Delta E-Commerce używa Application Gateway v2 z WAF_v2 do ochrony punktów końcowych obsługujących płatności. Obserwują fałszywe alarmy z reguły OWASP CRS 3.2 SQLi dla poprawnego ładunku JSON, który zawiera ciągi znaków „=” i „or”. Chcą zachować aktywny globalny zestaw reguł OWASP, ale wykluczyć konkretną regułę dla ścieżki /api/checkout bez globalnego wyłączania reguły. Jaka konfiguracja to umożliwi?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz niestandardowe wykluczenie WAF: dopasuj treść żądania dla ścieżki /api/checkout i wyklucz konkretny identyfikator reguły OWASP dla SQLi (np. 942100) za pomocą inspekcji requestBody, ograniczonej do ścieżki /api/checkout..
Dlaczego to jest odpowiedź
Poprawna odpowiedź to utworzenie niestandardowego wykluczenia WAF. Azure Application Gateway WAFv2 pozwala na definiowanie wykluczeń dla konkretnych reguł OWASP CRS, ograniczonych do określonych ścieżek URL i typów inspekcji (np. requestBody). Dzięki temu można wyeliminować fałszywe alarmy dla poprawnego ładunku JSON na ścieżce /api/checkout, zachowując jednocześnie globalną ochronę WAF dla pozostałych reguł i ścieżek. Pozostałe opcje są nieprawidłowe: Globalne wyłączenie reguły SQLi osłabiłoby ochronę dla wszystkich punktów końcowych. Reguły przepisywania nie są przeznaczone do omijania logiki WAF. Wdrożenie oddzielnego Application Gateway bez WAF dla jednej ścieżki jest nieefektywne i kosztowne, a także usuwa ochronę WAF dla tej krytycznej ścieżki płatności. Zmiana trybu WAF na "Detection" dla całej bramy spowodowałaby, że WAF przestałby blokować ataki, a jedynie je logował, co jest niezgodne z celem ochrony.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana