
La configuración de registros (logging) en dispositivos FortiGate es fundamental para mantener la seguridad y el control en redes corporativas. Permite auditar el tráfico, detectar anomalías e invalidar paquetes sospechosos, lo cual es crucial para una defensa activa y responder ante incidentes. Esta guía técnica detalla cómo implementar una política de auditoría de logs en FortiGate para asegurar que todo el tráfico de sesiones, incluyendo inicios y paquetes inválidos, sea registrado y monitoreado de forma efectiva.
Campos principales
En una política de logs para FortiGate, especialmente en el contexto de auditoría y monitorización de tráfico, encontramos diversos campos clave:
- Audit Log Settings: Este campo determina si el dispositivo debe registrar todas las sesiones y eventos importantes, incluyendo tráfico, inicios de sesión y paquetes inválidos. Activarlo garantiza un registro completo de actividades, facilitando el análisis post-evento y la detección de fallos o ataques.
- Category (Categoría): Agrupa el tipo de logs, en este caso «Audit Logging & Monitoring», que es esencial para las gestiones de seguridad y cumplimiento normativo.
- Recommendations (Recomendaciones): Indica acciones sugeridas para mejorar la seguridad y eficacia del registro, por ejemplo, hacer una copia de seguridad antes de aplicar cambios y habilitar logging para paquetes inválidos en políticas IPv4 relevantes.
- Compliance (Cumplimiento): Muestra la conformidad con estándares y controles de seguridad, que en este contexto busca mitigar brechas en la auditoría.
- Score (Puntaje): Una métrica que mide la salud o nivel de cumplimiento de la configuración; valores negativos indican aspectos críticos pendientes.
- Devices (Dispositivos): Número de dispositivos involucrados, permitiendo evaluar la escala y alcance de la configuración aplicada.
Compatibilidad de versiones y modelos
La funcionalidad de logging exhaustivo para sesión y paquetes inválidos está disponible en la mayoría de versiones de FortiOS a partir de la 7.x en adelante. Sin embargo, las capacidades de manejo de logs y detalle de auditoría han mejorado significativamente en FortiOS 7.0 y posteriores, integrándose mejor con los módulos de Security Fabric y FortiAnalyzer para análisis centralizados.
En cuanto a hardware, las familias de FortiGate desde gamas medias hasta modelos de alta disponibilidad y Data Center soportan esta configuración sin limitaciones. Equipos de modelos muy básicos o antiguos podrían no ofrecer soporte completo para logging detallado o podrían hacerlo con restricciones en almacenamiento y procesamiento, afectando la retención y análisis de logs.
Entre limitaciones típicas encontramos la variabilidad de interfaces gráficas a lo largo de versiones, cambios en la nomenclatura de parámetros de logging y diferencias en la integración con estaciones de gestión centralizada. Esto puede requerir adaptaciones manuales o scripts para automatizar la configuración en entornos mixtos.
Escenarios de uso y recomendaciones
La configuración de auditoría completa mediante logging es crucial en ambientes donde la seguridad debe estar documentada y garantizada, como en instituciones financieras, gubernamentales o grandes corporativos. Permite cumplir con normativas como PCI-DSS, ISO 27001 o GDPR, registrando actividades para auditorías y análisis forenses.
Un escenario típico es cuando se detectan ataques persistentes o intentos de intrusión; disponer de logs completos de sesión y paquetes inválidos ayuda a identificar la fuente, el método y el posible impacto del ataque. Otro uso habitual es en monitoreo continuo para garantizar que las políticas de seguridad se cumplen y optimizan.
Un error común es no habilitar el logging de paquetes inválidos, lo que puede dejar ciegos los sistemas ante intentos de evasión o ataques de denegación de servicio. El fabricante recomienda habilitar esta opción y respaldar configuraciones antes de aplicar cambios para preservar la estabilidad y continuidad operativa.
Comandos de CLI útiles para diagnóstico
En FortiGate, para administrar y verificar el estado del logging, los siguientes comandos CLI son fundamentales:
show log setting: Muestra la configuración actual de logging y auditoría.diagnose debug enableydiagnose debug application logd -1: Habilitan la depuración detallada para logs, útil para resolver problemas de captura y envío de registros.get system performance top: Permite verificar impacto en el rendimiento por el logging activo.execute log filter category auditseguido deexecute log display: Permite filtrar y revisar logs de auditoría en tiempo real.diagnose log test: Ejecuta pruebas para comprobar la correcta generación y almacenamiento de logs.
Buenas prácticas de configuración
- Siempre realizar un respaldo completo de la configuración previa a cualquier cambio en logging para evitar pérdida de datos ante errores.
- Habilitar el logging para todos los paquetes, incluidos los inválidos, para contar con una visibilidad completa y detectar intentos de ataque.
- Monitorear el uso del almacenamiento local o en servidores de logs para evitar saturación, configurando rotación y retención adecuadas.
- Integrar FortiGate con soluciones de análisis de logs centralizadas como FortiAnalyzer para facilitar la administración y correlación de eventos.
- Revisar periódicamente las recomendaciones y resultados de seguridad (“Security Rating”) para ajustar configuraciones en función de amenazas emergentes.
- Evitar configurar demasiado logging en entornos con recursos limitados, ya que puede producir un impacto en desempeño o latencia.
- Implementar controles de acceso estrictos para las interfaces de gestión para mitigar riesgos adicionales y proteger la integridad de los registros.