説明
Pub/Sub トピックを資産一覧に反映すると、メッセージの経路を把握し、暗号鍵や発行・購読権限を確認できます。トピックの存在自体が脆弱性を意味するわけではありません。
Pub/Sub は保存メッセージを既定で暗号化します。顧客管理暗号鍵(CMEK)がなくても、暗号化が無効とは限りません。トピックへの発行権限と、サブスクリプションからメッセージを受信する権限は分けて管理する必要があります。
想定される影響
- メッセージング資産が漏れると、アクセスやメッセージ保持方針の確認が抜ける場合があります。
- 監査や障害対応で、非同期メッセージの経路を正確に追跡しにくくなる場合があります。
対処方法
トピック、関連するサブスクリプション、担当チームを資産一覧に反映してください。発行者・購読者の権限と保持方針を確認し、CMEK が必要ならサービスエージェントの鍵使用権限と鍵の可用性を管理してください。
例
サポートが終了した Deployment Manager 形式の抜粋です。両方とも保存メッセージを暗号化し、変更後は顧客管理鍵を指定します。例示した鍵は実際に使用できる鍵に置き換える必要があります。
変更前
yaml
resources:
- type: pubsub.v1.topic
name: topic-1
properties:
topic: classified-topic
変更後
yaml
resources:
- type: pubsub.v1.topic
name: topic-1
properties:
topic: classified-topic
kmsKeyName: projects/example/locations/global/keyRings/ring/cryptoKeys/key
補足:
- 変更前: 既定の暗号化を使うトピックです。
- 変更後: CMEK を指定します。発行・購読権限やメッセージ保持方針まで設定するものではありません。