説明
ECSでEFSボリュームをマウントするときに転送時の暗号化を使用しないと、ファイルデータが平文で送受信される可能性があります。保存時の暗号化では、このネットワーク接続は保護されません。
想定される影響
- 通信経路にアクセスできる攻撃者が、ファイルデータを傍受・改ざんするリスクが高まります。
- 機密ファイルを扱うサービスで、通信の暗号化要件を満たせない可能性があります。
対処方法
- EFSボリュームの
TransitEncryptionをENABLEDに設定してください。 - 新しいタスク定義リビジョンでワークロードをデプロイし、マウントと読み書きを確認してください。IAM認可やEFSアクセスポイントを使用する場合も、転送時の暗号化が必要です。
- ネットワークアクセス、ファイルの権限、保存時の暗号化は別途管理してください。
例
ECSタスク定義のEFSボリューム設定だけを抜粋しています。例のファイルシステムIDを実際の値に置き換え、コンテナーのマウント先と必要なタスク・ネットワーク設定も構成してください。
変更前
json
{
"Resources": {
"TaskDefinition": {
"Type": "AWS::ECS::TaskDefinition",
"Properties": {
"Volumes": [
{
"Name": "myEfsVolume",
"EFSVolumeConfiguration": {
"FileSystemId": "fs-1234",
"TransitEncryption": "DISABLED"
}
}
]
}
}
}
}
EFSマウントの転送時暗号化を無効にしています。保存時の暗号化を使用していても、この接続は保護されません。
変更後
json
{
"Resources": {
"TaskDefinition": {
"Type": "AWS::ECS::TaskDefinition",
"Properties": {
"Volumes": [
{
"Name": "myEfsVolume",
"EFSVolumeConfiguration": {
"FileSystemId": "fs-1234",
"TransitEncryption": "ENABLED"
}
}
]
}
}
}
}
EFSマウントの通信に暗号化を使用します。ファイルへのアクセス権限や保存時の暗号化が自動設定されるわけではありません。