iam:UpdateLoginProfile 권한이 과도한 IAM 그룹

다른 사용자의 콘솔 비밀번호 변경 권한을 제한하세요.

설명

광범위한 iam:UpdateLoginProfile 권한이 있으면 그룹 구성원이 다른 IAM 사용자의 콘솔 비밀번호를 변경할 수 있습니다. 대상 사용자가 더 강한 권한을 가지면 그 계정에 대한 접근이 권한 상승으로 이어질 수 있습니다.

잠재적 영향

비밀번호 변경으로 계정 사용을 방해하거나 다른 로그인 통제가 허용하는 범위에서 대상 사용자의 권한을 악용할 수 있습니다.

해결 방법

비밀번호 관리가 필요 없는 그룹에서 권한을 제거하세요. 필요한 헬프데스크나 관리자 권한은 승인된 사용자로 대상을 제한하고 MFA를 유지하세요.

예시

예시는 비밀번호 변경 권한을 같은 그룹의 EC2 조회 권한으로 바꿉니다. 비밀번호 변경 권한 자체가 MFA를 해제하지는 않습니다.

변경 전

hcl
resource "aws_iam_group" "example" {
  name = "cosmic"
}

resource "aws_iam_group_policy" "example" {
  name  = "test_inline_policy"
  group = aws_iam_group.example.name

  policy = jsonencode({
    Version = "2012-10-17"
    Statement = [
      {
        Action = [
          "iam:UpdateLoginProfile",
        ]
        Effect   = "Allow"
        Resource = "*"
      },
    ]
  })
}

변경 후

hcl
resource "aws_iam_group" "example" {
  name = "cosmic"
}

resource "aws_iam_group_policy" "example" {
  name = "inline_policy_run_instances"
  group = aws_iam_group.example.name

  policy = jsonencode({
    Version = "2012-10-17"
    Statement = [
      {
        Action = [
          "ec2:Describe*",
        ]
        Effect   = "Allow"
        Resource = "*"
      },
    ]
  })
}

참조