← Voltar ao catálogo
Avaliação profissional

WAF: proteção e operação de aplicações

Doze aulas, 100 perguntas e 20 casos WAF: afinação, integração HTTP, limites, origem atrás de proxies e auditoria com exercícios HTTPS locais.

DRDisponível
DRWAF12 aulas

Objetivos e percurso

Percurso técnico com 120 decisões originais PT-PT/EN e avaliação interna de 62 decisões em 130 minutos. Mantém oito experiências do motor e doze grupos do wrapper HTTP; acrescenta doze grupos HTTPS em loopback sobre peer, cabeçalhos e logs JSON. Inclui código completo, dados fictícios e fichas propostas de passagem para RUN em inglês. Os ensaios Coraza 3.8.0/Go 1.27.1 distinguem correspondência, seleção de auditoria e conteúdo retido, documentando uma divergência da descrição online. O laboratório direto não executa proxies confiáveis, coletor remoto, CRS completo, AWS WAF ou operações financeiras. Atingir os limites quantitativos técnicos não comprova revisão especializada, workshop humano ou aceitação de produção.

Para quem: Equipas APS L2/L3, segurança aplicacional, middleware, plataforma e gestores técnicos.

Pré-requisitos: Noções de HTTP/HTTPS, TLS e proxies; os exercícios fornecem as condições necessárias.

730 minutos de estudo estimados

  • Identifica o que o WAF observa, quais os percursos protegidos e que controlos continuam necessários.
  • Interpreta a avaliação das regras sem confundir observação com permissão ou bloqueio.
  • Avalia cobertura de corpos, fallback JSON e transformações.
  • Ajusta regras com evidência e preserva proteção fora da exceção.
  • Escolhe chaves e ações de controlo sem assumir uma pessoa por IP.
  • Correlaciona decisões e prepara alterações de política com regressão e recuperação.
  • Corrige um falso positivo através de uma exceção observável e confirma a inspeção dos campos e operações restantes.
  • Distingue falta de bloqueio, falta de representação e melhoria real de uma política usando resultados controlados.
  • Executa o wrapper HTTP Coraza e compara bloqueio, observação, preservação do corpo e limites de inspeção antes da chamada à aplicação.
  • Compara bloqueios antes e depois da aplicação, verifica MIME e limites de resposta e prepara reconciliação e passagem operacional.
  • Executa pedidos HTTPS locais para distinguir o peer de ligação de uma declaração X-Forwarded-For e desenha a aceitação de uma cadeia de proxies.
  • Distingue correspondência, seleção, escrita e conteúdo dos logs; usa marcadores fictícios para avaliar a redução de dados e a capacidade de diagnóstico.

Módulos

  1. Arquitetura e cobertura do WAF
  2. Ordem, ações e overrides
  3. Parsing e limites de inspeção
  4. Afinação e falsos positivos
  5. Taxa, origem e clientes
  6. Logs, mudanças e passagem para RUN
  7. Exclusões delimitadas e regressão com Coraza
  8. Observação, parsing e evidência de afinação
  9. Integração HTTP e corpos de pedido
  10. Respostas, efeitos e aceitação WAF
  11. Origem, proxies e confiança
  12. Auditoria: seleção e minimização

Continua a aprender

Avaliações técnicas

Referências e versão

DR WAF 2026-09; selected AWS WAF and OWASP CRS operational concepts

O que vais explorar

0 / 12
01

Arquitetura e cobertura do WAF

Identifica o que o WAF observa, quais os percursos protegidos e que controlos continuam necessários.

40 min
02

Ordem, ações e overrides

Interpreta a avaliação das regras sem confundir observação com permissão ou bloqueio.

40 min
03

Parsing e limites de inspeção

Avalia cobertura de corpos, fallback JSON e transformações.

40 min
04

Afinação e falsos positivos

Ajusta regras com evidência e preserva proteção fora da exceção.

40 min
05

Taxa, origem e clientes

Escolhe chaves e ações de controlo sem assumir uma pessoa por IP.

40 min
06

Logs, mudanças e passagem para RUN

Correlaciona decisões e prepara alterações de política com regressão e recuperação.

40 min
07

Exclusões delimitadas e regressão com Coraza

Corrige um falso positivo através de uma exceção observável e confirma a inspeção dos campos e operações restantes.

60 min
08

Observação, parsing e evidência de afinação

Distingue falta de bloqueio, falta de representação e melhoria real de uma política usando resultados controlados.

60 min
09

Integração HTTP e corpos de pedido

Executa o wrapper HTTP Coraza e compara bloqueio, observação, preservação do corpo e limites de inspeção antes da chamada à aplicação.

60 min
10

Respostas, efeitos e aceitação WAF

Compara bloqueios antes e depois da aplicação, verifica MIME e limites de resposta e prepara reconciliação e passagem operacional.

60 min
11

Origem, proxies e confiança

Executa pedidos HTTPS locais para distinguir o peer de ligação de uma declaração X-Forwarded-For e desenha a aceitação de uma cadeia de proxies.

60 min
12

Auditoria: seleção e minimização

Distingue correspondência, seleção, escrita e conteúdo dos logs; usa marcadores fictícios para avaliar a redução de dados e a capacidade de diagnóstico.

60 min

Aprender também é experimentar.

Perguntas originais com explicações, cartões de revisão e cenários para aplicar os conceitos.

Praticar
Este módulo trabalha fundamentos. Não é um curso completo de certificação nem uma simulação integral do exame oficial.