説明
バックアップは復旧用の資産であるとともに、機密データのコピーでもあります。EBS ボリュームから作成するスナップショットは、実際の元のボリュームの暗号化状態を引き継ぎます。非暗号化スナップショットには保存時の暗号化による保護がありません。
元のボリュームの状態にはリージョンの既定の暗号化も関係します。テンプレートだけで判断せず、ボリュームとスナップショットを確認してください。
想定される影響
非暗号化バックアップの不正な取得や不適切な共有によって、アプリケーションデータや機密情報が漏えいするおそれがあります。暗号化済みのスナップショットでも、共有権限と KMS 権限の制限は必要です。
対処方法
- 新規の元の EBS ボリュームに
encrypted = trueを明示し、実際のボリュームとスナップショットの暗号化を確認してください。 - 既存の非暗号化スナップショットは暗号化したコピーを作成してください。元のスナップショットを直接暗号化することはできません。
- 復旧とデータの整合性を試験し、検証まで元のデータを保持してください。既存ボリュームを移行する場合の置き換えと接続変更は別途計画してください。
例
新しいボリュームとスナップショットを作成する例です。使用中のボリュームをバックアップする際は、アプリケーションデータの整合性も確保してください。
変更前
hcl
resource "aws_ebs_volume" "source_volume" {
availability_zone = "us-west-2a"
size = 40
encrypted = false
}
resource "aws_ebs_snapshot" "snapshot" {
volume_id = aws_ebs_volume.source_volume.id
}
元のボリュームの暗号化を明示的には要求していません。実際に非暗号化であれば、このスナップショットも非暗号化です。
変更後
hcl
resource "aws_ebs_volume" "source_volume" {
availability_zone = "us-west-2a"
size = 40
encrypted = true
}
resource "aws_ebs_snapshot" "snapshot" {
volume_id = aws_ebs_volume.source_volume.id
}
新しい暗号化ボリュームから暗号化スナップショットを作成します。既存スナップショットを暗号化する操作ではありません。