Panoramica dell’integrazione FortiAnalyzer (agente di raccolta log)
Fortinet FortiAnalyzser può essere integrato con Sophos Central per l’invio di avvisi a Sophos, a scopo di analisi.
Questa pagina fornisce una panoramica dell’integrazione.
Panoramica del prodotto Fortinet FortiAnalyzer
La piattaforma Fortinet FortiAnalyzer centralizza la raccolta e l’interpretazione degli eventi di rete. Sophos è in grado di importare gli avvisi del firewall Fortigate tramite FortiAnalyzer.
Fortigate è un firewall next-gen che offre protezione avanzata contro le minacce e aiuta a ottimizzare la performance. La sua piattaforma integrata unisce varie funzioni di sicurezza e connettività, per difendere gli utenti dalle minacce più sofisticate.
Documenti Sophos
Integrazione di Fortinet FortiAnalyzer (Agente di raccolta log)
I dati raccolti e inseriti
Esempi di avvisi visualizzati da Sophos:
Admin login failedIPsec phase 1 errorWeb request to Malicious Websites blockedRisky App Cloudflare.1.1.1.1.VPN blockedURL belongs to a denied category in policyWeb traffic to C&C from _ blockedSSH channel blockedapplications3: F5.BIG.IP.TMM.URI.Normalization.Buffer.Overflowoperating_system: Linux.Kernel.TCP.SACK.Panic.DoSmisc: Java.Debug.Wire.Protocol.Insecure.Configurationbackdoor: Bladabindi.BotnetSocial.Media: SnapchatGeneral.Interest: Google.Cloud.MessagingEmail: Microsoft.Outlook.Office.365Storage.Backup: DropboxMalware JS/Agent.10CC!tr download from WAN blocked
Filtraggio
- Vengono autorizzati i messaggi nel formato CEF standard.
- Applichiamo filtri per rimuovere i dati forniti in un formato non conforme.
- Successivamente, scartiamo gli avvisi che non sono interessanti o gli eventi che non riguardano la sicurezza.
Esempi di mapping delle minacce
Il tipo viene definito come segue:
Se il campo “Messaggio” non è vuoto, cerchiamo uno schema regex specificato. In caso contrario, verifichiamo l’esistenza dei campi “FTNTFGTattack”, “ad.subtype” e “cat”, e assegnamo i rispettivi valori.
Mapping di esempio:
{"alertType": "Fortigate had experienced an unexpected power off!"}
{"threatId": "T1562.001", "threatName": "Disable or Modify Tools"}
{ "alertType": "Add dnsfilter.domain-filter N", "threatId": "TA0005", "threatName": "Defense Evasion"}