View a markdown version of this page

Comprendi la gestione delle patch in AMS Accelerate - Guida utente AMS Accelerate

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Comprendi la gestione delle patch in AMS Accelerate

Importante

Accelerate Patch Reporting implementa periodicamente una policy basata sulle AWS Glue risorse. Tieni presente che gli aggiornamenti AMS al sistema di patching sovrascrivono le politiche esistenti basate sulle risorse. AWS Glue

Importante

È possibile specificare repository di patch alternativi per i nodi gestiti. Mentre AMS implementa le configurazioni di patch richieste, l'utente è responsabile della selezione e della convalida della sicurezza dei repository scelti. È inoltre necessario accettare qualsiasi rischio derivante dall'utilizzo di questi repository, ad esempio i rischi della catena di approvvigionamento.

Di seguito sono riportate le best practice per la sicurezza del processo di gestione delle patch:

  • Utilizzate solo fonti di repository affidabili e verificate

  • Se possibile, utilizza di default i repository standard dei fornitori del sistema operativo

  • Verifica regolarmente le configurazioni personalizzate dei repository

È possibile utilizzare il sistema di patching AMS Accelerate, Patch Add-On, per applicare patch alle istanze con aggiornamenti relativi alla sicurezza e di altro tipo. Accelerate Patch Add-On è una funzionalità che fornisce patch basate su tag per le istanze AMS. Sfrutta la funzionalità AWS Systems Manager (SSM) in modo da poter etichettare le istanze e farle applicare le patch utilizzando una baseline e una finestra configurate dall'utente. L'AMS Accelerate Patch Add-On è un'opzione di onboarding; se non l'hai ottenuta durante l'onboarding del tuo account Accelerate, contatta il tuo cloud service delivery manager (CSDM) per ottenerla.

La gestione delle patch di AMS Accelerate utilizza la funzionalità di base delle patch di Systems Manager per controllare la definizione delle patch applicate a un'istanza. La baseline delle patch contiene l'elenco delle patch preapprovate, ad esempio tutte le patch di sicurezza. La conformità dell'istanza viene misurata rispetto alla baseline della patch ad essa associata. AMS Accelerate, per impostazione predefinita, installa tutte le patch disponibili per mantenere l'istanza aggiornata.

Nota

AMS Accelerate applica solo le patch del sistema operativo (OS). Ad esempio, per Windows, vengono applicati solo gli aggiornamenti di Windows, non gli aggiornamenti Microsoft.

Per informazioni sui report, vedereRapporti sulla gestione degli host AMS.

AMS Accelerate offre una gamma di servizi operativi per aiutarvi a raggiungere l'eccellenza operativa in AWS. Per comprendere rapidamente come AMS aiuta i team a raggiungere l'eccellenza operativa complessiva Cloud AWS grazie ad alcune delle nostre funzionalità operative chiave, tra cui helpdesk 24 ore su 24, 7 giorni su 7, monitoraggio proattivo, sicurezza, patching, registrazione e backup, consultate AMS Reference Architecture Diagrams. https://d1.awsstatic.com/architecture-diagrams/ArchitectureDiagrams/AWS-managed-services-for-operational-excellence-ra.pdf

Consigli per l'applicazione delle patch

Se siete coinvolti in operazioni applicative o infrastrutturali, comprendete l'importanza di una soluzione di patching del sistema operativo (OS) sufficientemente flessibile e scalabile da soddisfare i diversi requisiti dei team applicativi. In un'organizzazione tipica, alcuni team applicativi utilizzano un'architettura che prevede istanze immutabili, mentre altri distribuiscono le proprie applicazioni su istanze mutabili.

Nota

Accelerate Patch Add-On è una funzionalità che fornisce patch basate su tag per le istanze AMS. Sfrutta la funzionalità AWS Systems Manager (SSM) in modo da poter etichettare le istanze e farle applicare le patch utilizzando una baseline e una finestra configurate dall'utente. L'AMS Accelerate Patch Add-On è un'opzione di onboarding; se non l'hai ottenuta durante l'onboarding del tuo account Accelerate, contatta il tuo cloud service delivery manager (CSDM) per ottenerla.

Consigli sulla responsabilità delle patch

Il processo di patching per le istanze persistenti dovrebbe coinvolgere i seguenti team e azioni:

  • I team applicativi (DevOps) definiscono i gruppi di patch per i propri server in base all'ambiente applicativo, al tipo di sistema operativo o ad altri criteri. Definiscono inoltre le finestre di manutenzione specifiche per ciascun gruppo di patch. Queste informazioni devono essere memorizzate nei tag allegati alle istanze. I nomi dei tag consigliati sono PatchGroup e. MaintenanceWindow Durante ogni ciclo di patch, i team applicativi si preparano all'applicazione, testano l'applicazione dopo l'applicazione e risolvono eventuali problemi relativi alle applicazioni e al sistema operativo durante l'applicazione delle patch.

    Nota

    Non utilizzare spazi o altri spazi bianchi in una chiave del tag. Se abiliti i tag IMDS (Instance Metadata Service) su un'istanza, una chiave tag che contiene spazi bianchi non viene convalidata. L'istanza quindi elimina il tag e perde gli eventi di patch pianificati.

  • Il team operativo di sicurezza definisce le linee di base delle patch per i vari tipi di sistema operativo utilizzati dai team applicativi e rende disponibili le patch tramite Systems Manager Patch Manager.

  • La soluzione di patching automatico viene eseguita regolarmente e distribuisce le patch definite nelle linee di base delle patch, in base ai gruppi di patch e alle finestre di manutenzione definiti dall'utente.

  • I team di governance e conformità definiscono le linee guida per l'applicazione delle patch e i processi e i meccanismi di eccezione.

Linee guida per i team applicativi

  • Rivedi e acquisisci familiarità con la creazione e la gestione delle finestre di manutenzione; per saperne di più, vedi AWS Systems Manager Finestre di manutenzione e Crea una finestra di manutenzione SSM per l'applicazione delle patch. La comprensione della struttura generale e dell'uso delle finestre di manutenzione consente di comprendere quali informazioni fornire se non si è la persona che le crea.

  • Per le configurazioni ad alta disponibilità (HA), pianifica di avere una finestra di manutenzione per zona di disponibilità e per ambiente (Dev/Test/Prod). Ciò garantirà la disponibilità continua durante l'applicazione delle patch.

  • La durata della finestra di manutenzione consigliata è di 4 ore con un limite di 1 ora, più 1 ora aggiuntiva ogni 50 istanze

  • Versioni Patch Dev e Test con un intervallo di tempo sufficiente tra una e l'altra per consentire di identificare eventuali problemi prima dell'applicazione delle patch di produzione.

  • Automatizza le attività più comuni di pre e post-patching tramite l'automazione SSM ed eseguile come attività della finestra di manutenzione. Tieni presente che per le attività successive all'applicazione delle patch devi assicurarti che sia assegnato un tempo sufficiente, poiché le attività non verranno avviate una volta raggiunto il limite.

  • Acquisite familiarità con le Patch Baseline e le relative funzionalità, in particolare per quanto riguarda i ritardi di approvazione automatica per i tipi di patch di gravità, che possono essere utilizzati per garantire che solo le patch applicate in vengano applicate in Produzione in un secondo momento. Dev/Test Per i dettagli, consulta Informazioni sulle baseline delle patch.

Linee guida per i team operativi di sicurezza

  • Rivedi e acquisisci familiarità con le linee di base delle patch. L'approvazione delle patch viene gestita in modo automatico e prevede diverse opzioni di regole. Per ulteriori informazioni, vedere Informazioni sulle linee di base delle patch.

  • Discutete le esigenze relative all'applicazione delle patch Dev/Test/Prod con i team applicativi e sviluppate più linee di base per soddisfare queste esigenze.

Linee guida per i team di governance e conformità

  • L'applicazione delle patch dovrebbe essere una funzione «Opt Out». Dovrebbero esistere una finestra di manutenzione predefinita e un'etichettatura automatica per garantire che nulla rimanga senza patch. AMS Resource Tagger può esserti utile in questo senso; discuti di questa opzione con il tuo cloud architect (CA) o il cloud service delivery manager (CSDM) per ricevere indicazioni sull'implementazione.

  • Le richieste di esenzione dall'applicazione delle patch devono richiedere la documentazione che giustifichi l'esenzione. Un Chief Information Security Officer (CISO) o un altro responsabile dell'approvazione dovrebbe approvare o rifiutare la richiesta.

  • La conformità alle patch deve essere verificata regolarmente tramite la console Patch Manager, Security Hub o uno scanner di vulnerabilità.

Esempio di progettazione per un'applicazione Windows ad alta disponibilità

Patch deployment timeline showing Dev, Test, and Production environments with baseline approval schedules.

Panoramica:

  • Una finestra di manutenzione per AZ.

  • Un set di finestre di manutenzione per ambiente.

  • Una patch di base per ambiente:

    • Dev: approva tutta la severità e la classificazione dopo 0 giorni.

    • Test: approva le patch di aggiornamento di sicurezza critiche dopo 0 giorni e tutte le altre criticità e classificazioni dopo 7 giorni.

    • Prod: approva le patch di aggiornamento di sicurezza critiche dopo 0 giorni e tutte le altre classificazioni e severità dopo 14 giorni.

CloudFormation Script:

Questi script sono configurati per creare le finestre di manutenzione, le linee di base e le attività di applicazione delle patch per un'applicazione Windows HA EC2 con due zone di disponibilità utilizzando le impostazioni di approvazione di base descritte sopra.

Domande frequenti sui consigli sulle patch

D: Come posso gestire le patch non pianificate per gli exploit di «0" giorni?

R: SSM supporta una funzionalità Patch Now che utilizza l'attuale baseline predefinita per il sistema operativo dell'istanza. AMS implementa un set predefinito di Patch Baseline che approva tutte le patch dopo 0 giorni. Tuttavia, quando si utilizza la funzionalità Patch Now, non viene scattata un'istantanea precedente alla patch, poiché questo comando esegue il documento SSM. AWS-RunPatchBaseline Si consiglia di eseguire un backup manuale prima di applicare le patch.

D: AMS supporta l'applicazione di patch per le istanze in Auto-Scaling Gruppi (ASG)?

R: No. Al momento, l'applicazione di patch ASG non è supportata per i clienti Accelerate.

D: Ci sono limitazioni da tenere a mente per Maintenance Windows?

R: Sì, ci sono alcune limitazioni di cui dovresti essere a conoscenza.

  • Manutenzione Windows per account: 50

  • Attività per finestra di manutenzione: 20

  • Numero massimo di automazioni simultanee per finestra di manutenzione: 20

  • Numero massimo di finestre di manutenzione simultanee: 5

Per un elenco completo dei limiti SSM predefiniti, vedi AWS Systems Manager endpoint e quote.