暗号化されていない AWS EFS ファイルシステム

EFS のファイルデータとメタデータを保存時の暗号化で保護してください。

説明

EFS は複数のワークロードで共有することが多く、保存されたファイル、ログ、アプリケーション資産の保護が重要です。保存時の暗号化はファイルデータとメタデータを保護します。

実際に暗号化されていないファイルシステムには、この保護がありません。ファイル権限、ネットワークアクセス、TLS は別途管理する必要があります。

想定される影響

非暗号化ストレージを不正に取得されると、共有データや設定ファイルが漏えいするおそれがあります。組織のファイルストレージ暗号化基準を満たせない場合もあります。

対処方法

  • 新規 EFS ファイルシステムに encrypted = true を明示し、必要な KMS キーと権限を確認してください。
  • 既存のファイルシステムの暗号化状態は変更できません。新しい暗号化ファイルシステムを作成してデータをコピーし、マウントターゲットとアプリケーションを切り替えてください。
  • Terraform の置き換え計画を検討し、データの整合性、ファイルアクセス、バックアップを検証して元のデータを保持してください。

例

新規ファイルシステムの設定の抜粋です。マウントターゲットとアクセス権限は別途構成してください。

変更前

hcl
resource "aws_efs_file_system" "shared_fs" {
  creation_token = "my-product"
  encrypted      = false
}

非暗号化ファイルシステムを要求します。

変更後

hcl
resource "aws_efs_file_system" "shared_fs" {
  creation_token = "my-product"
  encrypted      = true
}

新しい暗号化ファイルシステムを要求します。既存リソースに直接適用すると置き換えられる場合があるため、先にデータの移行計画を確認してください。

参考資料