Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Memahami manajemen patch di AMS Accelerate
penting
Pelaporan Accelerate Patch secara berkala menerapkan kebijakan AWS Glue berbasis sumber daya. Perlu diketahui bahwa pembaruan AMS pada sistem tambalan menggantikan kebijakan berbasis sumber daya yang ada AWS Glue .
penting
Anda dapat menentukan repositori patch alternatif untuk node terkelola. Sementara AMS mengimplementasikan konfigurasi patch yang Anda minta, Anda bertanggung jawab untuk memilih dan memvalidasi keamanan repositori pilihan Anda. Anda juga harus menerima risiko apa pun dari penggunaan repositori ini, seperti risiko rantai pasokan.
Berikut ini adalah praktik terbaik untuk keamanan proses manajemen patch Anda:
-
Gunakan hanya sumber repositori terverifikasi dan tepercaya
-
Default ke repositori vendor OS standar bila memungkinkan
-
Secara teratur mengaudit konfigurasi repositori khusus
Anda dapat menggunakan sistem patching AMS Accelerate, Patch Add-On, untuk menambal instans Anda dengan jenis pembaruan terkait keamanan dan lainnya. Accelerate Patch Add-On adalah fitur yang menyediakan tambalan berbasis tag untuk instans AMS. Ini memanfaatkan fungsionalitas AWS Systems Manager (SSM) sehingga Anda dapat menandai instance dan membuat instance tersebut ditambal menggunakan garis dasar dan jendela yang Anda konfigurasikan. AMS Accelerate Patch Add-On adalah opsi onboarding, jika Anda tidak mendapatkannya selama onboarding akun Accelerate Anda, hubungi manajer pengiriman layanan cloud (CSDM) Anda untuk mendapatkannya.
Manajemen patch AMS Accelerate menggunakan fungsionalitas dasar patch Manajer Sistem untuk mengontrol definisi patch yang diterapkan pada instance. Baseline patch berisi daftar patch yang telah disetujui sebelumnya; misalnya, semua patch keamanan. Kepatuhan instance diukur terhadap baseline patch yang terkait dengannya. AMS Accelerate, secara default, menginstal semua patch yang tersedia untuk menjaga instans tetap mutakhir.
catatan
AMS Accelerate hanya menerapkan patch sistem operasi (OS). Misalnya, untuk Windows, hanya pembaruan Windows yang diterapkan, bukan pembaruan Microsoft.
Untuk informasi tentang laporan, lihatLaporan manajemen host AMS.
AMS Accelerate menyediakan berbagai layanan operasional untuk membantu Anda mencapai keunggulan operasional AWS. Untuk mendapatkan pemahaman cepat tentang bagaimana AMS membantu tim Anda mencapai keunggulan operasional secara keseluruhan AWS Cloud dengan beberapa kemampuan operasional utama kami termasuk helpdesk 24x7, pemantauan proaktif, keamanan, tambalan, pencatatan, dan pencadangan, lihat Diagram Arsitektur Refer ensi AMS.
Topik
Rekomendasi menambal
Jika Anda terlibat dalam operasi aplikasi atau infrastruktur, Anda memahami pentingnya solusi patch sistem operasi (OS) yang fleksibel dan cukup terukur untuk memenuhi beragam persyaratan dari tim aplikasi Anda. Dalam organisasi biasa, beberapa tim aplikasi menggunakan arsitektur yang melibatkan instance yang tidak dapat diubah sementara yang lain menerapkan aplikasi mereka pada instance yang dapat berubah.
catatan
Accelerate Patch Add-On adalah fitur yang menyediakan tambalan berbasis tag untuk instans AMS. Ini memanfaatkan fungsionalitas AWS Systems Manager (SSM) sehingga Anda dapat menandai instance dan membuat instance tersebut ditambal menggunakan garis dasar dan jendela yang Anda konfigurasikan. AMS Accelerate Patch Add-On adalah opsi onboarding, jika Anda tidak mendapatkannya selama onboarding akun Accelerate Anda, hubungi manajer pengiriman layanan cloud (CSDM) Anda untuk mendapatkannya.
Rekomendasi tanggung jawab patch
Proses tambalan untuk instance persisten harus melibatkan tim dan tindakan berikut:
Tim application (DevOps) menentukan grup patch untuk server mereka berdasarkan lingkungan aplikasi, jenis OS, atau kriteria lainnya. Mereka juga menentukan jendela pemeliharaan khusus untuk setiap grup patch. Informasi ini harus disimpan pada tag yang dilampirkan pada instance. Nama tag yang direkomendasikan adalah
PatchGroupdanMaintenanceWindow. Selama setiap siklus patch, tim aplikasi bersiap untuk menambal, menguji aplikasi setelah menambal, dan memecahkan masalah apa pun dengan aplikasi dan OS mereka selama tambalan.catatan
Jangan gunakan spasi atau spasi lainnya dalam kunci tag. Jika Anda mengaktifkan tag Instance Metadata Service (IMDS) pada instance, kunci tag yang berisi spasi putih gagal divalidasi. Instance kemudian menjatuhkan tag dan melewatkan acara patch yang dijadwalkan.
Tim operasi keamanan mendefinisikan garis dasar patch untuk berbagai jenis OS yang digunakan oleh tim aplikasi, dan membuat patch tersedia melalui Manajer Patch Manager Sistem.
Solusi tambalan otomatis berjalan secara teratur dan menerapkan patch yang ditentukan dalam garis dasar patch, berdasarkan grup patch yang ditentukan pengguna dan jendela pemeliharaan.
-
Tim tata kelola dan kepatuhan menentukan pedoman tambalan dan proses & mekanisme pengecualian.
Panduan untuk tim aplikasi
Meninjau dan membiasakan diri dengan membuat dan mengelola jendela pemeliharaan; lihat Windows Pem AWS Systems Manager eliharaan dan Membuat jendela Pemeliharaan SSM untuk menambal untuk mempelajari selengkapnya. Memahami struktur umum dan penggunaan jendela pemeliharaan membantu Anda memahami informasi apa yang harus diberikan jika Anda bukan orang yang membuatnya.
Untuk pengaturan Ketersediaan Tinggi (HA), rencanakan untuk memiliki satu jendela pemeliharaan per zona ketersediaan dan per lingkungan (Dev/Test/Prod). Ini akan memastikan ketersediaan berkelanjutan selama tambalan.
Durasi Jendela Pemeliharaan yang Disarankan adalah 4 jam dengan cutoff 1 jam, ditambah 1 jam tambahan per 50 instans
Versi Patch Dev dan Test dengan waktu yang cukup di antara masing-masing untuk memungkinkan Anda mengidentifikasi masalah potensial sebelum tambalan Produksi.
Otomatiskan tugas pra dan pasca-tambalan umum melalui otomatisasi SSM dan jalankan sebagai tugas jendela pemeliharaan. Perhatikan bahwa untuk tugas pasca-tambalan Anda harus memastikan bahwa ada cukup waktu yang dialokasikan, karena tugas tidak akan diluncurkan setelah batas tercapai.
Biasakan diri dengan Garis Dasar Patch dan fiturnya—terutama seputar penundaan persetujuan otomatis untuk jenis tingkat keparahan patch yang dapat digunakan untuk memastikan bahwa hanya patch yang diterapkan di yang diterapkan di Produksi di Dev/Test kemudian hari. Lihat Tentang garis dasar patch untuk detailnya.
Panduan untuk tim operasi keamanan
Tinjau dan kenali garis dasar patch. Persetujuan patch ditangani secara otomatis dan memiliki opsi aturan yang berbeda. Lihat Tentang garis dasar patch untuk informasi selengkapnya.
Diskusikan kebutuhan seputar tam Dev/Test/Prod balan dengan tim aplikasi dan kembangkan beberapa garis dasar untuk mengakomodasi kebutuhan ini.
Panduan untuk tim tata kelola dan kepatuhan
Menambal harus menjadi fungsi “Opt Out”. Jendela pemeliharaan default dan penandaan otomatis harus ada untuk memastikan tidak ada yang tidak ditambal. AMS Resource Tagger dapat membantu dalam hal ini; diskusikan opsi ini dengan arsitek cloud (CA) atau manajer pengiriman layanan cloud (CSDM) Anda untuk panduan implementasi.
Permintaan pengecualian dari tambalan harus memerlukan dokumentasi yang membenarkan pengecualian. Seorang Chief Information Security Officer (CISO) atau petugas persetujuan lainnya harus menyetujui atau menolak permintaan tersebut.
Kepatuhan patch harus ditinjau secara teratur melalui konsol Patch Manager, Hub Keamanan, atau pemindai kerentanan.
Contoh desain untuk aplikasi Windows dengan ketersediaan tinggi
Ikhtisar:
Satu Jendela Pemeliharaan per AZ.
Satu Set Windows Pemeliharaan per Lingkungan.
Satu Patch Baseline per Lingkungan:
-
Pengembang: Setujui semua tingkat keparahan dan klasifikasi setelah 0 hari.
Tes: Menyetujui patch pembaruan keamanan penting setelah 0 hari dan semua tingkat keparahan dan klasifikasi lainnya setelah 7 hari.
Prod: Menyetujui patch pembaruan keamanan kritis setelah 0 hari dan semua tingkat keparahan dan klasifikasi lainnya setelah 14 hari.
-
CloudFormation Skrip:
Skrip ini diatur untuk membangun jendela pemeliharaan, garis dasar, dan tugas tambalan untuk dua zona ketersediaan aplikasi Windows HA EC2 menggunakan pengaturan persetujuan dasar yang dijelaskan di atas.
Contoh Tumpukan CFN Windows Dev: HA-Patching-Dev-Stack.json
Contoh Tumpukan CFN Uji Windows: HA-Patching-Test-Stack.json
Contoh Tumpukan CFN Windows Prod: HA-Patching-Prod-Stack.json
FAQ rekomendasi patch
T: Bagaimana cara menangani tambalan tak terjadwal untuk eksploitasi hari “0"?
A: SSM mendukung fitur Patch Now yang menggunakan baseline default saat ini untuk OS instans. AMS menerapkan set default Patch Baselines yang menyetujui semua patch setelah 0 hari. Namun, saat menggunakan fitur Patch Now, snapshot pra-patch tidak diambil, karena perintah ini menjalankan dokumen AWS-RunPatchBaseline SSM. Kami menyarankan Anda mengambil cadangan manual sebelum menambal.
T: Apakah AMS mendukung tambalan untuk instance di Auto-Scaling Grup (ASG)?
A: Tidak. Saat ini, tambalan ASG tidak didukung untuk pelanggan Accelerate.
T: Apakah ada batasan untuk Windows Pemeliharaan yang perlu diingat?
A: Ya, ada beberapa batasan yang harus Anda ketahui.
Pemeliharaan Windows per Akun: 50
Tugas per Jendela Pemeliharaan: 20
Jumlah maksimum otomatisasi bersamaan per Jendela Pemeliharaan: 20
Jumlah maksimum Windows Pemeliharaan Serentak: 5
Untuk daftar lengkap batas SSM default, lihat AWS Systems Manager titik akhir dan kuota.