Amazon EBSボリュームのインベントリ

EBSボリュームと保存データを資産一覧に含めてください。

説明

AWS::EC2::Volumeは、EC2で使用するEBSブロックストレージボリュームを宣言します。ボリュームの存在を示すインベントリ情報であり、それ自体が脆弱性ではありません。

想定される影響

管理対象から漏れたボリュームは、暗号化、スナップショット、削除ポリシーの確認から外れる場合があります。

対処方法

所有者、接続先、データの用途を記録し、暗号化、スナップショットの保持、削除ポリシーを確認してください。

例

us-east-1aに100 GiBのボリュームを作る例で、後者は暗号化を明示します。省略時は、アカウントとリージョンのEBSデフォルト暗号化設定も影響します。既存ボリュームの暗号化では、スナップショットのコピーと新しいボリュームへの移行を検討してください。

変更前

yaml
AWSTemplateFormatVersion: '2010-09-09'
Resources:
  NewVolume:
    Type: AWS::EC2::Volume
    Properties:
      Size: 100
      AvailabilityZone: us-east-1a

変更後

yaml
AWSTemplateFormatVersion: '2010-09-09'
Resources:
  NewVolume:
    Type: AWS::EC2::Volume
    Properties:
      Size: 100
      AvailabilityZone: us-east-1a
      Encrypted: true

参考資料