Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Comprenda la administración de parches en AMS Accelerate
importante
Accelerate Patch Reporting implementa periódicamente una política basada en AWS Glue los recursos. Tenga en cuenta que las actualizaciones de AMS del sistema de parches sobrescriben las políticas existentes basadas en los recursos. AWS Glue
importante
Puede especificar repositorios de parches alternativos para los nodos gestionados. Mientras AMS implementa las configuraciones de parches solicitadas, usted es responsable de seleccionar y validar la seguridad de los repositorios que elija. También debes aceptar cualquier riesgo derivado del uso de estos repositorios, como los riesgos de la cadena de suministro.
Las siguientes son las prácticas recomendadas para la seguridad de su proceso de administración de parches:
-
Utilice únicamente fuentes de repositorio confiables y verificadas
-
Utilice de forma predeterminada los repositorios de proveedores de sistemas operativos estándar siempre que sea posible
-
Audite con regularidad las configuraciones personalizadas de los repositorios
Puedes usar el sistema de parches de AMS Accelerate, Patch Add-On, para aplicar parches a tus instancias con actualizaciones relacionadas con la seguridad y de otro tipo. Accelerate Patch Add-On es una función que proporciona parches basados en etiquetas para las instancias de AMS. Aprovecha la funcionalidad AWS Systems Manager (SSM) para que puedas etiquetar las instancias y hacer que se parcheen mediante una línea de base y una ventana que tú configuras. El parche AMS Accelerate Add-On es una opción de incorporación. Si no lo obtuviste durante la creación de tu cuenta de Accelerate, ponte en contacto con tu administrador de prestación de servicios en la nube (CSDM) para obtenerlo.
La administración de parches de AMS Accelerate utiliza la funcionalidad de referencia de parches de Systems Manager para controlar la definición de los parches que se aplican en una instancia. La línea base de parches contiene la lista de parches que están aprobados previamente; por ejemplo, todos los parches de seguridad. La conformidad de la instancia se mide en función de la línea base del parche asociada a ella. AMS Accelerate, de forma predeterminada, instala todos los parches disponibles para mantener la instancia actualizada.
nota
AMS Accelerate solo aplica los parches del sistema operativo (SO). Por ejemplo, en Windows, solo se aplican las actualizaciones de Windows, no las de Microsoft.
Para obtener información sobre los informes, consulteInformes de gestión de hosts de AMS.
AMS Accelerate ofrece una gama de servicios operativos para ayudarlo a lograr la excelencia operativa en AWS. Para comprender rápidamente cómo AMS ayuda a sus equipos a alcanzar la excelencia operativa general Nube de AWS con algunas de nuestras capacidades operativas clave, como el servicio de asistencia las 24 horas del día, los 7 días de la semana, la supervisión proactiva, la seguridad, la aplicación de parches, el registro y la copia de seguridad, consulte los diagramas de arquitectura de referencia de AMS.
Temas
Recomendaciones de aplicación de parches
Si se dedica a operaciones de aplicaciones o infraestructuras, entiende la importancia de una solución de revisión del sistema operativo (SO) que sea lo suficientemente flexible y escalable como para cumplir con los diversos requisitos de sus equipos de aplicaciones. En una organización típica, algunos equipos de aplicaciones utilizan una arquitectura que incluye instancias inmutables, mientras que otros implementan sus aplicaciones en instancias mutables.
nota
Accelerate Patch Add-On es una función que proporciona parches basados en etiquetas para las instancias de AMS. Aprovecha la funcionalidad AWS Systems Manager (SSM) para que puedas etiquetar las instancias y hacer que se parcheen mediante una línea de base y una ventana que tú configuras. El parche AMS Accelerate Add-On es una opción de incorporación. Si no lo obtuviste durante la creación de tu cuenta de Accelerate, ponte en contacto con tu administrador de prestación de servicios en la nube (CSDM) para obtenerlo.
Recomendaciones sobre la responsabilidad de los parches
El proceso de aplicación de parches para las instancias persistentes debe incluir los siguientes equipos y acciones:
Los equipos de aplicaciones (DevOps) definen los grupos de parches para sus servidores en función del entorno de la aplicación, el tipo de sistema operativo u otros criterios. También definen los períodos de mantenimiento específicos de cada grupo de revisiones. Esta información debe almacenarse en las etiquetas adjuntas a las instancias. Los nombres de etiqueta recomendados son
PatchGroupyMaintenanceWindow. Durante cada ciclo de revisiones, los equipos de aplicaciones se preparan para aplicar las revisiones, prueban la aplicación después de aplicarlos y solucionan cualquier problema con sus aplicaciones y su sistema operativo durante la aplicación de las revisiones.nota
No utilices espacios ni otros espacios en blanco en la clave de una etiqueta. Si habilitas las etiquetas del Servicio de metadatos de instancias (IMDS) en una instancia, una clave de etiqueta que contenga espacios en blanco no se validará. A continuación, la instancia descarta la etiqueta y pierde los eventos de parche programados.
El equipo de operaciones de seguridad define las bases de referencia de los parches para los distintos tipos de sistemas operativos que utilizan los equipos de aplicaciones y hace que los parches estén disponibles a través del administrador de parches de Systems Manager.
La solución automatizada de parches se ejecuta de forma regular e implementa los parches definidos en las líneas base de parches, en función de los grupos de parches y los períodos de mantenimiento definidos por el usuario.
-
Los equipos de gobierno y cumplimiento definen las directrices de aplicación de parches y los procesos y mecanismos de excepción.
Orientación para los equipos de aplicaciones
Revise y familiarícese con la creación y administración de ventanas de mantenimiento; consulte Ventanas de AWS Systems Manager mantenimiento y Creación de una ventana de mantenimiento de SSM para obtener más información sobre los parches. Comprender la estructura general y el uso de las ventanas de mantenimiento le ayuda a comprender qué información debe proporcionar si no es usted la persona que las crea.
Para las configuraciones de alta disponibilidad (HA), planifique tener un período de mantenimiento por zona de disponibilidad y por entorno (Dev/Test/Prod). Esto garantizará la disponibilidad continua durante la aplicación de parches.
La duración recomendada del período de mantenimiento es de 4 horas con un límite de 1 hora, más 1 hora adicional por cada 50 instancias
Aplica parches a las versiones de desarrollo y de prueba con tiempo suficiente entre cada una para que puedas identificar cualquier problema potencial antes de aplicar los parches de producción.
Automatiza las tareas habituales previas y posteriores a la aplicación de parches mediante la automatización por SSM y ejecútalas como tareas de mantenimiento. Tenga en cuenta que, para las tareas posteriores a la aplicación de los parches, debe asegurarse de que hay suficiente tiempo asignado, ya que las tareas no se iniciarán una vez que se alcance el límite.
Familiarízate con las bases de referencia de los parches y sus funciones, especialmente en lo que respecta a los retrasos en la aprobación automática de los tipos de gravedad de los parches, que pueden utilizarse para garantizar que más adelante solo se apliquen en producción los parches que se aplicaron. Dev/Test Para obtener más información, consulte Acerca de las bases de referencia de los parches.
Guía para los equipos de operaciones de seguridad
Revise las bases de referencia de los parches y familiarícese con ellas. La aprobación de los parches se gestiona de forma automatizada y tiene diferentes opciones de reglas. Consulte Acerca de las líneas de referencia de los parches para obtener más información.
Analice las necesidades relacionadas con la aplicación de parches Dev/Test/Prod con los equipos de aplicaciones y desarrolle varias bases de referencia para adaptarse a estas necesidades.
Orientación para los equipos de gobierno y cumplimiento
La aplicación de parches debe ser una función de exclusión voluntaria. Debe existir una ventana de mantenimiento predeterminada y un etiquetado automatizado para garantizar que nada quede sin corregir. AMS Resource Tagger puede ayudarle con esto; analice esta opción con su arquitecto de nube (CA) o administrador de prestación de servicios en la nube (CSDM) para obtener orientación sobre la implementación.
Las solicitudes de exención de la aplicación de parches deben requerir documentación que justifique la exención. Un director de seguridad de la información (CISO) u otro oficial de aprobación debe aprobar o denegar la solicitud.
El cumplimiento de los parches debe revisarse periódicamente a través de la consola del administrador de parches, Security Hub o un escáner de vulnerabilidades.
Ejemplo de diseño para una aplicación Windows de alta disponibilidad
Información general:
Un período de mantenimiento por zona de disponibilidad.
Un conjunto de ventanas de mantenimiento por entorno.
Una línea base de parches por entorno:
-
Desarrollo: apruebe todos los niveles de gravedad y clasificación al cabo de 0 días.
Prueba: aprueba los parches de actualización de seguridad críticos después de 0 días y todos los demás niveles de gravedad y clasificaciones después de 7 días.
Producido: Apruebe los parches de actualización de seguridad críticos después de 0 días y todos los demás niveles de gravedad y clasificaciones después de 14 días.
-
CloudFormation Secuencias de comandos:
Estos scripts se configuran para crear las ventanas de mantenimiento, las líneas base y las tareas de aplicación de parches para una aplicación Windows HA EC2 de dos zonas de disponibilidad mediante la configuración de aprobación básica descrita anteriormente.
Ejemplo de pila CFN para desarrolladores de Windows: HA-Patching-Dev-Stack.json
Ejemplo de pila CFN de Windows Test: HA-Patching-Test-Stack.json
Ejemplo de pila CFN de Windows Prod: HA-Patching-Prod-Stack.json
Preguntas frecuentes sobre recomendaciones de parches
P: ¿Cómo puedo gestionar la instalación de parches no programados para los exploits de «0» días?
R: SSM admite la función Patch Now, que usa la línea base predeterminada actual para el sistema operativo de la instancia. AMS implementa un conjunto predeterminado de líneas base de parches que aprueba todos los parches transcurridos 0 días. Sin embargo, cuando se utiliza la función Patch Now, no se toma una instantánea previa al parche, ya que este comando ejecuta el documento SSM. AWS-RunPatchBaseline Se recomienda realizar una copia de seguridad manual antes de aplicar los parches.
P: ¿AMS admite la aplicación de parches a las instancias en Auto-Scaling grupos (ASG)?
R: No. En este momento, los clientes de Accelerate no admiten los parches de ASG.
P: ¿Hay alguna limitación a tener en cuenta en los períodos de mantenimiento?
R: Sí, hay algunas limitaciones que debes tener en cuenta.
Periodos de mantenimiento por cuenta: 50
Tareas por período de mantenimiento: 20
Número máximo de automatizaciones simultáneas por período de mantenimiento: 20
Número máximo de ventanas de mantenimiento simultáneas: 5
Para obtener una lista completa de los límites predeterminados de SSM, consulta los AWS Systems Manager puntos finales y las cuotas.