Amazon MQブローカーのインベントリ

メッセージブローカーの用途と責任者を記録してください。

説明

Amazon MQブローカーの一覧は、メッセージング資産と利用するサービスを管理するための情報です。ブローカーの存在だけで脆弱性があるとはいえません。

想定される影響

一覧にないブローカーはアクセス制御やログの点検から漏れ、障害時に担当者を見つけにくくなるおそれがあります。

対処方法

所有チームと接続するサービスを記録し、ネットワークアクセス、認証、ログ、エンジンのサポート状況を確認してください。

例

以下はタグを追加する抜粋です。変数にはサポート対象のActiveMQバージョンと、別途管理する強力なパスワードを指定してください。タグだけでブローカーのセキュリティ設定が完了するわけではありません。

変更前

hcl
resource "aws_mq_broker" "broker" {
  broker_name         = "app-broker"
  engine_type         = "ActiveMQ"
  engine_version      = var.activemq_engine_version
  host_instance_type  = "mq.t3.micro"

  user {
    username = "appuser"
    password = var.broker_password
  }
}

変更後

hcl
resource "aws_mq_broker" "broker" {
  broker_name        = "app-broker"
  engine_type        = "ActiveMQ"
  engine_version     = var.activemq_engine_version
  host_instance_type = "mq.t3.micro"

  tags = {
    Service     = "messaging"
    Environment = "production"
  }

  user {
    username = "appuser"
    password = var.broker_password
  }
}

参考資料