説明
AWS Config の ENCRYPTED_VOLUMES マネージドルールは、接続済み EBS ボリュームの暗号化を評価し、必要に応じて特定の KMS キーも確認できます。この監視や同等の制御がなければ、運用中に生じた暗号化の不備を見逃す可能性があります。
構成変更に応じて評価するルールであり、ボリュームを自動的に暗号化したり、非暗号化ボリュームの作成を防いだりするものではありません。暗号化の設定と監視は別の制御です。
想定される影響
- 接続済みの非暗号化ボリュームや、必要なキーを使っていないボリュームを速やかに把握できない可能性があります。
- 非準拠の結果を確認・処理しなければ、データ保護要件を満たさない構成が残る可能性があります。
対処方法
- 必要なアカウントとリージョンで AWS Config が EBS ボリュームを記録していることを確認し、
ENCRYPTED_VOLUMESを追加してください。ほかの必要なチェックは維持してください。 - 必要なら対応する
kmsIdパラメーターでキーを指定し、非準拠の結果を担当者と対応手順につなげてください。 - 実際の評価と記録の状態を確認してください。非暗号化ボリュームの移行や、接続されていないボリュームの管理は別途計画してください。
例
AWS Config のレコーダーと必要なサービス権限が構成済みであることが前提です。異なる二つのセキュリティチェックを併用する例です。
アクセスキーの経過日数のみを確認
yaml
Resources:
ConfigRule:
Type: AWS::Config::ConfigRule
Properties:
ConfigRuleName: access-keys-rotated
InputParameters:
maxAccessKeyAge: 100
Source:
Owner: AWS
SourceIdentifier: ACCESS_KEYS_ROTATED
MaximumExecutionFrequency: TwentyFour_Hours
アクセスキーの経過日数を評価し、EBS 暗号化ルールは含みません。ほかの場所で構成したチェックも確認してください。
EBS 暗号化チェックを追加
yaml
Resources:
ConfigRule:
Type: AWS::Config::ConfigRule
Properties:
ConfigRuleName: access-keys-rotated
InputParameters:
maxAccessKeyAge: 100
Source:
Owner: AWS
SourceIdentifier: ACCESS_KEYS_ROTATED
MaximumExecutionFrequency: TwentyFour_Hours
EncryptedVolumesRule:
Type: AWS::Config::ConfigRule
Properties:
ConfigRuleName: encrypted-volumes
Scope:
ComplianceResourceTypes:
- AWS::EC2::Volume
Source:
Owner: AWS
SourceIdentifier: ENCRYPTED_VOLUMES
アクセスキーのチェックを維持し、別の EBS 暗号化ルールを追加します。非準拠の自動修正やボリュームの暗号化を行う例ではありません。