FortiGate config denetimi
Denetta Firewall Denetimi, bir FortiGate’in yapılandırmasını hiçbir şey değiştirmeden okuyup 121 uzman kuralla denetleyen modüldür: yönetim düzlemi, politikalar ve NAT, VPN, HA, güvenlik profilleri ve loglama alanlarında somut bulgular üretir, her bulguyu kendisini ateşleyen kaydın adıyla gösterir ve düzeltme komutunu cihazdaki gerçek tanımlayıcıyla yazar.
Config nasıl toplanır?
Üç yol vardır ve üçü de aynı normalizer’dan geçer, yani aynı cihaz için aynı sonucu verir:
- Yedek dosyası yükleme — kurulum gerektirmez; cihaza hiç bağlanılmaz.
- Salt-okunur REST API — yalnız
GETistekleri; tek parça yedeği veren POST ucu bilinçli olarak kullanılmaz. - Collector — müşteri segmentinde, yalnız dışarıya 443 ile konuşan hizmet.
Kontrol listesi neleri kapsar?
Denetim kapsamı ölçülür: 189 maddelik bir FortiGate kontrol listesinin her maddesi ya bir kurala bağlıdır ya da neden bağlı olmadığı (veri toplanamıyor, platform kısıtı, kapsam dışı) gerekçesiyle kayıtlıdır. Liste ve kurallar CI’da çift yönlü karşılaştırılır.
| Alan | Madde |
|---|---|
| Yönetim düzlemi ve yönetici kimliği | 27 |
| Sistem, platform, lisans, sertifika | 17 |
| Yüksek erişilebilirlik (HA) | 13 |
| Arayüz, yönlendirme, segmentasyon sinyali | 16 |
| Firewall politikaları, NAT, yayımlanan servisler | 37 |
| Güvenlik profilleri (UTM) | 11 |
| SSL/TLS denetimi | 7 |
| VPN (IPsec, SSL VPN) | 22 |
| Kimlik doğrulama ve dizin entegrasyonu | 8 |
| Loglama ve izleme | 12 |
| Yedeklilik ve operasyonel dayanıklılık | 4 |
| Sanal alanlar (VDOM) | 4 |
| Denetleyenin kendi erişimi | 5 |
| Sürüm ⇄ CVE eşleştirmesi | 6 |
Örnek bulgular neye benzer?
Örnek Firma’nın kurgusal FortiGate’inden:
- Kritik
WAN’dan yönetim erişimi kısıtsız açık (HTTPS)
- Yüksek
Kaynak, hedef ve servisi “all” olan ACCEPT politikası
- Orta
Denetim hesabı kaynak IP ile sınırlanmamış
Bulgular neden güvenilir?
Kurallar gerçek cihaz verisiyle doğrulanır: kapsayıcılar (zone, SD-WAN, hardware switch) çözülmeden bir arayüz “kullanılmıyor” sayılmaz, yönetim erişimi local-in-policy’nin etkinliğine göre değerlendirilir, adres grupları içerikleriyle çözülür. Okunamayan bölüm “boş” sayılmaz; kural “görünürlük eksiği” döner.
Düzeltme metni yalnızca gösterilir. Komutta yalnız cihazdan okunan tanımlayıcılar doldurulur; bilmediğimiz alanlar yer tutucu kalır — uydurulmuş bir komut kopyalanıp yapıştırıldığında zarar verir.
Denetleyenin erişimi nasıl denetlenir?
Denetta’nın kullandığı API hesabının kaynak IP ile sınırlı olup olmadığı ve yetki profilinin salt-okunur olup olmadığı iki ayrı kuraldır ve müşterinin skoruna girer. Kaynak bizim beyanımız değil, cihazın kendi yapılandırmasıdır.
FortiGate’inizi birlikte denetleyelim.
Bir görüşmede örnek raporu ve kendi cihazınızda neyin ölçüleceğini gösterelim.