Comprendre F5 BIG-IP

F5 ASM : signatures, staging et enforcement

Comprendre le cycle d’une signature et préparer son activation sans désactiver toute une famille de protection.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de F5 303 consultée le · Objectifs abordés : F5 303 1.10.

Ce guide concerne BIG-IP sur TMOS. Les noms et options doivent être confrontés à la documentation de votre version.

Repère visuelF5 ASM : signatures, staging et enforcement : mécanisme
F5 ASM : signatures, staging et enforcement : mécanisme Comprendre le cycle d’une signature et préparer son activation sans désactiver toute une famille de protection. Après mise à jour, un champ de commentaire correspond à une signature. Comparez le contenu métier attendu et les autres routes qui utilisent cette signature. Une exception ciblée peut préserver la protection ailleurs ; testez une requête légitime et une requête de recette qui doit rester détectée. sélection nouveau contrôle événements validation 01 Signatures mise à jour 02 Politique set sélectionné 03 Staging observation 04 Revue trafic légitime 05 Enforcement protection active
Comprendre le cycle d’une signature et préparer son activation sans désactiver toute une famille de protection. Après mise à jour, un champ de commentaire correspond à une signature. Comparez le contenu métier attendu et les autres routes qui utilisent cette signature. Une exception ciblée peut préserver la protection ailleurs ; testez une requête légitime et une requête de recette qui doit rester détectée.

Un ensemble, une portée, un état

La politique utilise des ensembles de signatures liés aux technologies et risques de l’application. Une signature peut être active, désactivée ou en staging dans son contexte. L’existence d’une signature dans la base ne signifie pas qu’elle s’applique à chaque politique et à chaque entité.

Le staging donne une période d’observation avant enforcement. Il faut encore examiner les événements et le trafic couvert ; l’absence d’alertes sur une route jamais utilisée ne valide pas son fonctionnement.

Sources : F5 TechDocs, Attack and bot signatures ; F5 TechDocs, Security policy blocking ; F5 TechDocs, Writing custom attack signatures.

Gérer une mise à jour

Avant une mise à jour, relevez la version de la base, les politiques concernées et les exceptions locales. Après changement, vérifiez l’état des signatures mises en staging et les nouvelles correspondances.

Pour un faux positif confirmé, préférez une correction limitée à l’entité et au contrôle concernés lorsque la version le permet. La désactivation globale d’une signature peut affecter des routes où elle reste pertinente. Consignez la justification et une date de revue.

Sources : F5 TechDocs, Attack and bot signatures ; F5 TechDocs, Security policy blocking ; F5 TechDocs, Writing custom attack signatures.

Repères pour lire une configuration

Ces repères permettent de relier le besoin à la configuration et aux observations. Comparer les objets réellement attachés au service avant de modifier un réglage.

F5 ASM : signatures, staging et enforcement : points de contrôle
ÉlémentÀ comprendreÀ vérifier
Signature setCouverture choisieTechnologie du backend
StagingObservationRequêtes et readiness
ExceptionPortée réduiteEntité et justification

Sources : F5 TechDocs, Attack and bot signatures ; F5 TechDocs, Security policy blocking ; F5 TechDocs, Writing custom attack signatures.

Une situation à expliquer

Après mise à jour, un champ de commentaire correspond à une signature. Comparez le contenu métier attendu et les autres routes qui utilisent cette signature. Une exception ciblée peut préserver la protection ailleurs ; testez une requête légitime et une requête de recette qui doit rester détectée.

Sources : F5 TechDocs, Attack and bot signatures ; F5 TechDocs, Security policy blocking ; F5 TechDocs, Writing custom attack signatures.

Pour poursuivre les révisions

Expliquez la décision du schéma, puis recherchez dans la référence les objets qui la produisent. Pour ASM, justifiez aussi ce qui changerait si un prérequis échouait : une réponse DNS, une décision WAF et une autorisation d’accès ne se vérifient pas au même endroit.

Revenir au parcours F5 ASM pour lire les guides voisins et leurs exemples.

Sources : F5 TechDocs, Attack and bot signatures ; F5 TechDocs, Security policy blocking ; F5 TechDocs, Writing custom attack signatures.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture F5 ASM

Continuer la série F5

Explorer tous les guides du parcours F5 ASM

Découvrir l’expertise F5 de Samhan

Échange

Besoin d’éclaircir votre architecture F5 ?

Échangeons sur vos flux, vos contraintes de disponibilité et votre configuration BIG-IP.