설명
EBS 암호화 감시가 빠져 있으면 암호화되지 않은 볼륨을 늦게 발견할 수 있습니다. AWS Config의 ENCRYPTED_VOLUMES 관리형 규칙은 EC2 인스턴스에 연결된 EBS 볼륨의 암호화 상태를 구성 변경 시 평가합니다. 선택적 kmsId 매개변수로 특정 KMS 키를 사용하는지도 확인할 수 있습니다.
이 규칙은 암호화 상태를 평가할 뿐, 볼륨을 암호화하거나 비암호화 볼륨의 생성을 차단하지는 않습니다. 실제 계정과 리전에서 운영하는 감시 체계를 확인하고 필요한 평가를 구성하세요.
잠재적 영향
- 암호화 기준을 벗어난 볼륨을 발견하고 후속 조치를 시작하는 데 시간이 더 걸릴 수 있습니다.
- 구성 기록이 중지되거나 평가 범위가 잘못되면 필요한 평가 결과와 알림을 받지 못할 수 있습니다.
해결 방법
- 필요한 경우
source.owner: AWS,source.identifier: ENCRYPTED_VOLUMES,AWS::EC2::Volume에 맞는 범위로 별도의 AWS Config 규칙을 추가하세요. 기존에 필요한 다른 규칙은 유지하세요. - 구성 레코더가 대상 볼륨의 변경을 기록하는지 확인하세요. 특정 키를 사용해야 한다면
kmsId도 설정하세요. - 실제 평가 결과와 알림을 검증하고, 볼륨 암호화와 생성 시 암호화 통제는 별도로 적용하세요.
예시
S3 공개 쓰기 감시
yaml
---
- name: foo
community.aws.aws_config_rule:
name: test_config_rule
state: present
description: "This AWS Config rule checks for public write access on S3 buckets"
scope:
compliance_types:
- "AWS::S3::Bucket"
source:
owner: AWS
identifier: "S3_BUCKET_PUBLIC_WRITE_PROHIBITED"
이 규칙은 S3의 공개 쓰기를 평가합니다. 필요한 S3 감시를 유지하면서 EBS 암호화 감시를 별도로 추가하세요.
EBS 암호화 감시 추가
yaml
- name: foo
community.aws.aws_config_rule:
name: encrypted-volumes
state: present
description: "This AWS Config rule checks encrypted EBS volumes"
scope:
compliance_types:
- "AWS::EC2::Volume"
source:
owner: AWS
identifier: ENCRYPTED_VOLUMES
별도의 encrypted-volumes 이름을 사용하므로 앞의 S3 규칙을 대체하지 않습니다. 대상 범위를 EBS 볼륨에 맞추고 구성 기록과 실제 평가가 정상적으로 작동하는지 확인하세요.