AWS Password Policy Complexity Guidelines


Description

This policy validates that the account password policy enforces the recommended password complexity requirements.

Query · python

# if you want to enforce any of the password policies below, leave them commented.
IGNORED = {
    # "RequireUppercaseCharacters",
    # "RequireLowercaseCharacters",
    # "RequireSymbols",
    # "RequireNumbers",
}


def policy(resource):
    if (
        not resource.get("RequireUppercaseCharacters")
        and "RequireUppercaseCharacters" not in IGNORED
    ):
        return False

    if (
        not resource.get("RequireLowercaseCharacters")
        and "RequireLowercaseCharacters" not in IGNORED
    ):
        return False

    if not resource.get("RequireSymbols") and "RequireSymbols" not in IGNORED:
        return False

    if not resource.get("RequireNumbers") and "RequireNumbers" not in IGNORED:
        return False

    if (
        not (
            resource.get("MinimumPasswordLength") and resource.get("MinimumPasswordLength", 0) >= 14
        )
        and "MinimumPasswordLength" not in IGNORED
    ):
        return False

    return True

Analyst notes

https://docs.runpanther.io/alert-runbooks/built-in-policies/aws-account-password-policy-enforces-complexity-guidelines

Raw source AWS Password Policy Complexity Guidelines · Panther Python
Esc
Published by panther-labs/panther-analysis ↗, licensed under Apache 2.0 ↗. Reproduced here unmodified.
AnalysisType: policy
Filename: aws_password_policy_complexity_guidelines.py
PolicyID: "AWS.PasswordPolicy.ComplexityGuidelines"
DisplayName: "AWS Password Policy Complexity Guidelines"
Enabled: true
ResourceTypes:
  - AWS.PasswordPolicy
Tags:
  - AWS
  - Identity & Access Management
  - Credential Access:Brute Force
  - Configuration Required
Reports:
  CIS:
    - 1.5
    - 1.6
    - 1.7
    - 1.8
    - 1.9
  PCI:
    - 8.2.3
  MITRE ATT&CK:
    - TA0006:T1110
Severity: High
Description: >
  This policy validates that the account password policy enforces the recommended password complexity requirements.
Runbook: >
  https://docs.runpanther.io/alert-runbooks/built-in-policies/aws-account-password-policy-enforces-complexity-guidelines
Reference: https://docs.aws.amazon.com/IAM/latest/UserGuide/best-practices.html
Tests:
  - Name: Password Policy Does Not Require Lowercase Characters
    ExpectedResult: false
    Resource:
      {
        "AllowUsersToChangePassword": false,
        "AnyExist": true,
        "ExpirePasswords": true,
        "HardExpiry": false,
        "MaxPasswordAge": 90,
        "MinimumPasswordLength": 14,
        "PasswordReusePrevention": 24,
        "RequireLowercaseCharacters": false,
        "RequireNumbers": true,
        "RequireSymbols": true,
        "RequireUppercaseCharacters": true,
      }
  - Name: Password Policy Does Not Require Numbers
    ExpectedResult: false
    Resource:
      {
        "AllowUsersToChangePassword": false,
        "AnyExist": true,
        "ExpirePasswords": true,
        "HardExpiry": false,
        "MaxPasswordAge": 90,
        "MinimumPasswordLength": 14,
        "PasswordReusePrevention": 24,
        "RequireLowercaseCharacters": true,
        "RequireNumbers": false,
        "RequireSymbols": true,
        "RequireUppercaseCharacters": true,
      }
  - Name: Password Policy Does Not Require Symbols
    ExpectedResult: false
    Resource:
      {
        "AllowUsersToChangePassword": false,
        "AnyExist": true,
        "ExpirePasswords": true,
        "HardExpiry": false,
        "MaxPasswordAge": 90,
        "MinimumPasswordLength": 14,
        "PasswordReusePrevention": 24,
        "RequireLowercaseCharacters": true,
        "RequireNumbers": true,
        "RequireSymbols": false,
        "RequireUppercaseCharacters": true,
      }
  - Name: Password Policy Does Not Require Uppercase Characters
    ExpectedResult: false
    Resource:
      {
        "AllowUsersToChangePassword": false,
        "AnyExist": true,
        "ExpirePasswords": true,
        "HardExpiry": false,
        "MaxPasswordAge": 90,
        "MinimumPasswordLength": 14,
        "PasswordReusePrevention": 24,
        "RequireLowercaseCharacters": true,
        "RequireNumbers": true,
        "RequireSymbols": true,
        "RequireUppercaseCharacters": false,
      }
  - Name: Password Policy Enforces Insufficient Password Length
    ExpectedResult: false
    Resource:
      {
        "AllowUsersToChangePassword": false,
        "AnyExist": true,
        "ExpirePasswords": true,
        "HardExpiry": false,
        "MaxPasswordAge": 90,
        "MinimumPasswordLength": 8,
        "PasswordReusePrevention": 24,
        "RequireLowercaseCharacters": true,
        "RequireNumbers": true,
        "RequireSymbols": true,
        "RequireUppercaseCharacters": true,
      }
  - Name: Password Policy Meets All Complexity Requirements
    ExpectedResult: true
    Resource:
      {
        "AllowUsersToChangePassword": false,
        "AnyExist": true,
        "ExpirePasswords": true,
        "HardExpiry": false,
        "MaxPasswordAge": 90,
        "MinimumPasswordLength": 14,
        "PasswordReusePrevention": 24,
        "RequireLowercaseCharacters": true,
        "RequireNumbers": true,
        "RequireSymbols": true,
        "RequireUppercaseCharacters": true,
      }


# ------ paired body: aws_password_policy_complexity_guidelines.py ------

# if you want to enforce any of the password policies below, leave them commented.
IGNORED = {
    # "RequireUppercaseCharacters",
    # "RequireLowercaseCharacters",
    # "RequireSymbols",
    # "RequireNumbers",
}


def policy(resource):
    if (
        not resource.get("RequireUppercaseCharacters")
        and "RequireUppercaseCharacters" not in IGNORED
    ):
        return False

    if (
        not resource.get("RequireLowercaseCharacters")
        and "RequireLowercaseCharacters" not in IGNORED
    ):
        return False

    if not resource.get("RequireSymbols") and "RequireSymbols" not in IGNORED:
        return False

    if not resource.get("RequireNumbers") and "RequireNumbers" not in IGNORED:
        return False

    if (
        not (
            resource.get("MinimumPasswordLength") and resource.get("MinimumPasswordLength", 0) >= 14
        )
        and "MinimumPasswordLength" not in IGNORED
    ):
        return False

    return True

Detection rules belong to the projects that publish them and remain under their own licenses. This site indexes and links to them; it claims no rights in them.