Comprendre F5 BIG-IP

F5 ASM : import de résultats de scanners

Relier une vulnérabilité identifiée à une mitigation WAF tout en vérifiant le format d’import et son périmètre.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de F5 303 consultée le · Objectifs abordés : F5 303 2.02.

Ce guide concerne BIG-IP sur TMOS. Les noms et options doivent être confrontés à la documentation de votre version.

Repère visuelF5 ASM : import de résultats de scanners : mécanisme
F5 ASM : import de résultats de scanners : mécanisme Relier une vulnérabilité identifiée à une mitigation WAF tout en vérifiant le format d’import et son périmètre. Le rapport concerne /legacy mais cette route n’est plus publiée sur le VS étudié. Vérifiez l’exposition avant d’importer une exception ou une mitigation. Une absence de violation WAF sur une route inexistante ne prouve pas que la vulnérabilité a été corrigée. résultats mapping validation remédiation 01 Scanner vulnérabilité identifiée 02 Import format reconnu 03 Suggestion WAF protection ciblée 04 Retest efficacité et métier 05 Correctif cause applicative
Relier une vulnérabilité identifiée à une mitigation WAF tout en vérifiant le format d’import et son périmètre. Le rapport concerne /legacy mais cette route n’est plus publiée sur le VS étudié. Vérifiez l’exposition avant d’importer une exception ou une mitigation. Une absence de violation WAF sur une route inexistante ne prouve pas que la vulnérabilité a été corrigée.

Environnement spécifique : ce guide explique ASM dans le périmètre des versions et plateformes citées. Identifiez votre plateforme avant de suivre une procédure.

Du constat à la politique

L’intégration documentée d’un outil de vulnerability assessment permet d’importer des résultats et de proposer des protections. Les scanners pris en charge et leurs formats dépendent de la version ; le generic scanner possède également un contrat de données.

Ne transformez pas une liste historique d’intégrations en garantie de compatibilité actuelle. Vérifiez le format exporté, l’URL cible et la documentation du BIG-IP utilisé avant une procédure.

Sources : F5 TechDocs, Using vulnerability assessment tools ; F5 TechDocs, Refining policies with learning.

Mitiger puis corriger

Confirmez le constat et la route réellement exposée. Examinez les suggestions, leur portée et leur interaction avec l’apprentissage. Policy Builder peut évoluer dans un sens qui entre en conflit avec une mitigation importée : surveillez la politique après acceptation.

Une mitigation WAF peut réduire l’exposition mais ne modifie pas le code vulnérable. Préparez la correction applicative et un retest. Consignez les vulnérabilités non couvertes et celles dont le résultat ne peut pas encore être confirmé.

Sources : F5 TechDocs, Using vulnerability assessment tools ; F5 TechDocs, Refining policies with learning.

Repères pour lire une configuration

Ces repères permettent de relier le besoin à la configuration et aux observations. Comparer les objets réellement attachés au service avant de modifier un réglage.

F5 ASM : import de résultats de scanners : points de contrôle
ÉlémentÀ comprendreÀ vérifier
Résultat scannerConstat et routeApplication réellement publiée
ImportFormat compatibleVersion et mapping
MitigationContrôle WAFRetest et correctif applicatif

Sources : F5 TechDocs, Using vulnerability assessment tools ; F5 TechDocs, Refining policies with learning.

Une situation à expliquer

Le rapport concerne /legacy mais cette route n’est plus publiée sur le VS étudié. Vérifiez l’exposition avant d’importer une exception ou une mitigation. Une absence de violation WAF sur une route inexistante ne prouve pas que la vulnérabilité a été corrigée.

Sources : F5 TechDocs, Using vulnerability assessment tools ; F5 TechDocs, Refining policies with learning.

Pour poursuivre les révisions

Expliquez la décision du schéma, puis recherchez dans la référence les objets qui la produisent. Pour ASM, justifiez aussi ce qui changerait si un prérequis échouait : une réponse DNS, une décision WAF et une autorisation d’accès ne se vérifient pas au même endroit.

Revenir au parcours F5 ASM pour lire les guides voisins et leurs exemples.

Sources : F5 TechDocs, Using vulnerability assessment tools ; F5 TechDocs, Refining policies with learning.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture F5 ASM

Continuer la série F5

Explorer tous les guides du parcours F5 ASM

Découvrir l’expertise F5 de Samhan

Échange

Besoin d’éclaircir votre architecture F5 ?

Échangeons sur vos flux, vos contraintes de disponibilité et votre configuration BIG-IP.