EBS 암호화 모니터링 구성 확인 필요

AWS Config의 ENCRYPTED_VOLUMES 관리형 규칙으로 연결된 EBS 볼륨의 암호화를 확인하고 비준수 결과에 대응하세요.

설명

AWS Config의 ENCRYPTED_VOLUMES 관리형 규칙은 연결된 EBS 볼륨이 암호화되어 있는지 평가합니다. 선택적으로 특정 KMS 키도 확인할 수 있습니다. 이러한 모니터링이나 동등한 통제가 없다면 운영 중 생긴 암호화 누락을 놓칠 수 있습니다.

규칙은 리소스 구성 변경에 따라 평가하며, 볼륨을 자동으로 암호화하거나 비암호화 볼륨 생성을 차단하지 않습니다. 암호화 설정과 모니터링은 각각 필요합니다.

잠재적 영향

  • 연결된 비암호화 볼륨이나 필요한 키를 사용하지 않는 볼륨을 제때 파악하지 못할 수 있습니다.
  • 비준수 결과를 확인하고 처리하지 않으면 저장 데이터 보호 요구를 충족하지 못하는 구성이 남을 수 있습니다.

해결 방법

  • 필요한 계정과 리전에서 EBS 볼륨의 AWS Config 기록이 동작하는지 확인하고 ENCRYPTED_VOLUMES를 추가하세요. 기존의 다른 점검 규칙은 유지하세요.
  • 필요한 경우 지원되는 kmsId 매개변수로 키를 지정하고, 비준수 결과를 담당자와 대응 절차에 연결하세요.
  • 실제 평가 결과와 기록 상태를 확인하세요. 비암호화 볼륨의 암호화 이전 및 분리된 볼륨의 관리도 별도로 계획하세요.

예시

AWS Config 기록기와 필요한 서비스 권한이 이미 구성되어 있어야 합니다. 아래는 서로 다른 두 보안 점검을 함께 유지하는 예시입니다.

접근 키 수명만 점검하는 구성

yaml
Resources:
  ConfigRule:
    Type: AWS::Config::ConfigRule
    Properties:
      ConfigRuleName: access-keys-rotated
      InputParameters:
        maxAccessKeyAge: 100
      Source:
        Owner: AWS
        SourceIdentifier: ACCESS_KEYS_ROTATED
      MaximumExecutionFrequency: TwentyFour_Hours

접근 키 수명을 평가하며 EBS 암호화를 평가하는 규칙은 포함하지 않습니다. 다른 곳에서 구성한 점검도 함께 확인하세요.

EBS 암호화 점검 추가

yaml
Resources:
  ConfigRule:
    Type: AWS::Config::ConfigRule
    Properties:
      ConfigRuleName: access-keys-rotated
      InputParameters:
        maxAccessKeyAge: 100
      Source:
        Owner: AWS
        SourceIdentifier: ACCESS_KEYS_ROTATED
      MaximumExecutionFrequency: TwentyFour_Hours
  EncryptedVolumesRule:
    Type: AWS::Config::ConfigRule
    Properties:
      ConfigRuleName: encrypted-volumes
      Scope:
        ComplianceResourceTypes:
          - AWS::EC2::Volume
      Source:
        Owner: AWS
        SourceIdentifier: ENCRYPTED_VOLUMES

기존 접근 키 점검을 유지하면서 별도의 EBS 암호화 규칙을 추가합니다. 결과에 대한 조치나 볼륨 암호화를 자동으로 수행하는 예시는 아닙니다.

참조