Fortinet FortiGate Security Gateway

Le DSM IBM QRadar SIEM pour Fortinet FortiGate Security Gateway collecte les événements des produits Fortinet FortiGate Security Gateway et Fortinet FortiAnalyzer.

Remarque : les événements générés par FortiWeb sont désormais analysés à l'aide du DSM FortiWeb. Auparavant, ces événements étaient analysés dans le cadre du DSM FortiGate. Pour analyser correctement ces événements, vous devez configurer un type de source de journal FortiWeb.

Le tableau suivant identifie les spécifications du DSM Fortinet FortiGate Security Gateway :

Tableau 1. Spécifications du DSM Fortinet FortiGate Security Gateway

Spécification

Valeur

Fabricant

Fortinet

Nom du DSM

Fortinet FortiGate Security Gateway

Nom du fichier RPM

DSM-FortinetFortiGate-QRadar_version-build_number.noarch.rpm

Versions prises en charge

FortiOS 7.6.3 et antérieurement

Protocole

Syslog

Redirection Syslog

Types d'événements enregistrés

Tous les événements
Remarque : les événements liés au spam, aux virus et aux statistiques sont exclus de cette liste, car ils sont traités séparément par le DSM ( FortiMail ) de Fortinet.

Détection automatique ?

Oui

Inclut l'identité ?

Oui

Inclut les propriétés personnalisées ?

Oui

Informations complémentaires

Site Web Fortinet (http://www.fortinet.com)

Pour intégrer le DSM Fortinet FortiGate Security Gateway à QRadar, procédez comme suit :
  1. Si les mises à jour automatiques ne sont pas activées, téléchargez la dernière version du RPM Fortinet FortiGate Security Gateway depuis le site Web d'assistance IBM® sur votre QRadar Console:
  2. Téléchargez et installez le RPM de protocole Syslog Redirect pour collecter des événements via Fortinet FortiAnalyzer. Lorsque vous utilisez le protocole Syslog Redirect, QRadar peut identifier le pare-feu Fortinet FortiGate Security Gateway spécifique qui a envoyé l'événement.
  3. Pour chaque instance de Fortinet FortiGate Security Gateway, configurez votre système Fortinet FortiGate Security Gateway pour envoyer des événements syslog à QRadar.
  4. Si QRadar ne détecte pas automatiquement la source de journal pour Fortinet FortiGate Security Gateway, vous pouvez ajouter manuellement la source de journal. Pour le type de configuration de protocole, sélectionnez Syslog, puis configurez les paramètres.
  5. Si vous souhaitez que QRadar reçoive des événements de Fortinet FortiAnalyzer, ajoutez manuellement la source de journal. Pour le type de configuration de protocole, sélectionnez Redirection Syslog, puis configurez les paramètres.
    Le tableau suivant répertorie les valeurs de paramètre spécifiques requises pour la collecte d'événements Fortinet FortiAnalyzer :
    Paramètre Valeur
    Expression régulière d'identificateur de source de journal devname="?([\w-]+)
    Port d'écoute 517
    Protocole UDP
    Pour plus d'informations sur la configuration des paramètres de protocole Syslog Redirect, voir Présentation du protocole Syslog Redirect.