IAMグループに過剰なiam:UpdateLoginProfile権限がある

他のユーザーのコンソールパスワードを変更する権限を制限してください。

説明

広範なiam:UpdateLoginProfile権限があると、グループのメンバーが他のIAMユーザーのコンソールパスワードを変更できます。より強い権限を持つユーザーのアカウントにアクセスすると、権限昇格につながるおそれがあります。

想定される影響

パスワード変更でユーザーの利用を妨げたり、他のサインイン制御が許す範囲で対象ユーザーの権限を悪用したりするおそれがあります。

対処方法

パスワードを管理しないグループから権限を削除してください。必要なヘルプデスクや管理者の権限は、承認された対象ユーザーに限定し、MFAを維持してください。

例

以下は、同じグループのパスワード変更権限をEC2の情報取得権限に置き換える例です。パスワード変更権限だけでMFAが解除されるわけではありません。

変更前

hcl
resource "aws_iam_group" "example" {
  name = "cosmic"
}

resource "aws_iam_group_policy" "example" {
  name  = "test_inline_policy"
  group = aws_iam_group.example.name

  policy = jsonencode({
    Version = "2012-10-17"
    Statement = [
      {
        Action = [
          "iam:UpdateLoginProfile",
        ]
        Effect   = "Allow"
        Resource = "*"
      },
    ]
  })
}

変更後

hcl
resource "aws_iam_group" "example" {
  name = "cosmic"
}

resource "aws_iam_group_policy" "example" {
  name = "inline_policy_run_instances"
  group = aws_iam_group.example.name

  policy = jsonencode({
    Version = "2012-10-17"
    Statement = [
      {
        Action = [
          "ec2:Describe*",
        ]
        Effect   = "Allow"
        Resource = "*"
      },
    ]
  })
}

参考資料