설명
AWS Config의 ENCRYPTED_VOLUMES 관리형 규칙은 연결된 EBS 볼륨이 암호화되어 있는지 평가합니다. 선택적으로 특정 KMS 키도 확인할 수 있습니다. 이러한 모니터링이나 동등한 통제가 없다면 운영 중 생긴 암호화 누락을 놓칠 수 있습니다.
규칙은 리소스 구성 변경에 따라 평가하며, 볼륨을 자동으로 암호화하거나 비암호화 볼륨 생성을 차단하지 않습니다. 암호화 설정과 모니터링은 각각 필요합니다.
잠재적 영향
- 연결된 비암호화 볼륨이나 필요한 키를 사용하지 않는 볼륨을 제때 파악하지 못할 수 있습니다.
- 비준수 결과를 확인하고 처리하지 않으면 저장 데이터 보호 요구를 충족하지 못하는 구성이 남을 수 있습니다.
해결 방법
- 필요한 계정과 리전에서 EBS 볼륨의 AWS Config 기록이 동작하는지 확인하고
ENCRYPTED_VOLUMES를 추가하세요. 기존의 다른 점검 규칙은 유지하세요. - 필요한 경우 지원되는
kmsId매개변수로 키를 지정하고, 비준수 결과를 담당자와 대응 절차에 연결하세요. - 실제 평가 결과와 기록 상태를 확인하세요. 비암호화 볼륨의 암호화 이전 및 분리된 볼륨의 관리도 별도로 계획하세요.
예시
AWS Config 기록기와 필요한 서비스 권한이 이미 구성되어 있어야 합니다. 아래는 서로 다른 두 보안 점검을 함께 유지하는 예시입니다.
접근 키 수명만 점검하는 구성
yaml
Resources:
ConfigRule:
Type: AWS::Config::ConfigRule
Properties:
ConfigRuleName: access-keys-rotated
InputParameters:
maxAccessKeyAge: 100
Source:
Owner: AWS
SourceIdentifier: ACCESS_KEYS_ROTATED
MaximumExecutionFrequency: TwentyFour_Hours
접근 키 수명을 평가하며 EBS 암호화를 평가하는 규칙은 포함하지 않습니다. 다른 곳에서 구성한 점검도 함께 확인하세요.
EBS 암호화 점검 추가
yaml
Resources:
ConfigRule:
Type: AWS::Config::ConfigRule
Properties:
ConfigRuleName: access-keys-rotated
InputParameters:
maxAccessKeyAge: 100
Source:
Owner: AWS
SourceIdentifier: ACCESS_KEYS_ROTATED
MaximumExecutionFrequency: TwentyFour_Hours
EncryptedVolumesRule:
Type: AWS::Config::ConfigRule
Properties:
ConfigRuleName: encrypted-volumes
Scope:
ComplianceResourceTypes:
- AWS::EC2::Volume
Source:
Owner: AWS
SourceIdentifier: ENCRYPTED_VOLUMES
기존 접근 키 점검을 유지하면서 별도의 EBS 암호화 규칙을 추가합니다. 결과에 대한 조치나 볼륨 암호화를 자동으로 수행하는 예시는 아닙니다.