Contoso Ltd.는 여러 VNet의 인바운드 및 아웃바운드 트래픽을 보호하기 위해 허브 가상 네트워크에 Azure Firewall Premium을 배포했습니다. 보안 팀은 방화벽을 통과하는 트래픽에 대해 TLS를 통한 SQL 삽입 공격을 탐지하고 차단해야 합니다. 이스트-웨스트 및 노스-사우스 트래픽에 대해 시그니처 기반 IDPS 및 TLS 검사가 필요하지만, 클라이언트 인증서 인증을 사용하는 백엔드 SQL 서버로 가는 트래픽은 암호 해독해서는 안 됩니다. 클라이언트 인증서로 보호되는 흐름에 대한 위험을 최소화하면서 요구 사항을 충족하는 구성은 무엇입니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 시그니처 기반 탐지로 IDPS 정책을 활성화하고 TLS 검사를 '허용 목록' 모드로 설정합니다. 백엔드 SQL 서버 FQDN 및 클라이언트 인증서 OID를 TLS 검사 제외 목록에 추가합니다..
이것이 정답인 이유
정답은 시그니처 기반 탐지로 IDPS 정책을 활성화하고 TLS 검사를 '허용 목록' 모드로 설정하며, 백엔드 SQL 서버 FQDN 및 클라이언트 인증서 OID를 TLS 검사 제외 목록에 추가하는 것입니다. Azure Firewall Premium의 TLS 검사 '허용 목록' 모드는 특정 트래픽만 검사하고, 제외 목록을 통해 클라이언트 인증서로 보호되는 SQL 트래픽을 암호 해독 없이 통과시켜 보안 요구 사항과 클라이언트 인증서 무결성을 모두 충족합니다. 시그니처 기반 IDPS는 SQL 삽입 공격을 효과적으로 탐지하고 차단합니다. 오답 설명: 이상 기반 탐지만으로는 SQL 삽입 공격을 효과적으로 탐지하기 어렵고, 모든 트래픽에 대한 전체 TLS 암호 해독은 클라이언트 인증서로 보호되는 트래픽의 무결성을 손상시킵니다. Application Gateway WAF는 방화벽의 기능을 대체하지 못합니다. '모두 검사' 모드는 클라이언트 인증서로 보호되는 트래픽을 암호 해독하여 문제를 일으키고, DNAT 우회는 방화벽의 보안 검사를 완전히 우회하여 보안 취약점을 만듭니다. SQL 관련 시그니처를 비활성화하면 SQL 삽입 공격 탐지 기능이 상실되고, NSG 흐름 로그는 실시간 탐지 및 차단 기능을 제공하지 않습니다. TLS 검사를 비활성화하면 암호화된 SQL 삽입 공격을 탐지할 수 없습니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음