AWS RDSリソースのインベントリ

データベースを利用するサービスと責任者を関連付けてください。

説明

RDSのインベントリは、データベース資産の用途と運用責任を整理する資料です。リソースの存在自体は脆弱性ではありません。

想定される影響

一覧にないデータベースは、バックアップ、暗号化、アクセス権限、バージョン方針の点検から漏れるおそれがあります。

対処方法

各データベースの責任者と利用するサービスを記録し、バックアップ、暗号化、ログ、アクセス制御、サポート対象バージョンを確認してください。

例

以下は識別用タグを追加する例です。change-meは説明用パスワードであり、実環境では使用しないでください。アクセスポリシーや暗号化の設定は編集しませんが、タグに基づくIAMポリシーの影響は確認してください。

変更前

hcl
resource "aws_db_instance" "app" {
  allocated_storage = 20
  engine            = "mysql"
  instance_class    = "db.t3.micro"
  username          = "admin"
  password          = "change-me"
}

変更後

hcl
resource "aws_db_instance" "app" {
  allocated_storage = 20
  engine            = "mysql"
  instance_class    = "db.t3.micro"
  username          = "admin"
  password          = "change-me"

  tags = {
    Service     = "app-db"
    Environment = "production"
  }
}

参考資料