
La configuración que se aborda corresponde a la sección de Automatización dentro del Security Fabric de equipos FortiGate, particularmente en un modelo FortiGate 80E,F,G. Esta funcionalidad está destinada a mejorar la administración y respuesta ante eventos de red y seguridad, permitiendo que el sistema ejecute acciones automáticas basadas en disparadores específicos. De esta forma se solucionan problemas de detección y reacción tardía ante incidentes, facilitando una gestión proactiva y eficiente con mínima intervención humana.
Campos principales
- Name (Nombre): Identifica la regla de automatización. Es fundamental para organizar y distinguir las múltiples automatizaciones configuradas en el sistema.
- Trigger (Disparador): Es el evento o condición que activará la regla. Algunos ejemplos son: llegada de webhook, pérdida de conexión con FortiAnalyzer, o notificaciones de licencia. El disparador determina cuándo y bajo qué circunstancias se ejecutará la acción automática.
- Status (Estado): Indica si la regla de automatización está habilitada o deshabilitada. Solo las reglas habilitadas serán evaluadas por el sistema para su ejecución.
- Last Trigger Time (Última vez activada): Marca el último momento en que se activó la regla, permitiendo al administrador tener una cronología de eventos y verificar su funcionamiento.
Entre los grupos que aparecen, destacan algunos específicos, como Access Layer Quarantine con acciones para cuarentena de endpoint mediante FortiClient y EMS, Email que permitiría enviar alertas por correo, y FortiExplorer Notification que notifica eventos concretos sobre el estado del FortiGate y sus licencias. La posibilidad de usar webhooks es una integración moderna para la orquestación en plataformas externas y automatización avanzada.
Compatibilidad de versiones y modelos
Esta función de automatización dentro del Security Fabric es típica de FortiOS desde versiones aproximadamente 6.0 en adelante, ganando robustez y opciones en las versiones 7.4.x,7.6.x, 7.4.x,7.6.x y versiones 7.x. Las funcionalidades han sido ampliadas con cada actualización de firmware, agregando nuevos disparadores y tipos de acciones.
Respecto al hardware, las configuraciones de Security Fabric suelen implementarse en portafolios de FortiGate de gama media y alta, incluyendo modelos para sucursales y datacenters. Modelos pequeños o versiones muy antiguas pueden carecer de esta interfaz gráfica o soporte para la automatización basada en eventos extensos. Esto significa que un FortiGate 80E,F,G, como se observa, es un equipo de gama media capacitado para entregar estas capacidades.
Limitaciones comunes incluyen la ausencia de algunos triggers o acciones en dispositivos de muy bajo rendimiento, diferencias en la interfaz web que pueden cambiar ubicación o nombre de parámetros, y la necesidad en ciertos casos de configurar integraciones externas (como EMS o FortiExplorer) para activar ciertas automatizaciones.
Escenarios de uso y recomendaciones
- Cuándo aplicar esta configuración: Ideal para ambientes que requieran respuesta inmediata a incidentes, como cuarentenas automáticas de dispositivos comprometidos, alertas en tiempo real de eventos críticos, o notificaciones ante problemas de licenciamiento o conectividad con herramientas de monitoreo centralizadas.
- Impacto de una mala configuración: Si las reglas se habilitan sin un correcto filtrado o sin valorar impactos, pueden generar falsas cuarentenas, alertas excesivas (ruido), o interrupciones innecesarias en los servicios. Además, deben implementarse controles para que las acciones automáticas no se ejecuten sin supervisión en ambientes sensibles.
- Recomendaciones del fabricante: Fortinet aconseja validar y probar cada regla en entornos controlados, asegurar que las integraciones externas (como EMS, FortiAnalyzer, FortiExplorer) estén correctamente sincronizadas, y habilitar solo las reglas que realmente aporten valor operativo. Registrar y auditar las ejecuciones de estas reglas ayuda a mantener la trazabilidad y evitar problemas.
Comandos de CLI útiles para diagnóstico
diagnose security-fabric automation list: Muestra las reglas de automatización configuradas y su estado.execute log filter category eventseguido deexecute log display: Para filtrar y mostrar eventos relacionados con activaciones de reglas.diagnose debug enableydiagnose debug application fabsec -1: Permite ver logs en tiempo real de eventos del Security Fabric.show full-configuration security-fabric automation-rule: Para revisar configuración detallada de una regla específica.execute report device info: Para verificar estado general del dispositivo y del Security Fabric.
Buenas prácticas de configuración
- Iniciar con reglas simples y limitadas para entender impacto antes de ampliar su uso.
- Documentar cada regla con propósito, condiciones y acciones para facilitar auditorías.
- No dejar reglas habilitadas sin pruebas y validación en producción.
- Monitorear y revisar periódicamente el histórico de activación para detectar posibles ajustes necesarios.
- Sincronizar tiempo del dispositivo con NTP para garantizar orden temporal en logs y eventos.
- Controlar acceso a la configuración para evitar cambios accidentales o maliciosos en las reglas de automatización.
- Utilizar integraciones certificadas por Fortinet para acciones externas, minimizando fallas o errores.