ある組織のセキュリティ監査で、複数のAWSアカウントに存在するEC2インスタンスの多くがIMDSv1を使用しており、SSRF攻撃経由でIAM認証情報が窃取されるリスクが判明しました。今後新たに起動されるすべてのEC2インスタンスでIMDSv2のみを強制(事前防止)し、既存インスタンスのIMDSv1使用状況を継続的に検出するコントロールをOrganizations全体に実装する必要があります。最も効果的にこれら両方の要件を満たす構成はどれですか?
StringNotEquals条件はec2:MetadataHttpTokensがrequired以外(未指定を含む)すべてをDenyし、Configルールと組み合わせることで事前防止と継続的監視の両方を実現できる。