Inicio Linux & Systems Networks & Infrastructure Cybersecurity Cloud & DevOps SIEM & Monitoring DFIR & Threat Intel Development & Other Todas las categorias Herramientas

Creación de reglas en Azure Sentinel para Fortigate

Creación de reglas en Azure Sentinel para Fortigate

Tabla de contenidos

En la anterior entrada vimos como parsear los logs que nos llegan desde Fortigate.

En esta ocasión veremos como crear reglas en Azure Sentinel para que cuando detecte o bloque algún ataque nos genere una alerta.

Para ello vamos a utilizar las siguientes querys:

CODE

Forti | where (FTNTFGTseverity == "critical" or FTNTFGTseverity == "high" and act == "detected" or act == "reset")

Forti | where (FTNTFGTseverity == "medium" or FTNTFGTseverity == "warning" and act == "detected" or act == "reset")


Forti | where (FTNTFGTseverity == "critical" or FTNTFGTseverity == "High" and act == "dropped" or act == "blocked")

Forti | where (FTNTFGTseverity == "medium" or FTNTFGTseverity == "warning" and act == "dropped" or act == "blocked")

Para que no se alargue excesivamente la entrada únicamente mostraré como se hace una regla. Pero debéis realizar una regla por cada query que os mostré en el punto anterior.

Para configurar nuestra regla tenemos que ir a: Azure Sentinel > seleccionamos nuestro workspace > Analytics > Create > Scheduled query rule

Configuramos el nombre, una breve descripción de la regla, la categorización y por ultimo el nivel de severidad que en mi caso le voy a poner como medio

Creación de reglas en Azure Sentinel para Fortigate

Configuramos la siguiente query (La cual se encuentran al principio)

Creación de reglas en Azure Sentinel para Fortigate

En la siguiente pantalla podemos configurar como agrupar las alertas

Creación de reglas en Azure Sentinel para Fortigate

El penúltimo punto con el cual nos encontramos el Active Response, el cual nos permite agregar un paybook.  De momento no vamos a realizar esta configuración.

Creación de reglas en Azure Sentinel para Fortigate

Por ultimo, creamos la regla.

Creación de reglas en Azure Sentinel para Fortigate

Comprobamos el correcto funcionamiento de la regla.

Creación de reglas en Azure Sentinel para Fortigate

:wq!

Comentarios