Resumen de la integración de FortiAnalyzer (recopilador de registros)
Puede integrar FortiAnalyzer con Sophos Central para que envíe alertas a Sophos para analizarlas.
Esta página presenta una visión general de la integración.
Resumen del producto Fortinet FortiAnalyzer
La plataforma FortiAnalyzer de Fortinet centraliza la recopilación e interpretación de los eventos de red. Sophos puede ingerir las alertas de firewall de Fortigate a través de FortiAnalyzer.
FortiGate es un firewall next-gen que ofrece protección frente a amenazas avanzadas y optimización del rendimiento. Su plataforma integrada consolida varias funciones de seguridad y de red, ofreciendo así al usuario protección frente a amenazas sofisticadas.
Documentos de Sophos
Integrar Fortinet FortiAnalyzer (Recopilador de registros)
Datos que ingerimos
Ejemplos de alertas vistas por Sophos:
Admin login failedIPsec phase 1 errorWeb request to Malicious Websites blockedRisky App Cloudflare.1.1.1.1.VPN blockedURL belongs to a denied category in policyWeb traffic to C&C from _ blockedSSH channel blockedapplications3: F5.BIG.IP.TMM.URI.Normalization.Buffer.Overflowoperating_system: Linux.Kernel.TCP.SACK.Panic.DoSmisc: Java.Debug.Wire.Protocol.Insecure.Configurationbackdoor: Bladabindi.BotnetSocial.Media: SnapchatGeneral.Interest: Google.Cloud.MessagingEmail: Microsoft.Outlook.Office.365Storage.Backup: DropboxMalware JS/Agent.10CC!tr download from WAN blocked
Filtrado
- Aceptamos mensajes en formato CEF estándar.
- Filtramos los resultados para eliminar los datos proporcionados en un formato no conforme.
- A continuación, descartamos las alertas que no son pertinentes o que no son eventos de seguridad.
Muestra de asignaciones de amenazas
Definimos el tipo de la siguiente manera:
Si el campo "message" no está vacío, buscamos un patrón regex especificado. De lo contrario, comprobamos la existencia de los campos 'FTNTFGTattack', 'ad.subtype' y 'cat' y asignamos sus valores en consecuencia.
Asignaciones de ejemplo:
{"alertType": "Fortigate had experienced an unexpected power off!"}
{"threatId": "T1562.001", "threatName": "Disable or Modify Tools"}
{ "alertType": "Add dnsfilter.domain-filter N", "threatId": "TA0005", "threatName": "Defense Evasion"}