Snippets

Snippet KQL : préparer une preuve d'exclusion WAF managée

Une requête courte pour isoler règle, champ, URI et exemples avant de proposer une exclusion WAF ciblée.

23 juin 2026 azurewafapplication-gatewaykqlsecuritylogsfalse-positiverunbookmonitoring

Avant de créer une exclusion WAF, récupère assez de preuves pour limiter la portée à une règle, un champ et une famille d’URI.

kusto waf-managed-rule-exclusion-evidence.kql
let Window = 24h;
let RuleId = "942100";
AzureDiagnostics
| where TimeGenerated > ago(Window)
| where ResourceProvider == "MICROSOFT.NETWORK"
| where Category == "ApplicationGatewayFirewallLog"
| where ruleId_s == RuleId
| summarize Hits=count(), FirstSeen=min(TimeGenerated), LastSeen=max(TimeGenerated), Examples=make_set(requestUri_s, 5) by action_s, ruleSetType_s, ruleSetVersion_s, ruleGroup_s, ruleId_s, matchVariableName_s, selector_s, site_s
| order by Hits desc

Lecture rapide : si les hits se concentrent sur un seul selector_s, l’exclusion peut rester ciblée ; si plusieurs URI ou champs remontent, privilégie d’abord correction applicative, encodage ou bascule en détection limitée dans le temps.