Podcast
Questions and Answers
¿Qué componente de FortiSIEM es responsable de analizar eventos en tiempo real y generar incidentes?
¿Qué componente de FortiSIEM es responsable de analizar eventos en tiempo real y generar incidentes?
- Supervisor (correct)
- Event Processor
- Worker
- Collector
¿Qué campo en una regla de FortiSIEM determina cómo se agrupan los eventos para generar un incidente?
¿Qué campo en una regla de FortiSIEM determina cómo se agrupan los eventos para generar un incidente?
- Filters
- Group By (correct)
- Aggregate
- Condition Time
¿Dónde se configura una acción automatizada (como bloquear una IP en FortiGate) cuando se dispara un incidente?
¿Dónde se configura una acción automatizada (como bloquear una IP en FortiGate) cuando se dispara un incidente?
- Response Template
- Automation Policy (correct)
- Event Rule
- Notification Policy
¿Cuál de las siguientes NO es una categorÃa de incidentes en FortiSIEM?
¿Cuál de las siguientes NO es una categorÃa de incidentes en FortiSIEM?
¿Qué se requiere para bloquear dinámicamente IPs maliciosas en FortiGate basado en análisis UEBA?
¿Qué se requiere para bloquear dinámicamente IPs maliciosas en FortiGate basado en análisis UEBA?
¿Qué tipo de datos se pueden importar para entrenar modelos de machine learning en FortiSIEM? (Elige dos)
¿Qué tipo de datos se pueden importar para entrenar modelos de machine learning en FortiSIEM? (Elige dos)
Un evento con la etiqueta PH_DEV_MON_DATASTORE_UTIL
pertenece a la categorÃa:
Un evento con la etiqueta PH_DEV_MON_DATASTORE_UTIL
pertenece a la categorÃa:
¿Qué se debe configurar para aplicar etiquetas ZTNA desde FortiSIEM a dispositivos en FortiClient EMS?
¿Qué se debe configurar para aplicar etiquetas ZTNA desde FortiSIEM a dispositivos en FortiClient EMS?
¿Para qué se utilizan las "Lookup Tables" en FortiSIEM?
¿Para qué se utilizan las "Lookup Tables" en FortiSIEM?
Si una regla está configurada con "Define Condition Time = 300 segundos", ¿qué significa?
Si una regla está configurada con "Define Condition Time = 300 segundos", ¿qué significa?
¿Qué operador lógico se usa en FortiSIEM para crear una regla que active un incidente cuando un evento sea A o B?
¿Qué operador lógico se usa en FortiSIEM para crear una regla que active un incidente cuando un evento sea A o B?
¿Qué configuración permite que una regla se dispare solo después de que un evento ocurra 5 veces en 10 minutos?
¿Qué configuración permite que una regla se dispare solo después de que un evento ocurra 5 veces en 10 minutos?
¿Qué protocolo usa FortiSIEM para recibir logs de un FortiGate de forma predeterminada?
¿Qué protocolo usa FortiSIEM para recibir logs de un FortiGate de forma predeterminada?
¿Qué tipo de anomalÃa detecta UEBA cuando un usuario accede a un recurso a una hora inusual?
¿Qué tipo de anomalÃa detecta UEBA cuando un usuario accede a un recurso a una hora inusual?
¿Qué lenguaje de scripting se usa comúnmente en las Automation Policies de FortiSIEM para acciones personalizadas?
¿Qué lenguaje de scripting se usa comúnmente en las Automation Policies de FortiSIEM para acciones personalizadas?
¿Qué opción permite programar un reporte para que se envÃe por correo cada lunes a las 8 AM?
¿Qué opción permite programar un reporte para que se envÃe por correo cada lunes a las 8 AM?
Un dispositivo aparece como "Down" en FortiSIEM. ¿Qué mecanismo verifica su estado?
Un dispositivo aparece como "Down" en FortiSIEM. ¿Qué mecanismo verifica su estado?
¿Qué tipo de incidente generarÃa una regla que detecta modificaciones en las reglas de un firewall?
¿Qué tipo de incidente generarÃa una regla que detecta modificaciones en las reglas de un firewall?
¿Qué herramienta de FortiSIEM permite asociar una IP interna con el nombre del departamento correspondiente?
¿Qué herramienta de FortiSIEM permite asociar una IP interna con el nombre del departamento correspondiente?
¿Qué acción NO puede realizar una Automation Policy en FortiSIEM?
¿Qué acción NO puede realizar una Automation Policy en FortiSIEM?
¿Qué ventana de tiempo máximo permite el "Event Viewer" de FortiSIEM para buscar eventos históricos?
¿Qué ventana de tiempo máximo permite el "Event Viewer" de FortiSIEM para buscar eventos históricos?
¿Dónde se define el nivel de riesgo (Risk Score) de un incidente en FortiSIEM?
¿Dónde se define el nivel de riesgo (Risk Score) de un incidente en FortiSIEM?
¿Qué información se sincroniza desde un servidor LDAP/Active Directory a FortiSIEM?
¿Qué información se sincroniza desde un servidor LDAP/Active Directory a FortiSIEM?
¿Qué tipo de widget NO está disponible en los dashboards de FortiSIEM?
¿Qué tipo de widget NO está disponible en los dashboards de FortiSIEM?
Antes de activar una regla en producción, ¿qué herramienta de FortiSIEM permite probar su impacto?
Antes de activar una regla en producción, ¿qué herramienta de FortiSIEM permite probar su impacto?
What is the first step in FortiSIEM's incident response workflow when a high-severity incident is detected?
What is the first step in FortiSIEM's incident response workflow when a high-severity incident is detected?
How does FortiSIEM dynamically group devices for monitoring based on their attributes?
How does FortiSIEM dynamically group devices for monitoring based on their attributes?
When managing multiple tenants in FortiSIEM, what feature ensures one tenant cannot access another's data?
When managing multiple tenants in FortiSIEM, what feature ensures one tenant cannot access another's data?
What type of network anomaly can FortiSIEM detect using NetFlow data?
What type of network anomaly can FortiSIEM detect using NetFlow data?
Which format does FortiSIEM use to import external threat intelligence feeds?
Which format does FortiSIEM use to import external threat intelligence feeds?
What technique in FortiSIEM helps reduce false positives in incident generation?
What technique in FortiSIEM helps reduce false positives in incident generation?
Which compliance framework templates are not natively included in FortiSIEM?
Which compliance framework templates are not natively included in FortiSIEM?
When analyzing an incident, which FortiSIEM feature shows the full chain of related events?
When analyzing an incident, which FortiSIEM feature shows the full chain of related events?
For AWS monitoring, what FortiSIEM component receives CloudTrail logs?
For AWS monitoring, what FortiSIEM component receives CloudTrail logs?
What language is used to define custom log parsers in FortiSIEM?
What language is used to define custom log parsers in FortiSIEM?
In a FortiSIEM HA deployment, what component synchronizes data between primary and secondary nodes?
In a FortiSIEM HA deployment, what component synchronizes data between primary and secondary nodes?
How does FortiSIEM map incidents to the MITRE ATT&CK framework?
How does FortiSIEM map incidents to the MITRE ATT&CK framework?
Which FortiSIEM report helps identify top talkers in a network?
Which FortiSIEM report helps identify top talkers in a network?
When integrating with ServiceNow, what authentication method does FortiSIEM use?
When integrating with ServiceNow, what authentication method does FortiSIEM use?
What happens when FortiSIEM's storage quota is reached?
What happens when FortiSIEM's storage quota is reached?
Which Windows Event ID is commonly monitored for account lockouts?
Which Windows Event ID is commonly monitored for account lockouts?
How does FortiSIEM process SNMP traps from network devices?
How does FortiSIEM process SNMP traps from network devices?
Which FortiSIEM capability helps detect zero-day malware?
Which FortiSIEM capability helps detect zero-day malware?
What FortiSIEM rule would detect concurrent VPN logins from different countries?
What FortiSIEM rule would detect concurrent VPN logins from different countries?
Where are custom fields for incident enrichment defined?
Where are custom fields for incident enrichment defined?
What protocol does FortiSIEM use to send SMS alerts?
What protocol does FortiSIEM use to send SMS alerts?
After deploying a new rule, what metric indicates it's too noisy?
After deploying a new rule, what metric indicates it's too noisy?
What is the primary purpose of a FER in distributed deployments?
What is the primary purpose of a FER in distributed deployments?
How does FortiSIEM prevent API overload from external integrations?
How does FortiSIEM prevent API overload from external integrations?
What happens when FortiSIEM's EPS (Events Per Second) license is exceeded?
What happens when FortiSIEM's EPS (Events Per Second) license is exceeded?
Flashcards
¿Qué componente analiza eventos?
¿Qué componente analiza eventos?
Analiza eventos en tiempo real y genera incidentes.
¿Qué campo agrupa eventos?
¿Qué campo agrupa eventos?
Determina cómo se agrupan los eventos para generar un incidente.
¿Dónde configurar bloqueo automático?
¿Dónde configurar bloqueo automático?
Se configura aquà una acción automatizada al dispararse un incidente.
¿Qué NO es una categorÃa de incidente?
¿Qué NO es una categorÃa de incidente?
Signup and view all the flashcards
¿Qué se necesita para bloquear dinámicamente?
¿Qué se necesita para bloquear dinámicamente?
Signup and view all the flashcards
¿Qué datos entrenan el machine learning?
¿Qué datos entrenan el machine learning?
Signup and view all the flashcards
¿A qué categorÃa pertenece PH_DEV_MON_DATASTORE_UTIL
?
¿A qué categorÃa pertenece PH_DEV_MON_DATASTORE_UTIL
?
Signup and view all the flashcards
¿Qué se necesita para etiquetas ZTNA?
¿Qué se necesita para etiquetas ZTNA?
Signup and view all the flashcards
¿Para qué sirven las Lookup Tables?
¿Para qué sirven las Lookup Tables?
Signup and view all the flashcards
¿Qué significa 'Define Condition Time = 300 segundos'?
¿Qué significa 'Define Condition Time = 300 segundos'?
Signup and view all the flashcards
¿Qué operador lógico usar para A o B?
¿Qué operador lógico usar para A o B?
Signup and view all the flashcards
¿Cómo disparar una regla después de 5 eventos en 10 minutos?
¿Cómo disparar una regla después de 5 eventos en 10 minutos?
Signup and view all the flashcards
¿Qué protocolo usa FortiSIEM para recibir logs?
¿Qué protocolo usa FortiSIEM para recibir logs?
Signup and view all the flashcards
¿Qué anomalÃa detecta UEBA por hora inusual?
¿Qué anomalÃa detecta UEBA por hora inusual?
Signup and view all the flashcards
¿Qué scripting se usa en Automation Policies?
¿Qué scripting se usa en Automation Policies?
Signup and view all the flashcards
¿Cómo programar un reporte semanal?
¿Cómo programar un reporte semanal?
Signup and view all the flashcards
¿Qué verifica el estado de un dispositivo 'Down'?
¿Qué verifica el estado de un dispositivo 'Down'?
Signup and view all the flashcards
¿Qué incidente detecta modificaciones en reglas de firewall?
¿Qué incidente detecta modificaciones en reglas de firewall?
Signup and view all the flashcards
¿Qué asocia IP interna con departamento?
¿Qué asocia IP interna con departamento?
Signup and view all the flashcards
¿Qué NO puede hacer una Automation Policy?
¿Qué NO puede hacer una Automation Policy?
Signup and view all the flashcards
¿Cuál es la ventana de tiempo máximo en el 'Event Viewer'?
¿Cuál es la ventana de tiempo máximo en el 'Event Viewer'?
Signup and view all the flashcards
¿Dónde se define el nivel de riesgo de un incidente?
¿Dónde se define el nivel de riesgo de un incidente?
Signup and view all the flashcards
¿Qué se sincroniza desde LDAP?
¿Qué se sincroniza desde LDAP?
Signup and view all the flashcards
¿Qué tipo de widget NO está disponible en dashboards?
¿Qué tipo de widget NO está disponible en dashboards?
Signup and view all the flashcards
¿Qué herramienta prueba el impacto de una regla?
¿Qué herramienta prueba el impacto de una regla?
Signup and view all the flashcards
¿Cuál es el primer paso en el flujo de respuesta a incidentes?
¿Cuál es el primer paso en el flujo de respuesta a incidentes?
Signup and view all the flashcards
¿Cómo agrupa dinámicamente FortiSIEM los dispositivos?
¿Cómo agrupa dinámicamente FortiSIEM los dispositivos?
Signup and view all the flashcards
¿Qué función asegura que un inquilino no acceda a los datos de otro?
¿Qué función asegura que un inquilino no acceda a los datos de otro?
Signup and view all the flashcards
¿Qué tipo de anomalÃa de red puede detectar FortiSIEM usando datos de NetFlow?
¿Qué tipo de anomalÃa de red puede detectar FortiSIEM usando datos de NetFlow?
Signup and view all the flashcards
¿Qué formato utiliza FortiSIEM para importar fuentes externas de inteligencia?
¿Qué formato utiliza FortiSIEM para importar fuentes externas de inteligencia?
Signup and view all the flashcards
¿Qué técnica en FortiSIEM ayuda a reducir los falsos positivos en la generación de incidentes?
¿Qué técnica en FortiSIEM ayuda a reducir los falsos positivos en la generación de incidentes?
Signup and view all the flashcards
¿Qué plantillas de marco de cumplimiento NO están incluidas de forma nativa en FortiSIEM?
¿Qué plantillas de marco de cumplimiento NO están incluidas de forma nativa en FortiSIEM?
Signup and view all the flashcards
Al analizar un incidente, ¿qué función de FortiSIEM muestra la cadena completa de eventos relacionados?
Al analizar un incidente, ¿qué función de FortiSIEM muestra la cadena completa de eventos relacionados?
Signup and view all the flashcards
Para la supervisión de AWS, ¿qué componente de FortiSIEM recibe registros de CloudTrail?
Para la supervisión de AWS, ¿qué componente de FortiSIEM recibe registros de CloudTrail?
Signup and view all the flashcards
¿Qué lenguaje se utiliza para definir analizadores de logs personalizados en FortiSIEM?
¿Qué lenguaje se utiliza para definir analizadores de logs personalizados en FortiSIEM?
Signup and view all the flashcards
En una implementación de FortiSIEM HA, ¿qué componente sincroniza los datos entre los nodos primario y secundario?
En una implementación de FortiSIEM HA, ¿qué componente sincroniza los datos entre los nodos primario y secundario?
Signup and view all the flashcards
¿Cómo mapea FortiSIEM los incidentes al marco MITRE ATT&CK?
¿Cómo mapea FortiSIEM los incidentes al marco MITRE ATT&CK?
Signup and view all the flashcards
¿Qué informe de FortiSIEM ayuda a identificar a los principales comunicadores en una red?
¿Qué informe de FortiSIEM ayuda a identificar a los principales comunicadores en una red?
Signup and view all the flashcards
Al integrarse con ServiceNow, ¿qué método de autenticación utiliza FortiSIEM?
Al integrarse con ServiceNow, ¿qué método de autenticación utiliza FortiSIEM?
Signup and view all the flashcards
¿Qué sucede cuando se alcanza la cuota de almacenamiento de FortiSIEM?
¿Qué sucede cuando se alcanza la cuota de almacenamiento de FortiSIEM?
Signup and view all the flashcards
Study Notes
Arquitectura de FortiSIEM
- El Supervisor es el componente de FortiSIEM encargado de analizar eventos en tiempo real y generar incidentes.
Reglas y correlación de eventos
- El campo "Group By" en una regla de FortiSIEM determina cómo se agrupan los eventos para generar un incidente.
Automatización y polÃticas de respuesta
- Una acción automatizada se configura en la "Automation Policy" cuando se dispara un incidente.
CategorÃas de incidentes
- "Compliance" no es una categorÃa oficial de incidentes en FortiSIEM; las categorÃas oficiales son Seguridad, Rendimiento, Disponibilidad, Cambios y Otros.
UEBA (User and Entity Behavior Analytics)
- Se requiere una conexión API para bloquear dinámicamente IPs maliciosas en FortiGate basado en análisis UEBA.
Machine Learning en FortiSIEM
- Se pueden importar archivos Syslog y CSV para entrenar modelos de machine learning en FortiSIEM.
Monitoreo de rendimiento (PAM)
- Un evento con la etiqueta
PH_DEV_MON_DATASTORE_UTIL
pertenece a la categorÃa "Performance".
ZTNA y FortiClient EMS
- Se debe configurar una conexión API de FortiSIEM a EMS para aplicar etiquetas ZTNA desde FortiSIEM a dispositivos en FortiClient EMS.
Lookup Tables
- Las "Lookup Tables" en FortiSIEM se utilizan para enriquecer eventos con datos contextuales, como asociar una IP con un nombre de departamento.
Tiempo de condición en reglas
- Si una regla está configurada con "Define Condition Time = 300 segundos", significa que los eventos deben coincidir dentro de una ventana de 300 segundos para disparar un incidente.
Filtrado de Eventos
- El operador lógico "OR" se usa en FortiSIEM para crear una regla que active un incidente cuando un evento sea A o B.
Thresholds en Reglas
- La configuración para que una regla se dispare solo después de que un evento ocurra 5 veces en 10 minutos es
Group By: srcIP, Count: 5, Condition Time: 600s
.
Integración con FortiGate
- Syslog es el protocolo predeterminado que usa FortiSIEM para recibir logs de un FortiGate.
Análisis de Comportamiento (UEBA)
- UEBA detecta una anomalÃa temporal cuando un usuario accede a un recurso a una hora inusual.
Automatización con Scripts
- Python es el lenguaje de scripting comúnmente usado en las "Automation Policies" de FortiSIEM para acciones personalizadas, como bloquear IPs vÃa API.
Reportes Personalizados
- La opción "Schedule" en el reporte permite programar un reporte para que se envÃe por correo cada lunes a las 8 AM.
Monitorización de Disponibilidad
- ICMP ping es el mecanismo que verifica el estado de un dispositivo que aparece como "Down" en FortiSIEM, dentro de PAM (Performance and Availability Monitoring).
Reglas de Cambio (Change)
- Una regla que detecta modificaciones en las reglas de un firewall generarÃa un incidente de tipo "Change".
Enriquecimiento de Datos
- La herramienta de FortiSIEM que permite asociar una IP interna con el nombre del departamento correspondiente es una "Lookup Table".
Mitigación Automatizada
- Una "Automation Policy" en FortiSIEM NO puede reiniciar un servidor fÃsico pues FortiSIEM no tiene control directo sobre hardware fÃsico.
Análisis Forense
- La ventana de tiempo máximo que permite el "Event Viewer" de FortiSIEM para buscar eventos históricos depende de la retención configurada.
Reglas Basadas en Riesgo
- El nivel de riesgo (Risk Score) de un incidente en FortiSIEM se define en la sección "Incident Settings", asignando un valor de 0-100.
Integración con LDAP
- Desde un servidor LDAP/Active Directory a FortiSIEM se sincronizan "Usuarios y grupos" para enriquecer eventos con datos de usuarios.
Dashboards Personalizados
- Un widget de "Video en tiempo real" NO está disponible en los dashboards de FortiSIEM.
Validación de Reglas
- "Rule Simulator" es la herramienta de FortiSIEM que permite probar el impacto de una regla antes de activarla en producción.
Flujo de trabajo de respuesta a incidentes
- El primer paso en el flujo de trabajo de respuesta a incidentes de FortiSIEM cuando se detecta un incidente de alta gravedad es asignar el incidente a un analista para su investigación.
Agrupación dinámica de dispositivos
- FortiSIEM agrupa dinámicamente los dispositivos para la monitorización basándose en sus atributos a través de la sincronización CMDB.
Gestión de multi-tenancy
- Al gestionar múltiples tenants en FortiSIEM, la función que garantiza que un tenant no pueda acceder a los datos de otro es el Control de Acceso Basado en Roles (RBAC).
Análisis de NetFlow
- FortiSIEM puede detectar un consumo de ancho de banda inusual utilizando datos de NetFlow.
Integración de inteligencia sobre amenazas
- FortiSIEM utiliza el formato STIX/TAXII para importar feeds de inteligencia sobre amenazas externos.
Reducción de falsos positivos
- La aplicación de listas blancas a las reglas de excepción ayuda a reducir los falsos positivos en la generación de incidentes en FortiSIEM.
Informe de cumplimiento
- Las plantillas de marco de cumplimiento ISO 27001 no están incluidas de forma nativa en FortiSIEM; otras están disponibles.
Investigación forense
- Al analizar un incidente, la función de FortiSIEM que muestra la cadena completa de eventos relacionados es la lÃnea de tiempo del incidente.
Recopilación de registros en la nube
- Para la monitorización de AWS, el componente de FortiSIEM que recibe los registros de CloudTrail es el colector con integración de la API de AWS.
Reglas de análisis personalizadas
- Se utilizan expresiones regulares (RegEx) para definir analizadores de registros personalizados en FortiSIEM.
Configuración de alta disponibilidad
- En la implementación de HA de FortiSIEM, el componente que sincroniza los datos entre los nodos primario y secundario es la replicación de PostgreSQL.
Integración de MITRE ATT&CK
- FortiSIEM asigna incidentes al marco MITRE ATT&CK mediante asignaciones predefinidas de regla a táctica.
Monitorización del ancho de banda
- El informe de FortiSIEM que ayuda a identificar a los principales emisores en una red es el Resumen del tráfico de hosts.
Creación automatizada de tickets
- Al integrarse con ServiceNow, FortiSIEM utiliza el método de autenticación OAuth 2.0.
Optimización del almacenamiento
- Cuando se alcanza la cuota de almacenamiento de FortiSIEM, la recopilación se pausa hasta que se libera espacio.
Análisis del registro de eventos de Windows
- El ID de evento de Windows que se monitoriza comúnmente para los bloqueos de cuenta es el 4771.
Manejo de trampas SNMP
- FortiSIEM procesa las trampas SNMP de los dispositivos de red a través del servicio dedicado del receptor de trampas.
Detección de ataques de dÃa cero
- La capacidad de FortiSIEM que ayuda a detectar malware de dÃa cero es la detección de anomalÃas a través de UEBA.
Monitorización de sesiones VPN
- Una regla de FortiSIEM que detectarÃa inicios de sesión VPN simultáneos desde diferentes paÃses es Agrupar por: Usuario, Agregar: RECUENTO, Condición: Desajuste de GeoIP.
Campos de incidente personalizados
- Los campos personalizados para el enriquecimiento de incidentes se definen en Configuración del incidente > Atributos personalizados.
Alerta en tiempo real
- FortiSIEM utiliza el protocolo SNPP para enviar alertas SMS.
Ajuste de reglas
- Después de implementar una nueva regla, la métrica que indica que es demasiado ruidosa es una alta tasa de falsos positivos.
FER (Receptor de eventos de reenvÃo)
- El propósito principal de un FER en las implementaciones distribuidas es el procesamiento de eventos de equilibrio de carga.
Limitación de la velocidad de la API
- FortiSIEM evita la sobrecarga de la API de las integraciones externas mediante el algoritmo del cubo de tokens.
Gestión de licencias
- Cuando se supera la licencia de FortiSIEM EPS (Eventos por segundo), las alertas se activan pero el procesamiento continúa.
Studying That Suits You
Use AI to generate personalized quizzes and flashcards to suit your learning preferences.