Contoso Ltd. a déployé Azure Firewall Premium dans un réseau virtuel hub afin de protéger le trafic entrant et sortant de plusieurs réseaux virtuels (VNet). L'équipe de sécurité doit détecter et bloquer les attaques par injection SQL sur TLS pour le trafic passant par le pare-feu. Elle a besoin d'un système de détection et de prévention des intrusions (IDPS) basé sur des signatures et d'une inspection TLS pour le trafic est-ouest et nord-sud, mais ne doit pas déchiffrer le trafic vers les serveurs SQL backend qui utilisent l'authentification par certificat client. Quelle configuration répond à l'exigence avec un risque minimal pour les flux protégés par certificat client ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Activer la politique IDPS avec détection basée sur les signatures et définir l'inspection TLS en mode 'Liste d'autorisation' ; ajouter les noms de domaine complets (FQDN) des serveurs SQL backend et les OID des certificats clients à la liste d'exclusion de l'inspection TLS..
Pourquoi c'est la réponse
L'option correcte permet d'activer la détection et la prévention des intrusions (IDPS) basée sur les signatures pour le trafic TLS, comme demandé. En définissant l'inspection TLS en mode 'Liste d'autorisation' et en ajoutant les FQDN des serveurs SQL backend et les OID des certificats clients à la liste d'exclusion, le trafic vers ces serveurs ne sera pas déchiffré, préservant ainsi l'authentification par certificat client. Cela répond à l'exigence de protection tout en minimisant les risques pour les flux sensibles. Les autres options sont incorrectes car : L'activation de l'IDPS basé sur les anomalies uniquement ne répond pas à l'exigence de détection basée sur les signatures. Le déchiffrement TLS complet avec un WAF n'est pas la solution la plus directe pour gérer l'authentification par certificat client via Azure Firewall Premium. Configurer l'inspection TLS en mode 'Tout inspecter' et créer un contournement DNAT pour les serveurs SQL ne permet pas d'inspecter le trafic vers les serveurs SQL, ce qui est contraire à l'objectif de protection. Désactiver les règles de signature IDPS pour SQL et s'appuyer sur les journaux NSG ne fournit pas la détection et la prévention active des attaques par injection SQL sur TLS via le pare-feu.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise