster pro AZ.
Ein Satz von Wartungsfenstern pro Umgebung.
Ein Patch-Baseline pro Umgebung:
-
Entwickler: Genehmigen Sie den gesamten Schweregrad und die Klassifizierung nach 0 Tagen.
Test: Genehmigen Sie wichtige Sicherheitsupdates nach 0 Tagen und alle anderen Schweregrade- und Klassifizierungen nach 7 Tagen.
Hinweis: Genehmigen Sie wichtige Sicherheitsupdates nach 0 Tagen und alle anderen Schweregrade- und Klassifizierungen nach 14 Tagen.
-
CloudFormation Skripte:
Diese Skripts sind so eingerichtet, dass sie die Wartungsfenster, Baselines und Patching-Aufgaben für eine Windows HA EC2-Anwendung mit zwei Verfügbarkeitszonen unter Verwendung der oben beschriebenen grundlegenden Genehmigungseinstellungen erstellen.
Beispiel für einen CFN-Stack für Windows Dev: HA-Patching-Dev-Stack.json
Beispiel für einen CFN-Stack für einen Windows-Test: HA-Patching-Test-Stack.json
Beispiel für einen CFN-Stack für Windows Prod: HA-Patching-Prod-Stack.json
Häufig gestellte Fragen zu Patch-Empfehlungen
F: Wie gehe ich mit ungeplanten Patches für Exploits um, die „0" einen Tag dauern?
A: SSM unterstützt die Funktion „Jetzt patchen“, die die aktuelle Standardbasis für das Betriebssystem der Instanz verwendet. AMS stellt einen Standardsatz von Patch-Baselines bereit, der alle Patches nach 0 Tagen genehmigt. Wenn Sie jedoch die Funktion „Jetzt patchen“ verwenden, wird vor dem Patch kein Snapshot erstellt, da mit diesem Befehl das SSM-Dokument ausgeführt wird. AWS-RunPatchBaseline Wir empfehlen, vor dem Patchen ein manuelles Backup zu erstellen.
F: Unterstützt AMS das Patchen für Instances in Auto-Scaling Groups (ASGs)?
A: Nein. Derzeit wird ASG-Patching für Accelerate-Kunden nicht unterstützt.
F: Gibt es irgendwelche Einschränkungen für Maintenance Windows, die es zu beachten gilt?
A: Ja, es gibt einige Einschränkungen, die Sie beachten sollten.
Windows-Wartung pro Konto: 50
Aufgaben pro Wartungsfenster: 20
Maximale Anzahl gleichzeitiger Automatisierungen pro Wartungsfenster: 20
Maximale Anzahl gleichzeitiger Wartungsfenster: 5
Eine vollständige Liste der SSM-Standardgrenzwerte finden Sie unter AWS Systems Manager Endpunkte und Kontingente.