설명
EFS 저장 시 암호화는 공유 파일 시스템에 저장되는 파일과 메타데이터를 보호합니다. 암호화하지 않은 파일 시스템은 저장 데이터에 대한 이 보호 계층이 없습니다. 암호화는 정상적으로 파일을 읽을 권한이 있는 사용자나 애플리케이션의 접근을 제한하지 않으므로 파일 권한과 네트워크 통제도 필요합니다.
잠재적 영향
저장 데이터가 무단으로 획득되면 운영 파일이나 여러 워크로드가 공유하는 민감정보의 노출 위험이 커집니다. 조직의 저장 데이터 보호 요구사항도 충족하지 못할 수 있습니다.
해결 방법
새 파일 시스템에는 Encrypted: true를 설정하세요. 별도 키가 필요하면 적절한 KMS 키와 권한을 지정하고, 그렇지 않으면 EFS의 기본 키를 사용합니다. 전송 중 암호화와 접근 권한도 별도로 설정하세요.
기존 파일 시스템의 암호화 설정은 변경할 수 없습니다. CloudFormation에서 Encrypted를 바꾸면 새 파일 시스템으로 교체되므로 데이터를 자동으로 옮겨 주지 않습니다. 원본과 백업을 보존하고 암호화된 대상에 데이터를 이전한 뒤 마운트와 애플리케이션 동작을 확인하세요.
예시
파일 시스템 생성 설정을 비교합니다. 마운트 대상과 접근 통제는 별도로 구성해야 합니다. 두 예시는 삭제·교체 시 데이터를 보존하지만, 데이터 이전은 수행하지 않습니다.
변경 전
yaml
Resources:
EFSFileSystem01:
Type: AWS::EFS::FileSystem
DeletionPolicy: Retain
UpdateReplacePolicy: Retain
Properties:
BackupPolicy:
Status: ENABLED
Encrypted: false
LifecyclePolicies:
- TransitionToIA: AFTER_60_DAYS
PerformanceMode: generalPurpose
ThroughputMode: bursting
변경 후
yaml
Resources:
EFSFileSystem01:
Type: AWS::EFS::FileSystem
DeletionPolicy: Retain
UpdateReplacePolicy: Retain
Properties:
BackupPolicy:
Status: ENABLED
Encrypted: true
LifecyclePolicies:
- TransitionToIA: AFTER_60_DAYS
PerformanceMode: generalPurpose
ThroughputMode: bursting