
La automatización en dispositivos FortiGate es una herramienta poderosa para la gestión y respuesta a eventos de seguridad en las redes corporativas. La configuración de una Automation Stitch que utiliza un Webhook entrante permite ejecutar acciones automáticas basadas en eventos específicos, facilitando la integración con otros sistemas y mejorando la reacción ante incidentes. Esta funcionalidad resuelve el problema de la respuesta manual a alertas o eventos, optimizando la gestión del sistema y garantizando una mayor eficiencia operativa.
Campos principales
Este tipo de configuración se estructura en varios campos importantes que deben ser entendidos para un correcto diseño:
- Nombre (Name): Identifica la Automation Stitch. Es recomendable usar un nombre descriptivo para facilitar su gestión, por ejemplo «auto_webhook» muestra claramente que se basa en un disparador web automático.
- Estado (Status): Permite activar (Enabled) o desactivar (Disabled) la automatización sin eliminar la configuración. Mantenerlo activo es esencial para que la configuración funcione.
- FortiGate: Aquí se selecciona el dispositivo o grupo de dispositivos FortiGate donde se aplicará esta automatización. Puede ser uno o varios equipos, útil en entornos con gestión centralizada.
- Trigger (Disparador): Incoming Webhook Define que la acción se inicia al recibir una llamada HTTP externa con información específica. Esto abre la puerta para integrar el FortiGate con sistemas externos como SIEM, SOAR o aplicaciones personalizadas.
- URL: Dirección completa del Endpoint del FortiGate donde se espera recibir la llamada Webhook. Debe estar correctamente configurada y accesible desde la fuente que enviará las peticiones.
- API admin key: Clave que se usa para autenticar la llamada HTTP asegurando que solo fuentes autorizadas puedan activar el disparador. Esta clave debe mantenerse segura para evitar accesos no autorizados.
- Sample cURL request: Ejemplo de cómo hacer la llamada desde línea de comandos usando cURL. Es útil para pruebas y asegurar que la configuración funciona sin errores.
- Acciones: Aquí se seleccionan qué acciones se ejecutarán tras recibir el event trigger. En el ejemplo, la opción «Quarantine via FortiNAC» está activa, lo que significa que el dispositivo afectado será automáticamente puesto en cuarentena para mitigar riesgos.
- Minimum interval (seconds): Configura un intervalo mínimo entre activaciones para evitar repetición masiva o loops que pueden causar sobrecarga o falsas alarmas.
Compatibilidad de versiones y modelos
La funcionalidad de Automation Stitch con Webhook está presente principalmente en FortiOS a partir de la versión 7.4.x,7.6.x y posteriores, donde Fortinet agregó controles avanzados de automatización y respuestas automáticas en su interfaz basada en GUI y API. En versiones más recientes como FortiOS 7.0 y 7.2, la interfaz para crear estas automatizaciones se ha mejorado notablemente con soporte para más tipos de disparadores y acciones, así como una mejor integrabilidad con FortiNAC y sistemas de terceros.
Este tipo de configuración es típica en FortiGate de gama media y alta donde las redes demandan un control y visibilidad creciente, aunque en modelos de entrada o de ramas pequeñas puede estar limitada o no contar con todas las opciones de integración. Las versiones antiguas de firmware (previas a 7.4.x,7.6.x) no incluyen la opción Automation Stitch ni el soporte nativo para Webhook, por lo que cualquier intento de configuración similar requeriría scripts CLI y métodos más complejos.
En modelos datacenter o FortiGate virtual, suele haber soporte completo para esta funcionalidad, aprovechando mayor capacidad de procesamiento y mejor integración con ecosistemas cloud. Es importante tener en cuenta que algunos parámetros y nombres de campos pueden variar ligeramente entre versiones, por lo que revisar las notas de versión es crucial para proyectos de actualización.
Escenarios de uso y recomendaciones
Esta configuración es ideal en escenarios donde la respuesta rápida a alertas de seguridad es crítica, como en centros de datos, redes corporativas o ambientes con normativas estrictas. Algunos ejemplos:
- Al recibir un evento de detección de malware, el sistema automáticamente pone en cuarentena el dispositivo afectado para evitar propagación.
- Integración con SIEM para ejecutar scripts o notificaciones automatizadas tras eventos de alto riesgo.
- Respuesta en tiempo real a accesos no autorizados, bloqueando inmediatamente y enviando alertas al equipo de seguridad.
Una configuración incorrecta puede generar falsas activaciones, interrumpiendo la operativa normal o dejando sin protección alguna. Por eso, Fortinet recomienda validar exhaustivamente las URLs, asegurar la confidencialidad de la API admin key y establecer intervalos mínimos para evitar activaciones múltiples no deseadas.
Comandos de CLI útiles para diagnóstico
diagnose debug enable: Activa la depuración para ver eventos relacionados con la Automation Stitch.diagnose debug application stitch -1: Permite observar logs específicos del motor de automatización.show system automation-stitch: Muestra la configuración actual de las Automation Stitches.execute webhook test url <URL> key <api_key>: Permite probar manualmente el webhook con la URL y clave API especificadas.get log eventfilter category stitch: Filtra los logs relacionados con las automatizaciones para análisis detallado.
Buenas prácticas de configuración
- Usar nombres claros y documentar cada Automation Stitch para facilitar mantenimiento.
- Evitar usar claves API genéricas o compartidas entre múltiples automatizaciones.
- Probar exhaustivamente el webhook con muestras de datos antes de poner en producción.
- Configurar límites de intervalos para prevenir ataques por repetición o malfuncionamientos.
- Implementar monitoreo y alertas automáticas para detectar y corregir fallos rápidamente.
- Mantener actualizado el firmware para aprovechar mejoras y parches de seguridad en la función Automation Stitch.
- En entornos críticos, combinar esta función con otras medidas de seguridad como FortiNAC para cuarentena coordinada.
- Controlar el acceso a los puntos webhook para minimizar riesgos de explotación.