説明
AWS::RDS::DBInstanceはマネージドリレーショナルデータベースのインスタンスを宣言します。その存在を把握するための資産情報であり、利用自体が脆弱性ではありません。
想定される影響
一覧から漏れたデータベースは、アクセス権、バックアップ、復旧計画の確認から外れる場合があります。
対処方法
インスタンスの所有者とデータの用途を記録し、ストレージ暗号化、バックアップ、削除保護、アクセス権を確認してください。
例
ほかの必須設定を省略し、同じエンジンの新しいインスタンスで保存時の暗号化を指定する抜粋です。既存の非暗号化インスタンスには直接適用できません。暗号化したスナップショットのコピーからの復元など、別途移行が必要です。
変更前
json
{
"Resources": {
"DBInstanceSample1": {
"Type": "AWS::RDS::DBInstance",
"Properties": {
"Engine": "oracle-ee",
"StorageEncrypted": false
}
}
}
}
変更後
json
{
"Resources": {
"DBInstanceSample1": {
"Type": "AWS::RDS::DBInstance",
"Properties": {
"Engine": "oracle-ee",
"StorageEncrypted": true
}
}
}
}