Configuración de Automation Stitch en FortiGate para respuestas automáticas seguras

La configuración de Automation Stitch en FortiGate permite automatizar respuestas específicas ante eventos o alertas dentro de la red. Esta funcionalidad es especialmente útil para orquestar acciones rápidas y coordinadas, mejorando la eficiencia en la gestión y respuesta ante incidentes de seguridad o cambios en la infraestructura. La configuración aborda la necesidad de desencadenar flujos de trabajo automáticos mediante disparadores como webhooks entrantes, y puede ejecutar diversas acciones predeterminadas, como cuarentena, notificaciones o ejecución de scripts.

Campos principales

  • Name: Identificador único de la automation stitch. Permite distinguir y manejar múltiples configuraciones simultáneamente.
  • Status: Define si la automation stitch está activa (Enabled) o desactivada (Disabled). Activarla garantiza que el sistema responda a los eventos definidos, mientras que desactivarla la deja sin efecto.
  • FortiGate: Selección del o los dispositivos FortiGate a los cuales se aplica esta secuencia automática. Puede ser a un solo equipo o a todos los FortiGate en un entorno.
  • Trigger – Incoming Webhook: Define el evento disparador basado en un webhook entrante. Esto permite que aplicaciones externas o sistemas notifiquen al FortiGate para activar la secuencia.
  • URL: La dirección API destinada para recibir el webhook. Es la ruta de conexión que escuchará las solicitudes externas para activar el flujo configurado.
  • API admin key: Campo para ingresar la clave API que autoriza la recepción y ejecución segura de comandos vía API. Su configuración es crítica para evitar accesos no autorizados.
  • Sample cURL request: Ejemplo preconfigurado para probar el webhook mediante una llamada HTTP POST. Facilita la integración y verificación de la automatización.
  • Action: Define la acción o conjunto de acciones que se ejecutan tras recibir el webhook. Las opciones incluyen desde ejecutar scripts CLI, enviar correos, cuarentenas (como FortiNAC o FortiClient), hasta notificaciones a sistemas externos como Slack, AWS Lambda, o envío de webhooks a otros servicios.
  • Minimum interval (seconds): Intervalo mínimo entre disparos consecutivos para evitar acciones repetitivas o el abuso del mecanismo. Un valor en 0 implica sin limitaciones.

Compatibilidad de versiones y modelos

La funcionalidad Automation Stitch está disponible en FortiOS a partir de la versión 7.0, enfocándose en la automatización avanzada para equipos FortiGate de gama media y alta. Esta característica está orientada a entornos con administración centralizada o de múltiples dispositivos, donde la orquestación puede aplicarse a uno o varios FortiGate simultáneamente.

En modelos más pequeños o versiones anteriores a FortiOS 7.0, esta función puede no estar presente o ser limitada solo a algunos triggers y acciones básicas. También es posible que la interfaz gráfica difiera en el proceso de configuración o en la nomenclatura de campos.

En escenarios de alta disponibilidad o clústeres, esta funcionalidad garantiza la replicación centralizada de reglas automáticas. Sin embargo, es crucial revisar la compatibilidad de la API admin key y los permisos asignados según las versiones del firmware para evitar problemas de autenticación o errores en la ejecución.

Escenarios de uso y recomendaciones

Uno de los usos más comunes es la cuarentena automatizada de dispositivos sospechosos mediante FortiNAC al detectar comportamientos anómalos, incrementando la protección del perímetro sin intervención manual inmediata. También se emplea para recibir notificaciones en sistemas como Slack o enviar alertas por email para respuesta rápida.

Otra aplicación frecuente es la automatización de acciones en la infraestructura de nube o integración con funciones serverless (AWS Lambda, Azure Function, Google Cloud Function) para expandir la capacidad de respuesta a amenazas o eventos.

Una configuración incorrecta —como dejar la API admin key pública o mal definida— puede exponer al equipo a accesos no autorizados, lo que compromete la seguridad global. El fabricante recomienda mantener las claves bajo gestión estricta, aplicar intervalos mínimos de activación y limitar el alcance de acciones solo a lo estrictamente necesario.

Comandos de CLI útiles para diagnóstico

  • diagnose automation-stitch list: Muestra las reglas de automatización configuradas, su estado y detalles básicos.
  • diagnose debug application restapi -1: Permite observar las llamadas REST API en tiempo real, útil para verificar recepción y autorizaciones de webhooks.
  • execute automation-stitch run <nombre_regla>: Fuerza la ejecución manual de una automation stitch para hacer pruebas y validar acciones.
  • show system api-user: Muestra los usuarios API configurados y claves, importante para revisar que la API admin key esté activa y correcta.
  • diagnose debug reset y diagnose debug disable: Comandos para detener la depuración una vez finalizadas las pruebas y evitar sobrecargas.

Buenas prácticas de configuración

  • Gestionar y almacenar la API admin key de forma segura, evitando su exposición pública o en scripts sin protección.
  • Configurar intervalos mínimos de activación para evitar sobrecarga o acciones repetitivas indeseadas por triggers continuos.
  • Limitar las acciones sólo a las necesarias, evitando ejecutar comandos o scripts con privilegios excesivos.
  • Probar cada automation stitch de forma controlada con el cURL de ejemplo antes de cerrar la configuración.
  • Monitorear logs y estados periódicamente con comandos CLI para verificar que no existan errores o anomalías.
  • Actualizar los dispositivos FortiGate a versiones compatibles recientes para aprovechar mejoras y parches de seguridad en Automation Stitch.
  • Documentar cada configuración con nombres claros y descripciones para facilitar mantenimiento en equipos grandes.