Cloudfence SOC - Reputación de IPs en firewalls Fortinet

Cloudfence - Reputación de IPs en firewalls Fortinet

Diariamente en nuestro SOC, son tratados innumerables eventos provenientes de millares de activos monitoreados en nuestros clientes. Como parte de ese trabajo, nuestro equipo investiga las origenes de posibles ataques y al confirmar que se trata de una dirección IP con acciones dañinas,  este es categorizado en nuestra base de reputación. Todo este proceso cuenta con la automatización y tratamiento a través de la plataforma Wazuh.

Está base era exclusiva a los clientes de la plataforma de firewall gestionado OPNsense, lo que dejaba a los clientes que utilizan otras plataformas sin este valioso recurso. A pesar de esto, a partir de ahora Cloudfence pondrá a disposición a los clientes de SOC las Service, más este recurso para reforzar aún más los mecanismos de defensa de sus ambientes de red.


¿Como funciona?

Al ser clasificado como danĩno, nuestro SOC agrega la dirección IP en nuestra base de reputación para que sea consultada por los firewalls que irán a bloquearlos.

Es importante destacar que nuestra base de reputación es revisada constantemente y hay un minucioso trabajo cuidadoso para evitar falsos positivos. Además de eso, nuestra base muchas veces tiene direcciones de redes consideradas como confiables (grandes proveedores de nubes públicas por ej.)  por varias fuentes especializadas de reputación de Ips, pero  como nuestro trabajo es concentrado en el tratamiento de eventos ocurridos en nuestros clientes, especialmente en los territorios en que actuamos (Europa e América Latina), esto nos certifica una alta eficiencia de bloqueos, por utilizar una base própia especializada, especialmente en regiones geográficas.


Configuración en Fortigate.

La configuración en el firewall Fortinet es bastante simple, como puede verse abajo:

Ya realizado el login como administrador en la consola Web de Fortigate, accese:


Fortigate Web Console - Security Fabric: External Connectors




1. Crear un nuevo conector externo a través del menú:  Security Fabric > External Connectors >  botão (+) Create New


Fortigate Web Console - Security Fabric: External Connectors




2. Seleccione la opción IP address em Threat Feeds


Fortigate Web Console - Security Fabric: External Connectors: Threat Feeds




3. Rellene el campo Name e URI of external resource ingrese la dirección entregada por el SOC Cloudfence.


Fortigate Web Console - Security Fabric: External Connectors




4. Después de ingresarlo, deberá aparecer el nombre del conector configurado como se ve en la imágen arriba.


Ahora será posible crear una regla de firewall para el bloqueo de eses origenes en su Fortigate.


Conclusión


Después de la configuración, los alertas generados en su ambiente y que fueron bloqueados por nuestro SOC serán también bloqueados en sus firewalls Fortigate.