Amazon MQブローカーのインベントリ

メッセージブローカーの所有者と接続経路を管理してください。

説明

AWS::AmazonMQ::Brokerはマネージドメッセージブローカーを宣言します。その存在を資産一覧に含めるための情報であり、それ自体が脆弱性ではありません。

想定される影響

管理対象から漏れたブローカーは、アクセス権や障害対応の責任者の確認から外れる場合があります。

対処方法

ブローカーの所有者と接続するアプリケーションを記録し、ネットワークアクセス、ユーザー認証、可用性の要件を確認してください。

例

ほかの必須設定を省略した抜粋で、後の例では非公開のマルチAZ構成を選択しています。どちらも保存データを暗号化します。既存ブローカーのデプロイ方式やパブリックアクセスを変更する場合は、置き換えと移行を検討してください。

変更前

yaml
Resources:
  BasicBroker:
    Type: AWS::AmazonMQ::Broker
    Properties:
      BrokerName: MyBasicBroker
      DeploymentMode: SINGLE_INSTANCE
      PubliclyAccessible: true
      EngineType: ACTIVEMQ

変更後

yaml
Resources:
  BasicBroker:
    Type: AWS::AmazonMQ::Broker
    Properties:
      BrokerName: MyBasicBroker
      DeploymentMode: ACTIVE_STANDBY_MULTI_AZ
      PubliclyAccessible: false
      EngineType: ACTIVEMQ
      EncryptionOptions:
        UseAwsOwnedKey: true

参考資料