Ein Unternehmen migriert seine Amazon EC2-Workloads zu Instance Metadata Service Version 2 (IMDSv2). Ein Sicherheitsingenieur muss feststellen, ob noch EC2-Instances Instance Metadata Service Version 1 (IMDSv1) verwenden. Wie kann der Ingenieur bestätigen, dass der IMDSv1-Endpunkt nicht mehr verwendet wird?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erstellen Sie ein Amazon CloudWatch-Dashboard. Überprüfen Sie, ob die Metrik EC2:MetadataNoToken für alle EC2-Instances Null ist. Überwachen Sie das Dashboard..
Warum dies die Antwort ist
Die Metrik EC2:MetadataNoToken in Amazon CloudWatch ist der direkte Indikator für die Nutzung von IMDSv1. Wenn diese Metrik für eine Instanz größer als Null ist, bedeutet dies, dass IMDSv1-Anfragen ohne Token (was bei IMDSv1 der Standard ist) an den Metadatendienst gestellt wurden. Wenn alle Instanzen erfolgreich auf IMDSv2 umgestellt wurden, sollte diese Metrik für alle Instanzen Null sein. Ein CloudWatch-Dashboard ermöglicht eine zentrale Überwachung. Die Aktivierung der Protokollierung mit dem CloudWatch-Agenten ist nicht der primäre Weg, da MetadataNoToken eine integrierte Metrik ist. Eine Sicherheitsgruppe, die HTTP-Zugriff blockiert, würde die Funktionalität beeinträchtigen und nicht nur die Nutzung von IMDSv1 anzeigen. Benutzerdatenskripte zur Protokollierung der IMDSv1-Nutzung wären eine umständliche und fehleranfällige Lösung im Vergleich zur direkten CloudWatch-Metrik.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich