EBS 暗号化の監視設定の確認

AWS Config の ENCRYPTED_VOLUMES マネージドルールで接続済み EBS ボリュームの暗号化を確認し、非準拠の結果に対応してください。

説明

AWS Config の ENCRYPTED_VOLUMES マネージドルールは、接続済み EBS ボリュームの暗号化を評価し、必要に応じて特定の KMS キーも確認できます。この監視や同等の制御がなければ、運用中に生じた暗号化の不備を見逃す可能性があります。

構成変更に応じて評価するルールであり、ボリュームを自動的に暗号化したり、非暗号化ボリュームの作成を防いだりするものではありません。暗号化の設定と監視は別の制御です。

想定される影響

  • 接続済みの非暗号化ボリュームや、必要なキーを使っていないボリュームを速やかに把握できない可能性があります。
  • 非準拠の結果を確認・処理しなければ、データ保護要件を満たさない構成が残る可能性があります。

対処方法

  • 必要なアカウントとリージョンで AWS Config が EBS ボリュームを記録していることを確認し、ENCRYPTED_VOLUMES を追加してください。ほかの必要なチェックは維持してください。
  • 必要なら対応する kmsId パラメーターでキーを指定し、非準拠の結果を担当者と対応手順につなげてください。
  • 実際の評価と記録の状態を確認してください。非暗号化ボリュームの移行や、接続されていないボリュームの管理は別途計画してください。

例

AWS Config のレコーダーと必要なサービス権限が構成済みであることが前提です。異なる二つのセキュリティチェックを併用する例です。

アクセスキーの経過日数のみを確認

yaml
Resources:
  ConfigRule:
    Type: AWS::Config::ConfigRule
    Properties:
      ConfigRuleName: access-keys-rotated
      InputParameters:
        maxAccessKeyAge: 100
      Source:
        Owner: AWS
        SourceIdentifier: ACCESS_KEYS_ROTATED
      MaximumExecutionFrequency: TwentyFour_Hours

アクセスキーの経過日数を評価し、EBS 暗号化ルールは含みません。ほかの場所で構成したチェックも確認してください。

EBS 暗号化チェックを追加

yaml
Resources:
  ConfigRule:
    Type: AWS::Config::ConfigRule
    Properties:
      ConfigRuleName: access-keys-rotated
      InputParameters:
        maxAccessKeyAge: 100
      Source:
        Owner: AWS
        SourceIdentifier: ACCESS_KEYS_ROTATED
      MaximumExecutionFrequency: TwentyFour_Hours
  EncryptedVolumesRule:
    Type: AWS::Config::ConfigRule
    Properties:
      ConfigRuleName: encrypted-volumes
      Scope:
        ComplianceResourceTypes:
          - AWS::EC2::Volume
      Source:
        Owner: AWS
        SourceIdentifier: ENCRYPTED_VOLUMES

アクセスキーのチェックを維持し、別の EBS 暗号化ルールを追加します。非準拠の自動修正やボリュームの暗号化を行う例ではありません。

参考資料