Firma Contoso Ltd. wdrożyła Azure Firewall Premium w koncentratorowej sieci wirtualnej (hub virtual network), aby chronić ruch przychodzący i wychodzący dla wielu sieci wirtualnych (VNet). Zespół ds. bezpieczeństwa musi wykrywać i blokować ataki typu SQL injection przez TLS dla ruchu przechodzącego przez zaporę. Wymagają IDPS opartego na sygnaturach i inspekcji TLS dla ruchu wschód-zachód (east-west) i północ-południe (north-south), ale nie mogą deszyfrować ruchu do backendowych serwerów SQL, które używają uwierzytelniania certyfikatami klienta. Która konfiguracja spełnia to wymaganie przy minimalnym ryzyku dla przepływów chronionych certyfikatami klienta?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Włącz politykę IDPS z detekcją opartą na sygnaturach i ustaw inspekcję TLS w trybie 'Allow list'; dodaj nazwy FQDN backendowych serwerów SQL i OID certyfikatów klienta do listy wykluczeń inspekcji TLS..
Dlaczego to jest odpowiedź
Poprawna odpowiedź spełnia wszystkie wymagania: Azure Firewall Premium z IDPS opartym na sygnaturach wykrywa ataki SQL injection. Inspekcja TLS w trybie "Allow list" z wykluczeniami dla serwerów SQL, które używają uwierzytelniania certyfikatami klienta, pozwala na inspekcję większości ruchu, jednocześnie chroniąc wrażliwe połączenia przed deszyfrowaniem. Wykluczenie FQDN i OID certyfikatów klienta zapewnia, że ruch do tych serwerów nie jest deszyfrowany, co jest kluczowe dla zachowania funkcjonalności uwierzytelniania certyfikatami. Pozostałe opcje są nieprawidłowe, ponieważ: Włączenie IDPS tylko z detekcją opartą na anomaliach nie spełnia wymogu detekcji opartej na sygnaturach. Pełne deszyfrowanie TLS dla całego ruchu zepsułoby uwierzytelnianie certyfikatami klienta. Konfiguracja inspekcji TLS w trybie "Inspect all" również zepsułaby uwierzytelnianie certyfikatami klienta. Obejście DNAT dla serwerów SQL spowodowałoby, że ruch do nich nie byłby chroniony przez zaporę. Wyłączenie reguł sygnatur IDPS dla SQL i poleganie na logach przepływu NSG nie zapewniłoby aktywnej detekcji i blokowania ataków SQL injection, a także nie spełniałoby wymogu inspekcji TLS.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana