AWS DynamoDBリソースのインベントリ

DynamoDBテーブルと管理責任者を整理してください。

説明

DynamoDBテーブルの一覧は、データストアの用途と管理責任を把握するために役立ちます。これは資産管理情報であり、テーブルが存在すること自体は脆弱性ではありません。

想定される影響

一覧から漏れたテーブルは、アクセス権限、バックアップ、暗号化キーの管理の点検でも見落とされるおそれがあります。

対処方法

各テーブルを使うサービスと責任者を記録し、アクセスポリシー、ポイントインタイムリカバリ(PITR)、暗号化キーの設定を確認してください。

例

以下はサービスと環境のタグだけを追加し、アクセスポリシーやバックアップの設定は編集しない例です。タグに基づくIAMポリシーの影響も確認してください。

変更前

hcl
resource "aws_dynamodb_table" "orders" {
  name         = "orders"
  billing_mode = "PAY_PER_REQUEST"
  hash_key     = "id"

  attribute {
    name = "id"
    type = "S"
  }
}

変更後

hcl
resource "aws_dynamodb_table" "orders" {
  name         = "orders"
  billing_mode = "PAY_PER_REQUEST"
  hash_key     = "id"

  attribute {
    name = "id"
    type = "S"
  }

  tags = {
    Service     = "orders"
    Environment = "production"
  }
}

参考資料