説明
S3バケットの一覧は、保存データの利用先と管理責任を把握する資産管理情報です。バケットの存在だけでセキュリティ上の問題があるとはいえません。
想定される影響
一覧から漏れたバケットは、アクセスポリシーやデータ保持の点検対象から外れ、不要な保存費用が発生するおそれがあります。
対処方法
各バケットの責任者と利用するサービスを記録し、パブリックアクセスのブロック、暗号化、バージョニング、ログ、ライフサイクル設定を確認してください。
例
以下はバケットにサービスと環境のタグを追加する例です。タグはアクセスポリシーやデータ保護設定の代わりにはなりません。
変更前
hcl
resource "aws_s3_bucket" "data" {
bucket = "example-data-bucket"
}
変更後
hcl
resource "aws_s3_bucket" "data" {
bucket = "example-data-bucket"
tags = {
Service = "data-platform"
Environment = "production"
}
}