Configuración de Fabric Connector FortiAnalyzer en FortiGate para seguridad centralizada

La configuración de Fabric Connector para FortiAnalyzer en dispositivos FortiGate es una funcionalidad esencial para integrarse de manera eficiente en la arquitectura de seguridad de Fortinet Security Fabric. Esta configuración permite que el FortiGate envíe registros y eventos directamente al FortiAnalyzer para la recopilación, análisis y generación de reportes centralizados. Esta solución responde a la necesidad de consolidar la información de seguridad, simplificar la supervisión y mejorar la capacidad de respuesta ante incidentes en la red.

Campos principales

  • Status: Este campo indica si el conector está activado (Enabled) o desactivado (Disabled). Activarlo es fundamental para comenzar a enviar datos hacia FortiAnalyzer; desactivarlo suspende esta comunicación.
  • IP address: Dirección IP del dispositivo FortiAnalyzer al que se conectará FortiGate. Configurar correctamente esta IP garantiza que los registros se dirijan al servidor adecuado para análisis y almacenamiento.
  • Test Connectivity: Botón para verificar la conectividad de red y confirmación que FortiGate puede comunicarse con FortiAnalyzer usando la dirección IP configurada.
  • Upload option: Define la frecuencia con la que se envían los registros al FortiAnalyzer: en tiempo real (Real Time), cada minuto (Every Minute) o cada cinco minutos (Every 5 Minutes). La selección impacta en la latencia del análisis y consumo de ancho de banda.
  • Allow access to FortiGate REST API: Opción que, si está habilitada, permite que FortiAnalyzer acceda a la API REST del FortiGate para operaciones avanzadas de monitoreo y administración. Su activación es importante para funcionalidades integradas.
  • Verify FortiAnalyzer certificate: Este ajuste activa o desactiva la verificación del certificado SSL del FortiAnalyzer, aumentando la seguridad al evitar conexiones con servidores no confiables o comprometidos. Se muestra el identificador del certificado configurado.

Compatibilidad de versiones y modelos

La funcionalidad de Fabric Connector para FortiAnalyzer está disponible en la mayoría de versiones modernas de FortiOS, a partir de aproximadamente la versión 7.4.x,7.6.x y mejorada en versiones 7.4.x,7.6.x, 7.0 y superiores. Las actualizaciones han ampliado opciones de carga, soporte para múltiples FortiAnalyzers y mejoras en la integración de REST API.

Respecto a modelos, esta característica es común en FortiGate de gama media y alta, incluyendo dispositivos de sucursal y datacenter. En equipos de gama baja o con versiones antiguas de firmware, la integración puede estar limitada o carecer de ciertas opciones como la verificación detallada de certificados o el uso de REST API. Algunos cambios importantes entre versiones incluyen la interfaz gráfica mejorada y renombrado de parámetros para optimizar la experiencia del usuario y la automatización.

Escenarios de uso y recomendaciones

Este conector es ideal para empresas que requieren una visión consolidada de su seguridad informática y desean utilizar FortiAnalyzer para análisis forense, generación de reportes, investigación de incidentes y cumplimiento normativo. En entornos multicapa o con múltiples dispositivos FortiGate, centralizar el logging en FortiAnalyzer facilita la correlación de eventos y mejora la eficiencia del SOC (Centro de Operaciones de Seguridad).

Si se configura incorrectamente, por ejemplo con una IP errónea o sin habilitar el conector, no se enviarán logs, dificultando la detección de amenazas o la auditoría. Otra mala práctica es deshabilitar la verificación del certificado, lo que puede exponer la comunicación a ataques Man-in-the-Middle.

Fortinet recomienda siempre usar conexiones seguras y activar la verificación de certificados, además de ajustar la frecuencia de subida acorde a la capacidad de red y la criticidad de los eventos para evitar saturaciones.

Comandos de CLI útiles para diagnóstico

  • diagnose debug application ssl -1: Para verificar problemas SSL entre FortiGate y FortiAnalyzer.
  • execute log fortianalyzer test-connectivity: Valida la conectividad con el FortiAnalyzer desde la CLI.
  • show full-configuration firewall log-fortianalyzer: Muestra la configuración completa del conector FortiAnalyzer.
  • diagnose log test-filter: Ayuda a filtrar y verificar qué logs se están enviando al FortiAnalyzer.
  • get system performance top: Permite monitorear recursos para evaluar si la carga de logging afecta el rendimiento.

Buenas prácticas de configuración

  • Configurar la IP del FortiAnalyzer correctamente y probar la conectividad antes de habilitar.
  • Utilizar la opción de subida en tiempo real solo si la red lo soporta para minimizar latencia en el análisis.
  • Siempre activar la verificación del certificado para conexiones seguras.
  • Permitir acceso a la REST API solo si es necesario y restringir con políticas de seguridad adecuadas.
  • Monitorear el uso de almacenamiento en FortiAnalyzer para evitar problemas por exceso de logs.
  • Documentar la configuración y revisarla antes de aplicar cambios en producción para evitar interrupciones.
  • Actualizar firmwares y parches para mantener compatibilidad y solución de vulnerabilidades.
  • Evitar configuraciones redundantes o conflictivas entre varios conectores que podrían generar tráfico innecesario.