Contoso Ltd.は、複数のVNetのインバウンドおよびアウトバウンドトラフィックを保護するために、ハブ仮想ネットワークにAzure Firewall Premiumをデプロイしました。セキュリティチームは、ファイアウォールを通過するトラフィックに対して、TLS経由のSQLインジェクション攻撃を検出し、ブロックする必要があります。彼らは、East-WestおよびNorth-Southトラフィックに対してシグネチャベースのIDPSとTLSインスペクションを必要としますが、クライアント証明書認証を使用するバックエンドSQLサーバーへのトラフィックを復号化してはなりません。クライアント証明書で保護されたフローへのリスクを最小限に抑えながら、この要件を満たす構成はどれですか?
解答を選択
オプションをタップして解答を確認してください。
正解: シグネチャベースの検出でIDPSポリシーを有効にし、TLSインスペクションを「Allow list」モードに設定します。バックエンドSQLサーバーのFQDNとクライアント証明書のOIDをTLSインスペクション除外リストに追加します。.
これが解答である理由
この構成は、IDPSによるSQLインジェクション検出と、クライアント証明書認証を使用するSQLサーバーへのトラフィックの復号化回避という両方の要件を満たします。IDPSポリシーをシグネチャベースの検出で有効にすることで、既知のSQLインジェクション攻撃パターンを識別できます。TLSインスペクションを「Allow list」モードに設定し、バックエンドSQLサーバーのFQDNとクライアント証明書のOIDをTLSインスペクション除外リストに追加することで、その特定のトラフィックフローは復号化されずに通過し、クライアント証明書認証が中断されるのを防ぎます。 他のオプションは適切ではありません。異常ベースの検出は既知の攻撃パターンを検出するのに十分ではなく、完全なTLS復号化はクライアント証明書認証を中断します。SQLサーバーのDNATバイパスは、SQLサーバーへのトラフィックをファイアウォールから完全に除外するため、保護されません。SQL関連のシグネチャを無効にすると、SQLインジェクション検出の目的が損なわれます。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要