Comprendre Fortinet · FortiDeceptor 6.2 Administrator

FortiDeceptor : intégrer les alertes et contrôler la réponse

Relier la déception à la journalisation et à l’automatisation sans confondre envoi d’alerte et action appliquée.

Thomas SAUTIER · Publié le · Comprendre une architecture

Ce guide s’inscrit dans le parcours FortiDeceptor 6.2 Administrator. Le périmètre étudié est FortiDeceptor 6.2 ; adaptez les essais aux fonctions et licences de votre environnement de lab.

Comprendre le fonctionnement

Les intégrations permettent de transmettre un signal de déception à d’autres outils Fortinet ou à des systèmes tiers. Ce signal peut enrichir une investigation ou déclencher une réponse. Chaque intégration introduit des paramètres, des droits et des dépendances à vérifier.

Décomposez le processus : FortiDeceptor observe une interaction, produit une alerte, l’envoie au système intégré, puis celui-ci traite éventuellement une action. La réussite du premier échange ne garantit pas l’exécution complète de cette chaîne.

Le confinement doit être limité à des critères suffisamment fiables et prévoir une levée de la mesure. Une source NATée ou une IP réattribuée peut rendre une action par adresse trop large. Commencez par la réception et la notification, puis testez séparément les mesures qui modifient l’accès réseau.

Comprendre en imageFortiDeceptor : intégrer les alertes et contrôler la réponse
FortiDeceptor : intégrer les alertes et contrôler la réponse Relier la déception à la journalisation et à l’automatisation sans confondre envoi d’alerte et action appliquée. Le schéma représente les dépendances du scénario, sans imposer une topologie unique. 01 FortiDeceptor Alerte contextualisée 02 Système intégré Réception et règle 03 Action de réponse Effet à vérifier 04 Audit Suivi et levée
Relier la déception à la journalisation et à l’automatisation sans confondre envoi d’alerte et action appliquée. Le schéma représente les dépendances du scénario, sans imposer une topologie unique.

Les repères à distinguer

Pour chaque connecteur, définissez ce qui est envoyé, la cible et la preuve de réception attendue. Les intégrations Fortinet et tierces ne partagent pas nécessairement le même modèle d’identification.

La chaîne à observer
ÉtapePreuve recherchée
DétectionInteraction et contexte source
TransmissionJournal d’envoi ou résultat du connecteur
RéceptionÉvénement présent dans le système cible
DécisionRègle réellement applicable
ActionÉtat effectif et mécanisme de retour

Un scénario pour pratiquer

Intégrez une cible de lab avec une action limitée à une notification.

  1. Vérifier les paramètres du connecteur et les permissions nécessaires.
  2. Déclencher une interaction de test et retrouver la réception côté cible.
  3. Tester une interruption de communication et relever son traitement.
  4. Si une isolation est prévue, la tester sur un groupe limité et vérifier sa levée.

Diagnostiquer sans sauter les étapes

Suivez les horodatages entre les outils. Une absence de réponse peut venir du transport, d’un format non reconnu, d’une règle inactive ou de l’équipement chargé d’appliquer la mesure.

Localiser l’échec
ObservationVérification utile
Alerte présente seulement localementConnecteur et transmission
Événement reçu sans réponseRègle, conditions et périmètre cible
Mauvais actif isoléCorrespondance entre source et identité
Isolation persistanteDurée, levée et reprise manuelle

À vous de raisonner

Le SIEM reçoit l’alerte mais le poste n’est pas isolé. L’intégration est-elle forcément cassée ?

Voir le corrigé

Pas nécessairement. La transmission a fonctionné ; vérifiez ensuite la règle de réponse, sa cible, les permissions et le mécanisme d’application. La réception et l’isolation sont deux résultats distincts.

Pour approfondir

Continuer le parcours

Retrouver les 4 guides du parcours FortiDeceptor 6.2 Administrator

Relier ce parcours à d’autres sujets

  • FortiAnalyzer 7.6 Analyst — Passer des logs à une investigation : événements, indicateurs, incidents, threat hunting, rapports et playbooks.
  • FortiNAC-F 7.6 Administrator — Passer de la visibilité des équipements au contrôle d’accès, à la remédiation et à une réponse automatisée.

Tous les parcours Fortinet · Tous les articles Fortinet · L’accompagnement Fortinet de Samhan

Échange

Un sujet d’architecture ou d’exploitation Fortinet ?

Échangeons sur vos flux, vos contraintes et les vérifications utiles à votre environnement.