EC2 인스턴스의 기본 보안 그룹 사용 점검

EC2 인스턴스에는 목적에 맞는 전용 보안 그룹을 사용하세요.

설명

여러 인스턴스가 기본 보안 그룹을 공유하면 그룹의 규칙 변경이 모두에 영향을 줍니다. 인스턴스 역할에 맞는 전용 보안 그룹을 두는 편이 관리하기 쉽습니다.

잠재적 영향

기본 그룹에 광범위한 규칙이 있으면 의도하지 않은 통신을 허용할 수 있습니다. 실제 허용 범위는 연결된 보안 그룹의 규칙에 따라 달라집니다.

해결 방법

필요한 인바운드와 아웃바운드 트래픽만 허용하는 전용 보안 그룹을 생성하세요. vpc_security_group_ids로 해당 그룹을 연결하고 불필요한 기본 그룹 연결을 제거하세요.

예시

예시는 VPC 기본 보안 그룹에서 전용 그룹으로 연결을 바꿉니다. 참조한 그룹은 별도로 정의되며 전용 그룹의 규칙도 제한적으로 구성해야 합니다.

변경 전

hcl
resource "aws_instance" "example" {
  ami           = data.aws_ami.ubuntu.id
  instance_type = "t3.micro"

  tags = {
    Name = "HelloWorld"
  }

  vpc_security_group_ids = [aws_default_security_group.default.id]
}

변경 후

hcl
resource "aws_instance" "example" {
  ami           = data.aws_ami.ubuntu.id
  instance_type = "t3.micro"

  tags = {
    Name = "HelloWorld"
  }

  vpc_security_group_ids = [aws_security_group.sg.id]
}

참조