説明
AWS::SNS::Topicは、通知やメッセージを配信するトピックを宣言します。その存在は資産情報であり、利用自体が脆弱性ではありません。
想定される影響
一覧から漏れたトピックは、発行権限やサブスクリプションの確認から外れ、メッセージの配信経路を把握しにくくなる場合があります。
対処方法
トピックの所有者と用途を記録し、トピックポリシー、発行権限、サブスクリプションのエンドポイント、保存時の暗号化を確認してください。
例
後の例では、保存されたメッセージ本文を暗号化するKMSキーを指定します。発行元に必要なキーの権限を付与し、連携するサービスのキー対応要件を確認してください。
変更前
yaml
Resources:
SnsTopic:
Type: AWS::SNS::Topic
Properties:
TopicName: alarm-action
変更後
yaml
Resources:
SnsTopic:
Type: AWS::SNS::Topic
Properties:
TopicName: alarm-action
KmsMasterKeyId: alias/aws/sns