설명
장기간 사용하는 액세스 키가 유출되면 폐기할 때까지 악용될 수 있습니다. AWS Config의 ACCESS_KEYS_ROTATED는 활성 IAM 사용자 키의 경과 일수를 평가하지만 키를 자동으로 교체하거나 비활성화하지는 않습니다.
잠재적 영향
오래되거나 사용하지 않는 키가 계속 유효하면 불필요한 자격 증명이 남고 사고 대응이 어려워질 수 있습니다.
해결 방법
가능하면 IAM 역할과 임시 자격 증명을 사용하세요. 장기 키에 90일 기준을 적용하는 조직은 maxAccessKeyAge를 90 이하로 설정하고, 실제 교체·사용처 갱신·이전 키 비활성화와 삭제 절차를 운영하세요.
예시
예시는 평가 기준을 100일에서 90일로 바꿉니다. AWS Config 운영 설정은 별도이며 이 규칙은 루트 사용자 키를 평가하지 않습니다.
변경 전
yaml
Resources:
ConfigRule:
Type: AWS::Config::ConfigRule
Properties:
ConfigRuleName: access-keys-rotated
InputParameters:
maxAccessKeyAge: 100
Source:
Owner: AWS
SourceIdentifier: ACCESS_KEYS_ROTATED
MaximumExecutionFrequency: TwentyFour_Hours
키 경과 일수를 100일 기준으로 평가합니다.
변경 후
yaml
Resources:
ConfigRule:
Type: AWS::Config::ConfigRule
Properties:
ConfigRuleName: access-keys-rotated
InputParameters:
maxAccessKeyAge: 90
Source:
Owner: AWS
SourceIdentifier: ACCESS_KEYS_ROTATED
MaximumExecutionFrequency: TwentyFour_Hours
90일 기준으로 평가합니다. 이 변경만으로 키가 만료되거나 교체되는 것은 아닙니다.