Delta E-Commerce использует Application Gateway v2 с WAF_v2 для защиты конечных точек оформления заказа. Они наблюдают ложные срабатывания правила OWASP CRS 3.2 SQLi для легитимной полезной нагрузки JSON, которая содержит строки '=' и 'or'. Они хотят сохранить глобальный набор правил OWASP активным, но исключить конкретное правило для пути /api/checkout, не отключая правило глобально. Какая конфигурация позволит это сделать?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Создать пользовательское исключение WAF: сопоставить тело запроса для пути /api/checkout и исключить конкретный ID правила OWASP для SQLi (например, 942100) с использованием проверки requestBody, ограниченной путем /api/checkout..
Почему это правильный ответ
Правильный ответ — создание пользовательского исключения WAF. Это позволяет точно настроить WAF, исключая конкретное правило OWASP (например, правило SQLi) для определенного пути (/api/checkout) и типа запроса (requestBody). Это сохраняет глобальную защиту WAF активной, предотвращая ложные срабатывания для легитимного трафика. Отключение правила SQLi глобально ослабит защиту для всех конечных точек, что нежелательно. Развертывание отдельного Application Gateway без WAF для одного пути избыточно и усложняет архитектуру. Перевод WAF в режим обнаружения не предотвратит ложные срабатывания, а лишь изменит их обработку, требуя ручного анализа оповещений, что не решает проблему ложных срабатываний.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется