詳細検索

Como integrar logs FortiGate com o Microsoft Sentinel – aproveite o Log Forwarder + AMA

Avatar
por 西田
4 min de leitura

Como integrar logs FortiGate com o Microsoft Sentinel – aproveite o Log Forwarder + AMA
Traduzido do 日本語 • Ver original
西田
西田

Olá! Aqui é Nishida, líder de negócios da Colorkrew Security. Muitos de vocês podem estar se perguntando: "Quero integrar logs FortiGate ao Microsoft Sentinel para aprimorar o monitoramento de segurança, mas como faço isso?" Neste artigo, vamos explicar em detalhes como implantar o Azure Monitor Agent (AMA) no servidor de loger forwarder e enviar logs FortiGate para o Microsoft Sentinel.

1. Benefícios de integrar FortiGate com Sentinel

Logs de segurança unificados – centralizam logs em múltiplos dispositivos para uma análise de ameaças mais precisa
Monitoramento em tempo real – Aplicar as regras do Microsoft Sentinel para aprimorar a detecção de ameaças
Resposta automatizada a incidentes – Automatizar a resposta a incidentes com os playbooks do Sentinel
Retenção e visualização de logs a longo prazo – Aproveite o Log Analytics para análises aprofundadas

Esse mecanismo reduz a carga sobre as operações do SOC enquanto melhora a visibilidade da segurança.

2. Visão geral da composição

Para enviar logs FortiGate para o Sentinel, use a seguinte configuração:

  1. Logs de saída no formato FortiGate → Syslog
  2. O encaminhador de log (Linux VM) recebe → syslogs e os encaminha para o Microsoft Sentinel usando o Azure Monitor Agent (AMA)
  3. Coletar e analisar logs FortiGate via Microsoft Sentinel → Log Analytics

Essa abordagem elimina a necessidade de conectar o FortiGate diretamente ao Sentinel, proporcionando maior flexibilidade de gestão.

3. Detalhes do Procedimento

(1) Preparando o Expediente de Troncos

Primeiro, construa um encaminhador de log (VM Linux) no Azure para receber dados do FortiGate Syslog.

1. Crie uma VM Linux no Azure

  • SO: Ubuntu 20.04 ou RHEL 8 ou superior recomendado
  • Configurações de rede:
  • Abra a porta TCP/UDP 514 para receber syslogs do FortiGate

2. Configuração de Syslog Instale o **servidor Syslog (rsyslog ou syslog-ng) na sua VM Linux. **

sudo apt update & & sudo apt install -y rsyslog

Edite o arquivo de configuração /etc/rsyslog.conf e adicione as seguintes linhas:

# Receba syslog na porta UDP 514
$ModLoad imudp
$UDPServerRun 514

# Salvar logs do FortiGate em um arquivo dedicado
se $fromhost-IP começar com '

<FortiGateのIP>' então /var/log/fortigate.log
& parar

Reiniciar o syslog:

sudo systemctl restart rsyslog

(2) Instalando o Azure Monitor Agent (AMA)

Em seguida, implante o Azure Monitor Agent (AMA) no encaminhador de log para permitir que logs FortiGate sejam enviados para o Sentinel.

1. Instale a Solução Fortinet a partir do Content Hub

Abra o Microsoft Sentinel → Content Hub.
Procure por "Fortinet Solution" e instale.
Confirme que o conector de dados (CEF via AMA) foi adicionado automaticamente.

2. Instale o AMA **Use o script fornecido no Common Event Format (CEF) via a página do conector de dados AMA no Microsoft Sentinel para instalar o AMA no encaminhador de log. **

wget -O ama_installer.py https://aka.ms/AzureMonitorAgentInstall
sudo python3 ama_installer.py

3. Criando Regras de Coleta de Dados (DCRs)

  • Open Microsoft Sentinel → Data Connector → CEF via AMA
    • Regra de Criar Coleta de Dados
  • Fonte de dados: Syslog
  • Categoria: local7
  • Nível Log: LOG_NOTICE
  • Adicione um encaminhador de log (VM Linux) aos seus recursos
  • Clique em "Criar"

(3) Configurações de Syslog no lado do FortiGate

Por fim, configure o encaminhamento do Syslog no FortiGate.

1. Configurar o Syslog com a CLI FortiGate

Configuração de Registro de Configuração do Syslogd
Configurar status Enable
Set Server <ログフォワーダーのIPアドレス>
Definir o modo UDP
Definir a porta 514
Instalação SET LOCAL7
Formato Set CEF
fim

2. Ajustar os níveis de log do FortiGate

Registro de configuração do filtro syslogd
Informações de gravidade do conjunto
Definir para o tráfego para frente
Defina o Local-Traffic Enable
Defina a anomalia para habilitar
fim

Com essa configuração, os logs do FortiGate são encaminhados para o encaminhador de logs no formato Syslog e integrados ao Microsoft Sentinel por meio de um AMA.

4. Revise os registros no Sentinel

Uma vez configurado, verifique se o Microsoft Sentinel está coletando logs corretamente.

(1) Verifique os logs com KQL Abra a consulta de log do Microsoft Sentinel e execute a seguinte consulta KQL:

Syslog
| onde Instalação == "local7" 
| onde o nome do host contém "FortiGate" 
| projeto TimeGenerated, Nome do Host, Mensagem
| ordenar por TimeGenerated desc

(2) O syslog do encaminhador de logs de checkpoint está funcionando corretamente se nenhum log for coletado?

cauda -f /var/log/fortigate.log

O status AMA é normal?

SystemCTL status AzureMonitorAgent

O DCR é aplicado?

Heartbeat | onde Categoria == "Syslog" 

5. Conclusão

A maneira mais eficiente de integrar logs FortiGate com o Microsoft Sentinel é aproveitar o Azure Monitor Agent (AMA) por meio de um encaminhador de log.

• Syslog enviado para o Linux log forwarder
• Encaminhado para o Microsoft Sentinel via Azure Monitor Agent (AMA)
• Utiliza consultas KQL para monitorar ameaças em tempo real

Isso reduz o peso das operações do SOC, ao mesmo tempo em que possibilita a rápida detecção e resposta a ameaças.

Na Colorkrew Security, oferecemos consultas gratuitas com o lema de estar próximo dos nossos clientes. Se você deseja aprimorar seu monitoramento de segurança, considere o serviço SOC da Colorkrew Security.

</ログフォワーダーのIPアドレス>

</FortiGateのIP>

Related Articles