Visão geral da integração do FortiAnalyzer (coletor de log)
Você pode integrar o Fortinet FortiAnalyzser ao Sophos Central para o envio de alertas à Sophos para análise.
Esta página lhe dá uma visão geral da integração.
Visão geral do produto Fortinet FortiAnalyzer
A plataforma FortiAnalyzer da Fortinet centraliza a coleta e interpretação dos eventos de rede. A Sophos pode ingerir alertas do firewall Fortigate via FortiAnalyzer.
FortiGate é um firewall de última geração que oferece proteção contra ameaças avançadas e otimização de desempenho. Sua plataforma integrada consolida várias funções de segurança e rede, oferecendo aos usuários proteção contra ameaças sofisticadas.
Documentação da Sophos
Integrar o Fortinet FortiAnalyzer (coletor de log)
O que ingerimos
Exemplos de alertas vistos pela Sophos:
Admin login failedIPsec phase 1 errorWeb request to Malicious Websites blockedRisky App Cloudflare.1.1.1.1.VPN blockedURL belongs to a denied category in policyWeb traffic to C&C from _ blockedSSH channel blockedapplications3: F5.BIG.IP.TMM.URI.Normalization.Buffer.Overflowoperating_system: Linux.Kernel.TCP.SACK.Panic.DoSmisc: Java.Debug.Wire.Protocol.Insecure.Configurationbackdoor: Bladabindi.BotnetSocial.Media: SnapchatGeneral.Interest: Google.Cloud.MessagingEmail: Microsoft.Outlook.Office.365Storage.Backup: DropboxMalware JS/Agent.10CC!tr download from WAN blocked
Filtragem
- Permitimos mensagens no formato CEF standard.
- Filtramos para remover os dados fornecidos em um formato não compatível.
- Em seguida, descartamos alertas que não são interessantes ou eventos não relacionados à segurança.
Amostra de mapeamentos de ameaças
Definimos o tipo da seguinte forma:
Se o campo "message" não estiver vazio, buscamos um padrão regex especificado. Caso contrário, verifique a existência dos campos 'FTNTFGTattack', 'ad.subtype' e 'cat' e atribua os seus valores de acordo.
Exemplos de mapeamentos:
{"alertType": "Fortigate had experienced an unexpected power off!"}
{"threatId": "T1562.001", "threatName": "Disable or Modify Tools"}
{ "alertType": "Add dnsfilter.domain-filter N", "threatId": "TA0005", "threatName": "Defense Evasion"}