説明
再利用防止がない場合や履歴数が組織基準より少ない場合、以前のパスワードを再び使えることがあります。漏えいしたパスワードを再利用すると、変更の効果が失われる可能性があります。履歴による制限は MFA や漏えい時の対応の代わりにはなりません。
想定される影響
- 過去に漏えいしたパスワードが再び使用される可能性があります。
- 変更後も同じ値に繰り返し戻ると、アカウント保護が弱まるおそれがあります。
対処方法
password_reuse_prevention を必要な履歴数に設定してください。AWS は過去 1~24 個のパスワードの再利用制限に対応します。十分な文字数、MFA、漏えい時の速やかな変更も併用してください。
例
パスワード履歴の設定を比較します。他の文字数や文字種も、実際の組織ポリシーに合わせて確認してください。
変更前
hcl
resource "aws_iam_account_password_policy" "example" {
require_lowercase_characters = true
require_numbers = true
require_uppercase_characters = true
require_symbols = true
allow_users_to_change_password = true
password_reuse_prevention = 20
}
変更後
hcl
resource "aws_iam_account_password_policy" "example" {
minimum_password_length = 8
require_lowercase_characters = true
require_numbers = true
require_uppercase_characters = true
require_symbols = true
allow_users_to_change_password = true
password_reuse_prevention = 24
}
最初の設定も過去 20 個の再利用を防ぎます。変更後は 24 個に増やします。20 という値は、再利用防止がないことを意味しません。