ENCRYPTED_VOLUMES 규칙이 없는 AWS Config 구성

AWS Config의 ENCRYPTED_VOLUMES 규칙으로 연결된 EBS 볼륨의 암호화를 감시하고, 실제 평가와 알림이 작동하는지 확인하세요.

설명

EBS 암호화 감시가 빠져 있으면 암호화되지 않은 볼륨을 늦게 발견할 수 있습니다. AWS Config의 ENCRYPTED_VOLUMES 관리형 규칙은 EC2 인스턴스에 연결된 EBS 볼륨의 암호화 상태를 구성 변경 시 평가합니다. 선택적 kmsId 매개변수로 특정 KMS 키를 사용하는지도 확인할 수 있습니다.

이 규칙은 암호화 상태를 평가할 뿐, 볼륨을 암호화하거나 비암호화 볼륨의 생성을 차단하지는 않습니다. 실제 계정과 리전에서 운영하는 감시 체계를 확인하고 필요한 평가를 구성하세요.

잠재적 영향

  • 암호화 기준을 벗어난 볼륨을 발견하고 후속 조치를 시작하는 데 시간이 더 걸릴 수 있습니다.
  • 구성 기록이 중지되거나 평가 범위가 잘못되면 필요한 평가 결과와 알림을 받지 못할 수 있습니다.

해결 방법

  • 필요한 경우 source.owner: AWS, source.identifier: ENCRYPTED_VOLUMES, AWS::EC2::Volume에 맞는 범위로 별도의 AWS Config 규칙을 추가하세요. 기존에 필요한 다른 규칙은 유지하세요.
  • 구성 레코더가 대상 볼륨의 변경을 기록하는지 확인하세요. 특정 키를 사용해야 한다면 kmsId도 설정하세요.
  • 실제 평가 결과와 알림을 검증하고, 볼륨 암호화와 생성 시 암호화 통제는 별도로 적용하세요.

예시

S3 공개 쓰기 감시

yaml
---
- name: foo
  community.aws.aws_config_rule:
    name: test_config_rule
    state: present
    description: "This AWS Config rule checks for public write access on S3 buckets"
    scope:
      compliance_types:
        - "AWS::S3::Bucket"
    source:
      owner: AWS
      identifier: "S3_BUCKET_PUBLIC_WRITE_PROHIBITED"

이 규칙은 S3의 공개 쓰기를 평가합니다. 필요한 S3 감시를 유지하면서 EBS 암호화 감시를 별도로 추가하세요.

EBS 암호화 감시 추가

yaml
- name: foo
  community.aws.aws_config_rule:
    name: encrypted-volumes
    state: present
    description: "This AWS Config rule checks encrypted EBS volumes"
    scope:
      compliance_types:
        - "AWS::EC2::Volume"
    source:
      owner: AWS
      identifier: ENCRYPTED_VOLUMES

별도의 encrypted-volumes 이름을 사용하므로 앞의 S3 규칙을 대체하지 않습니다. 대상 범위를 EBS 볼륨에 맞추고 구성 기록과 실제 평가가 정상적으로 작동하는지 확인하세요.

참조