ENCRYPTED_VOLUMES ルールがない AWS Config 構成

AWS Config の ENCRYPTED_VOLUMES ルールで接続済み EBS ボリュームの暗号化を監視し、評価と通知が機能することを確認します。

説明

EBS の暗号化を監視していないと、暗号化されていないボリュームの発見が遅れる可能性があります。AWS のマネージドルール ENCRYPTED_VOLUMES は、EC2 インスタンスに接続された EBS ボリュームの暗号化状態を構成変更時に評価します。任意のパラメーター kmsId で、特定の KMS キーを使っているかも確認できます。

このルールは暗号化の状態を評価するもので、ボリュームの暗号化や未暗号化ボリュームの作成防止は行いません。対象のアカウントとリージョンで運用している監視を確認し、必要な評価を設定してください。

想定される影響

  • 暗号化の要件を満たさないボリュームの発見や、その後の対応が遅れる可能性があります。
  • 構成の記録が停止していたり評価の対象範囲が誤っていたりすると、必要な結果や通知を得られない場合があります。

対処方法

  • 必要に応じて、source.owner: AWS、source.identifier: ENCRYPTED_VOLUMES、AWS::EC2::Volume に適した対象範囲を指定したルールを別の名前で追加してください。ほかの必要なルールは維持してください。
  • 設定レコーダーが対象ボリュームの変更を記録していることを確認してください。特定のキーが必要な場合は kmsId も設定してください。
  • 実際の評価と通知を検証してください。ボリュームの暗号化と、作成時に暗号化を徹底するための制御は別途設定してください。

例

S3 への公開書き込みを監視する

yaml
---
- name: foo
  community.aws.aws_config_rule:
    name: test_config_rule
    state: present
    description: "This AWS Config rule checks for public write access on S3 buckets"
    scope:
      compliance_types:
        - "AWS::S3::Bucket"
    source:
      owner: AWS
      identifier: "S3_BUCKET_PUBLIC_WRITE_PROHIBITED"

このルールは S3 への公開書き込みを評価します。必要な S3 の監視は維持し、EBS の暗号化監視を別途追加してください。

EBS の暗号化監視を追加する

yaml
- name: foo
  community.aws.aws_config_rule:
    name: encrypted-volumes
    state: present
    description: "This AWS Config rule checks encrypted EBS volumes"
    scope:
      compliance_types:
        - "AWS::EC2::Volume"
    source:
      owner: AWS
      identifier: ENCRYPTED_VOLUMES

別の名前 encrypted-volumes を使うため、前の S3 ルールを置き換えません。対象範囲を EBS ボリュームに合わせ、構成の記録と実際の評価が正常に動作することを確認してください。

参考資料