Un'azienda sta migrando i propri carichi di lavoro Amazon EC2 a Instance Metadata Service Version 2 (IMDSv2). Un ingegnere della sicurezza deve determinare se alcune istanze EC2 utilizzano ancora Instance Metadata Service Version 1 (IMDSv1). Come può l'ingegnere confermare che l'endpoint IMDSv1 non è più in uso?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Creare una dashboard Amazon CloudWatch. Verificare che la metrica EC2:MetadataNoToken sia zero per tutte le istanze EC2. Monitorare la dashboard..
Perché questa è la risposta
La metrica EC2:MetadataNoToken in Amazon CloudWatch traccia le richieste all'Instance Metadata Service (IMDS) che non includono un token di sessione. Poiché IMDSv2 richiede un token di sessione per tutte le richieste, un valore pari a zero per questa metrica indica che non ci sono richieste IMDSv1 in corso. Monitorare questa metrica su una dashboard CloudWatch permette di confermare che IMDSv1 non è più in uso. Le altre opzioni sono meno efficaci o errate: Abilitare la registrazione per IMDSv1 con l'agente CloudWatch non è un meccanismo nativo di AWS per IMDS e richiederebbe configurazioni complesse e non standard. Creare un gruppo di sicurezza che blocchi l'accesso HTTP all'endpoint IMDSv1 non è fattibile, poiché IMDS è un servizio locale all'istanza e non è controllato da gruppi di sicurezza. Configurare script di dati utente per inviare log di utilizzo di IMDSv1 a CloudTrail è un approccio manuale e meno affidabile rispetto all'uso della metrica nativa MetadataNoToken, oltre a non essere il modo standard per monitorare l'uso di IMDS.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta