説明
DynamoDBテーブルの一覧は、データストアの用途と管理責任を把握するために役立ちます。これは資産管理情報であり、テーブルが存在すること自体は脆弱性ではありません。
想定される影響
一覧から漏れたテーブルは、アクセス権限、バックアップ、暗号化キーの管理の点検でも見落とされるおそれがあります。
対処方法
各テーブルを使うサービスと責任者を記録し、アクセスポリシー、ポイントインタイムリカバリ(PITR)、暗号化キーの設定を確認してください。
例
以下はサービスと環境のタグだけを追加し、アクセスポリシーやバックアップの設定は編集しない例です。タグに基づくIAMポリシーの影響も確認してください。
変更前
hcl
resource "aws_dynamodb_table" "orders" {
name = "orders"
billing_mode = "PAY_PER_REQUEST"
hash_key = "id"
attribute {
name = "id"
type = "S"
}
}
変更後
hcl
resource "aws_dynamodb_table" "orders" {
name = "orders"
billing_mode = "PAY_PER_REQUEST"
hash_key = "id"
attribute {
name = "id"
type = "S"
}
tags = {
Service = "orders"
Environment = "production"
}
}