Parcours F5 · Expert solutions Security

Préparer le F5 401 : concevoir une solution de sécurité

Analyse de risque, architecture des contrôles, exploitation et réponse à incident : une progression transverse vers F5-CSE Security.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de 401 consultée le .

Prérequis et périmètre

Le programme officiel demande les certifications valides F5-CA BIG-IP, F5-CTS LTM, F5-CTS ASM et F5-CTS APM.

Le blueprint du 401 contient des noms de produits historiques. Vérifiez disponibilité, compatibilité et licences avant d’appliquer un scénario à un environnement actuel. Consulter la fiche officielle F5.

Les étapes et exercices ci-dessous sont une proposition pédagogique Samhan. Les objectifs sont reformulés en repères courts ; leur périmètre détaillé reste celui des blueprints. Les exemples sont à adapter à un laboratoire autorisé et à la documentation de vos versions.

Examens associés

Repère visuelUne progression avec des preuves
Une progression avec des preuves Relier une menace à un risque, à des contrôles et à une réponse vérifiée par les traces et le comportement du service. 01 Menace exposition et impact 02 Risque priorité justifiée 03 Contrôles réseau, app, identité 04 Observation traces et horloges 05 Réponse décision et preuves 06 Recette service et protection
Relier une menace à un risque, à des contrôles et à une réponse vérifiée par les traces et le comportement du service.
Étape 1

Passer de la menace au risque

Cartographiez les actifs, les frontières de confiance et les chemins d’entrée. Pour une menace, décrivez l’impact, les conditions nécessaires et les contrôles déjà présents.

Une information de menace externe n’est exploitable que si elle rencontre une exposition réelle. Reliez votre priorité à l’application, aux utilisateurs et au coût d’interruption, puis identifiez la preuve qui confirmera ou infirmera l’hypothèse.

Repères du blueprint : Passer de la menace au risque
ExamenObjectifRepère de révision
4011.01Recherche de menaces
4011.02Modèle de risques

Exercice de compréhension

Sur une application de recette avec accès distant et API publique, construisez trois scénarios de risque. Pour chacun, documentez exposition, impact, prévention et détection.

Lectures pour cette étape

Étape 2

Choisir et justifier les contrôles

Placez les contrôles sur le chemin où ils disposent de la visibilité et du contexte utiles. Distinguez décision réseau, contenu applicatif, identité et observation ; un même incident peut nécessiter plusieurs de ces couches.

La gestion centralisée ajoute des besoins de gouvernance, droits et déploiement. Avant de proposer BIG-IQ, expliquez les objets à gérer, les responsabilités, les besoins de visibilité et la compatibilité du parc.

Repères du blueprint : Choisir et justifier les contrôles
ExamenObjectifRepère de révision
4012.01Choix de protection
4012.02Exigences
4012.03Cadre de sécurité
4012.04Justification
4012.05Centralisation

Exercice de compréhension

Proposez deux architectures pour protéger le même service. Justifiez le placement des contrôles, le comportement en panne et les critères qui rendent la centralisation utile.

Lectures pour cette étape

Étape 3

Associer protection et recette

Séparez les contrôles DoS réseau, les politiques de pare-feu, la réputation et les protections applicatives. Une règle n’a de valeur que dans son contexte d’application, avec un trafic légitime qui reste utilisable.

La visibilité TLS sortante exige un chemin de déchiffrement, des règles d’exception et des choix de confiance adaptés. Les mécanismes de fraude cités dans un ancien blueprint doivent être confrontés au produit réellement disponible, à ses licences et à sa documentation.

Repères du blueprint : Associer protection et recette
ExamenObjectifRepère de révision
4013.01DoS réseau
4013.02Réputation
4013.03Fraude web
4013.04Visibilité TLS sortante
4013.05Pare-feu réseau
4013.06Diagnostic transverse
4013.07Vérification

Exercice de compréhension

Sur une maquette autorisée, définissez un cas légitime, un cas à détecter et un cas à bloquer. Pour chaque contrôle, préparez les traces et les limites permettant d’expliquer le résultat.

Lectures pour cette étape

Étape 4

Préparer la détection et la réponse

Organisez une chronologie reliant événement, décision de sécurité, requête et impact métier. Vérifiez les horloges et la collecte avant de conclure que l’absence de trace signifie l’absence d’attaque.

La réponse doit désigner un responsable, préserver les preuves et limiter l’impact d’une action urgente. Documentez aussi le retour à l’état normal et les mesures qui permettent de confirmer que la correction n’a pas supprimé une protection utile.

Repères du blueprint : Préparer la détection et la réponse
ExamenObjectifRepère de révision
4014.01Analyse des traces
4014.02Plan préventif
4014.03Réponse incident

Exercice de compréhension

Organisez un exercice sur table : anomalie de trafic, qualification, mesure de confinement et reprise. Précisez pour chaque étape le responsable, la preuve et la condition de sortie.

Lectures pour cette étape

Relier les étapes

Préparez une note d’architecture puis un exercice de réponse. Justifiez les contrôles et leurs limites avec les prérequis LTM, ASM et APM.

Blueprints et références officielles

Références consultées le . Les versions et conditions d’accès évoluent : vérifiez votre fiche d’examen avant l’inscription.

Retrouver tous les parcours F5 · L’expertise F5 de Samhan

Échange

Un besoin concret autour de vos services applicatifs ?

Échangeons sur vos applications, vos accès et vos contraintes d’exploitation.