Uma empresa está migrando suas cargas de trabalho do Amazon EC2 para o Instance Metadata Service Version 2 (IMDSv2). Um engenheiro de segurança deve determinar se alguma instância EC2 ainda está usando o Instance Metadata Service Version 1 (IMDSv1). Como o engenheiro pode confirmar que o endpoint do IMDSv1 não está mais sendo usado?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Criar um painel do Amazon CloudWatch. Verificar se a métrica EC2:MetadataNoToken é zero para todas as instâncias EC2. Monitorar o painel..
Por que esta é a resposta
A métrica EC2:MetadataNoToken no CloudWatch indica o número de tentativas de acesso ao IMDSv1 sem um token de sessão, o que é característico de chamadas IMDSv1. Se essa métrica for zero para todas as instâncias, significa que não há tentativas de acesso ao IMDSv1. Monitorar um painel com essa métrica permite confirmar que o IMDSv1 não está mais sendo usado. Habilitar o log para IMDSv1 com o agente do CloudWatch não é uma métrica padrão e exigiria configuração personalizada complexa. Criar um security group para bloquear o acesso HTTP ao IMDSv1 não verifica o uso, apenas o impede. Configurar scripts de dados do usuário para enviar logs de uso do IMDSv1 para o CloudTrail é uma solução mais complexa e menos direta que a métrica nativa.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão