Ce guide concerne BIG-IP sur TMOS. Les noms et options doivent être confrontés à la documentation de votre version.
Environnement spécifique : ce guide explique ASM dans le périmètre des versions et plateformes citées. Identifiez votre plateforme avant de suivre une procédure.
Du constat à la politique
L’intégration documentée d’un outil de vulnerability assessment permet d’importer des résultats et de proposer des protections. Les scanners pris en charge et leurs formats dépendent de la version ; le generic scanner possède également un contrat de données.
Ne transformez pas une liste historique d’intégrations en garantie de compatibilité actuelle. Vérifiez le format exporté, l’URL cible et la documentation du BIG-IP utilisé avant une procédure.
Sources : F5 TechDocs, Using vulnerability assessment tools ; F5 TechDocs, Refining policies with learning.
Mitiger puis corriger
Confirmez le constat et la route réellement exposée. Examinez les suggestions, leur portée et leur interaction avec l’apprentissage. Policy Builder peut évoluer dans un sens qui entre en conflit avec une mitigation importée : surveillez la politique après acceptation.
Une mitigation WAF peut réduire l’exposition mais ne modifie pas le code vulnérable. Préparez la correction applicative et un retest. Consignez les vulnérabilités non couvertes et celles dont le résultat ne peut pas encore être confirmé.
Sources : F5 TechDocs, Using vulnerability assessment tools ; F5 TechDocs, Refining policies with learning.
Repères pour lire une configuration
Ces repères permettent de relier le besoin à la configuration et aux observations. Comparer les objets réellement attachés au service avant de modifier un réglage.
| Élément | À comprendre | À vérifier |
|---|---|---|
| Résultat scanner | Constat et route | Application réellement publiée |
| Import | Format compatible | Version et mapping |
| Mitigation | Contrôle WAF | Retest et correctif applicatif |
Sources : F5 TechDocs, Using vulnerability assessment tools ; F5 TechDocs, Refining policies with learning.
Une situation à expliquer
Le rapport concerne /legacy mais cette route n’est plus publiée sur le VS étudié. Vérifiez l’exposition avant d’importer une exception ou une mitigation. Une absence de violation WAF sur une route inexistante ne prouve pas que la vulnérabilité a été corrigée.
Sources : F5 TechDocs, Using vulnerability assessment tools ; F5 TechDocs, Refining policies with learning.
Pour poursuivre les révisions
Expliquez la décision du schéma, puis recherchez dans la référence les objets qui la produisent. Pour ASM, justifiez aussi ce qui changerait si un prérequis échouait : une réponse DNS, une décision WAF et une autorisation d’accès ne se vérifient pas au même endroit.
Revenir au parcours F5 ASM pour lire les guides voisins et leurs exemples.
Sources : F5 TechDocs, Using vulnerability assessment tools ; F5 TechDocs, Refining policies with learning.
Sources et portée
Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.
- F5 TechDocs — Using vulnerability assessment tools · BIG-IP TMOS ; vérifier la liste Applies To de la référence · consulté le 2 octobre 2026.
- F5 TechDocs — Refining policies with learning · BIG-IP TMOS ; vérifier la liste Applies To de la référence · consulté le 2 octobre 2026.
Retrouver le parcours de lecture F5 ASM