ENCRYPTED_VOLUMES の AWS Config ルールがない構成

AWS Config で接続済み EBS ボリュームの暗号化を評価し、結果を運用点検につなげてください。

説明

最初から安全に構成するだけでなく、誤って作成されたリソースを後から確認する仕組みも必要です。AWS Config のマネージドルール ENCRYPTED_VOLUMES は、EC2 インスタンスに接続された EBS ボリュームの暗号化を評価します。

ルールがない場合や評価が動作していない場合は、非暗号化ボリュームの発見が遅れる可能性があります。ルール自体がボリュームを暗号化したり、ユーザーに自動通知したりするわけではありません。

想定される影響

非暗号化ボリュームが長く放置されたり、暗号化基準への適合を継続的に確認しにくくなったりします。このルールだけですべての未接続ボリュームも点検できるとは考えないでください。

対処方法

  • source_identifier = "ENCRYPTED_VOLUMES" を使う aws_config_config_rule を追加してください。
  • 対象のアカウントとリージョンで AWS Config の記録と評価が動作することを確認し、結果を通知や点検手順につなげてください。
  • 非準拠ボリュームは、データの保全と暗号化への移行手順で別途対処してください。未接続のボリュームも点検してください。

例

Config ルールの抜粋です。必要なレコーダーと権限は別途構成してください。パスワードポリシーのルールを削除せず、EBS のルールを追加します。

変更前

hcl
resource "aws_config_config_rule" "password_policy_rule" {
  name = "some_rule"

  source {
    owner             = "AWS"
    source_identifier = "IAM_PASSWORD_POLICY"
  }
}

このルールは IAM のパスワードポリシーを評価し、EBS の暗号化は評価しません。

変更後

hcl
resource "aws_config_config_rule" "encrypted_volumes_rule" {
  name = "encrypted_vols_rule"

  source {
    owner             = "AWS"
    source_identifier = "ENCRYPTED_VOLUMES"
  }
}

接続済み EBS ボリュームを評価するルールを追加します。デプロイ後に評価結果と非準拠項目への対処を確認してください。

参考資料