Fortinet FortiGate Security Gateway

IBM QRadar SIEM DSM for Fortinet FortiGate Security Gateway recopila sucesos de los productos Fortinet FortiGate Security Gateway y Fortinet FortiAnalyzer .

Nota: Los eventos generados por FortiWeb ahora se analizan utilizando el DSM de FortiWeb. Anteriormente, estos sucesos se analizaban en FortiGate DSM. Para analizar correctamente estos eventos, debe configurar un tipo de fuente de registro en FortiWeb.

La tabla siguiente identifica las especificaciones para el DSM de Fortinet FortiGate Security Gateway:

Tabla 1. Fortinet FortiGate Especificaciones DSM de Security Gateway

Especificación

Valor

Fabricante

Fortinet

Nombre de DSM

Fortinet FortiGate Security Gateway

Nombre de archivo RPM

DSM-FortinetFortiGate-QRadar_version-build_number.noarch.rpm

Versiones soportadas

FortiOS 7.6.3 y antes

Protocolo

Syslog

Syslog Redirect

Tipos de sucesos registrados

Todos los sucesos
Nota: Los eventos relacionados con spam, virus y estadísticas se excluyen de esta lista, ya que se gestionan por separado mediante el DSM ( FortiMail ) de Fortinet.

¿Descubierto automáticamente?

¿Incluye identidad?

¿Incluye propiedades personalizadas?

Más información

Sitio web de Fortinet ( http://www.fortinet.com )

Para integrar Fortinet FortiGate Security Gateway DSM con QRadar, realice los pasos siguientes:
  1. Si las actualizaciones automáticas no están habilitadas, descargue la versión más reciente del RPM de Fortinet FortiGate Security Gateway desde el sitio web de soporte técnico de IBM® en su QRadar Console:
  2. Descargue e instale el RPM de protocolo de redirección de Syslog para recopilar sucesos a través de Fortinet FortiAnalyzer. Cuando se utiliza el protocolo Syslog Redirect, QRadar puede identificar el cortafuegos Fortinet FortiGate Security Gateway específico que ha enviado el suceso.
  3. Para cada instancia de Fortinet FortiGate Security Gateway, configure el sistema Fortinet FortiGate Security Gateway para enviar sucesos de syslog a QRadar.
  4. Si QRadar no detecta automáticamente el origen de registro para Fortinet FortiGate Security Gateway, puede añadir manualmente el origen de registro. Para el tipo de configuración de protocolo, seleccione Syslogy, a continuación, configure los parámetros.
  5. Si desea que QRadar reciba eventos de Fortinet FortiAnalyzer, añada manualmente la fuente de registro. Para el tipo de configuración de protocolo, seleccione Redirección de Syslogy, a continuación, configure los parámetros.
    En la tabla siguiente se listan los valores de parámetro específicos que son necesarios para la recopilación de sucesos de Fortinet FortiAnalyzer :
    Parámetro Valor
    Expresión regular del identificador del origen de registro devname= "? ([\w-] +)
    Puerto de escucha 517
    Protocolo UDP
    Para obtener más información sobre cómo configurar los parámetros del protocolo de redirección de Syslog, consulte Visión general del protocolo de redirección de Syslog.