En este artículo, abordamos un problema común relacionado con la detección de firmas de tipos de archivos inesperados en los archivos de Microsoft Office en los perfiles de DLP (Prevención de Pérdida de Datos) de FortiGate. Esta cuestión es crucial, ya que puede afectar la eficacia de las políticas de seguridad y la gestión de datos sensibles. A través de este artículo, aprenderá a diagnosticar y resolver el problema para garantizar un manejo adecuado de los archivos dentro de su entorno FortiGate.
Índice
Descripción del problema
El perfil DLP de FortiGate se activa por firmas de tipos de archivos inesperados durante el escaneo de archivos de Microsoft Office, como *.docx, *.xlsx y *.pptx. Esto puede dificultar la gestión de datos confidenciales y la aplicación de políticas de seguridad adecuadas.
Alcance
Este problema afecta a los dispositivos FortiGate que utilizan perfiles DLP para el análisis de archivos de Microsoft Office.
Diagnóstico paso a paso
Para diagnosticar el problema, primero determineremos cómo los archivos de Microsoft Office están estructurados. Cabe destacar que estos archivos (por ejemplo, *.docx) son, en realidad, archivos comprimidos (zip) que contienen múltiples carpetas y archivos, como *.xml y *.jpeg. Puede verificar esto abriendo un archivo de Microsoft Office con una aplicación de descompresión.
Cuando FortiGate inspecciona un archivo de Microsoft Office, extrae su contenido para examinar todos los archivos y carpetas dentro. Esto significa que un archivo de Microsoft Office puede activar una firma DLP relacionada con un tipo de archivo diferente al de la extensión del archivo principal.
Solución recomendada
Para resolver los problemas de detección, es recomendable revisar y ajustar las configuraciones del perfil DLP en FortiGate. Asegúrese de que las políticas de DLP estén configuradas correctamente para manejar también los tipos de archivo derivados que pueden encontrarse dentro de los contenedores de los archivos de Microsoft Office.
A continuación, le mostramos un ejemplo de cómo debería verse un archivo .docx descomprimido:

No olvide que un archivo .docx puede contener objetos que triggerán firmas DLP de tipos de archivos como *.xml, además de los tipos de archivo que son específicos de Microsoft Office.
Comandos CLI utilizados
Para monitorizar y analizar el comportamiento de DLP en su FortiGate, puede utilizar los siguientes comandos:
diagnose dlp state– Este comando muestra el estado actual del cumplimiento de DLP en su firewall.get dlp document-list– Esto proporcionará una lista de documentos que han sido escaneados y las firmas encontradas.
Buenas prácticas y recomendaciones
Se recomienda implementar las siguientes mejores prácticas para la configuración de DLP en FortiGate:
- Revise y actualice regularmente las políticas de DLP para asegurarse de que incluyan todas las extensiones y tipos de archivo relevantes.
- Realice pruebas periódicas con los tipos de archivo más comunes utilizados en su organización para asegurar que el sistema detecta correctamente los datos sensibles.
- Capacite a su personal sobre la importancia del manejo adecuado de la información para prevenir fugas de datos.
Notas adicionales
Es importante estar al tanto de las actualizaciones de firmware de FortiGate, ya que estas pueden incluir mejoras en la funcionalidad DLP y la detección de archivos. Mantenga su dispositivo actualizado para beneficiarse de estas mejoras y maximizar la seguridad de los datos.
¿Te ha resultado útil??
0 / 0

Hola, somos Mila Jiménez y César Sánchez. Dos apasionados de la ciberseguridad con muchos años de experiencia. Hemos trabajado en muchas empresas del mundo TI y ahora nos apetece compartir nuestro conocimiento con cualquiera que lo necesite.
¡Si te gusta nuestro contenido puedes invitarnos a un café AQUÍ!