Configuración de Audit Log en FortiGate para mejorar la seguridad y monitoreo

La configuración de Audit Log en dispositivos FortiGate es fundamental para garantizar un correcto monitoreo y registro de todas las actividades en la red. Este tipo de configuración permite registrar eventos de sesión, intentos de acceso, cambios de configuración y tráfico sospechoso, ayudando a identificar vulnerabilidades y asegurar el cumplimiento normativo. La auditoría de logs es clave para detectar infracciones de seguridad, analizar incidentes y realizar un seguimiento detallado del comportamiento dentro del entorno de red.

Campos principales

A continuación, describimos los campos esenciales en la configuración de Audit Log en FortiGate y su impacto:

  • Audit Log Settings: Este es el grupo principal donde se activan las opciones de registro de auditoría. Permite configurar cómo y cuándo se generan logs.
  • Log all session traffic including session start: Al activarlo, garantiza que todas las sesiones de tráfico (entrada, salida y sus inicios) quedan registradas para su análisis posterior. Su desactivación puede provocar pérdida de información crítica para la seguridad.
  • Invalid packets logging: Si está habilitado, todos los paquetes no válidos o con anomalías son registrados, lo cual es vital para detectar ataques y tráfico malicioso.
  • Devices: Indica los dispositivos dentro del ámbito de la configuración de log, y garantiza que todos los FortiGate incluidos registren la información según lo estipulado.
  • Scopes: Define el alcance o ámbito en que la configuración se aplica, pudiendo utilizarse para segmentar logs por zonas o departamentos.
  • Licensing: Algunos registros o funciones avanzadas requieren licencia válida de Security Rating o Fortinet Security Fabric para su activación. Sin licencia, ciertas funcionalidades de auditoría estarán limitadas.

Compatibilidad de versiones y modelos

Las funciones de Audit Log están disponibles generalmente desde FortiOS 6.0 en adelante, con mejoras sustanciales en versiones 7.4.x,7.6.x, 7.4.x,7.6.x y 7.0, donde se agregan opciones para logs más detallados y configuraciones más flexibles. Equipos FortiGate de gama media y alta, así como dispositivos orientados a sucursales (branch) y centros de datos, suelen soportar estas funciones.

Los modelos más antiguos o dispositivos de gama baja pueden presentar limitaciones en la capacidad de almacenamiento de logs, opciones de configuración menos detalladas o ausencia de integración con Fortinet Security Fabric. Además, las interfaces de usuario pueden variar entre versiones, algunos parámetros pueden cambiar de nombre o requerir configuraciones complementarias a nivel CLI.

Escenarios de uso y recomendaciones

Esta configuración es vital en entornos donde la seguridad es crítica, como redes corporativas, bancos o gobiernos, donde se necesita auditar el comportamiento de usuarios y detectar ataques oportunamente. Por ejemplo:

  • Monitoreo de tráfico sospechoso para detectar intentos de intrusión o anomalías.
  • Auditorías regulatorias donde se requiere demostrar control y seguimiento de accesos.
  • Diagnóstico y análisis forense tras incidentes de seguridad.

Si se configura incorrectamente, pueden perderse registros vitales o generarse volúmenes excesivos de datos que saturen dispositivos o dificulten el análisis. Fortinet recomienda habilitar siempre el registro de inicio de sesión y paquetes inválidos, utilizar scopes para evitar saturación y asegurar que el dispositivo cuente con licencia válida para las funciones avanzadas.

Comandos de CLI útiles para diagnóstico

Para validar y diagnosticar la configuración de logs en FortiGate se pueden utilizar comandos CLI clave:

  • diagnose log device list: Muestra dispositivos registrados para logs y su estado.
  • show full-configuration log-setting: Presenta la configuración completa del registro de auditoría.
  • execute log filter category 0 seguido de execute log display: Para visualizar logs filtrados por categoría en tiempo real.
  • diagnose debug application logd -1: Activa debug detallado del proceso de logging.
  • get system performance top: Permite monitorear si el sistema está sufriendo alta carga debido a generación excesiva de logs.

Buenas prácticas de configuración

  • Habilitar el registro de todos los inicios de sesión y tráfico de sesión para máxima visibilidad.
  • Configurar alertas y almacenamiento externo para no saturar el dispositivo con logs locales.
  • Usar scopes para segmentar y controlar la cantidad de tráfico logueado según zonas de riesgo.
  • Verificar siempre que la licencia de Security Rating esté vigente para evitar limitaciones.
  • Revisar periódicamente los logs para detectar anomalías y revisar el rendimiento del sistema.
  • Evitar activar el registro de paquetes inválidos sin necesidad, ya que puede aumentar excesivamente el volumen de datos a analizar.
  • Documentar y respaldar la configuración de logs para respuestas rápidas ante auditorías o incidentes de seguridad.