Delta E-Commerce utilizza Application Gateway v2 con WAF_v2 per proteggere gli endpoint di checkout. Osservano falsi positivi dalla regola OWASP CRS 3.2 SQLi per un payload JSON legittimo che contiene le stringhe '=' e 'or'. Vogliono mantenere attivo il set di regole OWASP globale ma escludere la regola specifica per il percorso /api/checkout senza disabilitare la regola a livello globale. Quale configurazione consentirà di raggiungere questo obiettivo?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Creare un'esclusione WAF personalizzata: far corrispondere il corpo della richiesta per il percorso /api/checkout ed escludere l'ID della regola OWASP specifica per SQLi (ad esempio, 942100) utilizzando l'ispezione requestBody, con ambito al percorso /api/checkout..
Perché questa è la risposta
L'opzione corretta consente di creare un'esclusione mirata per la regola SQLi specifica (ad esempio, 942100) solo per il percorso /api/checkout. Questo approccio mantiene il set di regole OWASP attivo globalmente, mitigando i falsi positivi senza compromettere la sicurezza degli altri endpoint. L'esclusione basata sul corpo della richiesta e sull'ID della regola è il metodo più granulare e appropriato per gestire questo scenario. Le altre opzioni sono meno efficaci o inappropriate: Disabilitare la regola globalmente indebolirebbe la protezione per tutti gli endpoint. Un Application Gateway separato senza WAF per un percorso specifico è una soluzione complessa e costosa che espone l'endpoint a rischi. Abbassare la policy WAF in modalità 'Detection' non blocca gli attacchi e si basa solo sugli avvisi, compromettendo la protezione attiva.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta