IAM 비밀번호 최소 길이 점검

IAM 콘솔 비밀번호의 최소 길이가 조직의 계정 보호 기준을 충족하는지 확인하세요.

설명

IAM 비밀번호 정책의 최소 길이가 부족하면 추측하기 쉬운 짧은 비밀번호가 허용될 수 있습니다. 설정 생략이 길이 제한이 없다는 뜻은 아니므로 실제 계정 정책을 확인해야 합니다. 이 정책은 IAM 사용자의 콘솔 비밀번호에 적용되며 루트 비밀번호나 액세스 키에는 적용되지 않습니다.

잠재적 영향

  • 짧고 약한 비밀번호가 추측 공격에 악용될 수 있습니다.
  • 길이 정책을 바꿔도 기존 비밀번호가 즉시 변경되지는 않습니다.

해결 방법

minimum_password_length를 조직의 충분한 길이 기준에 맞게 명시하세요. 예시는 14자를 사용하지만 적용할 기준은 별도로 정해야 합니다. 길이와 필요한 문자 조건을 검토하고 콘솔 사용자에게 MFA를 적용하세요.

예시

계정 비밀번호 정책 비교입니다. AWS의 사용자 지정 최소 길이 허용 범위는 6~128자입니다.

변경 전

hcl
resource "aws_iam_account_password_policy" "example" {
  minimum_password_length        = 6
  require_lowercase_characters   = true
  require_numbers                = true
  require_uppercase_characters   = true
  require_symbols                = true
  allow_users_to_change_password = true
}

변경 후

hcl
resource "aws_iam_account_password_policy" "example" {
  minimum_password_length        = 14
  require_lowercase_characters   = true
  require_numbers                = true
  require_uppercase_characters   = true
  require_symbols                = true
  allow_users_to_change_password = true
}

변경 후에는 최소 길이를 6자에서 14자로 늘립니다. 새 길이 요구는 사용자가 다음에 비밀번호를 변경할 때 적용됩니다.

참조