未使用のセキュリティグループの確認

実際の使用状況を確認し、不要なグループを整理してください。

説明

リソースに関連付けられておらず、他のルールからも参照されていないセキュリティグループは、管理の負担を増やす場合があります。グループを作成するだけでは、ワークロードにそのルールは適用されません。

想定される影響

未使用グループが増えると、有効なポリシーを把握しにくくなり、必要な保護が適用済みだと誤解するおそれがあります。

対処方法

リソースへの関連付けと、他のセキュリティグループからの参照を確認してください。必要なグループは適切なリソースに関連付け、不要なグループは依存関係を確認したうえで削除してください。

例

以下はALBへの関連付け部分のみの抜粋です。実際のサービスで必要なインバウンド・アウトバウンドルールは別途設定してください。

変更前

hcl
resource "aws_security_group" "web" {
  name        = "web-sg"
  description = "Web server security group"
  vpc_id      = aws_vpc.main.id
}

resource "aws_lb" "app" {
  name               = "app-lb"
  load_balancer_type = "application"
  subnets            = [aws_subnet.a.id, aws_subnet.b.id]
}

変更後

hcl
resource "aws_security_group" "web" {
  name        = "web-sg"
  description = "Web server security group"
  vpc_id      = aws_vpc.main.id
}

resource "aws_lb" "app" {
  name               = "app-lb"
  load_balancer_type = "application"
  subnets            = [aws_subnet.a.id, aws_subnet.b.id]
  security_groups    = [aws_security_group.web.id]
}

参考資料