

# 自動デプロイ - スタック
<a name="deployment"></a>

**注記**  
マルチアカウントのユーザーには、[StackSets を使用したデプロイ](deployment-stackset.md)を強くお勧めします。

ソリューションを開始する前に、このガイドに記載されているアーキテクチャ、ソリューションコンポーネント、セキュリティ、設計に関する考慮事項を確認してください。このセクションのステップバイステップの手順に従って、ソリューションを設定してアカウントにデプロイします。

 **デプロイ時間**: 約 30 分

## 前提条件
<a name="prerequisites"></a>

このソリューションをデプロイする前に、AWS Security Hub がプライマリアカウントおよびセカンダリアカウントと同じ AWS リージョンにあることを確認してください。以前にこのソリューションをデプロイしたことがある場合は、既存のソリューションをアンインストールする必要があります。詳細については、「[ソリューションを更新する](update-the-solution.md)」を参照してください。

## デプロイの概要
<a name="deployment-overview"></a>

次の手順を使用して、このソリューションを AWS にデプロイします。

 [(オプション) ステップ 0: チケットシステム統合スタックを起動する](#step-0) 
+ チケット作成機能を使用する場合は、まずチケット作成統合スタックを Security Hub 管理者アカウントにデプロイします。
+ このスタックから Lambda 関数名をコピーし、管理者スタックへの入力として指定します (ステップ 1 を参照)。

 [ステップ 1: 管理者スタックを起動する](#step-1) 
+ AWS Security Hub の管理者アカウントで `automated-security-response-admin.template` AWS CloudFormation テンプレートを起動します。
+ インストールするセキュリティ標準を選択します。
+ 使用する既存のオーケストレーターロググループを選択します (以前のインストールによる `SO0111-ASR-Orchestrator` が既に存在する場合は `Yes` を選択してください)。

 [ステップ 2: AWS Security Hub のメンバーアカウントごとに修復ロールをインストールする](#step-2) 
+ メンバーアカウントごとに 1 つのリージョンで `automated-security-response-member-roles.template` AWS CloudFormation テンプレートを起動します。
+ AWS Security Hub 管理者アカウントの 12 桁のアカウント ID を入力します。

 [ステップ 3: メンバースタックを起動する](#step-3) 
+ CIS 3.1～3.14 修復で使用する CloudWatch Logs グループの名前を指定します。これは、CloudTrail ログを受信する CloudWatch Logs ロググループの名前である必要があります。
+ 修復ロールをインストールするかどうかを選択します。これらのロールは、アカウントごとに 1 回のみインストールします。
+ インストールするプレイブックを選択します。
+ AWS Security Hub の管理者アカウントのアカウント ID を入力します。

 [ステップ 4: (オプション) 使用可能な修復を調整する](#step-4) 
+ メンバーアカウントごとに修復を削除します。この手順はオプションです。

## (オプション) ステップ 0: チケットシステム統合スタックを起動する
<a name="step-0"></a>

1. チケット機能を使用する場合は、まずそれぞれの統合スタックを起動します。

1. Jira または ServiceNow 用に提供されている統合スタックを選択するか、独自のカスタム統合を実装するためのブループリントとして使用します。

    **Jira スタックをデプロイするには**:

   1. スタック名を入力します。

   1. Jira インスタンスに URI を指定します。

   1. チケットを送信する Jira プロジェクトのプロジェクトキーを指定します。

   1. Jira `Username` と `Password` を保持する新しいキーと値のシークレットを Secrets Manager に作成します。
**注記**  
ユーザー名を `Username` として、API キーを `Password` として指定することで、パスワードの代わりに Jira API キーを使用することを選択できます。

   1. このシークレットの ARN をスタックへの入力として追加します。

       **スタック名、Jira プロジェクト情報、および Jira API 認証情報を指定します。**  
![Jira チケットシステム統合スタック設定](https://docs.aws.amazon.com/ja_jp/solutions/latest/automated-security-response-on-aws/images/ticket-system-integration-stack-jira.png)

       **Jira フィールド設定**:

      Jira チケットフィールドのカスタマイズについては、「[StackSet デプロイのステップ 0](deployment-stackset.md#step-0-stackset)」の「Jira フィールド設定セクション」を参照してください。

       **ServiceNow スタックをデプロイするには**:

   1. スタック名を入力します。

   1. ServiceNow インスタンスの URI を指定します。

   1. ServiceNow テーブル名を指定します。

   1. 書き込み先のテーブルを変更するアクセス許可を持つ API キーを ServiceNow に作成します。

   1. キー `API_Key` を使用して Secrets Manager でシークレットを作成し、そのシークレットの ARN をスタックへの入力として提供します。

       **スタック名、ServiceNow プロジェクト情報、ServiceNow API 認証情報を提供します。**  
![ServiceNow チケットシステム統合スタック設定](https://docs.aws.amazon.com/ja_jp/solutions/latest/automated-security-response-on-aws/images/ticket-system-integration-stack-servicenow.png)

       **カスタム統合スタックを作成するには**: ソリューションオーケストレーター Step Functions が修復ごとに呼び出すことができる Lambda 関数を含めます。Lambda 関数は、Step Functions から提供された入力を受け取り、チケット発行システムの要件に従ってペイロードを構築し、システムにチケットの作成をリクエストする必要があります。

## ステップ 1: 管理者スタックを起動する
<a name="step-1"></a>

**重要**  
このソリューションにはデータ収集が含まれています。このデータを使用して、ユーザーがこのソリューションおよび関連サービスや製品をどのように使用しているかをよりよく理解します。AWS は、このアンケートを通じて収集されたデータを所有します。データ収集には、[AWS プライバシー通知](https://aws.amazon.com/privacy/)が適用されます。

この自動化された AWS CloudFormation テンプレートは、Automated Security Response on AWS ソリューションを AWS クラウドにデプロイします。スタックを起動する前に Security Hub を有効にして、[前提条件](#prerequisites)を確認する必要があります。

**注記**  
このソリューションの実行中に使用した AWS サービスのコストは、お客様の負担となります。詳細については、このガイドの「[コスト](cost.md)」セクションを参照してください。また、このソリューションで使用している AWS のサービス別の料金ウェブページを参照してください。

1. AWS Security Hub が現在設定されているアカウントから AWS マネジメントコンソールにサインインし、下のボタンを選択して `automated-security-response-admin.template` AWS CloudFormation テンプレートを起動します。

    [![automated-security-response-admin-template launch button](https://docs.aws.amazon.com/ja_jp/solutions/latest/automated-security-response-on-aws/images/launch-button.png)](https://console.aws.amazon.com/cloudformation/home?region=us-east-1#/stacks/new?stackName=automated-security-response-on-aws-admin&templateURL=https:%2F%2Fs3.amazonaws.com%2Fsolutions-reference%2Fautomated-security-response-on-aws%2Flatest%2Fautomated-security-response-admin.template&redirectId=ImplementationGuide) 

   実装の開始点として[テンプレートをダウンロード](https://solutions-reference.s3.amazonaws.com/automated-security-response-on-aws/latest/automated-security-response-admin.template)することもできます。

1. テンプレートはデフォルトで米国東部 (バージニア北部) リージョンで起動します。別の AWS リージョンでソリューションを起動するには、AWS マネジメントコンソールナビゲーションバーのリージョンセレクターを使用します。
**注記**  
このソリューションで使用している AWS Systems Manager は、現在、特定の AWS リージョンでのみ利用可能です。このソリューションは、このサービスをサポートするすべてのリージョンで機能します。リージョンごとの最新の利用状況については、「[AWS サービス (リージョン別)](https://aws.amazon.com/about-aws/global-infrastructure/regional-product-services/)」を参照してください。

1. **[スタックの作成]** ページで、正しいテンプレート URL が **[Amazon S3 URL]** テキストボックスに表示されていることを確認し、**[次へ]** を選択します。

1. **[スタックの詳細を指定]** ページで、このソリューションのスタックに名前を割り当てます。名前に使用する文字の制限については、「*AWS Identity and Access Management ユーザーガイド*」の「[IAM と AWS STS クォータ](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_iam-limits.html)」を参照してください。

1. **[パラメータ]** ページで **[次へ]** を選択します。


<table>
<thead>
  <tr><th>パラメータ </th><th>デフォルト</th><th>説明</th></tr>
</thead>
<tbody>
  <tr><td> <b>Load SC Admin Stack</b> </td><td> <code>yes</code> </td><td>SC コントロールの自動修復のために管理コンポーネントをインストールするかどうかを指定します。</td></tr>
  <tr><td> <b>Load AFSBP Admin Stack</b> </td><td> <code>no</code> </td><td>FSBP コントロールの自動修復のために管理コンポーネントをインストールするかどうかを指定します。</td></tr>
  <tr><td> <b>Load CIS120 Admin Stack</b> </td><td> <code>no</code> </td><td>CIS120 コントロールの自動修復のために管理コンポーネントをインストールするかどうかを指定します。</td></tr>
  <tr><td> <b>Load CIS140 Admin Stack</b> </td><td> <code>no</code> </td><td>CIS140 コントロールの自動修復のために管理コンポーネントをインストールするかどうかを指定します。</td></tr>
  <tr><td> <b>Load CIS300 Admin Stack</b> </td><td> <code>no</code> </td><td>CIS300 コントロールの自動修復のために管理コンポーネントをインストールするかどうかを指定します。</td></tr>
  <tr><td> <b>Load PCI321 Admin Stack</b> </td><td> <code>no</code> </td><td>PCI321 コントロールの自動修復のために管理者コンポーネントをインストールするかどうかを指定します。</td></tr>
  <tr><td> <b>Load NIST Admin Stack</b> </td><td> <code>no</code> </td><td>NIST コントロールの自動修復のために管理コンポーネントをインストールするかどうかを指定します。</td></tr>
  <tr><td> <b>Reuse Orchestrator Log Group</b> </td><td> <code>no</code> </td><td>既存の <code>SO0111-ASR-Orchestrator</code> CloudWatch Logs グループを再利用するかどうかを選択します。これにより、以前のバージョンのログデータを失うことなく、再インストールとアップグレードを簡素化できます。このアカウントに以前のデプロイからの <code>Orchestrator Log Group</code> がまだ存在する場合は、既存の <code>Orchestrator Log Group</code> を再利用し、<code>yes</code> を選択します。それ以外の場合は、<code>no</code> を選択します。v2.3.0 より前のバージョンからスタックの更新を実行する場合は、<code>no</code> を選択します。</td></tr>
  <tr><td> <b>ShouldDeployWebUI</b> </td><td> <code>yes</code> </td><td>API Gateway、Lambda 関数、CloudFront ディストリビューションなどのウェブ UI コンポーネントをデプロイします。検出結果と修復ステータスを表示するためのウェブベースのユーザーインターフェイスを有効にするには、[はい] を選択します。</td></tr>
  <tr><td> <b>AdminUserEmail</b> </td><td> <i>(オプション入力)</i> </td><td>管理者ユーザーの E メールアドレス。このユーザーは、ASR ウェブ UI への完全な管理者アクセスを持ちます。ウェブ UI が有効になっている場合に<b>のみ</b>必要です。</td></tr>
  <tr><td> <b>Use CloudWatch Metrics</b> </td><td> <code>yes</code> </td><td>ソリューションをモニタリングするために CloudWatch メトリクスを有効にするかどうかを指定します。これにより、メトリクスを表示するための CloudWatch ダッシュボードが作成されます。</td></tr>
  <tr><td> <b>Use CloudWatch Metrics Alarms</b> </td><td> <code>yes</code> </td><td>ソリューションの CloudWatch メトリクスアラームを有効にするかどうかを指定します。これにより、ソリューションによって収集された特定のメトリクスのアラームが作成されます。</td></tr>
  <tr><td> <b>RemediationFailureAlarmThreshold</b> </td><td> <code>5</code> </td><td>コントロール ID あたりの修復失敗の割合のしきい値を指定します。例えば、<code>5</code> と入力すると、コントロール ID が特定の日に 5% を超える修復に失敗すると、アラームが表示されます。<br />このパラメータは、アラームが作成された場合にのみ機能します (「<b>CloudWatch メトリクスアラームを使用する</b>」パラメータを参照)。</td></tr>
  <tr><td> <b>EnableEnhancedCloudWatchMetrics</b> </td><td> <code>no</code> </td><td><code>yes</code> の場合、追加の CloudWatch メトリクスを作成し、CloudWatch ダッシュボードで、CloudWatch アラームとして、すべてのコントロール ID を個別に追跡します。<br />これに伴う追加コストについては、「<a href="cost.md#additional-cost-enhanced-metrics">コスト</a>」セクションを参照してください。</td></tr>
  <tr><td> <b>TicketGenFunctionName</b> </td><td> <i>(オプション入力)</i> </td><td>オプション。チケット発行システムを統合しない場合は、空白のままにします。それ以外の場合は、<a href="#step-0">ステップ 0</a> のスタック出力から Lambda 関数名を指定します。例: <code>SO0111-ASR-ServiceNow-TicketGenerator</code>。</td></tr>
</tbody>
</table>


**注記**  
ソリューションの CloudFormation スタックをデプロイまたは更新した後で、管理者アカウントで自動修復を手動で有効にする必要があります。

1. **[スタックオプションの設定]** ページで、**[次へ]** を選択します。

1. **[レビュー]** ページで、設定を確認して確定します。テンプレートが AWS Identity and Access Management (IAM) リソースを作成することを承認するボックスを必ずオンにします。

1. **[スタックの作成]** を選択してスタックをデプロイします。

AWS CloudFormation コンソールの **[ステータス]** 列でスタックのステータスを確認できます。約 15 分で CREATE\_COMPLETE ステータスが表示されます。

## ステップ 2: AWS Security Hub のメンバーアカウントごとに修復ロールをインストールする
<a name="step-2"></a>

`automated-security-response-member-roles.template` StackSet は、メンバーアカウントごとに 1 つのリージョンにのみデプロイする必要があります。ASR オーケストレーターステップ関数からのクロスアカウント API コールを許可するグローバルロールを定義します。

1. AWS Security Hub のメンバーアカウント (管理者アカウントもメンバーとして含む) ごとに AWS マネジメントコンソールにサインインします。ボタンを選択して、`automated-security-response-member-roles.template` AWS CloudFormation テンプレートを起動します。実装の開始点として[テンプレートをダウンロード](https://solutions-reference.s3.amazonaws.com/automated-security-response-on-aws/latest/automated-security-response-member-roles.template)することもできます。

    [![Launch solution](https://docs.aws.amazon.com/ja_jp/solutions/latest/automated-security-response-on-aws/images/launch-button.png)](https://console.aws.amazon.com/cloudformation/home?region=us-east-1#/stacks/new?stackName=automated-security-response-on-aws-member-roles&templateURL=https:%2F%2Fs3.amazonaws.com%2Fsolutions-reference%2Fautomated-security-response-on-aws%2Flatest%2Fautomated-security-response-member-roles.template&redirectId=ImplementationGuide) 

1. テンプレートはデフォルトで米国東部 (バージニア北部) リージョンで起動します。別の AWS リージョンでソリューションを起動するには、AWS マネジメントコンソールナビゲーションバーのリージョンセレクターを使用します。

1. **[スタックの作成]** ページで、正しいテンプレート URL が Amazon S3 URL テキストボックスに表示されていることを確認し、**[次へ]** を選択します。

1. **[スタックの詳細を指定]** ページで、このソリューションのスタックに名前を割り当てます。名前に使用する文字の制限に関する詳細については、「AWS Identity and Access Management ユーザーガイド」の「IAM および AWS STS クォータ」を参照してください。

1. **[パラメータ]** ページで、以下を入力し、[次へ] を選択します。


<table>
<thead>
  <tr><th>パラメータ </th><th>デフォルト</th><th>説明</th></tr>
</thead>
<tbody>
  <tr><td> <b>Namespace</b> </td><td> {{&lt;入力必須&gt;}} </td><td>最大 9 文字の小文字の英数字の文字列を入力します。修復 IAM ロール名のサフィックスとして追加する一意の名前空間。メンバーロールとメンバースタックに、同じ名前空間を使用する必要があります。この文字列はソリューションのデプロイごとに一意である必要がありますが、スタックの更新時に変更する必要はありません。名前空間の値は、メンバーアカウントごとに一意である必要は<b>ありません</b>。</td></tr>
  <tr><td> <b>Sec Hub Admin Account</b> </td><td> {{&lt;入力必須&gt;}} </td><td>AWS Security Hub 管理者アカウントの 12 桁のアカウント ID を入力します。この値は、管理者アカウントのソリューションロールにアクセス許可を付与します。</td></tr>
</tbody>
</table>


1. **[スタックオプションの設定]** ページで、**[次へ]** を選択します。

1. **[レビュー]** ページで、設定を確認して確定します。テンプレートが AWS Identity and Access Management (IAM) リソースを作成することを承認するボックスを必ずオンにします。

1. **[スタックの作成]** を選択してスタックをデプロイします。

   AWS CloudFormation コンソールの **[ステータス]** 列でスタックのステータスを確認できます。約 5 分で CREATE\_COMPLETE のステータスが表示されます。このスタックのロード中に、次のステップに進むことができます。

## ステップ 3: メンバースタックを起動する
<a name="step-3"></a>

**重要**  
このソリューションにはデータ収集が含まれています。このデータを使用して、ユーザーがこのソリューションおよび関連サービスや製品をどのように使用しているかをよりよく理解します。AWS は、このアンケートを通じて収集されたデータを所有します。データ収集には、[AWS プライバシー通知](https://aws.amazon.com/privacy/)が適用されます。

`automated-security-response-member` スタックは、各 Security Hub のメンバーアカウントにインストールする必要があります。このスタックは、自動修復用のランブックを定義します。各メンバーアカウントの管理者は、このスタックを介して利用可能な修復を制御できます。

1. AWS Security Hub のメンバーアカウント (管理者アカウントもメンバーとして含む) ごとに AWS マネジメントコンソールにサインインします。ボタンを選択して、`automated-security-response-member.template` AWS CloudFormation テンプレートを起動します。

    [![automated-security-response-member.template, Launch solution](https://docs.aws.amazon.com/ja_jp/solutions/latest/automated-security-response-on-aws/images/launch-button.png)](https://console.aws.amazon.com/cloudformation/home?region=us-east-1#/stacks/new?stackName=automated-security-response-on-aws-member&templateURL=https:%2F%2Fs3.amazonaws.com%2Fsolutions-reference%2Fautomated-security-response-on-aws%2Flatest%2Fautomated-security-response-member.template&redirectId=ImplementationGuide) 

独自の実装の開始点として[テンプレートをダウンロード](https://solutions-reference.s3.amazonaws.com/automated-security-response-on-aws/latest/automated-security-response-member.template)することもできます。テンプレートはデフォルトで米国東部 (バージニア北部) リージョンで起動します。別の AWS リージョンでソリューションを起動するには、AWS マネジメントコンソールナビゲーションバーのリージョンセレクターを使用します。

\+

**注記**  
このソリューションで使用している AWS Systems Manager は、現在、ほとんどの AWS リージョンで利用可能です。このソリューションは、これらのサービスをサポートするすべてのリージョンで機能します。リージョンごとの最新の利用状況については、「[AWS サービス (リージョン別)](https://aws.amazon.com/about-aws/global-infrastructure/regional-product-services/)」を参照してください。

1. **[スタックの作成]** ページで、正しいテンプレート URL が **[Amazon S3 URL]** テキストボックスに表示されていることを確認し、**[次へ]** を選択します。

1. **[スタックの詳細を指定]** ページで、このソリューションのスタックに名前を割り当てます。名前に使用する文字の制限については、「*AWS Identity and Access Management ユーザーガイド*」の「[IAM と AWS STS クォータ](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_iam-limits.html)」を参照してください。

1. **[パラメータ]** ページで、以下を入力し、**[次へ]** を選択します。


<table>
<thead>
  <tr><th>パラメータ </th><th>デフォルト</th><th>説明</th></tr>
</thead>
<tbody>
  <tr><td> <b>Provide the name of the LogGroup to be used to create Metric Filters and Alarms</b> </td><td> {{&lt;入力必須&gt;}} </td><td>CloudTrail が API コールをログに記録する CloudWatch Logs グループの名前を指定します。これは CIS 3.1～3.14 修復に使用されます。</td></tr>
  <tr><td> <b>Load SC Member Stack</b> </td><td> <code>yes</code> </td><td>SC コントロールの自動修復のためにメンバーコンポーネントをインストールするかどうかを指定します。</td></tr>
  <tr><td> <b>Load AFSBP Member Stack</b> </td><td> <code>no</code> </td><td>FSBP コントロールの自動修復のためにメンバーコンポーネントをインストールするかどうかを指定します。</td></tr>
  <tr><td> <b>Load CIS120 Member Stack</b> </td><td> <code>no</code> </td><td>CIS120 コントロールの自動修復のためにメンバーコンポーネントをインストールするかどうかを指定します。</td></tr>
  <tr><td> <b>Load CIS140 Member Stack</b> </td><td> <code>no</code> </td><td>CIS140 コントロールの自動修復のためにメンバーコンポーネントをインストールするかどうかを指定します。</td></tr>
  <tr><td> <b>Load CIS300 Member Stack</b> </td><td> <code>no</code> </td><td>CIS300 コントロールの自動修復のためにメンバーコンポーネントをインストールするかどうかを指定します。</td></tr>
  <tr><td> <b>Load PCI321 Member Stack</b> </td><td> <code>no</code> </td><td>PCI321 コントロールの自動修復のためにメンバーコンポーネントをインストールするかどうかを指定します。</td></tr>
  <tr><td> <b>NIST メンバースタックのロード</b> </td><td> <code>no</code> </td><td>NIST コントロールの自動修復のためにメンバーコンポーネントをインストールするかどうかを指定します。</td></tr>
  <tr><td> <b>Create S3 Bucket For Redshift Audit Logging</b> </td><td> <code>no</code> </td><td>FSBP RedShift.4 修復のために S3 バケットを作成する場合は、<code>yes</code> を選択します。S3 バケットと修復の詳細については、「<i>AWS Security Hub ユーザーガイド</i>」の「<a href="https://docs.aws.amazon.com/securityhub/latest/userguide/securityhub-standards-fsbp-controls.html#fsbp-redshift-4">Redshift.4 修復</a>」を参照してください。</td></tr>
  <tr><td> <b>Sec Hub Admin Account</b> </td><td> {{&lt;入力必須&gt;}} </td><td>AWS Security Hub 管理者アカウントの 12 桁のアカウント ID を入力します。</td></tr>
  <tr><td> <b>Namespace</b> </td><td> {{&lt;入力必須&gt;}} </td><td>最大 9 文字の小文字の英数字の文字列を入力します。この文字列は、IAM ロール名とアクションログ S3 バケットの一部になります。メンバースタックデプロイとメンバーロールスタックデプロイには同じ値を使用します。文字列はソリューションのデプロイごとに一意である必要がありますが、スタックの更新時に変更する必要はありません。</td></tr>
  <tr><td> <b>EnableCloudTrailForASRActionLog</b> </td><td> <code>no</code> </td><td>CloudWatch ダッシュボードのソリューションによって実施される管理イベントをモニタリングする場合は、<code>yes</code> を選択します。このソリューションは、<code>yes</code> を選択した各メンバーアカウントに CloudTrail 証跡を作成します。この機能を有効にするには、ソリューションを AWS Organization にデプロイする必要があります。<b>さらに、この機能は同じアカウント内の 1 つのリージョンでのみ有効にできます。</b>これに伴う追加コストについては、「<a href="cost.md#additional-cost-action-log">コスト</a>」セクションを参照してください。</td></tr>
</tbody>
</table>


1. **[スタックオプションの設定]** ページで、**[次へ]** を選択します。

1. **[レビュー]** ページで、設定を確認して確定します。テンプレートが AWS Identity and Access Management (IAM) リソースを作成することを承認するボックスを必ずオンにします。

1. **[スタックの作成]** を選択してスタックをデプロイします。

AWS CloudFormation コンソールの **[ステータス]** 列でスタックのステータスを確認できます。約 15 分で CREATE\_COMPLETE ステータスが表示されます。

## ステップ 4: (オプション) 使用可能な修復を調整する
<a name="step-4"></a>

メンバーアカウントから特定の修復を削除する場合は、セキュリティ標準のネストされたスタックを更新することで削除できます。わかりやすくするために、ネストされたスタックオプションはルートスタックに伝達されません。

1. [AWS CloudFormation コンソール](https://console.aws.amazon.com/cloudformation/home)にサインインし、ネストされたスタックを選択します。

1. **[更新]** を選択します。

1. **[ネストされたスタックを更新する]** を選択し、**[スタックの更新]** を選択します。

    **ネストされたスタックを更新する**   
![[ネストされたスタックを更新する] ダイアログ](https://docs.aws.amazon.com/ja_jp/solutions/latest/automated-security-response-on-aws/images/nested-stack.png)

1. **[現在のテンプレートの使用]** を選択し、**[次へ]** を選択します。

1. 利用可能な修復を調整します。目的のコントロールの値を `Available` に変更し、不要なコントロールを `Not available` に変更します。
**注記**  
修復を無効にすると、セキュリティ標準とコントロールのソリューション修復ランブックが削除されます。

1. **[スタックオプションの設定]** ページで、**[次へ]** を選択します。

1. **[レビュー]** ページで、設定を確認して確定します。テンプレートが AWS Identity and Access Management (IAM) リソースを作成することを承認するボックスを必ずオンにします。

1. **[スタックを更新]**を選択します。

AWS CloudFormation コンソールの **[ステータス]** 列でスタックのステータスを確認できます。約 15 分で CREATE\_COMPLETE ステータスが表示されます。