IAM 비밀번호 최소 길이 점검

IAM 사용자의 콘솔 비밀번호 최소 길이를 조직 기준에 맞게 설정하세요.

설명

IAM 계정 비밀번호 정책의 최소 길이가 조직 기준보다 짧으면 쉽게 추측할 수 있는 짧은 비밀번호가 허용될 수 있습니다. minimumPasswordLength를 생략했다고 길이 제한이 없어지는 것은 아니므로 실제 정책과 기본값을 확인해야 합니다.

이 정책은 IAM 사용자의 콘솔 비밀번호에 적용되며 루트 사용자 비밀번호나 액세스 키를 제어하지 않습니다. 길이 요구 사항을 바꾸어도 기존 비밀번호가 자동으로 교체되지는 않습니다.

잠재적 영향

  • 짧고 약한 비밀번호가 허용되면 추측 공격에 따른 계정 탈취 위험이 커질 수 있습니다.
  • 조직의 비밀번호 기준이 일관되게 적용되지 않을 수 있습니다.

해결 방법

minimumPasswordLength를 조직에서 정한 최소 길이로 설정하고 MFA 등 다른 인증 보호도 함께 적용하세요. 변경된 길이 요구 사항은 다음 비밀번호 변경 시 적용되므로, 기존 사용자에게 필요한 재설정 절차를 별도로 계획하세요.

예시

다음은 최소 14자를 요구하는 조직 기준을 가정한 비교입니다. 14자는 이 예시의 기준이며 모든 환경에 공통인 AWS 최소값은 아닙니다.

변경 전

yaml
name: aws-eks
runtime: yaml
resources:
  example:
    type: aws:iam:AccountPasswordPolicy
    properties:
      minimumPasswordLength: 10

변경 후

yaml
name: aws-eks
runtime: yaml
resources:
  example:
    type: aws:iam:AccountPasswordPolicy
    properties:
      minimumPasswordLength: 14

변경 후에는 새 비밀번호나 변경하는 비밀번호에 14자 이상의 길이를 요구합니다. 이미 사용 중인 비밀번호가 즉시 바뀌는 것은 아닙니다.

참조