説明
AWS::AmazonMQ::Brokerはマネージドメッセージブローカーを宣言します。その存在を資産一覧に含めるための情報であり、それ自体が脆弱性ではありません。
想定される影響
管理対象から漏れたブローカーは、アクセス権や障害対応の責任者の確認から外れる場合があります。
対処方法
ブローカーの所有者と接続するアプリケーションを記録し、ネットワークアクセス、ユーザー認証、可用性の要件を確認してください。
例
ほかの必須設定を省略した抜粋で、後の例では非公開のマルチAZ構成を選択しています。どちらも保存データを暗号化します。既存ブローカーのデプロイ方式やパブリックアクセスを変更する場合は、置き換えと移行を検討してください。
変更前
yaml
Resources:
BasicBroker:
Type: AWS::AmazonMQ::Broker
Properties:
BrokerName: MyBasicBroker
DeploymentMode: SINGLE_INSTANCE
PubliclyAccessible: true
EngineType: ACTIVEMQ
変更後
yaml
Resources:
BasicBroker:
Type: AWS::AmazonMQ::Broker
Properties:
BrokerName: MyBasicBroker
DeploymentMode: ACTIVE_STANDBY_MULTI_AZ
PubliclyAccessible: false
EngineType: ACTIVEMQ
EncryptionOptions:
UseAwsOwnedKey: true