IAM 비밀번호 재사용 방지 점검

비밀번호를 변경할 때 이전 비밀번호를 다시 쓰지 못하도록 필요한 이력 범위를 설정하세요.

설명

비밀번호 재사용 방지가 없거나 조직 기준보다 짧으면 사용자가 과거 비밀번호로 되돌아갈 수 있습니다. 유출된 비밀번호를 다시 사용하면 변경의 효과가 사라질 수 있습니다. 재사용 방지는 최근 비밀번호 이력을 제한하며 MFA나 유출 대응을 대신하지 않습니다.

잠재적 영향

  • 이전에 노출된 비밀번호가 다시 사용될 수 있습니다.
  • 비밀번호 교체 후에도 같은 비밀값을 반복 사용하면 계정 보호가 약해질 수 있습니다.

해결 방법

password_reuse_prevention을 필요한 이력 개수로 설정하세요. AWS는 1~24개의 이전 비밀번호에 대한 재사용 제한을 지원합니다. 충분한 길이, MFA와 유출 시 즉시 교체 절차를 함께 적용하세요.

예시

비밀번호 이력 설정의 비교입니다. 다른 문자 및 길이 조건도 실제 조직 정책에 맞게 검토하세요.

변경 전

hcl
resource "aws_iam_account_password_policy" "example" {
  require_lowercase_characters   = true
  require_numbers                = true
  require_uppercase_characters   = true
  require_symbols                = true
  allow_users_to_change_password = true
  password_reuse_prevention      = 20
}

변경 후

hcl
resource "aws_iam_account_password_policy" "example" {
  minimum_password_length        = 8
  require_lowercase_characters   = true
  require_numbers                = true
  require_uppercase_characters   = true
  require_symbols                = true
  allow_users_to_change_password = true
  password_reuse_prevention      = 24
}

첫 번째 설정도 이전 20개 비밀번호의 재사용을 막습니다. 두 번째는 이를 24개로 늘리며, 20이라는 값이 재사용 방지의 부재를 뜻하지는 않습니다.

참조