Comprendre F5 BIG-IP

F5 ASM : signatures personnalisées

Définir une signature ciblée, son périmètre et les tests qui justifient son enforcement.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de F5 303 consultée le · Objectifs abordés : F5 303 3.04.

Ce guide concerne BIG-IP sur TMOS. Les noms et options doivent être confrontés à la documentation de votre version.

Repère visuelF5 ASM : signatures personnalisées : mécanisme
F5 ASM : signatures personnalisées : mécanisme Définir une signature ciblée, son périmètre et les tests qui justifient son enforcement. Une règle destinée à une route d’administration détecte aussi du texte dans un forum. Réexaminez son contexte et sa portée avant de renforcer le motif. Une détection plus large peut augmenter les faux positifs sans améliorer la protection du besoin initial. rédiger tester observer valider 01 Besoin ciblé comportement à détecter 02 Règle F5 contexte et motif 03 Corpus positif / négatif 04 Staging trafic réel 05 Enforcement activation justifiée
Définir une signature ciblée, son périmètre et les tests qui justifient son enforcement. Une règle destinée à une route d’administration détecte aussi du texte dans un forum. Réexaminez son contexte et sa portée avant de renforcer le motif. Une détection plus large peut augmenter les faux positifs sans améliorer la protection du besoin initial.

Une règle de détection maintenue localement

Une signature personnalisée ajoute un contrôle spécifique au pool de signatures. Elle utilise la syntaxe de règles F5 et peut concerner une requête ou une réponse. Une expression régulière générique n’est pas automatiquement une signature ASM valide.

F5 ne met pas à jour les règles locales à votre place. Leur propriétaire doit suivre les évolutions applicatives, les faux positifs et la pertinence du motif.

Sources : F5 TechDocs, Writing custom attack signatures ; F5 TechDocs, Attack and bot signatures.

Définir un corpus de recette

Conservez des exemples originaux qui doivent correspondre, des exemples légitimes proches qui ne doivent pas correspondre et des variations d’encodage pertinentes. Choisissez les technologies, le set et la portée de la signature selon le besoin.

Déployez avec une phase d’observation adaptée, puis examinez les correspondances avant enforcement. Exportez les signatures personnalisées avec la méthode documentée : exporter la politique ne signifie pas nécessairement exporter les définitions de toutes les signatures locales.

Sources : F5 TechDocs, Writing custom attack signatures ; F5 TechDocs, Attack and bot signatures.

Repères pour lire une configuration

Ces repères permettent de relier le besoin à la configuration et aux observations. Comparer les objets réellement attachés au service avant de modifier un réglage.

F5 ASM : signatures personnalisées : points de contrôle
ÉlémentÀ comprendreÀ vérifier
RègleSyntaxe F5Contexte request / response
CorpusAttendu / légitime procheRésultat reproductible
MaintenancePropriétaire localExport et revue

Sources : F5 TechDocs, Writing custom attack signatures ; F5 TechDocs, Attack and bot signatures.

Une situation à expliquer

Une règle destinée à une route d’administration détecte aussi du texte dans un forum. Réexaminez son contexte et sa portée avant de renforcer le motif. Une détection plus large peut augmenter les faux positifs sans améliorer la protection du besoin initial.

Sources : F5 TechDocs, Writing custom attack signatures ; F5 TechDocs, Attack and bot signatures.

Pour poursuivre les révisions

Expliquez la décision du schéma, puis recherchez dans la référence les objets qui la produisent. Pour ASM, justifiez aussi ce qui changerait si un prérequis échouait : une réponse DNS, une décision WAF et une autorisation d’accès ne se vérifient pas au même endroit.

Revenir au parcours F5 ASM pour lire les guides voisins et leurs exemples.

Sources : F5 TechDocs, Writing custom attack signatures ; F5 TechDocs, Attack and bot signatures.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture F5 ASM

Continuer la série F5

Explorer tous les guides du parcours F5 ASM

Découvrir l’expertise F5 de Samhan

Échange

Besoin d’éclaircir votre architecture F5 ?

Échangeons sur vos flux, vos contraintes de disponibilité et votre configuration BIG-IP.