비암호화 EBS 볼륨에서 생성된 AWS Snapshot

EBS 볼륨과 스냅샷의 실제 암호화를 확인하고 비암호화 백업을 보호하세요.

설명

백업은 운영 복구용이지만 동시에 민감한 데이터 사본이기도 합니다. EBS 볼륨에서 생성한 스냅샷은 실제 원본 볼륨의 암호화 상태를 따릅니다. 비암호화 스냅샷에는 저장 시 암호화 보호가 없습니다.

원본 볼륨의 실제 상태에는 리전의 기본 암호화도 영향을 줄 수 있으므로 템플릿만 보지 말고 볼륨과 스냅샷을 함께 확인하세요.

잠재적 영향

비암호화 백업을 무단으로 획득하거나 잘못 공유하면 애플리케이션 데이터와 민감정보가 노출될 수 있습니다. 암호화된 스냅샷도 공유 권한과 KMS 권한을 제한해야 합니다.

해결 방법

  • 새 원본 EBS 볼륨에 encrypted = true를 명시하고 실제 볼륨과 스냅샷의 암호화를 확인하세요.
  • 기존 비암호화 스냅샷은 암호화된 복사본을 만드세요. 원본을 직접 암호화하는 변경은 지원되지 않습니다.
  • 복구 시험과 데이터 일관성을 확인하고 검증 전까지 원본을 보존하세요. 기존 볼륨 이전에 필요한 교체·연결 변경은 별도로 계획하세요.

예시

새 볼륨과 스냅샷의 생성 예시입니다. 실제 사용 중인 볼륨을 백업할 때는 애플리케이션 데이터의 일관성도 확보해야 합니다.

변경 전

hcl
resource "aws_ebs_volume" "source_volume" {
  availability_zone = "us-west-2a"
  size              = 40
  encrypted         = false
}

resource "aws_ebs_snapshot" "snapshot" {
  volume_id = aws_ebs_volume.source_volume.id
}

원본 볼륨에 암호화를 명시적으로 요청하지 않습니다. 원본이 실제 비암호화라면 이 스냅샷도 비암호화입니다.

변경 후

hcl
resource "aws_ebs_volume" "source_volume" {
  availability_zone = "us-west-2a"
  size              = 40
  encrypted         = true
}

resource "aws_ebs_snapshot" "snapshot" {
  volume_id = aws_ebs_volume.source_volume.id
}

새 암호화 볼륨에서 암호화된 스냅샷을 만듭니다. 기존 스냅샷을 암호화하는 작업은 아닙니다.

참조