Ce guide s’inscrit dans le parcours FortiDeceptor 6.2 Administrator. Le périmètre étudié est FortiDeceptor 6.2 ; adaptez les essais aux fonctions et licences de votre environnement de lab.
Comprendre le fonctionnement
Les intégrations permettent de transmettre un signal de déception à d’autres outils Fortinet ou à des systèmes tiers. Ce signal peut enrichir une investigation ou déclencher une réponse. Chaque intégration introduit des paramètres, des droits et des dépendances à vérifier.
Décomposez le processus : FortiDeceptor observe une interaction, produit une alerte, l’envoie au système intégré, puis celui-ci traite éventuellement une action. La réussite du premier échange ne garantit pas l’exécution complète de cette chaîne.
Le confinement doit être limité à des critères suffisamment fiables et prévoir une levée de la mesure. Une source NATée ou une IP réattribuée peut rendre une action par adresse trop large. Commencez par la réception et la notification, puis testez séparément les mesures qui modifient l’accès réseau.
Les repères à distinguer
Pour chaque connecteur, définissez ce qui est envoyé, la cible et la preuve de réception attendue. Les intégrations Fortinet et tierces ne partagent pas nécessairement le même modèle d’identification.
| Étape | Preuve recherchée |
|---|---|
| Détection | Interaction et contexte source |
| Transmission | Journal d’envoi ou résultat du connecteur |
| Réception | Événement présent dans le système cible |
| Décision | Règle réellement applicable |
| Action | État effectif et mécanisme de retour |
Un scénario pour pratiquer
Intégrez une cible de lab avec une action limitée à une notification.
- Vérifier les paramètres du connecteur et les permissions nécessaires.
- Déclencher une interaction de test et retrouver la réception côté cible.
- Tester une interruption de communication et relever son traitement.
- Si une isolation est prévue, la tester sur un groupe limité et vérifier sa levée.
Diagnostiquer sans sauter les étapes
Suivez les horodatages entre les outils. Une absence de réponse peut venir du transport, d’un format non reconnu, d’une règle inactive ou de l’équipement chargé d’appliquer la mesure.
| Observation | Vérification utile |
|---|---|
| Alerte présente seulement localement | Connecteur et transmission |
| Événement reçu sans réponse | Règle, conditions et périmètre cible |
| Mauvais actif isolé | Correspondance entre source et identité |
| Isolation persistante | Durée, levée et reprise manuelle |
À vous de raisonner
Le SIEM reçoit l’alerte mais le poste n’est pas isolé. L’intégration est-elle forcément cassée ?
Voir le corrigé
Pas nécessairement. La transmission a fonctionné ; vérifiez ensuite la règle de réponse, sa cible, les permissions et le mécanisme d’application. La réception et l’isolation sont deux résultats distincts.
Pour approfondir
Continuer le parcours
Retrouver les 4 guides du parcours FortiDeceptor 6.2 Administrator
Relier ce parcours à d’autres sujets
- FortiAnalyzer 7.6 Analyst — Passer des logs à une investigation : événements, indicateurs, incidents, threat hunting, rapports et playbooks.
- FortiNAC-F 7.6 Administrator — Passer de la visibilité des équipements au contrôle d’accès, à la remédiation et à une réponse automatisée.
Tous les parcours Fortinet · Tous les articles Fortinet · L’accompagnement Fortinet de Samhan