
FortiView es una herramienta de análisis y monitoreo integrada en los dispositivos FortiGate que permite obtener una visibilidad detallada del tráfico de red, aplicaciones, usuarios y amenazas detectadas. Esta configuración es fundamental para la gestión proactiva de la seguridad y el rendimiento, ya que centraliza la información de diferentes fuentes en gráficos e informes claros que facilitan la toma de decisiones en tiempo real.
Campos principales
Al configurar o revisar FortiView en FortiGate, hay varios elementos clave que se deben conocer y entender para aprovechar sus capacidades:
- FortiClient Detected Vulnerabilities: Muestra el conteo de vulnerabilidades detectadas en dispositivos que utilizan FortiClient. Esta información es vital para identificar puntos débiles en endpoints y aplicar actualizaciones o parches.
- Top Applications by Bytes: Enumera las aplicaciones que más tráfico generan en bytes dentro de la red. Permite priorizar análisis o aplicar políticas de control de aplicaciones.
- Top Cloud Users by Bytes: Lista usuarios vinculados a servicios en la nube ordenados por volumen de datos consumidos. Esto ayuda a identificar usuarios con mayores consumos o actividades anómalas.
- Host Scan Summary: Resume la cantidad total de hosts que han sido escaneados o detectados en la red, facilitando el inventario activo y la supervisión de dispositivos.
Activar estos campos proporciona un panorama general y específico del estado y comportamiento de la red, mientras que desactivarlos podría generar una pérdida de información crítica para la seguridad y el diagnóstico.
Compatibilidad de versiones y modelos
FortiView ha sido una funcionalidad presente desde FortiOS 5.x, con mejoras progresivas en versiones posteriores como FortiOS 7.4.x,7.6.x, 7.4.x,7.6.x y hasta las ramas más recientes 7.x y 7.2. En las versiones más modernas, FortiView integra visualizaciones más detalladas, mejor rendimiento y soporte para nuevas categorías de datos.
En cuanto a hardware, FortiView está disponible en la mayoría de los modelos FortiGate, desde equipos de gama media utilizados en sucursales hasta modelos de alta capacidad para datacenters. Sin embargo, en modelos más antiguos o de bajo rendimiento, la experiencia puede estar limitada debido a restricciones en recursos como CPU y memoria, afectando la frecuencia y detalle de los reportes.
También existen diferencias en la interfaz gráfica dependiendo de la versión de firmware, dado que FortiOS ha actualizado su portal web integrando funcionalidades y modificando nombres o formatos de ciertos campos. Esto hay que tenerlo en cuenta para evitar confusiones o malinterpretaciones durante revisiones o capacitaciones.
Escenarios de uso y recomendaciones
FortiView se utiliza en múltiples escenarios:
- Monitoreo diario: Para mantener visibilidad continua del uso de recursos, detectar aplicaciones no autorizadas, o identificar usuarios con patrones inusuales de tráfico.
- Análisis forense: En casos de incidentes de seguridad, revisando vulnerabilidades detectadas, actividad de tráfico y hosts involucrados para la investigación.
- Optimización de políticas: Ajustando reglas y perfiles de seguridad basados en patrones reales de tráfico identificados en las vistas de FortiView.
Una configuración incorrecta, como no habilitar las opciones de logging necesarias o no configurar correctamente los filtros y data views, puede generar datos incompletos o retrasos en la información, reduciendo la efectividad del monitoreo.
Fortinet recomienda asegurarse que las políticas y perfiles de seguridad estén configurados para registrar eventos críticos y habilitar FortiView con permisos adecuados. También es importante mantener actualizado el firmware para aprovechar las mejoras y correcciones.
Comandos de CLI útiles para diagnóstico
diagnose debug enable: Activa el modo debug para detectar problemas en general.diagnose firewall show session: Muestra las sesiones activas, útil para correlacionar tráfico visible en FortiView.get system performance top: Permite monitorear en tiempo real el uso de CPU y memoria, información relevante si FortiView presenta lentitud.execute log filter category applicationy luegoexecute log display: Para filtrar y revisar registros de aplicaciones vistos en FortiView.config log settingseguido deshow: Para verificar la configuración del logging, base para que FortiView tenga datos.
Buenas prácticas de configuración
- Habilitar logging y hacer que las políticas generen registros adecuados para alimentar FortiView con datos completos.
- Actualizar FortiOS regularmente para garantizar compatibilidad y acceso a nuevas funcionalidades y mejoras de FortiView.
- Utilizar filtros y segmentación dentro de FortiView para enfocarse en información relevante y evitar exceso de datos que compliquen el análisis.
- No confiar exclusivamente en FortiView para la seguridad; usarlo como complemento a otros sistemas de monitoreo y respuesta.
- Documentar configuraciones y cambios realizados para facilitar auditorías y solución de problemas.
- Capacitar al equipo en el uso práctico de FortiView para interpretar correctamente los datos y responder ante incidentes.
- Planificar recursos y rendimiento del dispositivo para soportar las cargas generadas por el monitoreo intensivo.