説明
RDSのインベントリは、データベース資産の用途と運用責任を整理する資料です。リソースの存在自体は脆弱性ではありません。
想定される影響
一覧にないデータベースは、バックアップ、暗号化、アクセス権限、バージョン方針の点検から漏れるおそれがあります。
対処方法
各データベースの責任者と利用するサービスを記録し、バックアップ、暗号化、ログ、アクセス制御、サポート対象バージョンを確認してください。
例
以下は識別用タグを追加する例です。change-meは説明用パスワードであり、実環境では使用しないでください。アクセスポリシーや暗号化の設定は編集しませんが、タグに基づくIAMポリシーの影響は確認してください。
変更前
hcl
resource "aws_db_instance" "app" {
allocated_storage = 20
engine = "mysql"
instance_class = "db.t3.micro"
username = "admin"
password = "change-me"
}
変更後
hcl
resource "aws_db_instance" "app" {
allocated_storage = 20
engine = "mysql"
instance_class = "db.t3.micro"
username = "admin"
password = "change-me"
tags = {
Service = "app-db"
Environment = "production"
}
}