Comprendre F5 BIG-IP

F5 ASM : rapports et validation d’une mitigation

Comparer tendances et événements pour vérifier une correction WAF sans assimiler absence d’alerte et absence d’attaque.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de F5 303 consultée le · Objectifs abordés : F5 303 3.02, F5 303 3.03, F5 303 3.04.

Ce guide concerne BIG-IP sur TMOS. Les noms et options doivent être confrontés à la documentation de votre version.

Repère visuelF5 ASM : rapports et validation d’une mitigation : mécanisme
F5 ASM : rapports et validation d’une mitigation : mécanisme Comparer tendances et événements pour vérifier une correction WAF sans assimiler absence d’alerte et absence d’attaque. Les blocages disparaissent après une exception. Envoyez une requête de recette qui doit toujours être détectée et confirmez sa trace. Si elle manque aussi, vérifiez la sélection de politique et la collecte avant de considérer la mitigation comme validée. hypothèse comparaison valider valider 01 Avant symptôme et mesures 02 Correction changement identifié 03 Après mesures comparables 04 Parcours métier fonctionne 05 Contrôle sécurité reste actif
Comparer tendances et événements pour vérifier une correction WAF sans assimiler absence d’alerte et absence d’attaque. Les blocages disparaissent après une exception. Envoyez une requête de recette qui doit toujours être détectée et confirmez sa trace. Si elle manque aussi, vérifiez la sélection de politique et la collecte avant de considérer la mitigation comme validée.

Du volume au cas concret

Les rapports agrègent trafic, violations et incidents. Ils aident à repérer une évolution, mais le détail de requête reste nécessaire pour qualifier les événements. Un pic peut provenir d’une attaque, d’un déploiement ou d’un changement de collecte.

Fixez la politique, la période, les sources et la route étudiées. Comparez des fenêtres de durée et de trafic comparables. Le nombre de blocages brut ne mesure pas à lui seul l’efficacité ni l’impact métier.

Sources : F5 TechDocs, Reports and monitoring ; F5 TechDocs, Logging application security events.

Établir une preuve de résultat

Avant la correction, notez le symptôme, la cause supposée et le comportement attendu. Après application, rejouez les parcours concernés et comparez les violations ainsi que les résultats applicatifs.

Une baisse d’événements peut signaler une réparation, une exception trop large ou une collecte interrompue. Vérifiez que le logging fonctionne et qu’un cas de recette attendu est encore détecté. Les rapports de conformité décrivent des réglages ; ils ne délivrent pas à eux seuls une certification de l’organisation.

Sources : F5 TechDocs, Reports and monitoring ; F5 TechDocs, Logging application security events.

Repères pour lire une configuration

Ces repères permettent de relier le besoin à la configuration et aux observations. Comparer les objets réellement attachés au service avant de modifier un réglage.

F5 ASM : rapports et validation d’une mitigation : points de contrôle
ÉlémentÀ comprendreÀ vérifier
TendanceÉvolution agrégéeMême période et périmètre
ÉvénementDétail techniqueQualification
RecetteRésultat attenduFonction métier et protection

Sources : F5 TechDocs, Reports and monitoring ; F5 TechDocs, Logging application security events.

Une situation à expliquer

Les blocages disparaissent après une exception. Envoyez une requête de recette qui doit toujours être détectée et confirmez sa trace. Si elle manque aussi, vérifiez la sélection de politique et la collecte avant de considérer la mitigation comme validée.

Sources : F5 TechDocs, Reports and monitoring ; F5 TechDocs, Logging application security events.

Pour poursuivre les révisions

Expliquez la décision du schéma, puis recherchez dans la référence les objets qui la produisent. Pour ASM, justifiez aussi ce qui changerait si un prérequis échouait : une réponse DNS, une décision WAF et une autorisation d’accès ne se vérifient pas au même endroit.

Revenir au parcours F5 ASM pour lire les guides voisins et leurs exemples.

Sources : F5 TechDocs, Reports and monitoring ; F5 TechDocs, Logging application security events.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture F5 ASM

Continuer la série F5

Explorer tous les guides du parcours F5 ASM

Découvrir l’expertise F5 de Samhan

Échange

Besoin d’éclaircir votre architecture F5 ?

Échangeons sur vos flux, vos contraintes de disponibilité et votre configuration BIG-IP.