Cómo interpretar y mejorar el Security Rating en FortiGate para redes seguras

El Security Rating en FortiGate es una herramienta integrada dentro de la plataforma FortiOS que permite evaluar la postura de seguridad de una red. Esta función analiza la configuración del entorno y detecta debilidades o incumplimientos de las mejores prácticas establecidas por Fortinet, ofreciendo una calificación general del estado de seguridad y recomendaciones para mejorar. Es fundamental para administradores que desean mantener la seguridad proactiva, identificar puntos vulnerables y optimizar la gestión del Security Fabric de forma centralizada.

Campos principales

El Security Rating está compuesto por diferentes secciones que determinan el nivel de seguridad, cada una con su propio scoring y categoría:

  • Security Control Results: muestra el puntaje global, el porcentaje de cambio y la letra que representa la calificación (de la A a la F). Este campo sintetiza la postura general, basado en el análisis integral de los controles implementados.
  • Audit Logging & Monitoring: evalúa la correcta configuración de registros y monitoreo. Si está en nivel «C», indica que hay aspectos críticos o recomendables para activar en esta área.
  • Endpoint Management: analiza la integración y control sobre los dispositivos finales conectados a la red. Un nivel «C» implica mejoras en protocolos o políticas de gestión de endpoints.
  • Fabric Security Hardening: esta categoría revisa el endurecimiento y cierre de posibles brechas dentro del fabric, como configuraciones contradictorias o permisos amplios. Un nivel «F» aquí señala un riesgo alto en estos ajustes.
  • Firmware & Subscriptions: mide si el firmware se encuentra actualizado y si las suscripciones están activas. Nivel «A» significa que está todo al día, lo cual es crucial para la defensa contra vulnerabilidades conocidas.
  • Network Design & Policies: evalúa el diseño lógico y las políticas de firewall o segmentación de red. Un nivel «A» aquí indica un buen control y arquitectura segura, aunque puede ser un área para mantener o mejorar.
  • Threat & Vulnerability Management: se refiere a la integración y eficacia de controles frente a amenazas y vulnerabilidades activas. Nivel «A» evidencia una correcta implementación y monitoreo.

Además, el sistema muestra la cobertura del Security Fabric a través de endpoints detectados y dispositivos enlazados, así como una visualización de la topología para comprender la composición física y lógica de la red.

Compatibilidad de versiones y modelos

El Security Rating es una funcionalidad disponible en FortiOS desde versiones medias como la 7.4.x,7.6.x y mejorada hasta la 7.2 y superiores, donde la integración de Security Fabric ha evolucionado notablemente. En versiones anteriores a 7.4.x,7.6.x, esta herramienta no estaba presente o era muy limitada.

Esta función es comúnmente utilizada en equipos de gama media a alta como FortiGate 100F en adelante, así como FortiGate virtualizados para centros de datos o entornos cloud. En modelos de gama baja o en versiones muy antiguas puede no estar disponible o funcionar con menos atributos visuales y menos integración con los módulos de endpoint y logging.

Entre las limitaciones típicas destacan cambios en la interfaz gráfica, donde algunas métricas y ubicaciones de menús se han modificado entre versiones; asimismo, ciertos parámetros para la auditoría pueden haberse renombrado o ampliado. En modelos pequeños, la cantidad de endpoints registrados puede reducirse, afectando la fiabilidad del rating.

Escenarios de uso y recomendaciones

El Security Rating se aplica principalmente en escenarios donde un responsable de seguridad de red debe mantener una visión clara y actualizada de la fortaleza de la configuración frente a ataques o configuraciones erróneas. Es especialmente útil para auditorías internas, revisiones periódicas y para validar el cumplimiento de políticas corporativas o normativas regulatorias.

Si se configura mal o se ignoran las recomendaciones de esta función, podrían pasar inadvertidas brechas de seguridad, dispositivos sin monitoreo o débil gestión de endpoints, lo que facilita ataques o accesos no autorizados. Por ejemplo, un Fabric Security Hardening con calificación F puede significar que existen comunicaciones inseguras entre nodos, generando vectores para intrusiones.

Fortinet recomienda ajustar la configuración siguiendo sus sugerencias integradas para cada área, mantener siempre actualizado el firmware y las suscripciones, y complementar con controles activos de amenazas y políticas estrictas de segmentación que minimicen el riesgo global.

Comandos de CLI útiles para diagnóstico

  • diagnose security-rating scan-now: inicia un escaneo manual para actualizar la puntuación del Security Rating en el dispositivo.
  • get system performance top: para monitorear el uso de CPU y memoria durante el análisis de seguridad.
  • show full-configuration security-rating: muestra detalladamente la configuración y estados relacionados con el Security Rating.
  • diagnose debug application security-rating -1: activa el debug para revisar en detalle los procesos internos y errores al evaluar la seguridad.
  • get log security rating: permite ver registros o eventos relacionados con evaluaciones o cambios en la configuración que afectan la puntuación.

Buenas prácticas de configuración

  • Mantener el firmware y las suscripciones al día para garantizar que la evaluación analice la versión y firmas más recientes.
  • Realizar escaneos periódicos usando el Security Rating para detectar desviaciones tras cambios en la infraestructura.
  • Configurar correctamente los ámbitos de monitoreo de endpoints y dispositivos para maximizar la visibilidad del Security Fabric.
  • Corregir inmediatamente los elementos con calificación baja, priorizando primero los apartados de Fabric Security Hardening y Audit Logging.
  • Evitar configuraciones abiertas o inconsistentes en las políticas y segmentación, pues impactan directamente en la calificación.
  • Revisar los análisis y recomendaciones desde la consola web y CLI para entender las fuentes de los riesgos reportados.
  • Capacitar al equipo de red para interpretar y utilizar estas métricas como parte del ciclo de mejora continua de seguridad.