Configuración de suscripciones y servicios FortiGuard en FortiGate: guía esencial

La configuración de las suscripciones y servicios FortiGuard en dispositivos FortiGate es fundamental para mantener la red protegida, actualizada y con todas las capacidades de seguridad activas. Este tipo de configuración permite que el firewall obtenga definiciones de amenazas, filtrado web, prevención de intrusiones y servicios de actualización en tiempo real, vitales para mitigar ataques y controlar el tráfico malicioso en la red. La correcta activación y mantenimiento de estas licencias soluciona problemas como la falta de protección frente a malware nuevo o detección deficiente de amenazas emergentes.

Campos principales

  • AV Engine: Muestra la versión actual del motor antivirus, que se encarga del análisis y detección de virus en los archivos de la red. Mantenerlo actualizado garantiza efectividad en el escaneo.
  • Mobile Malware: Indica la versión del motor antivirus dedicado a amenazas móviles. Su actualización es clave para proteger dispositivos móviles conectados a la red.
  • SD-WAN Network Monitor: Estado de la licencia para monitorizar el tráfico y desempeño en configuraciones SD-WAN, utilidad para gestionar múltiples enlaces WAN.
  • Outbreak Prevention: Licencia para protección avanzada contra brotes de malware. Su activación ayuda a detectar y bloquear infecciones antes de que se propaguen.
  • Industrial DB: Base de datos específica para entornos industriales, usada en fábricas o infraestructuras críticas para proteger protocolos industriales.
  • Industrial Attack Definitions: Versión de las firmas de ataques dirigidos a entornos industriales. Es vital para la seguridad en SCADA y dispositivos IoT industriales.
  • Security Rating: Servicio que evalúa continuamente la postura de seguridad del dispositivo y la red, recomendando mejoras.
  • Web Filtering: Licencia que habilita el filtrado web, bloqueando accesos a sitios o categorías maliciosas o no permitidas.
    • Blacklisted Certificates: Versión de certificados revocados o no confiables, usada para bloquear conexiones seguras inseguras.
  • FortiGate Cloud: Indica si el dispositivo está activado para enviar logs y configuraciones a la nube Fortinet para gestión centralizada. Cuando no está activado, se limita ese control remoto.
  • FortiPAM: Servicio de gestión y protección de accesos privilegiados, importante para control y auditoría de administradores.

Compatibilidad de versiones y modelos

Las funcionalidades de FortiGuard y sus servicios asociados suelen estar disponibles a partir de FortiOS 6.0 en adelante, con mejoras y nuevos servicios en versiones posteriores como 7.4.x,7.6.x, 7.4.x,7.6.x, 7.0 y 7.2. No obstante, algunos módulos específicos, especialmente relacionados con Industrial DB o SD-WAN, están orientados a dispositivos de gama media y alta, que cuentan con hardware optimizado para procesamiento intensivo de tráfico y firmas.

Los equipos FortiGate de menor capacidad o modelos muy antiguos pueden no contar con soporte completo para ciertas bases de datos avanzadas o servicios en la nube FortiGate Cloud. En esos casos, algunas opciones estarán deshabilitadas o limitadas. Además, en firmware antiguos es frecuente que parámetros o nombres de licencias hayan cambiado, obligando a revisar la documentación oficial para cada versión.

Por ejemplo, modelos orientados a sucursales o uso residencial pueden carecer de licencias como Industrial DB o FortiPAM, mientras que los dispositivos de data center y enlaces críticos soportan toda la gama de servicios FortiGuard para máxima protección y monitoreo.

Escenarios de uso y recomendaciones

En redes corporativas con acceso a Internet, activar y mantener actualizadas las licencias FortiGuard es indispensable para prevenir infecciones y controlar el acceso web inapropiado. En entornos industriales, la inclusión del Industrial DB y las definiciones de ataques industriales aporta un plus de seguridad ante amenazas específicas de ese sector.

Una configuración incorrecta, como no renovar o activar licencias clave, puede dejar a la red expuesta a ataques de malware no detectados, phishing o accesos no autorizados. Además, no configurar FortiGate Cloud limita la visibilidad y el análisis centralizado de logs y eventos, dificultando la respuesta a incidentes.

Fortinet recomienda configurar la sincronización automática de licencias y verificar regularmente expiraciones para asegurar continuidad en la protección. También aconseja realizar auditorías con el Security Rating para detectar puntos débiles.

Comandos de CLI útiles para diagnóstico

  • get system fortiguard – Muestra el estado actual de la conexión y licencias FortiGuard.
  • diagnose debug application update 255 – Permite revisar en tiempo real los procesos de actualización de firmas y licencias.
  • execute update-now – Fuerza una actualización inmediata de las firmas y bases de datos FortiGuard.
  • show full-configuration system central-management – Permite verificar si FortiGate Cloud está activado y su configuración.
  • diagnose fortiguard download – Diagnostica problemas de descarga de actualizaciones y licencias.

Buenas prácticas de configuración

  • Verificar y activar todas las licencias FortiGuard necesarias según los servicios usados en la red.
  • Asegurar la renovación oportuna para evitar interrupciones en la protección.
  • Configurar el dispositivo para que realice actualizaciones automáticas periódicas.
  • Monitorizar el estado de las licencias y bases de datos con comandos CLI o interfaz gráfica.
  • En entornos críticos, activar servicios adicionales como FortiPAM y Security Rating para mejorar la gestión de riesgos.
  • Evitar usar la configuración por defecto sin revisar licencias, pues puede generar falsas sensaciones de seguridad.
  • Capacitar al equipo de redes y seguridad para interpretar correctamente los estados y versiones de licencia.