詳細検索

FortiGate 로그를 Microsoft Sentinel과 통합하는 방법 – 로그 포워딩 + AMA를 활용하세요

아바타
글쓴이 西田
6분 읽기

FortiGate 로그를 Microsoft Sentinel과 통합하는 방법 – 로그 포워딩 + AMA를 활용하세요
日本語에서 번역 • 원문 보기
西田
西田

안녕하세요! 저는 Colorkrew Security의 비즈니스 리더 니시다입니다. 많은 분들이 "FortiGate 로그를 Microsoft Sentinel에 통합해 보안 모니터링을 강화하고 싶은데, 어떻게 해야 하지?"라고 궁금해하실 수 있습니다. 이 글에서는 로그 포워더 서버에 Azure Monitor Agent(AMA)를 배포하고 FortiGate 로그를 Microsoft Sentinel로 전송하는 방법을 자세히 설명하겠습니다.

1. FortiGate와 Sentinel을 통합하는 장점

통합 보안 로그 – 여러 장치에 걸쳐 로그를 중앙집중화하여 보다 정확한 위협 분석을 제공합니다
실시간 모니터링 – 위협 탐지를 강화하기 위해 Microsoft Sentinel 규칙 집행
자동화된 사고 대응 – Sentinel 플레이북으로 사고 대응 자동화
장기 로그 보존 및 시각화 – 심층 분석을 위해 로그 분석을 활용

이 메커니즘은 SOC 운영의 부담을 줄이고 보안 가시성을 향상시킵니다.

2. 구성 개요

FortiGate 로그를 Sentinel로 전송하려면 다음 구성을 사용하세요:

  1. FortiGate → Syslog 형식의 로그 출력
  2. 로그 포워더(리눅스 VM)는 → syslog를 수신하여 Azure Monitor Agent(AMA)를 사용해 Microsoft Sentinel로 전달합니다.
  3. Microsoft Sentinel → Log Analytics를 통한 FortiGate 로그를 수집하고 분석합니다

이 방식은 FortiGate를 Sentinel과 직접 연결할 필요가 없애 더 큰 관리 유연성을 제공합니다.

3. 절차 세부 사항

(1) 로그 포워더 준비

먼저, Azure에서 FortiGate Syslog 데이터를 수신할 로그 포워더(Linux VM)를 구축하세요.

1. Azure에서 리눅스 VM 생성

  • 운영체제: Ubuntu 20.04 또는 RHEL 8 이상 권장
  • 네트워크 설정:
  • FortiGate에서 syslog를 받기 위해 TCP/UDP 514 포트를 엽니다

2. syslog 설정 Linux **VM에 syslog 서버(rsyslog 또는 syslog-ng)를 설치하세요. **

sudo apt update & & sudo apt install -y rsyslog

설정 파일 /etc/rsyslog.conf를 편집하고 다음 줄을 추가하세요:

# UDP 514 포트에서 Syslog 수신
$ModLoad imudp
$UDPServerRun 514년

# FortiGate 로그를 전용 파일에 저장하세요
만약 $fromhost-ip가 '로 시작한다면,

<FortiGateのIP>' 그러면 /var/log/fortigate.log
그리고 멈춰

syslog 재시작:

sudo systemctl restart rsyslog

(2) Azure Monitor Agent (AMA) 설치

다음으로, 로그 포워더에 Azure Monitor Agent(AMA)를 배포하여 FortiGate 로그를 Sentinel로 전송할 수 있게 하세요.

1. 콘텐츠 허브에서 Fortinet 솔루션을 설치하세요

Microsoft Sentinel → 콘텐츠 허브를 열어보세요.
"Fortinet Solution"을 검색해서 설치하세요.
데이터 커넥터(ACA를 통한 CEF)가 자동으로 추가되었는지 확인하세요.

2. AMA 설치 Microsoft **Sentinel의 AMA 데이터 커넥터 페이지를 통해 Common Event Format(CEF)에 제공된 스크립트를 사용하여 로그 포워더에 AMA를 설치하세요. **

WGET -O ama_installer.py https://aka.ms/AzureMonitorAgentInstall
sudo python3 ama_installer.py

3. 데이터 수집 규칙(DCR) 작성

  • AMA를 통해 CEF→ 데이터 커넥터를 Microsoft Sentinel → 열기
    • 데이터 수집 규칙 생성
  • 자료 출처: Syslog
  • 카테고리: local7
  • 로그 레벨: 로그_NOTICE
  • 리소스에 로그 포워더(Linux VM)를 추가하세요
  • "만들기" 클릭

(3) FortiGate 측의 Syslog 설정

마지막으로, FortiGate에서 Syslog 포워딩을 설정하세요.

1. FortiGate CLI로 Syslog를 설정하세요

config log syslogd 설정
상태 설정 가능
Set Server <ログフォワーダーのIPアドレス>
모드 UDP 설정
포트 514로 설정하세요
SET 시설 Local7
세트 포맷 CEF
끝

2. 포티게이트 로그 레벨을 조정해

구성 로그 syslogd 필터
세트 심각도 정보
순방향 트래픽 활성화 설정(set forward traffic enabled)
로컬 트래픽 활성화 설정(set local-traffic enable
Set anomaly enable
끝

이 구성을 통해 FortiGate 로그는 Syslog 형식으로 로그 포워더로 전달되고 AMA를 통해 Microsoft Sentinel에 통합됩니다.

4. 센티넬에서 로그 검토

설정이 완료되면 Microsoft Sentinel이 로그를 올바르게 수집하는지 확인하세요.

(1) KQL로 로그 확인 Microsoft Sentinel 로그 쿼리를 열고 다음 KQL 쿼리를 실행합니다:

Syslog
| 여기서 Facility == "local7" 
| 여기서 호스트네임에는 "FortiGate"가 포함되어 있습니다. 
| 프로젝트 TimeGenerated, 호스트명, 메시지
| TimeGenerated 설명별로 정렬

(2) 로그가 수집되지 않을 경우 체크포인트 로그 포워더의 syslog가 제대로 작동하나요?

꼬리 -f /var/log/fortigate.log

AMA 상태가 정상인가요?

SystemCTL status AzureMonitoragent

DCR이 적용되나요?

심장박동 | 여기서 카테고리 == "Syslog" 

5. 결론

FortiGate 로그를 Microsoft Sentinel과 통합하는 가장 효율적인 방법은 로그 포워더를 통해 Azure Monitor Agent(AMA)를 활용하는 것입니다.

• Syslog를 Linux 로그 포워더로 전송
• Azure Monitor Agent(AMA)
를 통해 Microsoft Sentinel으로 전달됨 • KQL 쿼리를 활용해 위협을 실시간으로 모니터링함

이로 인해 SOC 운영의 부담이 줄어들면서 위협에 대한 신속한 탐지 및 대응이 가능해집니다.

Colorkrew Security에서는 고객과 가까이 지내는 것을 모토로 무료 상담을 제공합니다. 보안 모니터링을 강화하고 싶으시다면 Colorkrew Security의 SOC 서비스를 고려해 보시기 바랍니다.

</ログフォワーダーのIPアドレス>

</FortiGateのIP>

Related Articles