Configuración de Audit Log en FortiGate para monitoreo y seguridad efectiva

La configuración de Audit Log en dispositivos FortiGate es una funcionalidad crítica para garantizar visibilidad y trazabilidad en la red. Este sistema de registro ayuda a capturar todas las sesiones de tráfico, incluyendo el inicio de las sesiones y el registro de paquetes inválidos. Su principal objetivo es proporcionar a los administradores una herramienta potente para auditoría, monitoreo continuo y análisis forense ante incidentes de seguridad o fallos operativos.

Campos principales

  • Audit Log Settings: Esta opción habilita o deshabilita la captura y almacenamiento de registros de auditoría. Activarla asegura que el FortiGate registre eventos importantes, como el tráfico de sesión y paquetes rechazados.
  • Devices: Indica el número y tipo de equipos FortiGate donde se está aplicando esta configuración. Esto permite revisar el impacto y cumplimiento en múltiples dispositivos, facilitando la gestión centralizada.
  • Score: Representa una puntuación que indica el estado o nivel de cumplimiento con la política configurada, donde valores negativos o bajos alertan sobre posibles fallos o carencias.
  • Result: Muestra la evaluación actual del sistema, por ejemplo, «Failed» cuando el registro de auditoría no cumple con los estándares requeridos o está mal configurado.
  • Compliance: Referencia a normativas o controles específicos (como FSBP AL04.1) que se espera cumplir mediante la correcta configuración de los registros de auditoría.
  • Category: Clasificación del tipo de control, en este caso «Audit Logging & Monitoring (AL)», orientado a la gestión de eventos y seguridad.

Compatibilidad de versiones y modelos

La funcionalidad de Audit Log está disponible principalmente en FortiOS desde las versiones 7.4.x,7.7.x en adelante, con mejoras sustanciales en FortiOS 6.0, 7.4.x,7.6.x, y versiones más recientes como 7.0 y 7.2. Equipos FortiGate de gama media y alta (incluidos modelos para sucursales y centros de datos) soportan esta característica sin limitaciones notables.

Los modelos más pequeños o con hardware limitado pueden presentar restricciones en la capacidad de almacenamiento o en la cantidad de logs que pueden procesar eficientemente. Además, algunos parámetros específicos pueden variar en nombre o comportamiento en versiones muy antiguas, por lo que es recomendable verificar la documentación para cada release.

La interfaz de configuración también ha evolucionado, desde la línea de comandos (CLI) hasta el GUI web, donde se agregaron opciones de exportación y filtrado más amigables para auditorías y reportes. No obstante, la funcionalidad básica de registrar todas las sesiones y paquetes inválidos permanece constante.

Escenarios de uso y recomendaciones

El registro detallado del tráfico y eventos mediante Audit Log es esencial cuando se desea cumplir con políticas internas de seguridad o normas regulatorias, como PCI-DSS o ISO 27001. Facilita el seguimiento de accesos, actividades inusuales, y respuesta rápida ante incidentes.

En uno de los escenarios comunes, la auditoría asegura que no se pierde información crítica sobre el tráfico de red, ayudando a identificar intentos de intrusión o configuraciones erróneas. Si la configuración está deshabilitada o mal aplicada, se pierde visibilidad y se incrementa el riesgo de no detectar actividades maliciosas.

El fabricante recomienda mantener siempre habilitada esta opción para asegurar el cumplimiento y facilitar troubleshooting, además de preservar los logs en servidores externos mediante Syslog o FortiAnalyzer para evitar pérdidas ante caídas o reinicios del dispositivo.

Comandos de CLI útiles para diagnóstico

  • get system audit-logs: Muestra los registros de auditoría actuales y eventos visibles.
  • diagnose debug enable seguido de diagnose debug application audit 255: Activa el modo debug para auditar en detalle los registros que genera el sistema.
  • show full-configuration log: Visualiza la configuración aplicada a los logs y auditorías.
  • execute log filter category audit-logs: Permite filtrar los logs por categoría para facilitar la revisión.
  • diagnose log test: Prueba la capacidad y correcta operación del sistema de logs.

Buenas prácticas de configuración

  • Siempre habilitar el registro de todas las sesiones, incluyendo inicio y paquetes inválidos, para evitar huecos en la auditoría.
  • Configurar el almacenamiento externo o centralizado de logs para garantizar la integridad y disponibilidad de la información.
  • Monitorear periódicamente el espacio utilizado por los logs para evitar problemas de almacenamiento que puedan causar pérdida de datos.
  • Actualizar a versiones soportadas y recomendadas de FortiOS que mejoren la gestión y seguridad de los logs.
  • Evitar configuraciones parciales que puedan generar falsos negativos en auditorías y cumplir de manera efectiva con los requerimientos regulatorios.