설명
비밀번호 재사용 방지가 없거나 조직 기준보다 짧으면 사용자가 과거 비밀번호로 되돌아갈 수 있습니다. 유출된 비밀번호를 다시 사용하면 변경의 효과가 사라질 수 있습니다. 재사용 방지는 최근 비밀번호 이력을 제한하며 MFA나 유출 대응을 대신하지 않습니다.
잠재적 영향
- 이전에 노출된 비밀번호가 다시 사용될 수 있습니다.
- 비밀번호 교체 후에도 같은 비밀값을 반복 사용하면 계정 보호가 약해질 수 있습니다.
해결 방법
password_reuse_prevention을 필요한 이력 개수로 설정하세요. AWS는 1~24개의 이전 비밀번호에 대한 재사용 제한을 지원합니다. 충분한 길이, MFA와 유출 시 즉시 교체 절차를 함께 적용하세요.
예시
비밀번호 이력 설정의 비교입니다. 다른 문자 및 길이 조건도 실제 조직 정책에 맞게 검토하세요.
변경 전
hcl
resource "aws_iam_account_password_policy" "example" {
require_lowercase_characters = true
require_numbers = true
require_uppercase_characters = true
require_symbols = true
allow_users_to_change_password = true
password_reuse_prevention = 20
}
변경 후
hcl
resource "aws_iam_account_password_policy" "example" {
minimum_password_length = 8
require_lowercase_characters = true
require_numbers = true
require_uppercase_characters = true
require_symbols = true
allow_users_to_change_password = true
password_reuse_prevention = 24
}
첫 번째 설정도 이전 20개 비밀번호의 재사용을 막습니다. 두 번째는 이를 24개로 늘리며, 20이라는 값이 재사용 방지의 부재를 뜻하지는 않습니다.