Audit WAF & reverse proxy
Revoir la chaîne de publication applicative de bout en bout : exposition, reverse proxy, politiques WAF, TLS, authentification et flux associés.
Ce que l’audit couvre
L’objectif est de confronter la configuration technique à la manière dont les applications sont réellement publiées et consommées.
- Architecture de publication et dépendances réseau
- Virtual servers, pools, profils et règles de traitement
- Politiques WAF, signatures et exceptions
- TLS, mTLS, certificats et paramètres cryptographiques
- SSO, APM et parcours d’authentification
- Headers de sécurité, HSTS et CSP
- Exposition des applications et API
De l’existant au plan de remédiation
1. Cadrage
Collecte des composants, flux, applications publiées, contraintes d’exploitation et objectifs de sécurité.
2. Revue technique
Analyse des configurations et des mécanismes de publication, d’authentification et de protection.
3. Priorisation
Écarts hiérarchisés, recommandations techniques, quick wins et séquencement de la remédiation.
F5 BIG-IP au cœur du périmètre
SamHan intervient notamment sur F5 BIG-IP LTM, APM et AWAF/ASM pour les usages de reverse proxy, load balancing, SSO, TLS et mTLS.
Vous souhaitez auditer un WAF ou un reverse proxy ?
Échangeons sur le périmètre de publication, les applications concernées et les contraintes d’exploitation.