한 회사가 Amazon EC2 기반 애플리케이션을 Instance Metadata Service Version 2(IMDSv2)를 사용하도록 마이그레이션하고 있습니다. 보안 엔지니어는 EC2 인스턴스 중 아직도 Instance Metadata Service Version 1(IMDSv1)을 사용하는 것이 있는지 확인해야 합니다. IMDSv1 엔드포인트가 더 이상 사용되지 않는다는 것을 확인하기 위해 보안 엔지니어는 무엇을 해야 합니까?
- A. EC2 인스턴스 시작의 일부로 IMDSv1에 대해 Amazon CloudWatch 에이전트에서 로깅을 구성합니다. 지표 필터와 CloudWatch 대시보드를 생성합니다. 대시보드에서 지표를 추적합니다.
- B. Amazon CloudWatch 대시보드를 생성합니다. 모든 EC2 인스턴스에서 EC2:MetadataNoToken 지표가 0인지 확인합니다. 대시보드를 모니터링합니다.✓ 정답
- C. IMDSv1 엔드포인트에 대한 HTTP 액세스를 차단하는 보안 그룹을 생성합니다. 모든 EC2 인스턴스에 해당 보안 그룹을 연결합니다.
- D. IMDSv1이 사용될 때 로깅 정보를 AWS CloudTrail로 보내도록 모든 EC2 인스턴스에 사용자 데이터 스크립트를 구성합니다. 지표 필터와 Amazon CloudWatch 대시보드를 생성합니다. 대시보드에서 지표를 추적합니다.
해설
【핵심 용어】 ▸ IMDSv2 마이그레이션 — 토큰 기반 요청 강제, IMDSv1(토큰 없는 요청) 사용 여부 확인 필요 ▸ MetadataNoToken CloudWatch 메트릭 — 토큰 없이(IMDSv1) 메타데이터에 접근한 호출 수 ▸ 확인 방법 — 이 메트릭이 0이면 IMDSv1이 더 이상 사용되지 않음 【정답 포인트】 ▸ "IMDSv1 엔드포인트가 더는 사용되지 않음을 확인" → CloudWatch 대시보드에서 모든 EC2의 EC2:MetadataNoToken 메트릭이 0인지 확인·모니터링 (B). 이 메트릭은 IMDSv1(토큰 없는) 호출을 카운트. 【오답 체크】 (A) CloudWatch Agent로 IMDSv1 로깅을 부팅 시 구성하는 방식은 복잡하고 표준 지표(MetadataNoToken)를 두고 우회. (C) 보안 그룹으로 IMDS(169.254.169.254 링크 로컬)를 차단할 수 없음 → 구성 불가. (D) user data로 CloudTrail에 IMDSv1 사용을 로깅하는 것은 표준 방법이 아님(CloudTrail은 IMDS 호출을 기록하지 않음). 【시험 포인트】 "IMDSv1 사용 여부 확인" → CloudWatch MetadataNoToken 메트릭이 0인지 점검.