Amazon S3バケットのインベントリ

オブジェクトストレージの所有者とデータの用途を管理してください。

説明

AWS::S3::Bucketはオブジェクトストレージのバケットを宣言します。その存在は資産一覧に必要な情報であり、それ自体が外部公開や脆弱性を意味するわけではありません。

想定される影響

一覧から漏れたバケットは、アクセスポリシー、データ保持、コストの確認から外れる場合があります。

対処方法

バケットの所有者と用途を記録し、パブリックアクセスのブロック、バケットポリシー、バージョニング、暗号化キーの選択を確認してください。

例

利用可能な一意のバケット名を選んでください。どちらも新しいオブジェクトを暗号化し、後の例ではバージョニングとSSE-KMSを選択しています。デフォルト暗号化の変更では、既存オブジェクトは再暗号化されません。

変更前

yaml
Resources:
  MyBucket:
    Type: AWS::S3::Bucket
    Properties:
      BucketName: jenkins-artifacts

変更後

yaml
Resources:
  MyBucket:
    Type: AWS::S3::Bucket
    Properties:
      BucketName: jenkins-artifacts
      VersioningConfiguration:
        Status: Enabled
      BucketEncryption:
        ServerSideEncryptionConfiguration:
          - ServerSideEncryptionByDefault:
              SSEAlgorithm: aws:kms

参考資料