Comprendre F5 BIG-IP

F5 ASM : logs, Support ID et faux positifs

Retrouver une requête bloquée et limiter une correction à sa cause réelle.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de F5 303 consultée le · Objectifs abordés : F5 303 1.09, F5 303 3.01.

Ce guide concerne BIG-IP sur TMOS. Les noms et options doivent être confrontés à la documentation de votre version.

Repère visuelF5 ASM : logs, Support ID et faux positifs : mécanisme
F5 ASM : logs, Support ID et faux positifs : mécanisme Retrouver une requête bloquée et limiter une correction à sa cause réelle. Un upload métier est bloqué. Retrouvez son Support ID puis identifiez si la cause est longueur, type de paramètre ou signature. Augmenter la limite d’un champ de cette route peut suffire ; désactiver le WAF pour tous les uploads serait une modification beaucoup plus large. corrélation qualification décision vérification 01 Blocage client Support ID 02 Événement ASM politique et violations 03 Analyse légitime ou attaque 04 Correction ciblée entité concernée 05 Recette protection maintenue
Retrouver une requête bloquée et limiter une correction à sa cause réelle. Un upload métier est bloqué. Retrouvez son Support ID puis identifiez si la cause est longueur, type de paramètre ou signature. Augmenter la limite d’un champ de cette route peut suffire ; désactiver le WAF pour tous les uploads serait une modification beaucoup plus large.

Corréler la requête

Le Support ID de la réponse de blocage aide à retrouver l’événement. Associez-le à l’heure, la politique, l’URL, la méthode et les violations. Une simple capture de la page de blocage ne décrit pas encore la raison complète.

Le profil de logging attaché au service détermine ce qui est conservé et où. Les logs système ASM et les événements de requête répondent à des besoins différents. Une collecte distante doit être vérifiée jusqu’au récepteur.

Sources : F5 TechDocs, Logging application security events ; F5 TechDocs, Security policy blocking.

Qualifier avant d’autoriser

Comparez la requête à un parcours légitime documenté. Examinez les valeurs sensibles dans un périmètre restreint et évitez de copier des tokens dans un ticket ouvert. Une violation peut révéler une attaque, un bug client ou une limite mal adaptée.

Testez une correction minimale, puis rejouez une requête légitime et un cas qui doit rester refusé. Gardez la justification, la portée et le résultat. Un statut 403 seul ne permet pas de distinguer WAF, proxy et application.

Sources : F5 TechDocs, Logging application security events ; F5 TechDocs, Security policy blocking.

Repères pour lire une configuration

Ces repères permettent de relier le besoin à la configuration et aux observations. Comparer les objets réellement attachés au service avant de modifier un réglage.

F5 ASM : logs, Support ID et faux positifs : points de contrôle
ÉlémentÀ comprendreÀ vérifier
Support IDCorrélationMême événement et heure
ViolationCause techniqueToutes les violations
CorrectionPortée minimaleRecette positive et négative

Sources : F5 TechDocs, Logging application security events ; F5 TechDocs, Security policy blocking.

Une situation à expliquer

Un upload métier est bloqué. Retrouvez son Support ID puis identifiez si la cause est longueur, type de paramètre ou signature. Augmenter la limite d’un champ de cette route peut suffire ; désactiver le WAF pour tous les uploads serait une modification beaucoup plus large.

Sources : F5 TechDocs, Logging application security events ; F5 TechDocs, Security policy blocking.

Pour poursuivre les révisions

Expliquez la décision du schéma, puis recherchez dans la référence les objets qui la produisent. Pour ASM, justifiez aussi ce qui changerait si un prérequis échouait : une réponse DNS, une décision WAF et une autorisation d’accès ne se vérifient pas au même endroit.

Revenir au parcours F5 ASM pour lire les guides voisins et leurs exemples.

Sources : F5 TechDocs, Logging application security events ; F5 TechDocs, Security policy blocking.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture F5 ASM

Continuer la série F5

Explorer tous les guides du parcours F5 ASM

Découvrir l’expertise F5 de Samhan

Échange

Besoin d’éclaircir votre architecture F5 ?

Échangeons sur vos flux, vos contraintes de disponibilité et votre configuration BIG-IP.