ENCRYPTED_VOLUMES AWS Config 규칙이 없는 구성

AWS Config로 연결된 EBS 볼륨의 암호화를 평가하고 결과를 운영 점검에 연결하세요.

설명

모든 볼륨을 처음부터 안전하게 구성하는 것도 중요하지만, 잘못 생성된 리소스를 나중에 찾아내는 통제도 필요합니다. AWS Config의 ENCRYPTED_VOLUMES 관리형 규칙은 EC2 인스턴스에 연결된 EBS 볼륨의 암호화를 평가합니다.

이 규칙이 없거나 평가가 실행되지 않으면 비암호화 볼륨을 늦게 발견할 수 있습니다. 규칙 자체가 볼륨을 암호화하거나 사용자에게 자동으로 알림을 보내는 것은 아닙니다.

잠재적 영향

비암호화 볼륨이 오래 방치되거나 암호화 기준 준수 여부를 지속적으로 확인하기 어려울 수 있습니다. 이 규칙만으로 연결되지 않은 모든 볼륨까지 점검한다고 가정해서는 안 됩니다.

해결 방법

  • source_identifier = "ENCRYPTED_VOLUMES"를 사용하는 aws_config_config_rule을 추가하세요.
  • 해당 계정·리전에서 AWS Config 기록과 규칙 평가가 동작하는지 확인하고, 결과를 알림 또는 점검 절차에 연결하세요.
  • 비준수 볼륨은 별도의 데이터 보존·암호화 이전 절차로 처리하세요. 연결되지 않은 볼륨도 별도로 점검하세요.

예시

Config 규칙의 발췌입니다. 필요한 기록기와 권한은 별도로 구성하세요. 암호 규칙을 제거하는 대신 EBS 규칙을 추가해야 합니다.

변경 전

hcl
resource "aws_config_config_rule" "password_policy_rule" {
  name = "some_rule"

  source {
    owner             = "AWS"
    source_identifier = "IAM_PASSWORD_POLICY"
  }
}

이 규칙은 IAM 암호 정책을 평가하며 EBS 암호화를 평가하지 않습니다.

변경 후

hcl
resource "aws_config_config_rule" "encrypted_volumes_rule" {
  name = "encrypted_vols_rule"

  source {
    owner             = "AWS"
    source_identifier = "ENCRYPTED_VOLUMES"
  }
}

연결된 EBS 볼륨을 평가하는 규칙을 추가합니다. 배포 후 평가 결과와 비준수 항목의 처리 과정을 확인하세요.

참조