説明
最初から安全に構成するだけでなく、誤って作成されたリソースを後から確認する仕組みも必要です。AWS Config のマネージドルール ENCRYPTED_VOLUMES は、EC2 インスタンスに接続された EBS ボリュームの暗号化を評価します。
ルールがない場合や評価が動作していない場合は、非暗号化ボリュームの発見が遅れる可能性があります。ルール自体がボリュームを暗号化したり、ユーザーに自動通知したりするわけではありません。
想定される影響
非暗号化ボリュームが長く放置されたり、暗号化基準への適合を継続的に確認しにくくなったりします。このルールだけですべての未接続ボリュームも点検できるとは考えないでください。
対処方法
source_identifier = "ENCRYPTED_VOLUMES"を使うaws_config_config_ruleを追加してください。- 対象のアカウントとリージョンで AWS Config の記録と評価が動作することを確認し、結果を通知や点検手順につなげてください。
- 非準拠ボリュームは、データの保全と暗号化への移行手順で別途対処してください。未接続のボリュームも点検してください。
例
Config ルールの抜粋です。必要なレコーダーと権限は別途構成してください。パスワードポリシーのルールを削除せず、EBS のルールを追加します。
変更前
hcl
resource "aws_config_config_rule" "password_policy_rule" {
name = "some_rule"
source {
owner = "AWS"
source_identifier = "IAM_PASSWORD_POLICY"
}
}
このルールは IAM のパスワードポリシーを評価し、EBS の暗号化は評価しません。
変更後
hcl
resource "aws_config_config_rule" "encrypted_volumes_rule" {
name = "encrypted_vols_rule"
source {
owner = "AWS"
source_identifier = "ENCRYPTED_VOLUMES"
}
}
接続済み EBS ボリュームを評価するルールを追加します。デプロイ後に評価結果と非準拠項目への対処を確認してください。