返回顶部
f

fortisase-audit福蒂斯审计

>-

作者: admin | 来源: ClawHub
源自
ClawHub
版本
V 1.0.0
安全检测
已通过
85
下载量
免费
免费
0
收藏
概述
安装方式
版本历史

fortisase-audit

FortiSASE 安全态势审计

对Fortinet FortiSASE云交付安全服务的全面审计。与传统专注于本地策略链的边界防火墙审计不同,该技能评估FortiSASE特定架构:安全Web网关(SWG)策略覆盖、零信任网络访问(ZTNA)应用网关态势、瘦边缘FortiGate集成健康度、FortiClient端点合规性执行以及FortiGuard云安全服务时效性。

涵盖具有SWG、ZTNA、SD-WAN覆盖和FortiClient端点管理的FortiSASE租户。对于本地FortiGate特定审计,请参阅fortigate-firewall-audit技能。有关FortiSASE REST API端点和FortiCloud认证模式的参考,请参阅references/api-reference.md。

使用场景

  • - 安全Web网关策略审查 — 验证所有SWG策略中的网页过滤配置文件、应用控制和URL类别执行情况
  • ZTNA应用网关审计 — 评估零信任访问规则、态势标签执行和应用定义
  • 瘦边缘FortiGate安全评估 — 验证隧道状态、SD-WAN覆盖配置以及云与边缘之间的安全策略一致性
  • FortiClient端点合规性差距分析 — 检查EMS集成、合规规则、ZTNA标签分配以及内网/外网检测
  • SD-WAN覆盖安全验证 — 确认所有覆盖路径一致应用安全控制,且SLA违规不会绕过检查
  • SSL/TLS检测覆盖审查 — 评估深度检测配置文件部署、证书分发和检测豁免
  • FortiGuard服务订阅验证 — 确保所有订阅服务(防病毒、IPS、网页过滤、DNS过滤)处于活动状态且签名是最新的
  • 租户配置漂移检测 — 将当前FortiSASE配置与组织基线或先前审计快照进行比较

前提条件

  • - FortiSASE管理门户访问权限或具有只读权限的API令牌(FORTISASEAPITOKEN环境变量)
  • 具有足够IAM权限的FortiCloud账户,用于查询租户配置、端点状态和服务健康度
  • 了解FortiSASE拓扑 — 存在点(PoP)、瘦边缘站点、端点部署范围和ZTNA应用定义
  • FortiClient EMS集成详情 — EMS服务器地址、ZTNA标签定义、合规规则集和端点组分配
  • FortiGuard订阅状态 — 已许可的服务(FortiGuard防病毒、IPS、网页过滤、应用控制、DNS过滤、内联CASB、DLP)
  • 了解预期的SWG和ZTNA策略基线,以便与当前配置进行比较
  • 显示瘦边缘FortiGate型号、固件目标和SD-WAN SLA定义的网络图或清单

流程

按以下审计流程顺序执行。每一步都基于先前的发现。流程从租户发现开始,经过SWG策略分析、ZTNA评估、防火墙策略审查、瘦边缘验证、SSL检测、端点合规性、FortiGuard健康度和日志基础设施。

步骤1:租户和拓扑发现

通过FortiCloud IAM向FortiSASE API进行身份验证,并枚举租户拓扑。

向FortiCloud进行身份验证并获取Bearer令牌

POST https://customerapiauth.fortinet.com/api/v1/oauth/token/ Content-Type: application/json { username: , password: , clientid: client_id>, grant_type: password }

身份验证后,枚举租户资源:

列出存在点(PoP)

GET /api/v1/fortisase/pops

列出瘦边缘站点

GET /api/v1/fortisase/thin-edges

端点摘要

GET /api/v1/fortisase/endpoints/summary

许可证利用率

GET /api/v1/fortisase/license/status

记录:租户名称、区域、PoP位置及其状态、瘦边缘站点数量和注册状态、已许可端点总数与已连接端点总数、以及许可证到期日期。识别任何处于降级状态的PoP或显示为离线的瘦边缘。

将许可证利用率超过90%标记为容量警告 — 接近许可端点限制可能会阻止新的端点连接。

步骤2:安全Web网关策略审计 [SWG]

检索所有SWG相关的安全配置文件和策略。

网页过滤配置文件

GET /api/v2/cmdb/webfilter/profile

应用控制列表

GET /api/v2/cmdb/application/list

防病毒配置文件

GET /api/v2/cmdb/antivirus/profile

IPS传感器配置

GET /api/v2/cmdb/ips/sensor

视频过滤配置文件

GET /api/v2/cmdb/videofilter/profile

内联CASB配置文件(如已许可)

GET /api/v2/cmdb/casb/profile

对于每个网页过滤配置文件,评估:

  • - URL类别覆盖: 检查所有FortiGuard URL类别是否具有明确的操作(允许、阻止、监控、警告、认证)。保留默认设置的类别可能会造成意外访问。统计具有明确操作的类别数量与总类别数量。
  • 安全搜索执行: 验证是否根据策略要求为搜索引擎和YouTube受限模式启用了安全搜索。
  • 内容过滤: 检查按协议(HTTP、FTP)的文件类型阻止、ActiveX/Java/Cookie过滤设置。

对于应用控制,评估:

  • - 应用类别: 审查哪些应用类别设置为阻止、监控或允许。高风险类别(P2P、代理、远程访问、僵尸网络)应具有明确的阻止操作。
  • 应用覆盖: 检查与类别级策略相矛盾的单个应用覆盖。
  • 未知应用处理: 验证对无法识别的应用的操作。

验证防病毒和IPS配置文件是否已绑定到SWG防火墙策略。没有AV和IPS绑定的SWG策略会允许流量未经恶意软件和漏洞检测即通过 — 对于面向互联网的流量,这是一个严重发现。

步骤3:ZTNA应用网关评估 [ZTNA]

评估ZTNA规则、应用定义和态势标签执行。

ZTNA规则

GET /api/v2/cmdb/firewall/access-proxy

ZTNA服务器定义

GET /api/v2/cmdb/firewall/access-proxy/virtual-host

ZTNA标签(态势标签)

GET /api/v2/cmdb/user/device-category

ZTNA的用户和组定义

GET /api/v2/cmdb/user/group

对于每个ZTNA访问代理规则:

  • - 态势标签执行: 验证ZTNA规则是否要求设备态势标签(例如,合规操作系统、防病毒运行中、补丁级别最新)。没有态势标签的规则允许来自不合规设备的访问 — 标记为高。
  • 基于用户/组的访问: 确认规则通过用户身份或组成员身份限制访问,而不仅仅是网络位置。仅依赖源IP的ZTNA规则违背了零信任原则。
  • 应用定义: 审查ZTNA服务器定义 — 验证是否正确配置了后端服务器、端口和SSL设置。检查是否存在通配符或过于宽泛的应用定义。
  • 规则排序: ZTNA规则自上而下评估。验证更具体的规则是否位于更宽泛的规则之前。识别因前面更宽泛的规则而永远无法匹配的隐藏规则。
  • 认证方法: 验证SAML/LDAP/RADIUS认证源集成,并确保对敏感应用程序强制执行MFA。

计算ZTNA态势标签覆盖率:具有态势标签要求的规则数除以ZTNA规则总数。低于80%的比率表示设备合规性执行不足。

步骤4:防火墙策略审查 [SWG] [ZTNA]

审计管理SWG和ZTNA流量流的防火墙策略。

防火墙策略

GET /api/v2/cmdb/firewall/policy

集中式SNAT策略

GET /api/v2/cmdb/firewall/central-snat-map

对于每个防火墙策略,评估:

  • - 过于宽松的策略: 具有srcaddr all、dstaddr all、service ALL和action accept的策略是严重发现 — 它们不加限制地接受所有流量。
  • 安全配置文件绑定: 验证每个接受策略是否绑定了防病毒、网页过滤、应用控制、IPS传感器和SSL检测配置文件。计算配置文件绑定覆盖率百分比。
  • 规则排序和隐藏检测: 按顺序评估策略。识别隐藏规则 — 因前面具有更广泛条件的规则首先匹配了其所有流量而永远无法匹配的规则。
  • 禁用策略: 状态为status disable的策略会造成审计混乱。标记为清理。
  • 日志记录配置: 验证安全相关策略的logtraffic是否设置为all或utm。logtraffic disable的策略会造成可见性缺口。
  • 基于时间的策略: 具有时间调度的策略可能在非调度时段产生安全窗口。验证调度是否与预期的访问窗口一致。

总结:策略总数、接受与拒绝数量、UTM配置文件覆盖率、隐藏规则数量和禁用策略数量。

步骤5:瘦边缘FortiGate集成 [瘦边缘]

验证瘦边缘FortiGate注册、隧道健康度和策略一致性。

瘦边缘状态

标签

skill ai

通过对话安装

该技能支持在以下平台通过对话安装:

OpenClaw WorkBuddy QClaw Kimi Claude

方式一:安装 SkillHub 和技能

帮我安装 SkillHub 和 fortisase-audit-1775902149 技能

方式二:设置 SkillHub 为优先技能安装源

设置 SkillHub 为我的优先技能安装源,然后帮我安装 fortisase-audit-1775902149 技能

通过命令行安装

skillhub install fortisase-audit-1775902149

下载

⬇ 下载 fortisase-audit v1.0.0(免费)

文件大小: 16.07 KB | 发布时间: 2026-4-12 10:01

v1.0.0 最新 2026-4-12 10:01
Initial release of fortisase-audit, providing comprehensive security posture audits for Fortinet FortiSASE environments.

- Reviews Secure Web Gateway policies, including web filtering, application control, AV, and IPS bindings.
- Assesses Zero Trust Network Access (ZTNA) rules, application definitions, and device compliance posture enforcement.
- Validates thin edge FortiGate integration, SD-WAN overlay configuration, and security policy consistency.
- Verifies FortiClient endpoint compliance and FortiGuard cloud security service status.
- Detects configuration drift and capacity issues across FortiSASE tenants.
- Requires a FortiSASE API token with read-only permissions.

Archiver·手机版·闲社网·闲社论坛·羊毛社区· 多链控股集团有限公司 · 苏ICP备2025199260号-1

Powered by Discuz! X5.0   © 2024-2025 闲社网·线报更新论坛·羊毛分享社区·http://xianshe.com

p2p_official_large
返回顶部