
La configuración de Audit Log en dispositivos FortiGate es fundamental para garantizar un correcto monitoreo y registro de todas las actividades en la red. Este tipo de configuración permite registrar eventos de sesión, intentos de acceso, cambios de configuración y tráfico sospechoso, ayudando a identificar vulnerabilidades y asegurar el cumplimiento normativo. La auditoría de logs es clave para detectar infracciones de seguridad, analizar incidentes y realizar un seguimiento detallado del comportamiento dentro del entorno de red.
Campos principales
A continuación, describimos los campos esenciales en la configuración de Audit Log en FortiGate y su impacto:
- Audit Log Settings: Este es el grupo principal donde se activan las opciones de registro de auditoría. Permite configurar cómo y cuándo se generan logs.
- Log all session traffic including session start: Al activarlo, garantiza que todas las sesiones de tráfico (entrada, salida y sus inicios) quedan registradas para su análisis posterior. Su desactivación puede provocar pérdida de información crítica para la seguridad.
- Invalid packets logging: Si está habilitado, todos los paquetes no válidos o con anomalías son registrados, lo cual es vital para detectar ataques y tráfico malicioso.
- Devices: Indica los dispositivos dentro del ámbito de la configuración de log, y garantiza que todos los FortiGate incluidos registren la información según lo estipulado.
- Scopes: Define el alcance o ámbito en que la configuración se aplica, pudiendo utilizarse para segmentar logs por zonas o departamentos.
- Licensing: Algunos registros o funciones avanzadas requieren licencia válida de Security Rating o Fortinet Security Fabric para su activación. Sin licencia, ciertas funcionalidades de auditoría estarán limitadas.
Compatibilidad de versiones y modelos
Las funciones de Audit Log están disponibles generalmente desde FortiOS 6.0 en adelante, con mejoras sustanciales en versiones 7.4.x,7.6.x, 7.4.x,7.6.x y 7.0, donde se agregan opciones para logs más detallados y configuraciones más flexibles. Equipos FortiGate de gama media y alta, así como dispositivos orientados a sucursales (branch) y centros de datos, suelen soportar estas funciones.
Los modelos más antiguos o dispositivos de gama baja pueden presentar limitaciones en la capacidad de almacenamiento de logs, opciones de configuración menos detalladas o ausencia de integración con Fortinet Security Fabric. Además, las interfaces de usuario pueden variar entre versiones, algunos parámetros pueden cambiar de nombre o requerir configuraciones complementarias a nivel CLI.
Escenarios de uso y recomendaciones
Esta configuración es vital en entornos donde la seguridad es crítica, como redes corporativas, bancos o gobiernos, donde se necesita auditar el comportamiento de usuarios y detectar ataques oportunamente. Por ejemplo:
- Monitoreo de tráfico sospechoso para detectar intentos de intrusión o anomalías.
- Auditorías regulatorias donde se requiere demostrar control y seguimiento de accesos.
- Diagnóstico y análisis forense tras incidentes de seguridad.
Si se configura incorrectamente, pueden perderse registros vitales o generarse volúmenes excesivos de datos que saturen dispositivos o dificulten el análisis. Fortinet recomienda habilitar siempre el registro de inicio de sesión y paquetes inválidos, utilizar scopes para evitar saturación y asegurar que el dispositivo cuente con licencia válida para las funciones avanzadas.
Comandos de CLI útiles para diagnóstico
Para validar y diagnosticar la configuración de logs en FortiGate se pueden utilizar comandos CLI clave:
diagnose log device list: Muestra dispositivos registrados para logs y su estado.show full-configuration log-setting: Presenta la configuración completa del registro de auditoría.execute log filter category 0seguido deexecute log display: Para visualizar logs filtrados por categoría en tiempo real.diagnose debug application logd -1: Activa debug detallado del proceso de logging.get system performance top: Permite monitorear si el sistema está sufriendo alta carga debido a generación excesiva de logs.
Buenas prácticas de configuración
- Habilitar el registro de todos los inicios de sesión y tráfico de sesión para máxima visibilidad.
- Configurar alertas y almacenamiento externo para no saturar el dispositivo con logs locales.
- Usar scopes para segmentar y controlar la cantidad de tráfico logueado según zonas de riesgo.
- Verificar siempre que la licencia de Security Rating esté vigente para evitar limitaciones.
- Revisar periódicamente los logs para detectar anomalías y revisar el rendimiento del sistema.
- Evitar activar el registro de paquetes inválidos sin necesidad, ya que puede aumentar excesivamente el volumen de datos a analizar.
- Documentar y respaldar la configuración de logs para respuestas rápidas ante auditorías o incidentes de seguridad.