Fortigate-USOM Entegrasyonu

Herkese merhaba, bu yazıda Fortigate Firewall ile USOM verilerini nasıl entegre edebileceğimize değineceğim. Öncelikle USOM hakkında bilgi vermek istiyorum.

Ulusal Siber Olaylara Müdahale Merkezi yani USOM, Türkiye’de siber güvenliği artırmak amacıyla faaliyet gösteren bir kuruluş. Siber tehditleri tespit etmek, zararlı bağlantıları belirlemek ve kritik altyapıları korumak için çalışmalar yürütüyor. Kurumun resmi web sitesi üzerinden güncellenen zararlı bağlantı listeleri, ağ güvenliğini sağlamak isteyen kurumlar tarafından kullanılabilmektedir. USOM’daki zararlı bağlantılar bölümünde; site adresi, tarih, açıklama (oltalama, zararlı yazılım gibi) ve kaynak bilgisi (ihbar, SOME, USOM) paylaşılmaktadır.

İhbar bireyler veya kurumlar tarafından yapılan zararlı bağlantı bildirimleri.

SOME (Siber Olaylara Müdahale Ekibi) Türkiye’de faaliyet gösteren kurumsal, sektörel veya ulusal düzeyde siber güvenlik olaylarına müdahale eden ekiplerin tespit ettiği zararlı bağlantılar.

USOM (Ulusal Siber Olaylara Müdahale Merkezi) Türkiye’de siber tehditleri tespit edip analiz eden ve önlem alınmasını sağlayan ulusal merkez tarafından belirlenen zararlı bağlantılar.

USOM’un web sitesinde bulunan zararlı bağlantı listesi, txt formatında paylaşılmaktadır. Fortigate cihazımıza bağlantıları çekebilmek için txt dosyasının url adresini kopyalayalım.

Fortigate arayüzüne giriş yaptıktan sonra Security Fabric > External Connectors sekmesine girelim. Create New butonuna tıklayalım.

Threat Feeds > Fortiguard Category seçeneğini seçelim. FortiGuard Category, FortiGate cihazlarında web trafiğini filtrelerken kullanılan kategorilerdir. USOM ile entegrasyon sırasında FortiGuard Category seçerek gelişmiş güvenlik ve kolay yönetim sağlamış olacağız.

İsim verdikten sonra, kopyaladığımız txt formatındaki zararlı bağlantı listesinin url’ini yapıştıralım. Eğer bir kimlik doğrulama bilgisi gerekmiyorsa HTTP Authentication seçeneğini kapalı bırakmalıyız. Listenin ne sıklıkla çekileceğini de Refresh Rate ayarı ile belirleyebiliyoruz. Cihazın işlemci ve bellek yükünü fazla artırmamak için bu süreyi 60 dakika olarak belirleyebiliriz.

Ayarlarımızı kaydedip çıkabiliriz.

Senkronizasyon tuşu ile verilerin çekilmesini sağlayalım.

Eğer bağlantı başarılı olursa, kırmızı çarpı işareti yeşil tik ile değişecektir.

View Entries seçeneğini kullanarak çekilen zararlı bağlantıları inceleyebilir ve kontrol edebiliriz.

~FortiGate 7.2.x ve 7.0.x sürümlerinde, external connector üzerinden threat feed kullanıldığında CPU kullanımı aniden artmakta ve pik yapmaktadır. Bu sorun, 7.4.x sürümlerinde düzelmiştir. Eğer cihazlarınızda bu sorun varsa, FortiOS 7.4.x sürümüne yükseltmek, performans iyileştirmeleri sağlayabilir. Kritik cihazlarda threat feed özelliği kullanmaktan kaçınmak ya da yükseltme yapmak, bu tür performans problemlerinden kaçınmak için mantıklı bir çözüm olabilir. Bu konuda en iyi çözüm, genellikle FortiGate cihazlarının en son stabil sürümüne güncellenmesi, çünkü yeni sürümler genellikle hem performans iyileştirmeleri hem de güvenlik güncellemeleri sunar.~

Firewall ların segmentlerine göre limitler değişmektedir. Limitlerle ilgili bilgi almak için buraya tıklayıp tabloyu görüntüleyebilirsiniz.

Makale içeriği

Web filter işlemi için Security Profiles > Web Filter sekmesine girerek yeni bir web filter oluşturabiliriz ya da mevcut bir web filter için düzenleme yapabiliriz.

Zararlı bağlantıların erişimini engellemek için kategori bazlı filtreleme ekranında oluşturulan USOM bağlantı listesini seçerek bu kategoriyi Block olarak işaretleyelim. Yapılan değişiklikleri kaydettikten sonra ilgili firewall policy’ye ekleme işlemini yapabiliriz.

Bu adımlar tamamlandıktan sonra, Fortigate cihazı USOM tarafından sağlanan zararlı bağlantıları otomatik olarak güncelleyerek engelleyecektir. Böylece kurum için ek bir güvenlik katmanı oluşturmuş olduk.

Okuduğunuz için teşekkür ederim..

https://www.siberguvenlik.web.tr/cron/
Yayınlanan tüm yazılarım için => https://www.siberguvenlik.web.tr/author/mervecelikkol

About The Author

Reply