Überblick über die Integration von FortiAnalyzer (Protokollsammler)
Sie können Fortinet FortiAnalyzer in Sophos Central integrieren, sodass Alerts zur Analyse an Sophos gesendet werden.
Auf dieser Seite erhalten Sie einen Überblick über die Integration.
Produktübersicht zu Fortinet FortiAnalyzer
Die FortiAnalyzer Plattform von Fortinet zentralisiert die Erfassung und Interpretation von Netzwerkereignissen. Sophos kann Fortigate Firewall-Alarme über FortiAnalyzer erfassen.
Fortigate ist eine Firewall der nächsten Generation, die Schutz vor komplexen Bedrohungen und Leistungsoptimierung bietet. Die integrierte Plattform konsolidiert verschiedene Sicherheits- und Netzwerkfunktionen und bietet Benutzern Schutz vor komplexen Bedrohungen.
Sophos-Dokumente
Fortinet FortiAnalyzer (Protokollsammler) integrieren
Was wir erfassen
Beispiel für Warnmeldungen, die Sophos gesehen hat:
Admin login failedIPsec phase 1 errorWeb request to Malicious Websites blockedRisky App Cloudflare.1.1.1.1.VPN blockedURL belongs to a denied category in policyWeb traffic to C&C from _ blockedSSH channel blockedapplications3: F5.BIG.IP.TMM.URI.Normalization.Buffer.Overflowoperating_system: Linux.Kernel.TCP.SACK.Panic.DoSmisc: Java.Debug.Wire.Protocol.Insecure.Configurationbackdoor: Bladabindi.BotnetSocial.Media: SnapchatGeneral.Interest: Google.Cloud.MessagingEmail: Microsoft.Outlook.Office.365Storage.Backup: DropboxMalware JS/Agent.10CC!tr download from WAN blocked
Filterung
- Wir erlauben Nachrichten im CEF-Standardformat.
- Wir filtern, um Daten zu entfernen, die in einem nicht konformen Format bereitgestellt wurden.
- Dann verwerfen wir Alerts, die uninteressant oder nicht sicherheitsrelevant sind.
Beispiele für Bedrohungszuordnungen
Wir definieren den Typ wie folgt:
Wenn das Feld „message“ nicht leer ist, suchen wir nach einem angegebenen Regex-Muster. Andernfalls prüfen wir, ob die Felder „FTNTFGTattack“, „ad.subtype“ und „cat“ vorhanden sind und weisen die entsprechenden Werte zu.
Beispielzuordnungen:
{"alertType": "Fortigate had experienced an unexpected power off!"}
{"threatId": "T1562.001", "threatName": "Disable or Modify Tools"}
{ "alertType": "Add dnsfilter.domain-filter N", "threatId": "TA0005", "threatName": "Defense Evasion"}