AWS

Crossplaneで管理するAWSリソースのセキュリティと構成についての文書です。

文書一覧

文書 パス
WAF ウェブ ACL が関連付けられていない CloudFront crossplane/aws/cloudfront_without_waf
CloudFront アクセスログの確認 crossplane/aws/cloudfront_logging_disabled
CloudFront ビューワー接続の最小 TLS バージョンの確認 crossplane/aws/cloudfront_without_minimum_protocol_tls_1.2
CloudWatch ログ保存期間の確認 crossplane/aws/cloudwatch_without_retention_period_specified
DocumentDB の監査・プロファイラーログの確認 crossplane/aws/docdb_logging_disabled
ECS Container Insights 設定の確認 crossplane/aws/ecs_cluster_with_container_insights_disabled
EFS のカスタマー管理 KMS キーの確認 crossplane/aws/efs_without_kms
SQS の KMS 暗号化設定の確認 crossplane/aws/sqs_with_sse_disabled
パブリック IP アドレスが割り当てられる可能性がある RDS インスタンス crossplane/aws/rds_db_instance_publicly_accessible
すべての IPv4 アドレスを許可するセキュリティグループのルール crossplane/aws/db_security_group_has_public_interface
暗号化が設定されていない EFS ファイルシステム crossplane/aws/efs_not_encrypted
ELB リスナーの TLS セキュリティポリシーの確認 crossplane/aws/elb_using_weak_ciphers
ストレージの暗号化が設定されていない Neptune DB クラスター crossplane/aws/neptune_database_cluster_encryption_disabled
ストレージの暗号化が設定されていない RDS インスタンス crossplane/aws/db_instance_storage_not_encrypted

関連ページ14

WAF ウェブ ACL が関連付けられていない CloudFront

CloudFront に AWS WAF のウェブ ACL を関連付けると、設定したルールに基づいてウェブリクエストを検査・制御できます。

CloudFront アクセスログの確認

CloudFront のアクセスログを収集し、配信を確認して、セキュリティ分析や障害調査に必要なリクエスト履歴を確保してください。

CloudFront ビューワー接続の最小 TLS バージョンの確認

CloudFront のビューワー接続では古い TLS プロトコルを制限し、証明書の種類に適したセキュリティポリシーを適用する必要があります。

CloudWatch ログ保存期間の確認

調査、監査、データ保管の要件に合わせて CloudWatch ログの保存期間を設定してください。

DocumentDB の監査・プロファイラーログの確認

DocumentDB の監査・プロファイラーログの生成と CloudWatch へのエクスポートを併せて構成し、調査に必要な記録を確保してください。

ECS Container Insights 設定の確認

ECS Container Insights の実際の設定と CloudWatch のメトリクス収集を確認してください。

EFS のカスタマー管理 KMS キーの確認

EFS の暗号化とカスタマー管理 KMS キーの要件を分けて確認してください。

SQS の KMS 暗号化設定の確認

SQS に実際に適用されているサーバー側の暗号化方式と鍵管理の要件を確認し、必要に応じて KMS キーと権限を構成してください。

パブリック IP アドレスが割り当てられる可能性がある RDS インスタンス

内部用の RDS インスタンスでは公開アクセスを無効にし、プライベート接続とセキュリティグループを設定して、不要な外部アクセスを減らします。

すべての IPv4 アドレスを許可するセキュリティグループのルール

すべての IPv4 アドレスを許可するセキュリティグループのルールは、到達可能なリソースへの不要な接続試行を許してしまう可能性があります。

暗号化が設定されていない EFS ファイルシステム

Crossplane で作成する EFS ファイルシステムの保存データを暗号化してください。

ELB リスナーの TLS セキュリティポリシーの確認

ELB の HTTPS リスナーには対応するセキュリティポリシーを使用し、古い TLS プロトコルや弱い暗号スイートを制限する必要があります。

ストレージの暗号化が設定されていない Neptune DB クラスター

Neptune のグラフデータとバックアップを保存時の暗号化で保護してください。

ストレージの暗号化が設定されていない RDS インスタンス

Crossplane で作成する RDS ストレージを暗号化し、既存データは対応する手順で移行してください。