설명
ECS에서 EFS 볼륨을 마운트할 때 전송 중 암호화를 사용하지 않으면 파일 데이터가 평문으로 이동할 수 있습니다. 저장 데이터 암호화는 이 네트워크 구간을 보호하지 않습니다.
잠재적 영향
- 통신 경로에 접근할 수 있는 공격자가 파일 데이터를 가로채거나 변조할 위험이 커집니다.
- 민감한 파일을 다루는 서비스의 전송 암호화 요구사항을 충족하지 못할 수 있습니다.
해결 방법
- EFS 볼륨의
TransitEncryption을ENABLED로 설정하세요. - 새 태스크 정의 리비전으로 워크로드를 배포하고 파일 마운트와 읽기·쓰기를 확인하세요. IAM 인증이나 EFS 액세스 포인트를 사용하는 경우에도 전송 중 암호화가 필요합니다.
- 파일 시스템의 네트워크 접근, 사용 권한, 저장 시 암호화는 별도로 관리하세요.
예시
ECS 태스크 정의에서 EFS 볼륨 설정만 발췌했습니다. 예시 파일 시스템 ID를 실제 값으로 바꾸고, 컨테이너의 마운트 지점과 필요한 태스크·네트워크 설정을 함께 구성하세요.
변경 전
json
{
"Resources": {
"TaskDefinition": {
"Type": "AWS::ECS::TaskDefinition",
"Properties": {
"Volumes": [
{
"Name": "myEfsVolume",
"EFSVolumeConfiguration": {
"FileSystemId": "fs-1234",
"TransitEncryption": "DISABLED"
}
}
]
}
}
}
}
EFS 마운트의 전송 중 암호화가 비활성화되어 있습니다. 저장 시 암호화를 사용하더라도 이 연결을 보호하지는 않습니다.
변경 후
json
{
"Resources": {
"TaskDefinition": {
"Type": "AWS::ECS::TaskDefinition",
"Properties": {
"Volumes": [
{
"Name": "myEfsVolume",
"EFSVolumeConfiguration": {
"FileSystemId": "fs-1234",
"TransitEncryption": "ENABLED"
}
}
]
}
}
}
}
EFS 마운트 트래픽에 전송 중 암호화를 사용합니다. 파일 접근 권한이나 저장 시 암호화까지 자동으로 설정하는 것은 아닙니다.