説明
短い、または予測しやすいIAMコンソール用パスワードは、推測攻撃に弱い場合があります。長くしても、使い回されたものや広く知られたパスワードでは十分な保護になりません。
想定される影響
パスワードを推測されると、アカウントの権限が悪用されるおそれがあります。
対処方法
組織の文字数基準を満たす固有のパスワードを使用し、MFAを有効にしてください。最低14文字を基準とする場合は、アカウントのパスワードポリシーでそれ以上を必須にしてください。
例
文字数の違いだけを示す抜粋です。記載したパスワードを実際のアカウントに使わず、本番のパスワードは安全な入力やシークレット管理の仕組みで渡してください。参照リソースは省略しています。
変更前
yaml
AWSTemplateFormatVersion: "2010-09-09"
Description: パスワード文字数の比較例
Resources:
myuser:
Type: AWS::IAM::User
Properties:
Path: "/"
LoginProfile:
Password: myP@ssW0rd
Policies:
- PolicyName: giveaccesstoqueueonly
PolicyDocument:
Version: '2012-10-17'
Statement:
- Effect: Allow
Action:
- sqs:*
Resource:
- !GetAtt myqueue.Arn
- Effect: Deny
Action:
- sqs:*
NotResource:
- !GetAtt myqueue.Arn
- PolicyName: giveaccesstotopiconly
PolicyDocument:
Version: '2012-10-17'
Statement:
- Effect: Allow
Action:
- sns:*
Resource:
- !Ref mytopic
- Effect: Deny
Action:
- sns:*
NotResource:
- !Ref mytopic
変更後
yaml
AWSTemplateFormatVersion: "2010-09-09"
Description: パスワード文字数の比較例
Resources:
myuser:
Type: AWS::IAM::User
Properties:
Path: "/"
LoginProfile:
Password: myP@ssW0rd123asw
Policies:
- PolicyName: giveaccesstoqueueonly
PolicyDocument:
Version: '2012-10-17'
Statement:
- Effect: Allow
Action:
- sqs:*
Resource:
- !GetAtt myqueue.Arn
- Effect: Deny
Action:
- sqs:*
NotResource:
- !GetAtt myqueue.Arn
- PolicyName: giveaccesstotopiconly
PolicyDocument:
Version: '2012-10-17'
Statement:
- Effect: Allow
Action:
- sns:*
Resource:
- !Ref mytopic
- Effect: Deny
Action:
- sns:*
NotResource:
- !Ref mytopic