説明
長期利用するアクセスキーが漏えいすると、失効させるまで悪用されるおそれがあります。AWS Config の ACCESS_KEYS_ROTATED は有効な IAM ユーザーキーの経過日数を評価しますが、自動的に更新や無効化を行うものではありません。
想定される影響
古いキーや未使用のキーが有効なまま残ると、不要な認証情報が増え、インシデント対応が難しくなるおそれがあります。
対処方法
可能であれば IAM ロールと一時的な認証情報を使用してください。長期キーに 90 日の基準を適用する組織では、maxAccessKeyAge を 90 以下にし、キーの更新、利用先の切り替え、旧キーの無効化と削除を実施してください。
例
この例は評価基準を 100 日から 90 日へ変更します。AWS Config の運用設定は別途必要です。このルールはルートユーザーのキーを評価しません。
変更前
yaml
Resources:
ConfigRule:
Type: AWS::Config::ConfigRule
Properties:
ConfigRuleName: access-keys-rotated
InputParameters:
maxAccessKeyAge: 100
Source:
Owner: AWS
SourceIdentifier: ACCESS_KEYS_ROTATED
MaximumExecutionFrequency: TwentyFour_Hours
キーの経過日数を 100 日の基準で評価します。
変更後
yaml
Resources:
ConfigRule:
Type: AWS::Config::ConfigRule
Properties:
ConfigRuleName: access-keys-rotated
InputParameters:
maxAccessKeyAge: 90
Source:
Owner: AWS
SourceIdentifier: ACCESS_KEYS_ROTATED
MaximumExecutionFrequency: TwentyFour_Hours
90 日の基準で評価します。この変更だけでキーが失効したり更新されたりするわけではありません。