Команды информационной безопасности могут отслеживать использование IMDSv1 с помощью сервиса Audit Trails. В нашей документации вы можете найти пример скрипта для поиска ВМ с включенной настройкой в вашей организации, а в библиотеке решений по безопасности на GitHub — инструкцию

Смена настроек по умолчанию для получения токена из сервиса метаданных
Рассказываем про смену формата получения токена через API метаданных по умолчанию: с Amazon EC2 на Google Compute Engine.
В целях безопасности для вновь создаваемых виртуальных машин 6 февраля мы сменим значение по умолчанию для получения токена через API метаданных в формате Amazon EC2. Теперь для получения токена из сервиса метаданных необходимо использовать формат Google Compute Engine.
В Yandex Cloud есть сервис метаданных, который позволяет, например, получать информацию о виртуальной машине. Вы можете передавать любые ключи и значения в метаданных, а затем запрашивать их изнутри виртуальной машины или снаружи. Метаданные для удобства совместимости доступны в следующих форматах:
- Google Compute Engine (поддерживаются не все поля);
- Amazon EC2 (поддерживаются не все поля).
При использовании формата метаданных Amazon EC2 применяется механизм, совместимый с AWS Instance Metadata Service Version 1 (IMDSv1), который имеет ряд недостатков. Возникает угроза безопасности, например повышается риск атак SSRF
Для клиентов, которые получали токен в формате AWS v1, мы оставим старое поведение по умолчанию. Также для удобства пользователей был добавлен новый параметр инстанса MetadataOptions, через который можно задать желаемое поведение и вернуть токен в протоколе AWS v1. В документацию →
Для полной совместимости с AWS мы планируем в будущем поддержать AWS IMDSv2 (более безопасный формат от AWS). Если у вас возникли вопросы или вы столкнулись с проблемами, обращайтесь в техническую поддержку.
