Automatización de alertas y notificaciones en FortiGate Security Fabric

La configuración de automatización en FortiGate permite gestionar alertas y notificaciones relacionadas con eventos de seguridad y salud del sistema, mejorando la capacidad de respuesta y monitoreo en la red. Esta función es parte del Security Fabric de Fortinet, diseñada para centralizar y automatizar acciones ante eventos críticos como fallos de HA, expiración de licencias, reinicios y cambios en la calificación de seguridad.

Campos principales

  • Name: Identifica la regla de automatización. Es fundamental para organizar y distinguir las diferentes acciones automatizadas en el sistema, por ejemplo, «auto-rating» para alertas automáticas sobre la calificación de seguridad.
  • Action: Define la acción que se ejecutará cuando se dispare la regla. En el caso estudiado, las acciones son notificaciones a través de Slack y FortiExplorer, enviando alertas inmediatas a los administradores sobre eventos específicos.
  • Status: Indica si la regla está habilitada o deshabilitada. Activar esta opción es clave para que la automatización funcione; desactivarla suspende la generación de notificaciones para esa condición.
  • Last Trigger Time: Registra la última vez que se activó la regla, útil para auditar y monitorear el comportamiento de los eventos en la red.
  • Eventos: Dentro de la lista expandible, se observan categorías de eventos que pueden disparar notificaciones. Por ejemplo, «Compromised Host» notifica si se detecta un equipo comprometido, o «HA Failover» cuando se produce un cambio en el estado de alta disponibilidad.

Compatibilidad de versiones y modelos

La funcionalidad de automatización en Security Fabric está disponible en FortiOS desde versiones intermedias, ampliamente soportada a partir de FortiOS 7.4.x,7.6.x en adelante, con mejoras y nuevas opciones en versiones 7.4.x,7.6.x, 7.0 y superiores. Esta característica es estándar en FortiGate de gama media y alta, incluyendo dispositivos orientados a sucursales y datacenters, donde la automatización de alertas es crítica para la gestión proactiva.

En modelos más pequeños o versiones antiguas de FortiOS, puede no estar disponible o presentar limitaciones en los tipos de eventos configurables y métodos de notificación soportados. Además, algunos parámetros pueden haber cambiado de nombre o ubicación en la interfaz entre versiones, especialmente en el salto a FortiOS 7.x, donde la administración del Security Fabric se integró más profundamente en el GUI.

Escenarios de uso y recomendaciones

Esta configuración se aplica en escenarios donde la rapidez en la detección y respuesta ante eventos críticos es esencial. Por ejemplo, en ambientes empresariales con estructuras de red distribuidas, la notificación automática a plataformas de comunicación como Slack o FortiExplorer permite al equipo técnico actuar rápidamente ante problemas de seguridad o fallas de hardware.

Si esta configuración se aplica incorrectamente —por ejemplo, con notificaciones deshabilitadas o configuradas para canales incorrectos—, se corre el riesgo de no detectar a tiempo incidentes que afecten la seguridad o disponibilidad de la red. Se recomienda seguir las directrices del fabricante para asegurar que las reglas cubren los eventos relevantes y que las acciones de notificación están correctamente integradas con las herramientas de monitoreo usadas por el equipo de seguridad.

Comandos de CLI útiles para diagnóstico

  • diagnose securityfabric show automation: Muestra las reglas de automatización configuradas en el Security Fabric.
  • execute log filter category {event} seguido de execute log display: Para filtrar y revisar logs específicos de eventos relacionados con Security Fabric.
  • diag debug application fnsysctl -1: Para depurar en tiempo real las acciones del sistema, incluyendo eventos disparadores de la automatización.
  • get system performance top: Para supervisar el rendimiento del equipo mientras procesa las tareas automatizadas.

Buenas prácticas de configuración

  • Habilitar y mantener actualizadas las reglas de automatización para cubrir todos los eventos críticos de seguridad y operatividad.
  • Verificar periódicamente las integraciones con plataformas de notificación como Slack o FortiExplorer para asegurar que los mensajes llegan correctamente.
  • Documentar las reglas y su propósito para facilitar el mantenimiento por parte de cualquier miembro del equipo de operaciones.
  • Evitar configuraciones redundantes que puedan generar exceso de notificaciones y provocar fatiga en los administradores.
  • Utilizar la CLI para validar el estado y funcionamiento de las reglas ante cambios importantes en la red o actualización del firmware.
  • Probar las notificaciones en entornos controlados antes de implementar en producción para garantizar la efectividad y evitar falsos positivos o pérdida de alertas.