
La configuración de Application Sensor en dispositivos FortiGate permite el control granular del tráfico de aplicaciones mediante la inspección profunda de paquetes (DPI). En particular, aplicar políticas sobre aplicaciones industriales como Modbus resulta clave para proteger entornos OT y SCADA frente a accesos no autorizados o comportamientos anómalos. La posibilidad de bloquear solicitudes específicas, como la función Modbus Func05 de escritura en un solo coil, ayuda a mitigar riesgos de manipulación en tiempo real sin impactar la operatividad general de la red.
Campos principales
- Type: Determina si la sobreescritura se aplica a una Application o un Filter. En este caso, es Application para controlar una aplicación Modbus específica.
- Action: Define la acción a ejecutar sobre el tráfico que coincida con el criterio. ‘Block’ indica que cualquier tráfico con la firma seleccionada será bloqueado.
- Application Parameters: Aquí se agregan uno o varios grupos de parámetros que identifican el tráfico de la aplicación. Permite ajustar la granularidad de la detección.
- Create New / Edit / Delete: Opciones para crear, modificar o eliminar grupos de parámetros personalizados para definir el comportamiento del sensor aplicando criterios específicos a la aplicación.
- Buscar y seleccionar firma: Facilita encontrar la aplicación concreta, en este caso “Modbus_Func05.Write.Single.Coil.Validation…”, orientada a bloquear la función de escritura en una bobina única de Modbus.
- Categoría: Asocia la aplicación con un grupo temático, aquí Industrial, que ayuda en la organización y reportes del sensor.
- Tecnología: Indica el mecanismo de comunicación, en este caso Client-Server, típico de protocolos industriales.
- Popularidad / Riesgo: Métricas visuales que indican cuán común o peligroso es estimado el tráfico de esta aplicación para ayudar en decisiones de política de seguridad.
Compatibilidad de versiones y modelos
La funcionalidad de Application Sensor para protocolos industriales como Modbus suele estar disponible desde FortiOS 7.4.x,7.6.x en adelante, con mejora continua en versiones 7.0 y 7.2, donde se añaden firmas de aplicaciones y la capacidad para crear sobreescrituras muy específicas. Esta característica es común en FortiGate de gama media y alta, así como en modelos orientados a entornos empresariales y datacenter, que disponen de suficiente capacidad para inspección profunda sin afectar rendimiento. En modelos más básicos o con firmware antiguo (previo a 7.4.x,7.6.x) esta funcionalidad puede ser limitada o inexistente, sin soporte para firmas industriales, o sin interfaz gráfica para gestionar tantos parámetros.
Además, entre versiones mayores hay cambios en el nombre o ubicación de ciertos parámetros y en la presentación de las interfaces, por lo que al actualizar es recomendable revisar la compatibilidad y efectuar pruebas previas en laboratorio.
Escenarios de uso y recomendaciones
Este tipo de configuración es útil en entornos industriales donde el tráfico Modbus debe ser controlado para evitar instrucciones de escritura no autorizadas que podrían alterar máquinas o procesos críticos. Por ejemplo, bloquear la función Modbus 05 en segmentos que no requieren control remoto directo asegura que solo sistemas confiables modifiquen bobinas específicas. En caso de una configuración incorrecta, podría bloquearse tráfico legítimo afectando operaciones o dejarse pasar tráfico malicioso poniendo en riesgo la infraestructura OT.
Fortinet recomienda actualizar las firmas y parámetros de Application Sensor regularmente, y acompañar estas políticas con segmentación estricta y autenticación robusta para los dispositivos Modbus. Asimismo, implementar zonas de seguridad específicas para tráfico industrial ayuda a contener posibles incidentes.
Comandos de CLI útiles para diagnóstico
diagnose application list: Lista las aplicaciones y firmas habilitadas en el sensor para verificar presencia de la firma Modbus Func05.show firewall application list: Muestra las políticas que utilizan Application Sensor, útil para comprobar configuración aplicada.diagnose debug application fw 255: Activa depuración avanzada para el firewall, permitiendo analizar cómo se procesa el tráfico Modbus y si se bloquea correctamente.diagnose sniffer packet any ‘port 502’ 4: Captura paquetes en tiempo real del puerto estándar Modbus para validar el tráfico que llega.get system performance top: Visualiza consumo de CPU y memoria durante la inspección profunda para evaluar impacto en rendimiento.
Buenas prácticas de configuración
- Actualizar siempre el firmware y la base de firmas para mantener cobertura contra nuevas amenazas.
- Aplicar políticas progresivas: iniciar con monitoreo (log) antes de bloquear para evitar impactos operativos.
- Utilizar etiquetas y comentarios en Application Sensor para facilitar gestión y auditoría.
- Segmentar adecuadamente el tráfico industrial y aplicar controles diferenciales entre zonas de confianza y acceso remoto.
- Probar cambios en un entorno controlado antes de su despliegue en producción.
- Combinar Application Sensor con otras características como IPS y control de acceso para una defensa en profundidad.
- Documentar configuraciones y modificaciones para seguimiento y auditoría de seguridad.