Delta E-Commerce utiliza Application Gateway v2 con WAF_v2 para proteger los endpoints de pago. Observan falsos positivos de la regla SQLi de OWASP CRS 3.2 para una carga útil JSON legítima que contiene las cadenas '=' y 'or'. Quieren mantener activo el conjunto de reglas global de OWASP, pero excluir la regla específica para la ruta /api/checkout sin deshabilitar la regla globalmente. ¿Qué configuración logrará esto?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Crear una exclusión personalizada de WAF: hacer coincidir el cuerpo de la solicitud para la ruta /api/checkout y excluir el ID de regla específico de OWASP para SQLi (por ejemplo, 942100) usando la inspección requestBody, con alcance a la ruta /api/checkout..
Por qué esta es la respuesta
La opción correcta permite una exclusión precisa y granular. Al crear una exclusión personalizada de WAF, se puede especificar que la regla SQLi (por ejemplo, 942100) no se aplique al cuerpo de la solicitud (requestBody) para la ruta /api/checkout. Esto mantiene la protección WAF para el resto de la aplicación y otras reglas, resolviendo los falsos positivos solo donde son un problema. Deshabilitar la regla SQLi globalmente eliminaría la protección necesaria para otros endpoints. Implementar un Application Gateway separado sin WAF para /api/checkout expone esa ruta a vulnerabilidades y aumenta la complejidad. Reducir la política a 'Detection' para todo el Application Gateway no bloquea los ataques y solo generaría alertas, dejando la aplicación vulnerable.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta