Contoso Ltd. heeft Azure Firewall Premium geïmplementeerd in een hub virtual network om inkomend en uitgaand verkeer voor meerdere VNet's te beschermen. Het beveiligingsteam moet SQL injection-aanvallen via TLS detecteren en blokkeren voor verkeer dat door de firewall gaat. Ze vereisen IDPS op basis van handtekeningen en TLS-inspectie voor oost-west- en noord-zuidverkeer, maar mogen het verkeer naar backend SQL servers die clientcertificaatverificatie gebruiken niet ontsleutelen. Welke configuratie voldoet aan de vereiste met minimale risico's voor clientcertificaat-beveiligde flows?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Schakel IDPS-beleid in met detectie op basis van handtekeningen en stel TLS-inspectie in op de modus 'Allow list'; voeg backend SQL server FQDN's en clientcertificaat-OID's toe aan de uitsluitingslijst voor TLS-inspectie..
Waarom dit het antwoord is
De juiste optie is om IDPS-beleid in te schakelen met detectie op basis van handtekeningen en TLS-inspectie in te stellen op de modus 'Allow list', waarbij backend SQL server FQDN's en clientcertificaat-OID's worden toegevoegd aan de uitsluitingslijst voor TLS-inspectie. Dit voldoet aan de vereiste om SQL injection-aanvallen te detecteren en te blokkeren via TLS, terwijl het verkeer naar backend SQL servers met clientcertificaatverificatie niet wordt ontsleuteld. De 'Allow list' modus met uitsluitingen zorgt ervoor dat alleen specifiek verkeer wordt geïnspecteerd en dat gevoelige flows worden omzeild. De andere opties zijn incorrect omdat: Het inschakelen van IDPS alleen met detectie op basis van afwijkingen en volledige TLS-ontsleuteling voor al het verkeer niet voldoet aan de behoefte aan handtekeninggebaseerde detectie en zou de clientcertificaatverificatie verstoren. Het configureren van TLS-inspectie in de modus 'Inspect all' en een DNAT-bypass voor SQL servers zou betekenen dat het verkeer naar de SQL servers helemaal niet door de firewall gaat, waardoor de beveiliging wordt omzeild. Het uitschakelen van IDPS-handtekeningregels en vertrouwen op NSG-flowlogs is onvoldoende voor het detecteren en blokkeren van SQL injection-aanvallen en voldoet niet aan de TLS-inspectievereiste.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig