SOC’ta “swivel-chair” (uyarı → ayrı ekran → ayrı araç → manuel aksiyon) en pahalı alışkanlık. Fortinet tarafında doğru kurguyla; FortiGate/FortiAnalyzer/EMS-EDR sinyali → otomatik aksiyon → denetime hazır kayıt hattını dakikalara indirebilirsiniz.
Temel fikir:
- Automation Stitch = FortiGate üzerinde event/trigger → action otomasyonu.
- FortiAnalyzer Event Handler = daha “zengin tetik mantığı” ile FortiGate’teki stitch’i tetikleyebilme.
- FortiSOAR Playbook = çok adımlı, entegrasyonlu süreç otomasyonu (onay/RBAC gibi iş akışlarına saygılı).
Neden şimdi?
🚦 Alarm kalabalığını azalt, gürültüyü filtrele
🧩 Ürünleri konuştur: tek bir sinyali “olay”a çevir
⏱️ MTTR’ı düşür, yanıtı tekrarlanabilir yap
🛡️ Guardrail + audit trail ile “hata etkisini” sınırlı tut
🧱 3 Katman Otomasyon Modeli
1️⃣ Event-Driven (Automation Stitch) — “olay → aksiyon”
Automation stitch iki parçadan oluşur: Trigger (tetikleyici olay) ve Actions (çalışacak aksiyonlar). Örn. belirli bir log veya failed login.
Cloud function aksiyonlarında action delay gibi kontrol seçenekleri de vardır.
Ne zaman ideal?
- Basit/az adımlı aksiyonlar (blokla, uyar, webhook çağır)
2️⃣ Playbook-Driven (FortiSOAR) — “çok adımlı akış + onay + kayıt”
FortiSOAR playbook’ları; dış sistemlerle birlikte uçtan uca süreç otomasyonu sağlar ve kurumun iş süreçlerine göre özelleştirilebilir.
FortiSOAR ayrıca olay yönetimini merkezileştirip analist aktivitelerini otomatikleştirme odağıyla konumlanır.
Ne zaman ideal?
- Ticket, onay, enrichment, çoklu sistem aksiyonu (IdP/EDR/Email/DNS/Jira) gerektiren senaryolar
3️⃣ Policy-Driven — “etiket/tag → anında politika etkisi”
Burada sihir şu: EMS ZTNA tag’leri FortiGate’e dynamic address object olarak senkronize edilir ve policy koşulu olur.
Yani “endpoint posture değişti” → tag değişti → policy otomatik farklı davranır (izin/karantina/yalnızca remediation).
🧩 5 Hazır Senaryo (gerçek hayatta en çok değer üreten)
🕵️ 1) IOC bulundu → IP/domain karantina + policy güncelle
- FortiAnalyzer event handler ile IOC pattern yakala → FortiGate’te stitch tetiklensin.
- Stitch aksiyonu: block/ban + webhook/ticket + (varsa) dinamik liste güncelleme.
👤 2) Şüpheli kullanıcı → IdP/Authenticator aksiyonu + bildirim
- FortiSOAR playbook: kullanıcı zenginleştirme (grup, lokasyon, risk) → onay adımı → disable/MFA reset → kullanıcı bilgilendirme
- “İş süreci” gerektiren adımlar için SOAR şart.
💥 3) Ransomware sinyali → EDR isolate + FortiGate blok + ticket
- FortiSOAR merkezde incident kaydı + kanıt toplama + izolasyon
- FortiGate tarafında hızlı “containment” aksiyonları (gerekirse stitch → SOAR webhook)
🔐 4) Brute force dalgası → rate-limit/geo-block + Teams/Slack uyarısı
- FortiGate trigger (failed login spike) → stitch → otomatik aksiyon + chat notification
Automation stitch tetikleyicileri “failed login” gibi event’leri destekler.
🧱 5) Kritik VIP’e anomali → 1 saatlik “guard mode”
- FortiSOAR playbook: anomalinin doğrulanması → onay → geçici sıkılaştırma → süre dolunca geri alma
- “Süreli” yaklaşım = en iyi guardrail.
✅ Başlangıç Checklist (gürültüsüz PoC için)
🔗 Entegrasyonlar
- FortiGate (Automation Stitch)
- FortiAnalyzer (Event Handler → Automation Stitch tetikleme)
- FortiClient EMS/EDR (ZTNA tag / dynamic objects)
- FortiSOAR (playbooks)
🧱 Guardrails (zorunlu)
- Süreli karantina (expiry)
- Onay gerektiren adımlar (disable user, geniş blok)
- Rollback adımı (her playbook/stitch için)
🧪 Dry-run yaklaşımı
- Önce “log-only / notify-only” çalıştır
- Sonra enforcement’a geç (kademeli)
🔑 RBAC & Onay
- “İki adım kuralı”: kritik değişiklikler (policy/block) için ikinci onay
📊 Metrikler
- Otomasyon tetiklenme sayısı
- MTTR düşüşü
- False-positive oranı
- Rollback başarı oranı
Cem Kemal Erbaş sitesinden daha fazla şey keşfedin
Subscribe to get the latest posts sent to your email.
Cem Kemal Erbaş Network, Siber Güvenlik ve Teknik Rehberler