암호화되지 않은 AWS EBS Volume

EBS 볼륨의 실제 암호화를 확인하고 기존 비암호화 데이터를 안전하게 이전하세요.

설명

EBS 볼륨에는 애플리케이션 데이터, 로그, 임시 파일과 운영 자산이 저장될 수 있습니다. 저장 시 암호화는 볼륨과 해당 데이터로 만든 스냅샷을 보호합니다.

실제 암호화는 원본 스냅샷과 리전의 EBS 기본 암호화에도 영향을 받으므로, encrypted의 생략이나 false만으로 실제 비암호화 상태를 단정하지 말고 확인하세요.

잠재적 영향

비암호화 볼륨이나 스냅샷을 무단으로 획득하면 민감정보가 노출될 위험이 커집니다. 일부 볼륨만 조직의 암호화 기준을 충족하지 못한 채 남을 수 있습니다.

해결 방법

  • 새 볼륨에 encrypted = true를 설정하고 생성 모듈과 템플릿에도 적용하세요.
  • 필요한 KMS 키 권한과 실제 생성된 볼륨의 암호화 상태를 확인하세요.
  • 기존 비암호화 볼륨은 스냅샷을 암호화해 복사한 뒤 새 볼륨을 만들어 이전하세요. Terraform 교체 계획과 데이터 일관성, 인스턴스 연결을 확인하고 검증 전까지 원본을 보존하세요.

예시

볼륨 생성 설정의 발췌입니다. 가용 영역은 연결할 인스턴스와 일치해야 하며 연결 설정은 별도로 필요합니다.

변경 전

hcl
resource "aws_ebs_volume" "app_data_volume" {
  availability_zone = "us-west-2a"
  size              = 40
  encrypted         = false
}

볼륨 암호화를 명시적으로 요청하지 않습니다. 리전 기본값도 포함해 실제 암호화를 확인하세요.

변경 후

hcl
resource "aws_ebs_volume" "app_data_volume" {
  availability_zone = "us-west-2a"
  size              = 40
  encrypted         = true
}

새 볼륨에 암호화를 요청합니다. 이 플래그만으로 기존 볼륨이 암호화되지는 않습니다.

참조