İçeriğe geç

FortiGate config denetimi

Denetta Firewall Denetimi, bir FortiGate’in yapılandırmasını hiçbir şey değiştirmeden okuyup 121 uzman kuralla denetleyen modüldür: yönetim düzlemi, politikalar ve NAT, VPN, HA, güvenlik profilleri ve loglama alanlarında somut bulgular üretir, her bulguyu kendisini ateşleyen kaydın adıyla gösterir ve düzeltme komutunu cihazdaki gerçek tanımlayıcıyla yazar.

Config nasıl toplanır?

Üç yol vardır ve üçü de aynı normalizer’dan geçer, yani aynı cihaz için aynı sonucu verir:

  • Yedek dosyası yükleme — kurulum gerektirmez; cihaza hiç bağlanılmaz.
  • Salt-okunur REST API — yalnız GET istekleri; tek parça yedeği veren POST ucu bilinçli olarak kullanılmaz.
  • Collector — müşteri segmentinde, yalnız dışarıya 443 ile konuşan hizmet.

Kontrol listesi neleri kapsar?

Denetim kapsamı ölçülür: 189 maddelik bir FortiGate kontrol listesinin her maddesi ya bir kurala bağlıdır ya da neden bağlı olmadığı (veri toplanamıyor, platform kısıtı, kapsam dışı) gerekçesiyle kayıtlıdır. Liste ve kurallar CI’da çift yönlü karşılaştırılır.

AlanMadde
Yönetim düzlemi ve yönetici kimliği27
Sistem, platform, lisans, sertifika17
Yüksek erişilebilirlik (HA)13
Arayüz, yönlendirme, segmentasyon sinyali16
Firewall politikaları, NAT, yayımlanan servisler37
Güvenlik profilleri (UTM)11
SSL/TLS denetimi7
VPN (IPsec, SSL VPN)22
Kimlik doğrulama ve dizin entegrasyonu8
Loglama ve izleme12
Yedeklilik ve operasyonel dayanıklılık4
Sanal alanlar (VDOM)4
Denetleyenin kendi erişimi5
Sürüm ⇄ CVE eşleştirmesi6

Örnek bulgular neye benzer?

Örnek Firma’nın kurgusal FortiGate’inden:

  • Kritik

    WAN’dan yönetim erişimi kısıtsız açık (HTTPS)

    Yönetim düzlemi · kaynak IP kısıtı yok

  • Yüksek

    Kaynak, hedef ve servisi “all” olan ACCEPT politikası

    Politika · kayıt adıyla listelenir

  • Orta

    Denetim hesabı kaynak IP ile sınırlanmamış

    Denetleyenin kendi erişimi

Bulgular neden güvenilir?

Kurallar gerçek cihaz verisiyle doğrulanır: kapsayıcılar (zone, SD-WAN, hardware switch) çözülmeden bir arayüz “kullanılmıyor” sayılmaz, yönetim erişimi local-in-policy’nin etkinliğine göre değerlendirilir, adres grupları içerikleriyle çözülür. Okunamayan bölüm “boş” sayılmaz; kural “görünürlük eksiği” döner.

Düzeltme metni yalnızca gösterilir. Komutta yalnız cihazdan okunan tanımlayıcılar doldurulur; bilmediğimiz alanlar yer tutucu kalır — uydurulmuş bir komut kopyalanıp yapıştırıldığında zarar verir.

Denetleyenin erişimi nasıl denetlenir?

Denetta’nın kullandığı API hesabının kaynak IP ile sınırlı olup olmadığı ve yetki profilinin salt-okunur olup olmadığı iki ayrı kuraldır ve müşterinin skoruna girer. Kaynak bizim beyanımız değil, cihazın kendi yapılandırmasıdır.

FortiGate’inizi birlikte denetleyelim.

Bir görüşmede örnek raporu ve kendi cihazınızda neyin ölçüleceğini gösterelim.