AWS security-ir medium security documentation change
Summary
Updated CloudFormation template ARNs from 'automation-definition' to 'document' format and added automation-execution permission
Security assessment
This change updates security incident response containment templates. The ARN format change and addition of automation-execution permissions could affect how security containment actions are authorized and executed during incidents.
Diff
diff --git a/security-ir/latest/userguide/containment-with-ec2-triage-template.md b/security-ir/latest/userguide/containment-with-ec2-triage-template.md index 7c7ec9919..4dc893a33 100644 --- a//security-ir/latest/userguide/containment-with-ec2-triage-template.md +++ b//security-ir/latest/userguide/containment-with-ec2-triage-template.md @@ -50,3 +50,4 @@ This template creates the containment roles with additional permissions for EC2 - !Sub 'arn:${AWS::Partition}:ssm:*:*:automation-definition/AWSSupport-ContainEC2Instance:$DEFAULT', - !Sub 'arn:${AWS::Partition}:ssm:*:*:automation-definition/AWSSupport-ContainS3Resource:$DEFAULT', - !Sub 'arn:${AWS::Partition}:ssm:*:*:automation-definition/AWSSupport-ContainIAMPrincipal:$DEFAULT', + !Sub 'arn:${AWS::Partition}:ssm:*::document/AWSSupport-ContainEC2Instance', + !Sub 'arn:${AWS::Partition}:ssm:*::document/AWSSupport-ContainS3Resource', + !Sub 'arn:${AWS::Partition}:ssm:*::document/AWSSupport-ContainIAMPrincipal', + !Sub 'arn:${AWS::Partition}:ssm:*:${AWS::AccountId}:automation-execution/*',