説明
IAM アカウントのパスワードポリシーで最小文字数が組織の基準を下回ると、推測しやすい短いパスワードが許可される可能性があります。minimumPasswordLength の省略で文字数制限がなくなるわけではないため、実際のポリシーとデフォルト値を確認してください。
このポリシーは IAM ユーザーのコンソールパスワードに適用され、ルートユーザーのパスワードやアクセスキーは制御しません。文字数要件を変更しても、既存のパスワードは自動では置き換わりません。
想定される影響
- 短く弱いパスワードを許可すると、推測攻撃によるアカウント侵害のリスクが高まる可能性があります。
- 組織のパスワード基準が一貫して適用されない可能性があります。
対処方法
minimumPasswordLength を組織の最小文字数に設定し、MFA などの認証保護も適用してください。変更後の文字数要件は次回のパスワード変更時に適用されるため、既存ユーザーに必要なリセット手順は別途計画してください。
例
組織が14文字以上を求める場合の比較です。14文字はこの例の基準であり、すべての環境に共通する AWS の最小値ではありません。
変更前
yaml
name: aws-eks
runtime: yaml
resources:
example:
type: aws:iam:AccountPasswordPolicy
properties:
minimumPasswordLength: 10
変更後
yaml
name: aws-eks
runtime: yaml
resources:
example:
type: aws:iam:AccountPasswordPolicy
properties:
minimumPasswordLength: 14
変更後は、新規または変更するパスワードに14文字以上を要求します。使用中のパスワードが直ちに変わるわけではありません。