암호화되지 않은 AWS EFS 파일 시스템

EFS 파일과 메타데이터를 저장 시 암호화로 보호하세요.

설명

EFS는 여러 워크로드가 공유하는 파일 시스템인 경우가 많아 저장되는 파일, 로그와 애플리케이션 자산의 보호가 중요합니다. 저장 시 암호화는 파일 데이터와 메타데이터를 보호합니다.

실제 비암호화 파일 시스템에는 이 보호 계층이 없습니다. 암호화를 켜도 파일 권한, 네트워크 접근과 TLS는 별도로 관리해야 합니다.

잠재적 영향

비암호화 저장소를 무단으로 획득하면 공유 데이터와 설정 파일이 노출될 위험이 커집니다. 조직의 파일 스토리지 암호화 기준을 충족하지 못할 수도 있습니다.

해결 방법

  • 새 EFS 파일 시스템에 encrypted = true를 명시하고 필요한 KMS 키와 권한을 확인하세요.
  • 기존 파일 시스템의 암호화 상태는 바꿀 수 없습니다. 새 암호화 파일 시스템을 만들고 데이터를 복사한 뒤 마운트 대상과 애플리케이션을 전환하세요.
  • Terraform 교체 계획과 데이터 일관성, 정상적인 파일 접근 및 백업을 검증하고 원본을 보존하세요.

예시

새 파일 시스템 설정의 발췌입니다. 마운트 대상과 접근 권한은 별도로 구성하세요.

변경 전

hcl
resource "aws_efs_file_system" "shared_fs" {
  creation_token = "my-product"
  encrypted      = false
}

비암호화 파일 시스템을 요청합니다.

변경 후

hcl
resource "aws_efs_file_system" "shared_fs" {
  creation_token = "my-product"
  encrypted      = true
}

새 암호화 파일 시스템을 요청합니다. 기존 리소스에 바로 적용하면 교체될 수 있으므로 데이터 이전 계획을 먼저 확인하세요.

참조