説明
AWS::S3::Bucketはオブジェクトストレージのバケットを宣言します。その存在は資産一覧に必要な情報であり、それ自体が外部公開や脆弱性を意味するわけではありません。
想定される影響
一覧から漏れたバケットは、アクセスポリシー、データ保持、コストの確認から外れる場合があります。
対処方法
バケットの所有者と用途を記録し、パブリックアクセスのブロック、バケットポリシー、バージョニング、暗号化キーの選択を確認してください。
例
利用可能な一意のバケット名を選んでください。どちらも新しいオブジェクトを暗号化し、後の例ではバージョニングとSSE-KMSを選択しています。デフォルト暗号化の変更では、既存オブジェクトは再暗号化されません。
変更前
yaml
Resources:
MyBucket:
Type: AWS::S3::Bucket
Properties:
BucketName: jenkins-artifacts
変更後
yaml
Resources:
MyBucket:
Type: AWS::S3::Bucket
Properties:
BucketName: jenkins-artifacts
VersioningConfiguration:
Status: Enabled
BucketEncryption:
ServerSideEncryptionConfiguration:
- ServerSideEncryptionByDefault:
SSEAlgorithm: aws:kms