説明
AWS::EC2::Volumeは、EC2で使用するEBSブロックストレージボリュームを宣言します。ボリュームの存在を示すインベントリ情報であり、それ自体が脆弱性ではありません。
想定される影響
管理対象から漏れたボリュームは、暗号化、スナップショット、削除ポリシーの確認から外れる場合があります。
対処方法
所有者、接続先、データの用途を記録し、暗号化、スナップショットの保持、削除ポリシーを確認してください。
例
us-east-1aに100 GiBのボリュームを作る例で、後者は暗号化を明示します。省略時は、アカウントとリージョンのEBSデフォルト暗号化設定も影響します。既存ボリュームの暗号化では、スナップショットのコピーと新しいボリュームへの移行を検討してください。
変更前
yaml
AWSTemplateFormatVersion: '2010-09-09'
Resources:
NewVolume:
Type: AWS::EC2::Volume
Properties:
Size: 100
AvailabilityZone: us-east-1a
変更後
yaml
AWSTemplateFormatVersion: '2010-09-09'
Resources:
NewVolume:
Type: AWS::EC2::Volume
Properties:
Size: 100
AvailabilityZone: us-east-1a
Encrypted: true