1. Benefícios de integrar FortiGate com Sentinel
• Logs de segurança unificados – centralizam logs em múltiplos dispositivos para uma análise de ameaças mais precisa
• Monitoramento em tempo real – Aplicar as regras do Microsoft Sentinel para aprimorar a detecção de ameaças
• Resposta automatizada a incidentes – Automatizar a resposta a incidentes com os playbooks do Sentinel
• Retenção e visualização de logs a longo prazo – Aproveite o Log Analytics para análises aprofundadas
Esse mecanismo reduz a carga sobre as operações do SOC enquanto melhora a visibilidade da segurança.
2. Visão geral da composição
Para enviar logs FortiGate para o Sentinel, use a seguinte configuração:
- Logs de saída no formato FortiGate → Syslog
- O encaminhador de log (Linux VM) recebe → syslogs e os encaminha para o Microsoft Sentinel usando o Azure Monitor Agent (AMA)
- Coletar e analisar logs FortiGate via Microsoft Sentinel → Log Analytics
Essa abordagem elimina a necessidade de conectar o FortiGate diretamente ao Sentinel, proporcionando maior flexibilidade de gestão.
3. Detalhes do Procedimento
(1) Preparando o Expediente de Troncos
Primeiro, construa um encaminhador de log (VM Linux) no Azure para receber dados do FortiGate Syslog.
1. Crie uma VM Linux no Azure
- SO: Ubuntu 20.04 ou RHEL 8 ou superior recomendado
- Configurações de rede:
- Abra a porta TCP/UDP 514 para receber syslogs do FortiGate
2. Configuração de Syslog Instale o **servidor Syslog (rsyslog ou syslog-ng) na sua VM Linux. **
sudo apt update & & sudo apt install -y rsyslog
Edite o arquivo de configuração /etc/rsyslog.conf e adicione as seguintes linhas:
# Receba syslog na porta UDP 514
$ModLoad imudp
$UDPServerRun 514
# Salvar logs do FortiGate em um arquivo dedicado
se $fromhost-IP começar com '
<FortiGateのIP>' então /var/log/fortigate.log
& parar
Reiniciar o syslog:
sudo systemctl restart rsyslog
(2) Instalando o Azure Monitor Agent (AMA)
Em seguida, implante o Azure Monitor Agent (AMA) no encaminhador de log para permitir que logs FortiGate sejam enviados para o Sentinel.
1. Instale a Solução Fortinet a partir do Content Hub
Abra o Microsoft Sentinel → Content Hub.
Procure por "Fortinet Solution" e instale.
Confirme que o conector de dados (CEF via AMA) foi adicionado automaticamente.
2. Instale o AMA **Use o script fornecido no Common Event Format (CEF) via a página do conector de dados AMA no Microsoft Sentinel para instalar o AMA no encaminhador de log. **
wget -O ama_installer.py https://aka.ms/AzureMonitorAgentInstall
sudo python3 ama_installer.py
3. Criando Regras de Coleta de Dados (DCRs)
- Open Microsoft Sentinel → Data Connector → CEF via AMA
- Regra de Criar Coleta de Dados
- Fonte de dados: Syslog
- Categoria: local7
- Nível Log: LOG_NOTICE
- Adicione um encaminhador de log (VM Linux) aos seus recursos
- Clique em "Criar"
(3) Configurações de Syslog no lado do FortiGate
Por fim, configure o encaminhamento do Syslog no FortiGate.
1. Configurar o Syslog com a CLI FortiGate
Configuração de Registro de Configuração do Syslogd
Configurar status Enable
Set Server <ログフォワーダーのIPアドレス>
Definir o modo UDP
Definir a porta 514
Instalação SET LOCAL7
Formato Set CEF
fim
2. Ajustar os níveis de log do FortiGate
Registro de configuração do filtro syslogd
Informações de gravidade do conjunto
Definir para o tráfego para frente
Defina o Local-Traffic Enable
Defina a anomalia para habilitar
fim
Com essa configuração, os logs do FortiGate são encaminhados para o encaminhador de logs no formato Syslog e integrados ao Microsoft Sentinel por meio de um AMA.
4. Revise os registros no Sentinel
Uma vez configurado, verifique se o Microsoft Sentinel está coletando logs corretamente.
(1) Verifique os logs com KQL Abra a consulta de log do Microsoft Sentinel e execute a seguinte consulta KQL:
Syslog
| onde Instalação == "local7"
| onde o nome do host contém "FortiGate"
| projeto TimeGenerated, Nome do Host, Mensagem
| ordenar por TimeGenerated desc
(2) O syslog do encaminhador de logs de checkpoint está funcionando corretamente se nenhum log for coletado?
cauda -f /var/log/fortigate.log
O status AMA é normal?
SystemCTL status AzureMonitorAgent
O DCR é aplicado?
Heartbeat | onde Categoria == "Syslog"
5. Conclusão
A maneira mais eficiente de integrar logs FortiGate com o Microsoft Sentinel é aproveitar o Azure Monitor Agent (AMA) por meio de um encaminhador de log.
• Syslog enviado para o Linux log forwarder
• Encaminhado para o Microsoft Sentinel via Azure Monitor Agent (AMA)
• Utiliza consultas KQL para monitorar ameaças em tempo real
Isso reduz o peso das operações do SOC, ao mesmo tempo em que possibilita a rápida detecção e resposta a ameaças.
Na Colorkrew Security, oferecemos consultas gratuitas com o lema de estar próximo dos nossos clientes. Se você deseja aprimorar seu monitoramento de segurança, considere o serviço SOC da Colorkrew Security.
</ログフォワーダーのIPアドレス>
</FortiGateのIP>