複数のEC2インスタンスでWebアプリを運用する企業でSSRF脆弱性によるインスタンスメタデータ漏洩インシデントが発生した。再発防止として①インスタンスメタデータAPIへのトークンなしアクセスの完全禁止と②OSレベルのCVE脆弱性をCVSSスコアに基づく優先順位付けで継続評価する仕組みを構築したい。既存アプリケーションコードを変更せずに両要件を満たす方法はどれか。
EC2起動テンプレートのhttpTokens=requiredはIMDSv1へのアクセスを即時禁止する。Amazon InspectorはエージェントレスでCVSSスコア付きCVEを継続評価し、優先順位に基づく修正計画を提供する。