Ce guide travaille les concepts du 401. Les produits, licences et interfaces doivent être vérifiés dans le périmètre des versions citées.
Préparer la collecte et les responsabilités
La réponse à incident s’inscrit dans la gestion du risque. NIST SP 800-61 révision 3 relie cette activité au CSF 2.0. Pour un environnement BIG-IP, préparez les propriétaires de services, les contacts d’escalade et les sources d’observation avant la crise.
Inventaire, synchronisation horaire, contrôle d’accès et conservation des journaux conditionnent le diagnostic. Une collecte activée après l’événement ne peut pas reconstruire toutes les données absentes. Définissez aussi le canal de transfert et le traitement des archives sensibles.
Sources : NIST, SP 800-61 Rev. 3, Incident Response Recommendations and Considerations for Cybersecurity Risk Management: A CSF 2.0 Community Profile | CSRC ; NIST, Cybersecurity Framework | NIST.
Construire une chronologie de faits
Relevez impact, services touchés, premières observations et changements récents. Rapprochez événements réseau, WAF et APM sans confondre leurs identifiants ni leurs unités. Une alerte répétée peut refléter plusieurs requêtes, une même session ou un changement de journalisation.
Formulez des hypothèses et indiquez la donnée qui les confirme ou les contredit. Distinguez tentative, accès obtenu et impact démontré. Si la preuve manque, conservez cette incertitude : un journal de blocage n’établit pas à lui seul qu’aucun autre chemin n’a permis un accès.
Sources : NIST, SP 800-61 Rev. 3, Incident Response Recommendations and Considerations for Cybersecurity Risk Management: A CSF 2.0 Community Profile | CSRC ; F5, Blueprint 401 — Security Solution Expert.
Choisir des actions réversibles et justifiées
Une mesure de confinement doit réduire un risque identifié tout en considérant le service légitime et la conservation des preuves. Définissez qui autorise l’action, son périmètre, sa durée et son retour arrière. Bloquer une IP partagée ou désactiver une application entière peut avoir des effets dépassant le scénario étudié.
Le retour de service nécessite une recette, une surveillance et des critères de décision. La disparition des alertes peut provenir de l’absence de collecte. Vérifiez le service et les contrôles puis documentez les corrections préventives et les procédures à améliorer.
| Rubrique | Contenu |
|---|---|
| Fait | Observation, heure et source |
| Hypothèse | Cause envisagée et preuve attendue |
| Action | Périmètre, responsable et retour arrière |
| Résultat | Observation après action |
| Suite | Correction, surveillance et réexamen |
Sources : NIST, SP 800-61 Rev. 3, Incident Response Recommendations and Considerations for Cybersecurity Risk Management: A CSF 2.0 Community Profile | CSRC ; NIST, Cybersecurity Framework | NIST.
Exercice : incident applicatif ou erreur de politique ?
Une modification WAF est suivie de refus et d’alertes. Préparez deux hypothèses : trafic malveillant et faux positif lié au changement. Définissez les traces et cas légitimes permettant de les départager avant un assouplissement de la politique.
Le dossier doit conserver observations, décisions et résultats réels. Continuez avec les Support IDs ASM, les traces APM et le dossier de support selon le périmètre concerné.
Sources : NIST, SP 800-61 Rev. 3, Incident Response Recommendations and Considerations for Cybersecurity Risk Management: A CSF 2.0 Community Profile | CSRC ; F5, Blueprint 401 — Security Solution Expert.
Sources et portée
Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.
- NIST — SP 800-61 Rev. 3, Incident Response Recommendations and Considerations for Cybersecurity Risk Management: A CSF 2.0 Community Profile | CSRC · Référence officielle ; vérifier le périmètre de version · consulté le 3 octobre 2026.
- NIST — Cybersecurity Framework | NIST · Référence officielle ; vérifier le périmètre de version · consulté le 3 octobre 2026.
- F5 — Blueprint 401 — Security Solution Expert · Blueprint 401.102019 · consulté le 3 octobre 2026.
Retrouver le parcours de lecture F5 401