[인프라진단] #CA-04 클라우드 계정 비밀번호 정책 관리
1. 항목 설명
클라우드 계정에 적용되는 비밀번호 설정 정책이 충분한 복잡성을 요구하고 로그인 시도 제한을 적용하는지 점검하는 항목입니다.
판단 기준은 복잡성을 만족하는 비밀번호 정책과 로그인 시도 제한을 설정한 경우 양호, 복잡성을 만족하지 않는 비밀번호를 허용하거나 로그인 시도 제한을 설정하지 않은 경우 취약입니다.
2026 가이드 근거

출처: 과학기술정보통신부·한국인터넷진흥원, 「2026 주요정보통신기반시설 기술적 취약점 분석·평가 방법 상세가이드」, CA-04, p.857.
본 게시글은 위 가이드의 판단 기준을 참고하여 작성했으며, 진단 결과와 증적은 개인 실습 환경에서 직접 수집했습니다.
2. 점검 목적
단순 비밀번호, 사전 공격과 무차별 대입 공격으로 인한 계정 탈취를 예방하기 위해 기관 보안 정책에 적합한 비밀번호 정책을 적용하는 것이 목적입니다.
3. 실습 환경
- 클라우드: 개인 AWS Free plan 실습 계정
- 설정 대상: AWS IAM 계정 암호 정책
- 작업 도구: AWS Management Console, AWS CloudShell, AWS CLI
- 사전 상태: 사용자 지정 계정 암호 정책 없음
- 복구 기준: 실습 완료 후 사용자 지정 계정 암호 정책 삭제
실습·비용·안전 고지
본 항목은 N/A 처리하지 않고 개인 실습 계정에서 실제 설정을 변경하여 진단했습니다. 과금 가능 리소스와 운영 환경은 사용하지 않았으며, 판정은 개인 실습 환경에 한정됩니다. 세부 원칙은 본 시리즈의 「AWS 실습 환경 구축 프롤로그」에 정리한 비용·안전 기준을 따릅니다.
4. 취약 상태 구성
최소 길이를 6자로 낮추고 영문 대·소문자, 숫자, 특수문자 요구사항을 모두 해제하여 복잡성을 만족하지 않는 비밀번호 정책을 재현합니다.
구성 방법
aws iam update-account-password-policy \
--minimum-password-length 6 \
--no-require-symbols \
--no-require-numbers \
--no-require-uppercase-characters \
--no-require-lowercase-characters \
--allow-users-to-change-password \
--no-hard-expiry
상태 확인:
aws iam get-account-password-policy --output json
MinimumPasswordLength가 6이고 복잡성 관련 값이 모두 false이면 취약 상태입니다.
AWS IAM은 계정 암호 정책에서 로그인 실패 횟수 기반 잠금 값을 직접 설정하는 기능을 제공하지 않습니다. 따라서 실제 진단에서는 AWS 제공 통제와 MFA·탐지·접근 제한 등 보완 통제를 함께 확인해야 합니다.
5. 최초진단 결과
- 최초진단 판정: 취약
- 판정 조건: 최소 길이가 짧고 복잡성 요구사항이 비활성화된 경우
- 확인 명령: aws iam get-account-password-policy
- 실제 최초진단 증적: ca_initial_diagnosis.txt 기반 수집 완료

6. 조치 방법
영문 대·소문자, 숫자, 특수문자를 모두 요구하고 최소 길이 10자, 90일 최대 사용 기간, 최근 비밀번호 5개 재사용 금지를 적용합니다.
aws iam update-account-password-policy \
--minimum-password-length 10 \
--require-symbols \
--require-numbers \
--require-uppercase-characters \
--require-lowercase-characters \
--allow-users-to-change-password \
--max-password-age 90 \
--password-reuse-prevention 5 \
--no-hard-expiry
클라우드 콘솔 경로: IAM → 계정 설정 → 암호 정책

현재 상태 재확인(2026-08-25): 최소 10자, 영문 대·소문자·숫자·특수문자 필수, 최근 비밀번호 5개 재사용 금지, 최대 사용 기간 90일 정책이 적용되어 있습니다.
7. 이행진단 결과
- 이행진단 판정: 양호 또는 보완 통제 확인 필요
- 판정 조건: 기관 기준에 맞는 복잡성 정책이 적용되고 로그인 시도 제한에 대한 AWS 제공 통제 또는 보완 통제가 확인된 경우
- 실제 이행진단 증적: ca_after_diagnosis.txt 기반 수집 완료

8. 실무 주의사항
계정 암호 정책을 강화하면 기존 사용자의 다음 암호 변경과 신규 사용자 생성 절차에 영향을 줄 수 있습니다. 조직의 SSO나 외부 IdP를 사용하는 경우 IAM 암호 정책만으로 전체 인증 정책을 판단하면 안 됩니다.
컨설턴트 조언
- 담당자 인터뷰에서 실제 로그인 방식, SSO 사용 여부, 비밀번호 기준, MFA 적용, 실패 로그인 탐지와 대응 절차를 확인합니다.
- IAM 암호 정책 화면과 CLI 결과, 외부 IdP 정책, 로그인 실패 탐지 규칙, 예외 승인서를 증적으로 확보합니다.
- 가이드의 로그인 시도 제한 요구사항과 AWS IAM의 제공 기능 차이를 기록하고 MFA·CloudTrail 기반 탐지·조건부 접근을 보완 통제로 평가합니다.
- 암호 정책 변경 전 서비스 계정과 자동화 계정의 인증 방식을 확인해 장애를 방지합니다.
- 루트 사용자에는 IAM 암호 정책이 적용되지 않으므로 별도로 강력한 암호와 MFA를 적용해야 합니다.
9. 마무리
비밀번호 정책은 클라우드 인증 체계의 한 부분입니다. AWS 기능의 한계를 고려하여 MFA, SSO, 로그인 탐지와 대응 절차를 함께 검토해야 실질적인 보안 수준을 평가할 수 있습니다.
'2026 주요정보통신기반시설 가이드 > Cloud(AWS)' 카테고리의 다른 글
| [인프라진단] #CA-06 네트워크 서비스 정책 관리 (0) | 2026.08.26 |
|---|---|
| [인프라진단] #CA-05 인스턴스 서비스 정책 관리 (0) | 2026.08.26 |
| [인프라진단] #CA-03 MFA(Multi-Factor Authentication) 설정 (0) | 2026.08.26 |
| [인프라진단] #CA-02 사용자 정책 관리 (0) | 2026.08.26 |
| [인프라진단] #CA-01 사용자 계정 관리 (0) | 2026.08.26 |