Fortinet FortiAnalyzer
Per utilizzare questa funzionalità, occorre un pacchetto di licenza per l’integrazione “Firewall”.
Fortinet FortiAnalyzer può essere integrato con Sophos Central per l’invio dei report a Sophos, a scopo di analisi.
È un’integrazione basata su API. Occorreranno il nome utente, la password e il dominio amministrativo di un amministratore di FortiAnalyzer, nonché l’URL di base di FortiAnalyzer.
I passaggi chiave sono:
- Creare un amministratore in FortiAnalyzer.
- Ottenere l’URL di base per FortiAnalyzer.
- Aggiungere un’integrazione in Sophos Central.
Avviso
L’URL di base di FortiAnalyzer deve avere un nome DNS risolvibile pubblicamente, altrimenti l’API non funzionerà.
Con questa API non è neppure possibile utilizzare un certificato autofirmato.
Creazione di un amministratore di FortiAnalyzer
Per creare un amministratore, procedere come segue:
-
In FortiAnalyzer, selezionare System Settings (Impostazioni di sistema) > Admin (Amministrazione) > Administrators (Amministratori).
-
Creare un amministratore con accesso JSON in lettura per le API.
Nel profilo dell’amministratore occorre impostare l’autorizzazione Incidents & Events/FortiSOC (Incidenti ed eventi/FortiSOC) su Read Only (Sola lettura).
Prendere nota del nome utente, della password e del dominio amministrativo. Saranno richiesti quando viene aggiunta l’integrazione.
Per informazioni dettagliate, vedere la pagina Creazione di amministratori.
Recupero dell’URL di base di FortiAnalyzer
-
Verificare l’URL di base di FortiAnalyzer a cui dovrà connettersi Sophos Central.
Il formato dell’URL di base è il seguente:
https://faz.<yourorganization>.com
.Copiare l’URL di base. Verrà richiesto all’aggiunta dell’integrazione.
Aggiunta di un’integrazione
Per integrare FortiAnalyzer con Sophos Central, procedere come segue:
- In Sophos Central, aprire Centro di analisi delle minacce e cliccare su Integrazioni.
-
Cliccare su FortiAnalyzer.
Se sono già state configurate integrazioni di questo tipo, verranno visualizzate qui.
-
In Integrazioni, cliccare su Aggiungi.
Nota
Se questa è la prima integrazione aggiunta, chiederemo dei dettagli sui domini e sugli IP interni. Vedere I miei domini e IP.
-
Nei Passaggi di integrazione è possibile configurare un’API in modo che raccolga dati da FortiAnalyzer:
- Immettere il Nome dell’integrazione e la Descrizione dell’integrazione.
- Immettere i Dettagli autenticazione ottenuti da FortiAnalyzer: dominio amministrativo, nome utente, password e URL di base.
-
Cliccare su Salva
L’integrazione verrà creata e visualizzata nell’elenco.
Se l’integrazione viene visualizzata come Connessa, i dati saranno visualizzati nel Sophos Data Lake dopo la convalida.
Indirizzi IP per Sophos
Gli indirizzi IP utilizzati per raggiungere FortiAnalyzer sono i seguenti:
- 3.136.113.75
- 3.14.45.170
Potrebbe essere consigliabile aggiungere questi indirizzi agli elenchi di elementi Consentiti nella propria infrastruttura di rete.