説明
Amazon MQブローカーの一覧は、メッセージング資産と利用するサービスを管理するための情報です。ブローカーの存在だけで脆弱性があるとはいえません。
想定される影響
一覧にないブローカーはアクセス制御やログの点検から漏れ、障害時に担当者を見つけにくくなるおそれがあります。
対処方法
所有チームと接続するサービスを記録し、ネットワークアクセス、認証、ログ、エンジンのサポート状況を確認してください。
例
以下はタグを追加する抜粋です。変数にはサポート対象のActiveMQバージョンと、別途管理する強力なパスワードを指定してください。タグだけでブローカーのセキュリティ設定が完了するわけではありません。
変更前
hcl
resource "aws_mq_broker" "broker" {
broker_name = "app-broker"
engine_type = "ActiveMQ"
engine_version = var.activemq_engine_version
host_instance_type = "mq.t3.micro"
user {
username = "appuser"
password = var.broker_password
}
}
変更後
hcl
resource "aws_mq_broker" "broker" {
broker_name = "app-broker"
engine_type = "ActiveMQ"
engine_version = var.activemq_engine_version
host_instance_type = "mq.t3.micro"
tags = {
Service = "messaging"
Environment = "production"
}
user {
username = "appuser"
password = var.broker_password
}
}