Logging, Monitoring y SIEM

Resumen

Los logs son la memoria del firewall: registran qué tráfico pasó, qué amenazas se detectaron, qué URLs se visitaron, quién inició sesión y qué cambios de configuración se hicieron. Sin logs no puedes investigar un incidente ni demostrar por qué se permitió o bloqueó algo. El firewall guarda logs localmente, pero tiene poco espacio; en producción se envían a un lugar central: un servidor syslog o SIEM, Panorama, un correo o un trap SNMP.
Esta nota explica qué tipos de logs existen, cómo se activan en las reglas (Log at Session End), cómo se reenvían con un Log Forwarding Profile y un Server Profile, y cómo monitorear la salud del equipo con el Dashboard, ACC y SNMP.

Requisitos previos

  • Reglas de Security Policy con logging activado (por defecto, Log at Session End)
  • Un destino para los logs: servidor syslog/SIEM (IP, protocolo y puerto), Panorama, servidor de correo o receptor SNMP
  • Ruta desde el firewall hasta ese destino (por la MGT o con un Service Route para syslog; ver Initial Setup y Management Plane)
  • Permisos en el firewall intermedio o en el destino para recibir el tráfico (UDP/TCP 514 u otro puerto)
  • Hora correcta (NTP), para que los logs se correlacionen bien en el SIEM

Tipos de log

LogQué registra
TrafficCada sesión que coincide con una regla (inicio y fin), con zona, IP, aplicación y bytes
ThreatVirus, spyware, vulnerabilidades, WildFire y filtrado de archivos
URL FilteringSitios web visitados y la acción tomada
WildFire SubmissionsArchivos enviados a WildFire y su veredicto
DataCoincidencias del perfil de Data Filtering
Tunnel InspectionTráfico dentro de túneles inspeccionados
DecryptionSesiones descifradas y los motivos de fallo
AuthenticationIntentos de autenticación (Authentication Portal)
User-IDAsignaciones de usuario a IP
SystemEventos del sistema (HA, updates, licencias, inicios de sesión de administradores)
ConfigCambios de configuración, quién los hizo y cuándo

Las reglas predefinidas intrazone-default e interzone-default no registran logs por defecto. Si quieres ver el tráfico denegado por interzone-default, hay que activar Log at Session End con Override.

Cómo se envía un log

  • Los logs Traffic, Threat, URL, WildFire, Data y Tunnel Inspection se reenvían con un Log Forwarding Profile que se aplica a la regla de Security Policy (o de Tunnel Inspection). El log Decryption se reenvía desde la regla de Decryption Policy (Options > Log Forwarding).
  • Los logs System, Config, User-ID, HIP Match y Correlation se reenvían desde Device > Log Settings. El log Authentication se reenvía con un Log Forwarding Profile (Log Type auth) aplicado a la regla de Authentication Policy.
  • El destino se define en un Server Profile (Syslog, HTTP, Email o SNMP Trap) o en Panorama.

Configuración (Ejemplo con syslog hacia un SIEM)

1. Server Profile de syslog

  1. Device > Server Profiles > Syslog > Add.
  2. Name: SIEM.
  3. Servers > Add: Name siem1, Syslog Server 192.168.1.200, Transport UDP (o TCP / SSL), Port 514, Format BSD o IETF, Facility LOG_USER.
  4. Pestaña Custom Log Format (opcional): formato propio si tu SIEM lo exige.
  5. OK.

2. Log Forwarding Profile

  1. Objects > Log Forwarding > Add.
  2. Name: Forward-All.
  3. Log Forwarding Profile Match List > Add: Name traffic, Log Type traffic, Filter All Logs, Syslog SIEM.
  4. Repite para threat, url, wildfire y decryption (cada uno con su Log Type).
  5. Opcional, Built-in Actions: Tagging, para etiquetar automáticamente una IP según el log (se usa con Dynamic Address Groups y Tagging).
  6. OK.

3. Aplicarlo a la regla

  1. Policies > Security > (regla) > Actions.
  2. Log Setting: marca Log at Session End, y Log Forwarding: Forward-All.
  3. OK y Commit.

4. Logs del sistema y de configuración

  1. Device > Log Settings.
  2. En System y en Configuration: Add, Name, Filter All Logs, y el Syslog Server Profile.
  3. OK y Commit.

5. Espacio y retención

Device > Setup > Management > Logging and Reporting Settings: define la cuota de cada tipo de log (porcentaje del disco) y la retención en días. Cuando se llena la cuota, los logs más antiguos se sobrescriben.

6. SNMP

  1. Device > Setup > Operations > SNMP Setup: versión (V2c o V3), community o usuario.
  2. Habilita el servicio SNMP en el Interface Management Profile (o en la MGT) y limita las Permitted IP Addresses.
  3. Para traps: Device > Server Profiles > SNMP Trap, y úsalo en Device > Log Settings.

Cómo monitorear

LugarPara qué
DashboardEstado general: recursos, sesiones, versión, HA, logs del sistema
Monitor > LogsBuscar eventos por tipo con filtros
Monitor > Session BrowserVer las sesiones activas con filtros
ACC (Application Command Center)Resumen visual de aplicaciones, usuarios, amenazas y URLs
Monitor > ReportsReportes predefinidos y programados
Monitor > Automated Correlation EngineEventos correlacionados en alertas

Ejemplos de filtros en Monitor > Logs > Traffic:

( addr.src in 10.10.0.105 )
( action eq deny )
( app eq ssl ) and ( zone.src eq inside )
( rule eq 'in2out' )

Verificación

Comando o lugarQué debes verSi no lo ves
Monitor > Logs > TrafficEntradas nuevas al generar tráfico que coincida con tu reglaMira “Errores comunes”
show log traffic direction equal backwardLos últimos eventos de tráficoSi no hay, la regla no registra o el tráfico no coincide
show log system direction equal backwardEventos recientes del sistemaRevisa errores de syslog o de conexión
En el servidor syslog: captura o archivo de logsMensajes que llegan con la IP del firewall como origenRevisa transporte, puerto, ruta y firewalls intermedios
Packet capture en el SIEM (por ejemplo tcpdump -i any port 514)Paquetes desde la IP del firewallSi no llegan, mira el Service Route y la ruta
Dashboard > widget System LogsEventos del sistema recientesSi está vacío, no hay eventos recientes
show system resourcesUso de CPU y memoria del management planeValores altos sostenidos indican problemas
show running resource-monitorUso de CPU del data plane por núcleoPicos sostenidos pueden indicar exceso de tráfico o inspección

Errores comunes

No aparecen logs de un tráfico que sí pasa

  • Causa: la regla no tiene Log at Session End, o el tráfico coincide con intrazone-default o interzone-default que no registran por defecto.
  • Revisa: Policies > Security > Actions de la regla que coincide y show session all filter source <ip>.
  • Solución: activa Log at Session End en la regla (o en el Override de la regla por defecto).

El log aparece tarde o la sesión no tiene log

  • Causa: Log at Session End solo registra cuando la sesión termina.
  • Solución: para sesiones largas, activa también Log at Session Start (genera más logs).

El SIEM no recibe nada

  • Causa: el Server Profile no está asociado a un Log Forwarding Profile o Device > Log Settings, el profile no está aplicado a la regla, o falta commit.
  • Revisa: que el Log Forwarding esté en Actions de la regla, y que el Server Profile aparezca en la lista del match.
  • Solución: asocia y haz commit.

El SIEM no recibe aunque todo está configurado

  • Causa: el syslog sale por una IP o interfaz que el SIEM no espera, el puerto o protocolo no coinciden, o un firewall intermedio lo bloquea.
  • Revisa: Service Route de syslog (por defecto sale por la MGT), tcpdump en el receptor y los puertos.
  • Solución: corrige transporte y puerto, crea el Service Route correcto y abre el puerto en el camino.

El SIEM recibe pero no interpreta los campos

  • Causa: Format (BSD o IETF) o Custom Log Format que no coincide con el parser.
  • Solución: ajusta el formato en el Server Profile según la documentación del SIEM.

Las horas no coinciden entre el firewall y el SIEM

  • Causa: zonas horarias distintas o sin NTP.
  • Solución: configura NTP en ambos y la misma zona horaria.

Los logs viejos desaparecieron

  • Causa: la cuota de espacio se llenó y los logs más antiguos se sobrescribieron.
  • Solución: aumenta la cuota o la retención en Device > Setup > Management > Logging and Reporting Settings, y reenvía los logs a un lugar central.

SNMP no responde

  • Causa: el servicio SNMP no está habilitado en la interfaz, Permitted IP Addresses no incluye al servidor, o la community o el usuario no coinciden.
  • Solución: habilita SNMP en el Interface Management Profile (o MGT), agrega la IP de tu servidor y repite la prueba.

La CPU del data plane está alta

  • Causa: mucho tráfico, inspección intensa (decryption, perfiles) o ataques.
  • Revisa: show running resource-monitor y el ACC.
  • Solución: identifica la aplicación o IP que genera la carga y evalúa ajustar perfiles, decryption o aplicar protección contra DoS (ver Zones, Zone Protection y DoS Protection).