한 회사에서 Amazon EC2 워크로드를 Instance Metadata Service Version 2(IMDSv2)로 마이그레이션하고 있습니다. 보안 엔지니어는 어떤 EC2 인스턴스가 여전히 Instance Metadata Service Version 1(IMDSv1)을 사용하고 있는지 확인해야 합니다. 엔지니어는 IMDSv1 엔드포인트가 더 이상 사용되지 않는다는 것을 어떻게 확인할 수 있을까요?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: Amazon CloudWatch 대시보드를 생성합니다. 모든 EC2 인스턴스에 대해 EC2:MetadataNoToken 지표가 0인지 확인합니다. 대시보드를 모니터링합니다..
이것이 정답인 이유
정답은 EC2:MetadataNoToken 지표를 확인하는 것입니다. 이 지표는 IMDSv1을 사용하여 인스턴스 메타데이터에 액세스하려는 시도 횟수를 나타냅니다. IMDSv2는 세션 토큰을 요구하므로, IMDSv1을 사용하는 인스턴스는 토큰 없이 메타데이터를 요청하게 되며, 이 요청은 MetadataNoToken 지표로 기록됩니다. 따라서 이 지표가 0이면 해당 인스턴스가 IMDSv1을 사용하지 않고 있음을 의미합니다. 다른 옵션들은 다음과 같은 이유로 올바르지 않습니다. CloudWatch 에이전트는 애플리케이션 로그를 수집하지만, IMDSv1 사용 자체를 직접 로깅하지는 않습니다. 보안 그룹으로 IMDSv1 엔드포인트에 대한 HTTP 액세스를 차단하면 IMDSv1 사용을 막을 수는 있지만, 현재 어떤 인스턴스가 IMDSv1을 사용하고 있었는지 식별하는 데는 도움이 되지 않습니다. 사용자 데이터 스크립트를 통해 IMDSv1 사용 로그를 CloudTrail로 보내는 것은 복잡하고 모든 인스턴스에 적용하기 어려울 수 있으며, MetadataNoToken 지표만큼 직접적이지 않습니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음