Delta E-Commerce는 체크아웃 엔드포인트를 보호하기 위해 WAF_v2가 포함된 Application Gateway v2를 사용합니다. 그들은 '=' 및 'or' 문자열을 포함하는 유효한 JSON 페이로드에 대해 OWASP CRS 3.2 SQLi 규칙에서 오탐(false positive)을 발견했습니다. 그들은 전역 OWASP 규칙 세트를 활성 상태로 유지하면서 전역적으로 규칙을 비활성화하지 않고 /api/checkout 경로에 대한 특정 규칙을 제외하려고 합니다. 어떤 구성이 이를 달성할 수 있을까요?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: WAF 사용자 지정 제외를 생성합니다: /api/checkout 경로에 대한 요청 본문을 일치시키고 requestBody 검사를 사용하여 SQLi에 대한 특정 OWASP 규칙 ID(예: 942100)를 제외하며, /api/checkout 경로로 범위를 지정합니다..
이것이 정답인 이유
정답은 WAF 사용자 지정 제외를 생성하는 것입니다. Application Gateway WAF는 특정 URL 경로, 요청 헤더, 요청 본문 또는 쿼리 문자열 매개변수에 대해 특정 WAF 규칙을 제외할 수 있는 사용자 지정 제외 기능을 제공합니다. 이 접근 방식은 전역 OWASP 규칙 세트를 활성 상태로 유지하면서 /api/checkout 경로에 대한 SQLi 규칙의 오탐을 해결하는 가장 정확하고 세분화된 방법입니다. Application Gateway WAF에서 OWASP CRS 3.2 SQLi 규칙을 전역적으로 비활성화하는 것은 다른 엔드포인트의 SQLi 공격에 대한 보호를 제거하므로 안전하지 않습니다. WAF가 없는 별도의 Application Gateway를 배포하는 것은 불필요하게 복잡하고 비용이 많이 들며, WAF 정책을 'Detection' 모드로 낮추는 것은 공격을 차단하지 않고 감지만 하므로 보호 수준이 저하됩니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음