Snippets
Snippet KQL : préparer une preuve d'exclusion WAF managée
Une requête courte pour isoler règle, champ, URI et exemples avant de proposer une exclusion WAF ciblée.
Avant de créer une exclusion WAF, récupère assez de preuves pour limiter la portée à une règle, un champ et une famille d’URI.
let Window = 24h;
let RuleId = "942100";
AzureDiagnostics
| where TimeGenerated > ago(Window)
| where ResourceProvider == "MICROSOFT.NETWORK"
| where Category == "ApplicationGatewayFirewallLog"
| where ruleId_s == RuleId
| summarize Hits=count(), FirstSeen=min(TimeGenerated), LastSeen=max(TimeGenerated), Examples=make_set(requestUri_s, 5) by action_s, ruleSetType_s, ruleSetVersion_s, ruleGroup_s, ruleId_s, matchVariableName_s, selector_s, site_s
| order by Hits desc Lecture rapide : si les hits se concentrent sur un seul selector_s, l’exclusion peut rester ciblée ; si plusieurs URI ou champs remontent, privilégie d’abord correction applicative, encodage ou bascule en détection limitée dans le temps.