FW
Bastião · Perímetro-como-ServiçoZabbix 7.0 LTS · janela 60 s · Rev 3.0
Perímetro Gerenciado · MSSP
Firewall & NGFW sob
Firewall & NGFW sob
vigilância contínua
412 firewalls de 9 fabricantes — do FortiGate ao pfSense — normalizados numa vidraça só. Não vendemos caixa: vendemos perímetro monitorado 24×7.
Pico 24h
Throughput agregado
337 Gbps
214 Gbps agora · in+out
Pico 24h
Sessões concorrentes
41,7 M
26,3 M agora · tabela 78%
Agora
EPS no firewall
214 k/s
38 k/s filtrados ao SIEM
24 h
Ameaças bloqueadas
8.412.773
IPS 5,2 M · AV 0,64 M · URL/DNS 2,1 M
I-01 Saúde & HA
I-02 Auditoria de Config
I-03 Logs & Eventos
I-04 Sessões & Conexões
I-05 Tráfego & Interfaces
I-06 Regras & Políticas
I-07 NAT & CGNAT
I-08 Segurança & Ameaças
I-09 VPN
I-10 Conteúdo & Apps
I-11 Usuários & Auth
I-12 Incidentes & Alarmes
I-13 Capacidade & Perf
I-14 Multi-Fabricante
I-15 Relatórios & Compliance
412 firewalls · 268 físicos + 144 virtuais · 63 tenants · 187 sites
01 / 17
Bastião · Saúde & HA da FrotaZabbix 7.0FortiOS RESTSNMP v314:22:07AO VIVO
VISÃO GERAL DA FROTA · 412 firewalls · 268 físicos + 144 VM · 134 pares HA63 tenants · 187 sites99,0% onlineZabbix 7.0 · poll 60 s
Online
408/412
4 offline · mgmt / DR POA
Pares HA saudáveis
130/134
97,0% in-sync
Out-of-sync
3
split-brain 0 · 1 suspenso
Conserve mode · red
0
2 green · 0 extreme · 158 FGT
CPU control-plane
34%
média · pico 61% PA-SP-05
Físico + quente
71°C
FGT-SP-14 · 268 c/ sensor
Licenças < 30 d
9
23 < 90 d · timeleft()
Firmware na release rec.
95%
7 CVE/KEV · uptime máx 612 d
Sessões concorrentes
26,3M
pico 24h 41,7 M · 63% cap
Setup rate
512k/s
pico 892 k/s · 57% cap
Throughput agregado
214Gbps
pico 337 Gbps · 64% cap
EPS firewall → SIEM
214k
38 k pós-filtro · 82% drop
Ameaças bloqueadas 24h
8,41M
8.412.773 · IPS 61% · AV 8%
Túneis IPsec up
3.128
82% IKEv2 · 3.128/3.140 up
RA-VPN concorrentes
7.820
pico 11.240 · 70% cap
Regras publicadas
184.220
1.284 sem hit 90 d · 0,7%
ESCADA DE PARES HA · vendor-aware130/134 in-sync3 out-of-syncsplit-brain 0
in-sync
out-of-sync (checksum)
split-brain
suspenso
FGCP · PAN A/P·A/A · ASA failover · SRX chassis · HRP
FortiGateFGCP · 52 pares
51✓ · 1⚠ · 104 nós
Palo AltoA/P · A/A · 24
23✓ · 1⚠ · 48 nós
Cisco ASA/FTDFailover · 18
17✓ · 1⚠ · 36 nós
Sophos XGHA A/P · 14
14✓ · 28 nós
Juniper SRXChassis cluster · 11
10✓ · 1⏸ · 22 nós
Huawei USGHRP A/S · 9
9✓ · 18 nós
HillstoneHA A/P · 6
6✓ · 12 nós
StandaloneMikrotik 22 · pfSense 12 · 110 sem par
144 sem HA
PARES EM ATENÇÃO · divergência de checksum / heartbeat · HB = intervalo de heartbeat
| Par HA | Fabricante · proto | Papel | Uptime | HB ms | Sync % | Drift | Estado |
|---|---|---|---|---|---|---|---|
| FGT-SP-03 ⇄ 04 | FortiGate · FGCP | A-P | 412 d | 120 | 74 | 6 | cfg checksum diff |
| PA-RJ-01 ⇄ 02 | Palo Alto · PAN | A/A | 238 d | 3200 | 81 | 2 | HA2 session-sync down |
| ASA-POA-02 ⇄ 01 | Cisco · FTD | A/S | 96 d | 1500 | 88 | 1 | failover link flap |
| SRX-SP-11 ⇄ 12 | Juniper · Chassis | RG1 sec | 14 d | — | — | 0 | manutenção programada |
| FGT-REC-07 ⇄ 08 | FortiGate · FGCP | A-P | 301 d | 1 | 100 | 0 | in-sync |
| PA-SP-05 ⇄ 06 | Palo Alto · PAN | A/P | 188 d | 2 | 100 | 0 | HA1/HA2 · rekey OK |
| USG-REC-02 ⇄ 01 | Huawei · HRP | A/S | 154 d | 2 | 100 | 0 | hello/gratuitous OK |
| FTD-SP-01 ⇄ 02 | Cisco · FTD | A/S | 77 d | 5 | 100 | 0 | in-sync |
| SFOS-RJ-03 ⇄ 04 | Sophos · HA | A/P | 263 d | 3 | 100 | 0 | in-sync |
| SRX-RJ-05 ⇄ 06 | Juniper · Chassis | RG0 pri | 205 d | 1 | 100 | 0 | in-sync |
| FGT-BSB-09 ⇄ 10 | FortiGate · FGCP | A-P | 129 d | 2 | 100 | 0 | in-sync |
| HS-POA-01 ⇄ 02 | Hillstone · HA | A/P | 341 d | 4 | 100 | 0 | in-sync |
CARGA DO PIOR PAR (24h) · memória green @82% · red @88% · extreme @95% · CPU e sessões sobrepostas
95 %82 %68 %55 %41 %
00h04h08h12h16h20h24h
Sérieatualpico
Memória86%91%
CPU c-plane34%61%
Sessões cap63%78%
Pior parFGT-SP-14
Normal <82%156 FGT
Green >82%2
Red >88% / Extr0 / 0
DISPONIBILIDADE POR REGIÃO · % up em janelas de 2 h (últimas 24 h) · 187 sites
Região · sites000204060810121416182022
SP · 62100100100999998969910010099100
RJ · 381009999959498991009999100100
POA · 249488869295989999100999899
REC · 211001009999989695989910010099
BSB · 269910010099999898999910099100
FOR · 16100999898999910099969899100
VALIDADE DE LICENÇAS · por fabricante9 < 30 d23 < 90 d380 > 90 d
< 30 d
< 90 d
> 90 d
forecast timeleft() · vencida = para update de assinatura
FortiGuardIPS·AV·URL·App·Care
158 un · 12 d
Palo AltoThreat·WF·PAN-DB·GP
64 un · 19 d
Cisco SecSnort·AMP·URL·FMC
47 un · 23 d
SophosCentral·Web·ZeroDay
38 un · 74 d
JuniperIDP sig · support
29 un · 210 d
HuaweiIPS·AV · support
24 un · 288 d
HillstoneIPS·AV · support
18 un · 312 d
ASSINATURAS EXPIRANDO · próximas a vencer
| Assinatura | Escopo | Hosts | Cob % | Expira | St |
|---|---|---|---|---|---|
| FortiGuard AV | FortiGate | 158 | 100 | 12 d | |
| WildFire | Palo Alto | 64 | 100 | 19 d | |
| FMC Threat+URL | Cisco | 47 | 100 | 23 d | |
| GlobalProtect | Palo Alto | 18 | 28 | 27 d | |
| FortiGuard IPS | FortiGate | 158 | 100 | 41 d | |
| PAN-DB URL | Palo Alto | 64 | 100 | 58 d | |
| AMP Malware | Cisco FTD | 31 | 66 | 63 d | |
| Sophos Web Prot. | Sophos | 38 | 100 | 74 d | |
| FortiCare Support | FortiGate | 42 | 27 | 82 d | |
| Juniper IDP sig | SRX | 29 | 100 | 210 d | |
| Huawei IPS/AV | USG | 24 | 100 | 288 d | |
| Hillstone IPS | Hillstone | 18 | 100 | 312 d |
< 30 d · bloqueia update de assinatura9
30–90 d · janela de renovação23
> 90 d · em dia380
VITAIS FÍSICOS + FIRMWARE · 268 c/ sensor · 144 VM = N/A71 °C máx7 CVE/KEV
TEMPERATURA DE ENTRADA · 268 físicos
ENERGIA & VENTILAÇÃO
Fontes redundantes OK262/268
Chassi PSU única (desktop)6
Ventoinhas OK266/268
Fan RPM baixa (alarme)2
Disco/SSD SMART OK265/268
FIRMWARE POR FABRICANTE · aderência à release rec.
| Fabricante | Versão · alvo | Ader % | Un | N-1+ |
|---|---|---|---|---|
| FortiGate | 7.4.4 | 96 | 158 | 6 |
| Palo Alto | 11.1.3 | 94 | 64 | 4 |
| Cisco FTD | 7.4 / 9.20 | 89 | 47 | 5 |
| Sophos | SFOS 20.0 | 97 | 38 | 1 |
| Juniper | 23.4R1 | 93 | 29 | 2 |
| Huawei | V600R022 | 100 | 24 | 0 |
| Hillstone | 5.5R8 | 100 | 18 | 0 |
| Mikrotik | 7.15 | 86 | 22 | 3 |
| pfSense | 2.7.2 | 92 | 12 | 1 |
CVE/KEV pendente de patch7
SSL-VPN clássico (descontinuar)11
Uptime máx 612 d — FGT-SP-14 sem reboot desde 2024. Sem reboot = sem patch: KEV FortiOS pendente.
Bastião · Perímetro-como-Serviço · 412 firewalls · 9 fabricantes · Zabbix 7.0 LTS
02 / 17
Bastião · Auditoria de ConfiguraçãoFortiManagerPanoramaCisco FMC14:22:07AO VIVO
CONTROLE DE MUDANÇA & CONFORMIDADE · 412 appliances · 63 tenants · 187 sitesZabbix 7.0 · HTTP agent · FortiOS REST · Panorama API · FMC REST · poll 60sjanela padrão 22h–06h
MUDANÇAS · 24H
42
38 gerenciador · 4 CLI
FORA DE JANELA
3
fora de 22h–06h
OUT-OF-BAND
2
CLI direto · sem revisão
APROVAÇÕES PEND.
7
fila change control
ROLLBACKS · 7D
2
FMGR rev · PAN revert
OBJETOS EM DRIFT
129
vs golden config
COMMIT/DEPLOY FALHOS
1
Panorama commit failed
APPLIANCES AUDITADOS
412
268 físicos · 144 VM
CONFORMIDADE GOLDEN
94,2%
388/412 in-policy
IN-SYNC · FMGR/PAN/FMC
408/412
4 out-of-sync
REGRAS AUDITADAS
184.220
134 pares HA
REGRAS SOMBRA/DUPL.
1.284
0,70% do total
ANY-ANY DETECTADAS
47
19 em produção
CERT MGMT ≤30D
14
expiração próxima
LINHA DO TEMPO · revisões · IDs nativos42 eventos/24h
14:52
ags.oliveiraPanorama · Job 84213
PA-RJ-01 · rulebase security · “add URL-cat fin-apps” · +3/−1
14:31
automação/APIFMGR · rev 12842 · ADOM BR-Sul
FGT-SP-03 · address-group · Install Preview OK
14:08
c.almeidaFMGR · rev 12841 · ADOM BR-SE
FGT-BH-01 · service-custom TCP/8443 · OK
13:58
m.tavaresFMC · Deployment 5.741
FTD-POA-02 · access-control · “IPS policy tune” · +2/−1
13:20
CLI-direto☾out-of-band
FGT-RJ-07 · FMGR modified/conflict · 21 objetos · sem revisão
12:44
j.pereira☾ASA · CR-2214 emergência
ASA-SP-04 · object-group NET-DMZ · fora de janela
11:37
sophos-centralSFOS · fw rule 88
XG-REC-02 · “block RDP from WAN” · OK
10:15
CLI-direto☾out-of-band
PA-SP-02 · Panorama out-of-sync (cand.≠running) · 19 obj
09:02
r.souzaJunos · commit confirmed 10m
SRX-POA-01 · security policy · rev 964 · OK
07:41
l.martinsV600R022 · commit 3312
HW-BSB-01 · security-policy rule 47 · OK
CONFIG AUDIT · PA-RJ-01 · vsys1Running Rev 341 → Candidate Rev 342+3 / −1 linhas
RUNNING · Rev 341 · 2026-07-20 22:14CANDIDATE · Rev 342 · Job 84213
61
rules "Web-Out" from trust to untrust61
rules "Web-Out" from trust to untrust62
rules "Web-Out" source any destination any62
rules "Web-Out" source any destination any63~
… service application-default63~
… service [ svc-https svc-http ]64
… application [ ssl web-browsing ]64
… application [ ssl web-browsing ]65~
… profile-setting group "AV-Std"65~
… profile-setting group "AV-Strict"66+
… profiles url-filtering "URL-FIN-Apps"66−
… log-setting "Panorama-Def"67+
… log-setting "Panorama-CEF"67~
… profiles file-blocking "FB-Std"68~
… profiles file-blocking "FB-Strict"69+
… profiles wildfire-analysis "WF-Default"68
… log-end yes action allow70
… log-end yes action allowCommit Preview: OK · 0 erros · 0 avisos · 12,4sValidação: sem sombra · sem any-any
seção rulebase security
objetos 3 alterados · 3 novos · 1 removido
admin ags.oliveira
janela OK · 14:52
hash a3f9…c1
rollback Rev 341
AUDITORIA POR APPLIANCE · top drift · pico 24hmédia 91,4%DRIFT 129
412 appliances408/412 in-sync184.220 regras2 out-of-band
| HOST | FW | UP·d | CPU | SESS | REGRAS | DRIFT | SYNC |
|---|---|---|---|---|---|---|---|
| FGT-SP-03 | 7.4.4 | 214 | 38% | 412k | 3.284 | 24 | OK |
| PA-RJ-01 | 11.1.3 | 168 | 44% | 388k | 2.960 | 6 | OK |
| FTD-POA-02 | 7.4 | 141 | 51% | 244k | 2.108 | 4 | OK |
| ASA-SP-04 | 9.20 | 302 | 29% | 176k | 1.740 | 8 | WARN |
| XG-REC-02 | 20.0 | 96 | 33% | 132k | 1.284 | 12 | OK |
| SRX-POA-01 | 23.4R1 | 221 | 22% | 208k | 1.964 | 9 | OK |
| HW-BSB-01 | V600R022 | 187 | 41% | 156k | 1.512 | 7 | OK |
| HS-CWB-01 | 5.5R8 | 74 | 36% | 98k | 884 | 5 | OK |
| MK-SP-05 | 7.15 | 133 | 18% | 64k | 512 | 3 | WARN |
| FGT-RJ-07 | 7.4.4 | 58 | 62% | 356k | 2.740 | 21 | CRIT |
| PA-SP-02 | 11.1.3 | 47 | 57% | 402k | 3.120 | 19 | CRIT |
| FGT-BH-01 | 7.4.4 | 198 | 40% | 298k | 2.560 | 11 | OK |
MUDANÇAS / H · 24h · total × CLIpico 6/h · 14h
6,04,53,01,50,0
00h06h12h18h24h
total42
CLI4
PICO/H
14h6
18h5
10h4
20h4
08h3
CONFORMIDADE HARDENING · 9 vendors × 14 checks · % in-policygolden baseline v6Mikrotik/pfSense abaixo
VENDOR nº
MFATLSSNMPNTPSYSLLOGIPSHAFWGLDUNUANYCRTBKP
MÉD
FortiGate 1581009896100999897100969488999210097
Palo Alto 6410097951009899989894928497909996
Cisco ASA/FTD 47969290989594919688867993849791
Sophos 38989593999796959790898295889894
Juniper SRX 299996941009897969993918698899995
Huawei 24949088979392899585837691819589
Hillstone 18928885969190879382807489799487
Mikrotik 22868078928482798872706483719080
pfSense 12908482958886849178767087759284
Bastião · Perímetro-como-Serviço · 412 firewalls · 9 fabricantes · Zabbix 7.0 LTS
03 / 17
Bastião · Logs & EventosSyslogZabbixSIEM14:22:07AO VIVO
EPS firewall
214,0k/s
pico 24h 310,0k/s
EPS → SIEM
38,0k/s
redução 82% na origem
Eventos 24h
18,5bi
média 214k/s · pico 310k/s
Ameaças 24h
8.412.773
97,4/s · IPS · AV · botnet
Ingerido SIEM
1,9TB/d
de 2,4 TB/d licenc. · 79%
Retido coletor
9,1TB/d
traffic bruto · retenção 12 m
Fontes emitindo
412
9 vendors · 187 sites · 63 tenants
Coletores online
5/6
NOC-RE-02 em failover
EPS · streamgraph 24h empilhado por tipo · 6 proxies Zabbix · poll 60s
214,0k ATUAL
310,0k PICO 24h
→ SIEM 38,0k
redução 82%
320,0k240,0160,080,00,0 EPS
00h04h08h12h16h20h24h
COMPOSIÇÃO · AGORA
traffic141,2k66%
threat / utm25,7k12%
event25,7k12%
system12,8k6%
EPS total agora214,0k
POR SEVERIDADE · 24h
emerg 0,6%error 2,1%notice 34,0%
EPS · por fabricante · 9 vendors
FortiGate 45%
| Vendor | Appl. | EPS | % | pico 24h | Tipo dom. |
|---|---|---|---|---|---|
| FortiGate | 158 | 96,3k | 45,0 | 139,5k | traffic |
| Palo Alto | 64 | 38,5k | 18,0 | 55,8k | threat |
| Cisco ASA/FTD | 47 | 25,7k | 12,0 | 37,2k | event |
| Sophos | 38 | 17,1k | 8,0 | 24,8k | traffic |
| Juniper SRX | 29 | 12,8k | 6,0 | 18,6k | traffic |
| Huawei | 24 | 8,6k | 4,0 | 12,4k | system |
| Mikrotik | 22 | 6,4k | 3,0 | 9,3k | traffic |
| Hillstone | 18 | 4,3k | 2,0 | 6,2k | threat |
| pfSense | 12 | 4,3k | 2,0 | 6,2k | event |
| TOTAL | 412 | 214,0k | 100 | 310,0k | — |
ENCAMINHAMENTO · firewall → coletor → SIEM · redução 214k → 38k EPS
OFTP · syslog UDP/TCP/TLS
SIEM só security/threat
① FortiGate · fonteFortiOS 7.4.4
214,0kEPS
pico 310,0k · 412 appl. · 9 vendors
transporteOFTP 514/tcp
lag emissão2 ms
perda0%
OFTP TCP
confiável
confiável
214k
② FortiAnalyzer + syslog-ng · coletor5/6 up
214,0kin
retém traffic local · encaminha só security/threat
saída p/ SIEM38,0k EPS
buffer/fila4%
descarte0,02%
só security
+ threat · TLS
+ threat · TLS
−82%
③ SIEM · QRadar/Sentinel · destinoLEEF / CEF
38,0kEPS
1,9 TB/d · traffic bruto (≈9 TB/d) fica no coletor
transportesyslog TLS 6514
lag ingest8 ms
headroom EPS21%
COLETORES · proxies Zabbix / FAZ
5/6 online
| Coletor | EPS in | Fila | Disco | Ret. | Estado |
|---|---|---|---|---|---|
| FAZ-SP-01 | 78,4k | 3% | 71% | 12 m | online |
| FAZ-SP-02 | 52,1k | 5% | 68% | 12 m | online |
| FAZ-RJ-01 | 34,7k | 4% | 64% | 12 m | online |
| SLG-POA-01 | 21,3k | 6% | 59% | 6 m | online |
| SLG-BSB-01 | 16,8k | 4% | 55% | 6 m | online |
| NOC-RE-02 | 10,7k | 11% | 82% | 6 m | failover |
| TOTAL | 214,0k | 5,5% | 66% | — | 5/6 up |
DENY × ALLOW · espelhado 24h · traffic · ▲ allow · ▼ deny
allow 39%deny 61%
132,0k66,00,066,0132,0k
00h04h08h12h16h20h24h
DENY · MOTIVO
86,1k deny (61%) · 55,1k allow (39%)
HEATMAP · EPS por hora × tipo de log · 24h × 5 tipos
baixopico
00h → 23h · EPS médio na hora (LLD por VDOM/vsys)24hpico/h
traffic
141,2k
8,9k
threat
25,7k
2,1k
event
25,7k
2,0k
system
12,8k
0,7k
vpn
8,6k
1,2k
EPS/h·k
1189688848699128182224268286298310305292278262241214188164142128121
214k310k
INGESTÃO · GB/dia por ADOM
licença 79%ret. 12 m
79%
LICENÇA FAZ
1,9TB/dde 2,4 licenc.
1,9 TB/dia de 2,4 licenc. · headroom 0,5 TB · traffic bruto ≈9 TB/dia retido local (fora da licença SIEM)
TOP TALKERS · fontes de log por EPS · 412 fontes
top 13 · 46,4% do EPSpoll 60s · HTTP agent + syslog
| Host | Vendor | Site | Firmware | Tipo | EPS | % | Sessões | Drops/s | Regras | Uptime | 24h |
|---|---|---|---|---|---|---|---|---|---|---|---|
| FGT-SP-03 | FortiGate | SP-CORP | 7.4.4 | traffic | 18,4k | 8,6 | 2,14M | 412 | 8.412 | 182 d | ▲ 6% |
| PA-RJ-01 | Palo Alto | RJ-DC | 11.1.3 | threat | 14,2k | 6,6 | 1,87M | 1.204 | 6.204 | 47 d | ▲ 9% |
| FGT-RJ-07 | FortiGate | RJ-CORP | 7.4.4 | traffic | 12,8k | 6,0 | 1,62M | 308 | 5.980 | 311 d | ▬ 0% |
| FGT-SP-11 | FortiGate | SP-EDGE | 7.4.4 | vpn | 9,6k | 4,5 | 984k | 96 | 4.120 | 96 d | ▲ 12% |
| ASA-POA-02 | Cisco FTD | POA-DC | 7.4 | event | 7,3k | 3,4 | 742k | 214 | 3.740 | 214 d | ▼ 4% |
| PA-SP-04 | Palo Alto | SP-DC | 11.1.3 | threat | 6,9k | 3,2 | 688k | 892 | 3.560 | 128 d | ▲ 7% |
| SRX-CWB-01 | Juniper | CWB-CORP | 23.4R1 | traffic | 5,8k | 2,7 | 604k | 142 | 2.980 | 402 d | ▬ 0% |
| SFOS-BSB-02 | Sophos | BSB-GOV | 20.0 | traffic | 5,1k | 2,4 | 512k | 88 | 2.640 | 76 d | ▲ 3% |
| FGT-BSB-05 | FortiGate | BSB-CORP | 7.4.4 | event | 4,7k | 2,2 | 476k | 176 | 3.180 | 159 d | ▼ 2% |
| HUA-MAO-01 | Huawei | MAO-ISP | V600R022 | system | 4,2k | 2,0 | 1,32M | 264 | 2.240 | 288 d | ▲ 5% |
| ASA-REC-03 | Cisco ASA | REC-CORP | 9.20 | event | 3,8k | 1,8 | 388k | 132 | 1.980 | 133 d | ▬ 0% |
| HIL-FOR-01 | Hillstone | FOR-CORP | 5.5R8 | threat | 3,4k | 1,6 | 342k | 208 | 1.640 | 61 d | ▲ 4% |
| MKT-SP-09 | Mikrotik | SP-EDGE | 7.15 | traffic | 3,1k | 1,4 | 296k | 54 | 980 | 44 d | ▼ 1% |
| cauda · 399 fontes | 114,7k | 53,6 | 14,3M | — | 136,6k | — | ▬ |
Bastião · Perímetro-como-Serviço · 412 firewalls · 9 fabricantes · Zabbix 7.0 LTS
04 / 17
Bastião · Sessões & ConexõesSNMP v3FortiOS RESTPAN-OS API14:22:07AO VIVO
SESSÕES CONCORRENTES & taxa de setup · frota 412 · 63 tenants · 187 sites
JANELA 24 H
POLL 30 s
SEM CONSERVE
SESSÕES CONC. · ATUAL
26,3 M
pico 24h 41,7 M
SETUP RATE · ATUAL
512 k/s
pico 24h 892 k/s
THROUGHPUT AGREGADO
214 Gbps
pico 24h 337 Gbps
EPS · FIREWALL → SIEM
214 k/s
encaminha 38 k/s ao SIEM
TABELA DE SESSÕES · PICO
78%
FGT-SP-03 · sessão/máx
CONSERVE MODE
0
158 FortiGate · mem < 80%
HALF-OPEN / EMBRYONIC
12,4 k
pool SYN sem ACK
FALHA DE HANDSHAKE
0,7%
3,6 k/s · RST/drop
Sessões concorrentes (M) · eixo esq.
Novas conexões/s (k/s) · eixo dir.
via diagnose sys session stat · show conn · SNMP/HTTP agent
45,0 M36,027,018,09,0 M
900 k/s69048027060 k/s
00h04h08h12h16h20h24h
DISTRIBUIÇÃO POR FABRICANTE · onde vivem os 26,3 M de sessões (agora)
| FABRICANTE | APPL | SESSÕES | SHARE | SETUP/s | TAB.PICO | DENY/s | FIRMWARE |
|---|---|---|---|---|---|---|---|
| FortiGate | 158 | 15,1 M | 57% | 291 k | 78% | 4,2 k | FortiOS 7.4.4 |
| Palo Alto | 64 | 5,4 M | 21% | 118 k | 66% | 1,9 k | PAN-OS 11.1.3 |
| Cisco ASA/FTD | 47 | 2,7 M | 10% | 54 k | 61% | 1,1 k | ASA 9.20 · FTD 7.4 |
| Sophos XG | 38 | 1,3 M | 5% | 22 k | 49% | 640 | SFOS 20.0 |
| Juniper SRX | 29 | 0,9 M | 3% | 14 k | 54% | 410 | Junos 23.4R1 |
| Huawei USG | 24 | 0,42 M | 1,6% | 6,1 k | 38% | 190 | V600R022 |
| Hillstone | 18 | 0,28 M | 1,1% | 3,8 k | 41% | 120 | 5.5R8 |
| Mikrotik | 22 | 0,14 M | 0,5% | 2,1 k | 29% | 80 | RouterOS 7.15 |
| pfSense | 12 | 0,06 M | 0,2% | 0,9 k | 62% | 44 | 2.7.2 |
SATURAÇÃO DA TABELA DE SESSÕES · 24 h · top-8 appliances
<40%>90%
FGT-SP-03
FGT-SP-01
PA-RJ-01
FGT-RJ-02
ASA-SP-01
PA-BSB-02
FGT-POA-01
SRX-POA-02
00h03h06h09h12h15h18h21h23h
FUNIL DE HANDSHAKE TCP 3-way
HALF-OPEN 12,4 k
SYN recebidos512 k/s
SYN-ACK respondidos511 k/s · 99,8%
ESTABLISHED (ACK final)508,4 k/s · 99,3%
Falha de handshake3,6 k/s · 0,7%
EMBRYONIC
12,4 k
SYN sem ACK
TIMEOUT SYN
14 s
Ø retransmit
RST ENVIADOS
3,6 k/s
reset ativo
PROTEÇÃO ANTI-SYN-FLOOD · limiar/s · appliances
FortiGate · tcp_syn_flood 2.000/sativa · 158
Palo Alto · Zone Protection SYN-cookie 1.500/sativa · 64
Cisco ASA · embryonic-conn-limit 1.000ativa · 47
Sophos XG · SYN flood 800/sativa · 38
Juniper SRX · screen syn-flood 1.024/sativa · 29
Huawei · Hillstone · Mtk · pf · defaultsparcial · 76
MIX DE SESSÕES protocolo · estado
26,3 M
POR PROTOCOLO L4
ESTADO (TCP · 14,2 M)
ESTABLISHED77% · 10,9 M
TIME_WAIT12% · 1,7 M
SYN_SENT / EMBRYONIC<0,1% · 12,4 k
CLOSE_WAIT5% · 710 k
FIN_WAIT_1 / FIN_WAIT_24% · 568 k
LAST_ACK / CLOSING2% · 284 k
HALF-OPEN POR FABRICANTE · 12,4 k
FortiGate6,8 k · 55%
Palo Alto3,1 k · 25%
Cisco ASA/FTD1,7 k · 14%
Sophos · SRX · outros0,8 k · 6%
TOP APPLIANCES por sessões concorrentes
LIMIAR 80%
SETUP TOTAL FROTA
512 k/s
pico 892 k/s
TABELA MÉDIA
47%
412 appliances
ACIMA DE 60%
7
0 em conserve
| APPLIANCE | SITE | SESSÕES | SETUP/s | TABELA | CPU | UPTIME |
|---|---|---|---|---|---|---|
| FGT-SP-03 | SP | 1,84 M | 38,2 k | 78% | 71% | 214 d |
| FGT-SP-01 | SP | 1,62 M | 33,1 k | 69% | 64% | 214 d |
| PA-RJ-01 | RJ | 1,41 M | 29,4 k | 66% | 58% | 132 d |
| FGT-RJ-02 | RJ | 1,28 M | 26,7 k | 63% | 61% | 188 d |
| ASA-SP-01 | SP | 0,98 M | 21,3 k | 61% | 54% | 301 d |
| PA-BSB-02 | BSB | 0,91 M | 19,8 k | 58% | 49% | 96 d |
| FGT-POA-01 | POA | 0,86 M | 18,2 k | 57% | 52% | 143 d |
| SRX-POA-02 | POA | 0,74 M | 15,6 k | 54% | 47% | 221 d |
| FGT-REC-03 | REC | 0,69 M | 14,1 k | 51% | 44% | 77 d |
| PA-CWB-01 | CWB | 0,63 M | 12,9 k | 48% | 41% | 158 d |
| FTD-BHZ-02 | BHZ | 0,58 M | 11,4 k | 46% | 43% | 62 d |
SATURAÇÃO ATUAL vs LIMIAR 80% · top-3
SESSÕES POR TENANT + VPN / CGNAT
TOP 12 / 63
TÚNEIS IPsec
3.140
IKEv2 82%
RA-VPN · PICO
11.240
agora 7.812
CGNAT · ASSIN.
84,2 k
3 tenants ISP
REGRAS ATIVAS
184 k
184.220 total
| TENANT | SITES | SESSÕES | SETUP/s | RA-VPN | TÚNEIS |
|---|---|---|---|---|---|
| Financeiro-A | 14 | 4,8 M | 92 k | 1.040 | 214 |
| ISP-Sul CGNAT | 9 | 3,9 M | 88 k | 360 | 38 |
| Varejo-BR | 22 | 3,1 M | 74 k | 1.180 | 312 |
| Gov-SP | 11 | 2,4 M | 51 k | 680 | 96 |
| Saúde-RJ | 8 | 1,9 M | 38 k | 490 | 74 |
| Indústria-MG | 15 | 1,6 M | 29 k | 790 | 188 |
| Logística-PR | 12 | 1,3 M | 24 k | 420 | 142 |
| Telecom-AM CGNAT | 7 | 1,1 M | 22 k | 230 | 28 |
| Energia-BA | 9 | 0,92 M | 18 k | 300 | 118 |
| Educação-CE | 13 | 0,74 M | 14 k | 570 | 64 |
MBUF CLUSTERS · pfSense
62%
nmbclusters
uso / total41.984 / 67.712
pfSense · OPNsense12 appl
VDOM / VSYS ativos214
NAT ports · pico PAT58,2 k / 64 k
xlate atuais · CGNAT2,9 M
Bastião · Perímetro-como-Serviço · 412 firewalls · 9 fabricantes · Zabbix 7.0 LTS
05 / 17
Bastião · Tráfego & InterfacesSNMP v3sFlowZabbix LLD14:22:07AO VIVO
TRÁFEGO AGREGADO WAN RX ▲ / TX ▼ · in+out · 8 uplinks · LACP/ECMP214 Gbps ATUALPICO 337 Gbps
RX ATUAL
128,4Gbps
ifHCInOctets
TX ATUAL
85,6Gbps
ifHCOutOctets
PICO 24h
337,0Gbps
hoje 20h12
pps AGREG
14,2Mpps
pior wan2 94%
+210+1050−70−140 Gbps
00h04h08h12h16h20h24h
TOP UPLINKS · RX+TX / 95th / util
UPLINKRXTX95thUTIL
wan2Internet-2 SP41,722,19694%
wan1Internet-1 SP38,224,67166%
ae1LACP · RJ24,818,48278%
mpls0MPLS SP↔RJ12,49,84441%
ix0Internet POA7,17,35855%
mpls1MPLS Recife3,83,13028%
lte0LTE-RJ bkp0,30,265%
lte1LTE-POA bkp0,10,143%
Σ 8 uplinks128,485,690%63%
95th AGREG 24h
298,0Gbps
88% do pico
OVERLAY IPsec
18,4Gbps
3.140 túneis S2S
ECMP PATHS
6ativos
4 bundles LACP
AVG UTIL WAN
63%
2 uplinks >75%
RX downloadTX uploadagregado LACP/ECMP · overlay IPsec incluso · sFlow 1:2000 · poll throughput 30s
SD-WAN PERFORMANCE SLA latência × perda · bolha = throughputperda 2,1%jitter 38 ms
PATHS
48
monitorados
NO ALVO
42/48
87,5%
DEGRAD.
4
marginal
FORA SLA
2
LTE bkp
FAILOVER 24h
3
→ backup
MOS VOZ
4,3
G.107
4%3%2%1%0%
015304560 ms
CLASSE / DSCP · fila QoSALVO jJITTERPERDA
Voz EF10 ms6 ms0,05%
Vídeo AF4120 ms14 ms0,10%
Interativo AF3130 ms22 ms0,30%
Transacional AF2140 ms31 ms0,80%
Bulk BE80 ms48 ms1,90%
no alvodegradadofora do SLAtracejado = alvo 30 ms / 1,0% · probe HTTP+ICMP
INTERFACES heatmap util 24h · 95th / Gbps / pps / erros / drops / CRCwan2 94%ae1 LACP degradado
INTERFACE · ifNameUTIL 00h→24hUTIL95thGbpsppsERRDROP/sCRC
wan2FGT-SP-03
94%9663,81,84 M04,2 k0,004%
ae1PA-RJ-01 · LACP
78%8243,22,45 M121,1 k0,003%
port1FGT-SP-01 · LAN
71%7462,43,10 M02100,000%
wan1FGT-SP-01
66%7162,81,20 M01800,001%
Te0/0ASA-SP-02
62%6622,21,55 M33400,002%
ethernet1/1PA-RJ-01
58%6113,4980 k0600,000%
reth0SRX-RJ-01
49%539,8720 k0900,001%
ix0pfSense-POA
44%4814,4410 k0220,000%
ge-0/0/0SRX-BSB-01
41%458,2640 k0400,001%
ethernet0/1Hillstone-SP-01
37%406,1520 k0300,000%
GE0/0/1Huawei-RJ-02
33%364,8470 k2550,002%
ether1Mikrotik-POA-03
28%313,2310 k0180,000%
Port2SFOS-CWB-01
22%252,1240 k0120,001%
CRC MÉDIO 24h
0,003%
dot3StatsFCS
DROPS AGREG
6,4k/s
ifInDiscards
ifInErrors 24h
312
0,0009%
95th UTIL AGREG
71%
2 IFs >80%
IFs MONITORADAS
4.128
412 fw
LACP ae1 ATIVO
1/2
1 membro down
PERFORMANCE SLA / PATH MONITORING FortiOS SLA · PAN-OS path monitor · MOS G.10742/48 OK
| Path / underlay | Tipo | Lat | Jit | Loss | MOS | ● |
|---|---|---|---|---|---|---|
| SP↔RJ | MPLS | 8 ms | 3 ms | 0,10% | 4,4 | |
| SP↔Recife | MPLS | 9 ms | 4 ms | 0,15% | 4,4 | |
| RJ↔BSB | MPLS | 11 ms | 5 ms | 0,20% | 4,3 | |
| Internet-1 SP | DIA | 14 ms | 6 ms | 0,30% | 4,3 | |
| Internet-2 SP | DIA | 22 ms | 11 ms | 0,80% | 4,1 | |
| Internet POA | Banda larga | 31 ms | 38 ms | 1,40% | 3,6 | |
| Internet CWB | DIA | 18 ms | 9 ms | 0,50% | 4,2 | |
| Internet BSB | DIA | 20 ms | 10 ms | 0,60% | 4,1 | |
| DIA RJ | DIA | 12 ms | 5 ms | 0,25% | 4,3 | |
| LTE-RJ bkp | LTE | 48 ms | 29 ms | 2,10% | 3,1 | |
| LTE-POA bkp | LTE | 52 ms | 24 ms | 1,90% | 3,2 | |
| LTE-SP bkp | LTE | 44 ms | 26 ms | 1,60% | 3,3 | |
| LTE-CWB bkp | LTE | 46 ms | 22 ms | 1,50% | 3,4 |
FAILOVER 24h
3
SLA out→backup
MOS MÉDIO
4,1
48 paths
LACP ae1 THRU
55Gbps
metade do bundle
PATHS ATIVOS
48/48
DPD/rekey IKEv2
Alvo por classe: MPLS 20/5/0,5 · DIA 40/15/1,0 · LTE 80/30/2,0 (lat/jit/perda ms·ms·%) · probe FortiOS Performance SLA + PAN-OS path-monitoring · MOS estimado G.107 R-factor
Bastião · Perímetro-como-Serviço · 412 firewalls · 9 fabricantes · Zabbix 7.0 LTS
06 / 17
Bastião · Regras & PolíticasFortiManagerPanoramaCisco FMC14:22:07AO VIVO
ESCADA DE PRECEDÊNCIA · hits em log₁₀
184.220 regras
FMGR Policy Check
PA Policy Optimizer
seq
regra · src → dst
10⁰10¹10²10³10⁴10⁵10⁶10⁷
hits 24h
flag
#0012
WAN → DMZ-webtcp/80,443 · ALLOW · UTM
4,1 M
SUPERSET
#0019
WAN → DMZ-webtcp/443 · ALLOW
0
○ SOMBRA ⤴ #0012
#0024
LAN → INTERNETapp-default · ALLOW · UTM
2,3 M
OK
#0031
WAN → SRV-apptcp/3389 (RDP) · ALLOW
128 k
⚠ RDP-DA-WAN
#0047
DMZ → DB-sqltcp/1433 · ALLOW · sem log
44 k
⊗ LOG-OFF
#0058
GUEST → INTERNETtcp/80,443 · ALLOW · captive
890 k
OK
#0063
RA-VPN → LANany · ALLOW · GlobalProtect
12
⚠ ANY/GP AMPLO
#0072
LAN → DMZ-apptcp/8080 · ALLOW
1,4 M
OK
#0089
IoT-VLAN → INTERNETudp/123,443 · ALLOW
512 k
⚠ IoT-BROAD
#0104
MGMT → ANYtcp/22,443 · ALLOW
3,8 k
⊘ MGMT-WIDE
#9990
any → anyip/any · ALLOW · log-all · catch-all
6,2 M
▲ ANY-ANY
MATRIZ DE HITS · par de zonas × hora (24h)
poll 60 s7 spikes · 5 noturnos
MATCHES 24h
2,14 G
políticas
PICO POLICY/s
512 k
14–16 h
ZONA #1 HITS
4,1 M
WAN→DMZ
QUEDA MADRUG.
71%
02–05 h
EPS FIREWALL
214 k
→38k SIEM
SPIKES SCAN
7
5 noturnos · WAN/S2S
zona · regras
000102030405060708091011121314151617181920212223
pico
LAN → INTERNET38.400 regras
2,3 M
WAN → DMZ-web27.100 regras
4,1 M
DMZ → DB-sql15.600 regras
44 k
RA-VPN → LAN12.300 regras
11,2 k
GUEST → INTERNET8.100 regras
890 k
INTRA-VLAN22.900 regras
1,1 M
SITE-to-SITE5.200 regras
512 k
WAN → SRV-app6.740 regras
128 k
MGMT → ANY1.180 regras
3,8 k
IoT → INTERNET4.500 regras
512 k
intensidade
0
10³
10⁴
10⁵
10⁶
anomalia
scan/probe
outros pares · 42.200 regras · cauda 214 pares
HIGIENE DE REGRAS · base normalizada
412 firewalls22,8% s/uso
SEM USO 90 D
22,8%
42.002 regras
SOMBREADAS
611
superset real
ANY-ANY
47
src=any & dst=any
LOG DESABILITADO
93
sem trilha ao SIEM
SERVIÇOS DE RISCO · WAN
12
exposição direta
AGENDADAS EXPIRADAS
28
schedule vencido
DISABLED NÃO-DELET.
1.204
disable ≠ delete
REMOVÍVEIS
3,9 k
limpeza segura
DUPLICADAS EXATAS
356
mesmo 5-tuple/ação
SEM TICKET/REF
8,9 k
sem change vinculado
OBJETOS ÓRFÃOS
2.417
addr/svc sem uso
REVISADAS 30 D
61%
ciclo de revisão
DETECTOR DE SOMBRA · superset real
611 sombreadas3,9 k removíveis
| Sombra | Cobre | Par · serviço | Hits | Vendor | Ação |
|---|---|---|---|---|---|
| #0142 | #0090 | LAN→INET tcp/8080 | 0 | FortiGate | remover |
| #0311 | #0208 | VPN→LAN tcp/445 | 0 | Palo Alto | remover |
| #0771 | #0008 | mgmt→any tcp/23 | 0 | FortiGate | remover |
| #0912 | #0876 | WAN→SRV tcp/3389 | 0 | Palo Alto | remover |
| #1033 | #0512 | DMZ→DB tcp/1433 | 0 | Check Point | remover |
| #1187 | #0091 | LAN→INET udp/53 | 0 | Cisco ASA | mesclar |
| #1345 | #0620 | IoT→INET tcp/8883 | 0 | Juniper SRX | remover |
| #1502 | #0288 | GUEST→INET tcp/443 | 0 | SonicWall | mesclar |
| #1688 | #0405 | S2S→LAN tcp/445 | 0 | Hillstone | remover |
SOMBREADAS 611
REMOVÍVEIS 3,9 k
ECONOMIA 2,1% base
REPROCESSA 24 h
Sombra = superset anterior (mesmo src/dst/serviço/ação)
FLAGS DO AUDITOR · o que o auditor pede
12 exposições WAN
Glifos de risco
▲any-any47
○sem uso 90 d42.002
⊘disabled ñ-del.1.204
⊗log off93
⚠serviços risco WAN12
⧗agendada exp.28
⧉duplicadas exatas356
◌sem ticket/ref8.914
⊕objetos órfãos2.417
◬NAT sem regra164
Sugestões de limpeza
remover removíveis3,9 k
reordenar / mesclar611
habilitar log93
restringir WAN12
expirar agendadas28
revisar duplicadas356
vincular ticket · ITSM8,9 k
consolidar órfãos2,4 k
corrigir NAT órfão164
Tufin · AlgoSec2 int.
Top exposição WAN · host
FGT-SP-03 · 33894
PA-RJ-01 · 233
ASA-POA-02 · 4452
FGT-BSB-01 · 33891
SRX-CWB-01 · 221
HIL-REC-02 · 14331
Por tenant · exposições
Tenant Varejo5
Tenant Indústria4
Tenant Financeiro3
MUDANÇAS DE POLÍTICA · 7 dias · janela 22–00 h
154 mudançasFMGR · Panorama3 rollbacks
TER 14/07
22
+14 · −8
QUA 15/07
31
+19 · −12
QUI 16/07
27
+9 · −18
SEX 17/07
41
pico · 2 rollbacks
SÁB 18/07
6
+2 · −4
DOM 19/07
3
2 fora de janela
SEG 20/07
24
+16 · −8
TOTAL 7 D
154
97% em janela · 3 rollbacks
Bastião · Perímetro-como-Serviço · 412 firewalls · 9 fabricantes · Zabbix 7.0 LTS
07 / 17
Bastião · NAT & CGNATFortiOS RESTSyslogNetFlow14:22:07AO VIVO
POOL NAT · UTIL
79%
62.996 de 80.160 blocos
ASSINANTES CGN
84,2k
3 tenants ISP · 24 sites
IPs PÚBLICOS
1.336
187.45.0.0/17 · roteável
SUBS / IP
63
overbook médio 1:63
PORTAS/SUB · BASE
1.024
sem cap fixo · overflow multi-bloco
ESGOTAMENTOS 24h
3
alloc-fail · pico 21:14
TRADUÇÕES ATIVAS
5,84M
pico 9,12 M · 21h
NOVAS TRAD./s
63,4k
setup · pico 98,7 k/s
BLOCOS ALOCADOS
63,0k
de 80,2 k · 78,6% pool
OVERFLOW ATIVO
3.914
3,3 k subs · 3,9% base
LOG · REDUÇÃO
512:1
2,9 k blocos/s · 41 GB/dia
RETENÇÃO LOG
366d
Marco Civil · Art. 13
PBA · MAPA DE BLOCOS DE PORTA1.024 baseoverflow dinâmico
amostra 120 blocos · faixa CGN 100.64.0.0/10 (RFC 6598) · FGT-CGN-SP-01 · fixed-port-range PBA · 60 blk/IP
alocado
livre
overflow ativo
esgotado (cap 1.024)
Blocos alocados / overflow / livre62.996 · 3.914 · 17.164
Pool total / capacidade por IP80.160 · 60 blk/IP
Portas por bloco / offset base1.024 · 4.096–65.535
Próxima expansão do pool+12 IPs (21/07) → +720 blk
cap base 1.024 portas/sub · acima → overflow dinâmico (P2P/CDN). Bloco de 512 fixo evitado — esgota IP cedo.
BLOCOS ALOCADOS · 24 h · NÓS CGNATPICO 63,0 k12 nós
80k60k40k20k0
00h04h08h12h16h20h24h
alocados 63,0k
livre 17,2k
overflow 3,9k
| Nó CGNAT | Tenant | IPs | Aloc | Ovf | Util | Subs | AF |
|---|---|---|---|---|---|---|---|
| FGT-CGN-SP-01 | Norte | 210 | 10.811 | 720 | 86% | 13,2k | 1 |
| FGT-CGN-SP-02 | Norte | 190 | 9.029 | 560 | 79% | 12,0k | 0 |
| FGT-CGN-RJ-01 | Sul | 172 | 9.082 | 640 | 88% | 10,8k | 1 |
| FGT-CGN-POA-01 | Sul | 132 | 6.534 | 540 | 82% | 8,3k | 1 |
| FGT-CGN-RJ-02 | Sul | 118 | 5.530 | 372 | 78% | 7,4k | 0 |
| FGT-CGN-CPS-01 | Norte | 96 | 4.372 | 220 | 76% | 6,0k | 0 |
| FGT-CGN-CWB-01 | Sul | 90 | 4.039 | 214 | 75% | 5,7k | 0 |
| FGT-CGN-BHZ-01 | Norte | 84 | 3.714 | 196 | 74% | 5,3k | 0 |
| FGT-CGN-BSB-01 | Vale | 74 | 3.126 | 146 | 70% | 4,7k | 0 |
| FGT-CGN-SSA-01 | Vale | 66 | 2.701 | 120 | 68% | 4,2k | 0 |
| FGT-CGN-REC-01 | Vale | 58 | 2.297 | 98 | 66% | 3,7k | 0 |
| FGT-CGN-FOR-01 | Vale | 46 | 1.761 | 88 | 64% | 2,9k | 0 |
DISTRIBUIÇÃO · PORTAS/ASSINANTEn = 84,2 k
MEDIANA
296portas
p90 = 892 · p95 = 985
ACIMA DO CAP
3,9%
3,3 k subs em overflow
| Faixa de portas | Subs | % | Acum | Blocos | Dist |
|---|---|---|---|---|---|
| 0 – 128 | 18,9k | 22,4 | 22,4 | 18,9k | |
| 129 – 256 | 19,5k | 23,2 | 45,6 | 19,5k | |
| 257 – 512 | 24,1k | 28,6 | 74,2 | 24,1k | |
| 513 – 768 | 11,6k | 13,8 | 88,0 | 11,6k | |
| 769 – 1.024 · cap | 6,8k | 8,1 | 96,1 | 6,8k | |
| 1.025 – 1.536 | 1,9k | 2,3 | 98,4 | 3,8k | |
| 1.537 – 2.048 | 1,0k | 1,2 | 99,6 | 2,0k | |
| > 2.048 · multi | 0,4k | 0,4 | 100,0 | 1,2k |
cap base = 1.024 portas/sub · overflow dinâmico acima · total 80,2 k blocos no pool
TOP CONSUMIDORES · PORT-BLOCKoverflow
SUBS EM OVERFLOW
3,3k
3,9% da base CGN
BLOCOS OVERFLOW
3.914
+18% na hora de pico
| Assinante (CGN) | IP público | Tenant | Blk | Portas | Sessões |
|---|---|---|---|---|---|
| sub-8842193 | 187.45.18.7 | Norte | 4 | 3.812 | 2.940 |
| sub-2201765 | 187.45.9.44 | Sul | 4 | 3.640 | 2.780 |
| sub-7719038 | 187.45.31.2 | Norte | 3 | 2.980 | 2.210 |
| sub-4550821 | 187.45.5.19 | Vale | 3 | 2.744 | 2.030 |
| sub-9930147 | 187.45.22.8 | Sul | 2 | 1.910 | 1.470 |
| sub-1284470 | 187.45.14.6 | Norte | 2 | 1.633 | 1.220 |
| sub-6675512 | 187.45.28.1 | Vale | 2 | 1.502 | 1.140 |
| sub-3391802 | 187.45.11.5 | Sul | 2 | 1.388 | 1.010 |
| sub-5560294 | 187.45.7.33 | Norte | 2 | 1.276 | 940 |
| sub-2048817 | 187.45.25.9 | Sul | 2 | 1.204 | 880 |
| sub-7712056 | 187.45.3.14 | Vale | 2 | 1.150 | 820 |
| sub-9938471 | 187.45.19.2 | Norte | 2 | 1.088 | 760 |
TRADUÇÕES · TIPO & PROTOCOLO5,84 M ativas
SESSÕES / IP PÚBLICO
4.370
limite 65.535 · 6,7%
NOVAS TRAD./s
63,4k
pico 98,7 k/s · 21h
| Tipo de tradução | Ativas | Novas/s | % |
|---|---|---|---|
| Source NAT · PAT/PBA | 5,02M | 58,6k | 86,0 |
| CGN sub-block · PBA | 268k | 0,9k | 4,6 |
| Dest NAT · VIP | 214k | 1,9k | 3,7 |
| Static 1:1 · SNAT | 96k | 0,4k | 1,6 |
| NAT64 · DNS64 | 88k | 0,9k | 1,5 |
| ALG · SIP/FTP/RTSP | 54k | 0,2k | 0,9 |
| Hairpin · loopback | 41k | 0,3k | 0,7 |
| EIM/EIF · full-cone | 36k | 0,1k | 0,6 |
| NAT46 | 12k | 0,1k | 0,2 |
| GRE/PPTP · passthrough | 9k | <0,1k | 0,2 |
DISTRIBUIÇÃO POR PROTOCOLO · sessões ativas
TCP 71,4%
UDP 24,8%
ICMP 2,1%
outros 1,7%
FORECAST · ESGOTAMENTO + TENANTforecast() · timeleft()
TIMELEFT() POOL
34d
limiar 95% · +12 IPs → +43d
REDUÇÃO DE LOG
512:1
2,9k blk/s · 41 GB/dia
100%88%76%64%52%
-7d-5d-3d-1dHOJE+17d+34d
| Tenant ISP | Subs | IPs | Util | Timeleft |
|---|---|---|---|---|
| ISP-Norte | 36,5k | 580 | 80% | 28 d |
| ISP-Sul | 32,2k | 512 | 82% | 37 d |
| ISP-Vale | 15,5k | 244 | 68% | 63 d |
PRÓXIMOS POOLS A ESGOTAR · timeleft() < 45 d · limiar 95%
187.45.16.0/22 · FGT-CGN-RJ-0188% · ETA 12 d
187.45.0.0/22 · FGT-CGN-SP-0186% · ETA 19 d
187.45.40.0/23 · FGT-CGN-POA-0182% · ETA 26 d
Ofício Art. 13 · 187.45.18.7:42100 @ 14:22:07 → CGN-sub-8842193 · FGT-CGN-SP-01 · resposta 0,8 s
Bastião · Perímetro-como-Serviço · 412 firewalls · 9 fabricantes · Zabbix 7.0 LTS
08 / 17
Bastião · Segurança & AmeaçasIPSThreat IntelGeoDB14:22:07AO VIVO
SEGURANÇA & AMEAÇAS · perímetro consolidado · 412 firewalls · 63 tenants · 187 sites
SOB ATAQUEEPS FW 214 k · pico 310 kSIEM 38 k EPS184.220 regrasjanela 24h · BRT
AMEAÇAS BLOQUEADAS · 24h
8.412.773
▲ 6,2% vs 24h · pico 09:41 · 97,4 k/min · média 5,8 k/min
IPS / IDS
5,2M
61,8% · drops
DNS / URL
2,1M
25,0% · C2/phish
AV / SANDBOX
0,64M
7,6% · inline
GEO / EDL
0,47M
5,6% · geofence
SESSÕES
26,3M
pico 41,7 M
THROUGHPUT
214 Gb/s
pico 337 Gb/s
SETUP / s
512 k
pico 892 k/s
IOC MATCH
14,2 k
6 feeds ativos
TAXA DE BLOQUEIO · eventos/min · 24h · multi-motor
pico 97,4 k/min · 09:41SIEM 38 k EPS filtrados
100 k7550250
00h02h04h06h08h10h12h14h16h18h20h22h24h
Total bloqueado 8,41 M
IPS/IDS 5,20 M
DNS/URL 2,10 M
baseline 3,1 k/min
EPS FIREWALL
214 kpico 310 k
SETUP RATE
512 k/spico 892 k/s
INGESTÃO SIEM
1,9 TBde 2,4 lic./dia
CORRELAÇÃO
1.482alertas/24h
IPS/IDS · severidade → assinatura → CVE5,2 M drops
Crítica 0,9 M
Alta 2,4 M
Média 1,5 M
Baixa 0,4 M
| Assinatura (vendor) | CVE | Alvo top | Hits |
|---|---|---|---|
| Apache.Log4j2.RCE FGT | CVE-2021-44228 | FGT-SP-03 | 412 k |
| Citrix.NetScaler.Mem.Disc PA | CVE-2023-4966 | PA-RJ-01 | 188 k |
| GlobalProtect.Cmd.Inject FTD | CVE-2024-3400 | FTD-SP-02 | 96 k |
| MS.SMB.EternalBlue FGT | CVE-2017-0144 | FGT-POA-01 | 74 k |
| FortiOS.SSLVPN.HeapOvf FGT | CVE-2022-42475 | FGT-RJ-04 | 61 k |
| Ivanti.ConnectSecure.RCE SRX | CVE-2024-21887 | SRX-SP-11 | 48 k |
| Cisco.IOS-XE.WebUI.Priv ASA | CVE-2023-20198 | ASA-BSB-02 | 39 k |
DDoS · flood-protection L3/L4 + scrubbing upstream
PICO 88 Mpps · 41 Gbps
PICO L3/L4 LOCAL
81 MppsSYN+UDP+ICMP
MITIGADO LOCAL
3,5 M pktsSYN+UDP+ICMP
DESVIADO SCRUB
41 GbpsArbor/Magic
| Vetor | Mitigação | pps pico | drop |
|---|---|---|---|
| SYN flood | SYN-cookie / embryonic | 42 Mpps | 2,4 M |
| UDP flood | DoS policy / Zone Prot. | 28 Mpps | 0,7 M |
| ICMP flood | rate-limit / ACL | 11 Mpps | 0,4 M |
| DNS amplification | upstream scrubbing | 5,1 Mpps | upstream |
| HTTP/S flood L7 | WAF / rate JS-challenge | 318 k rps | 0,2 M |
BGP FlowSpec 6 anúncios · RTBH 3× /32 · scrubbing ENGAJADO 09:38–10:12. Volumétrico > 41 Gbps é desviado upstream — o firewall aplica proteção L3/L4, não absorve linha.
THREAT INTEL · IOC matches · 24h · 6 feeds14,2 k
Frescor: FortiGuard 4 min · EDL 15 min · AbuseIPDB 22 min · Spamhaus 1 h · MISP 30 min · Talos 45 min. IOCs em cache: 2,84 M · TTL médio 6 h.
CYBER KILL CHAIN · Lockheed Martin · 7 estágios → MITRE ATT&CK
contenção majoritária: Delivery / Exploitation210 chegaram a Objetivos
01
Reconnaissance
4,2 M
TA0043 · 99,8%
02
Weaponization
1,8 M
TA0042 · 99,1%
03
Delivery
980 k
TA0001 · 96,4%
04
Exploitation
412 k
TA0002 · 91,0%
05
Installation
38 k
TA0003 · 83,2%
06
Command & Control
6,4 k
TA0011 · sinkhole 71%
07
Actions on Objectives
210
TA0010/40 · SOAR 14 PB
SOAR · playbooks ao vivo
14 ativos
EXEC 24h
3.482
SUCESSO
98,7%
MTTR
42 s
EDL PUSH
158
FILA
7
PB-014IOC 45.135.x → block + EDL push · 158 FGT
PB-007Log4Shell FGT-SP-03 → virtual-patch + ITSM
PB-021brute-force RA-VPN → GeoIP block + MFA
PB-003Spamhaus DROP → RTBH null-route /32
PB-018C2 beacon DNS → sinkhole + EDR isolate
Bastião · Perímetro-como-Serviço · 412 firewalls · 9 fabricantes · Zabbix 7.0 LTS
09 / 17
Bastião · VPN · IPsec & Acesso RemotoFortiOS RESTPAN-OS APISNMP v314:22:07AO VIVO
TÚNEIS IPSEC S2S · MATRIZ IKEv2-AWARE
3.098 / 3.140 UP
42 DOWN
42 FLAP
poll 30 s
TÚNEIS UP
3.098/3.140
42 down · 42 flap
IKEv2 / IKEv1
82%
2.575 v2 · 565 v1
CHILD SA ATIVAS
9.842
3,18 / túnel
REKEYS / H
3,1k
lifetime 3600 s
TPUT S2S AGREG.
190/300 Gbps
63,3% do pico
IKE SA/s NEG.
0,9/s
pico 4,2 · rekey 0,86/s
MATRIZ POR TÚNEL / PEER · IKE SA + Child SA · DPD vs liveness · offload NP/SPU · pkt/s · uptime
| Túnel S2S · peer | IKE | Child | DPD/liv | Rekey age | Tput | RTT | Perda | Pkt/s | Uptime | Offload |
|---|---|---|---|---|---|---|---|---|---|---|
| FGT-SP-03 ⇄ FGT-RJ-01 | IKEv2 | 4 | liven | 41 min | 1,8 Gbps | 6 ms | 0,0% | 148 k | 62 d | NP6 |
| FGT-BH-01 ⇄ FGT-SP-03 | IKEv2 | 6 | liven | 12 min | 3,2 Gbps | 5 ms | 0,0% | 274 k | 128 d | NP6XL |
| FGT-CWB-02 ⇄ FGT-SP-03 | IKEv2 | 3 | liven | 33 min | 1,1 Gbps | 8 ms | 0,0% | 96 k | 88 d | NP6 |
| PA-SP-01 ⇄ PA-POA-02 | IKEv2 | 2 | liven | 27 min | 940 Mbps | 11 ms | 0,0% | 78 k | 210 d | HW |
| PA-RJ-01 ⇄ PA-SP-01 | IKEv2 | 3 | liven | 19 min | 1,4 Gbps | 9 ms | 0,0% | 112 k | 156 d | HW |
| SRX-REC-01 ⇄ SRX-SP-02 | IKEv2 | 3 | liven | 58 min | 620 Mbps | 22 ms | 0,3% | 54 k | 44 d | SPC3 |
| HW-MAO-01 ⇄ HW-SP-03 | IKEv2 | 2 | liven | 47 min | 480 Mbps | 19 ms | 0,2% | 41 k | 71 d | HW |
| SFOS-FLN-01 ⇄ SFOS-SP-01 | IKEv2 | 2 | liven | 22 min | 360 Mbps | 16 ms | 0,1% | 33 k | 38 d | CPU |
| ASA-RJ-02 ⇄ FTD-SP-05 | IKEv1 | 1 | DPD | 04 min | 210 Mbps | 18 ms | 0,1% | 22 k | 09 d | Lina |
| USG-SP-04 ⇄ USG-CTB-01 | IKEv1 | 1 | DPD | 03 min ⚑ | 88 Mbps | 34 ms | 1,2% | 9 k | 02 h | CPU |
| FGT-FOR-02 ⇄ FGT-SP-03 | IKEv2 | 2 | liven | 02 min ⚑ | 41 Mbps | 61 ms | 4,7% | 4 k | 01 h | NP6 |
| HS-SP-01 ⇄ HS-MAO-01 | IKEv1 | 0 | DPD | down | — | — | tmout | — | — | CPU |
DPD/LIVEN TMOUT / H
214
IKEv1 responde 87%
SEM OFFLOAD (CPU)
61
cripto em software
RTT MÉDIO S2S
14,6ms
p95 34 ms
PERDA MÉDIA
0,08%
pior 4,7% (FOR-02)
PKT/S AGREG.
18,7M/s
drop 0,04%
REPLAY / MALFORMED
1.284
ESP anti-replay 24h
FROTA POR FABRICANTE · TÚNEIS UP/TOT · IKEv2% · RA · TPUT · RTT
| Fabricante | Firmware | FW | Túneis | v2% | RA | Tput | RTT |
|---|---|---|---|---|---|---|---|
| FortiGate | FortiOS 7.4.4 | 158 | 1.472/1.480 | 83 | 1.400 | 118 | 12 |
| Palo Alto | PAN-OS 11.1.3 | 64 | 536/540 | 90 | 4.100 | 41 | 11 |
| Cisco ASA/FTD | 9.20 / 7.4 | 47 | 402/410 | 71 | 3.200 | 22 | 18 |
| Sophos | SFOS 20.0 | 38 | 205/210 | 84 | — | 9,0 | 16 |
| Juniper SRX | Junos 23.4R1 | 29 | 216/220 | 90 | — | 12 | 22 |
| Huawei | V600R022 | 24 | 126/130 | 79 | — | 7,0 | 19 |
| Hillstone | 5.5R8 | 18 | 66/70 | 55 | — | 2,4 | 34 |
| Mikrotik | RouterOS 7.15 | 22 | 56/60 | 61 | — | 1,8 | 28 |
| pfSense | 2.7.2 | 12 | 19/20 | 74 | — | 0,8 | 24 |
SUÍTE IKE / ESP NEGOCIADA
GRUPO DH (PFS) · OFFLOAD NP/SPU
RA-VPN · CONCORRENTES POR PRODUTO
8,7 k ATUAL
11,24 k PICO 24h
8,7 k sessões (77,4% do pico) · 41 gateways (18 GP · 14 AC · 9 FCT) · MFA ok 99,5% · tput RA 22,4 Gbps · split-tunnel 71%
12,0 k9,87,55,33,0 k
00h04h08h12h16h20h24h
GATEWAY VPN · POSTURA CVE / PATCH
2 CVE CRÍT
CVE CRÍT
2
SSL-VPN · 2 GW
CVE ALTO
7
9 GW afetados
FIRMWARE-REF
96%
396/412
SSL-VPN ATIVO
3
migrar p/ IPsec
CVE-2024-21762 · FortiOS SSL-VPN OOB2 GW · 7.4.2
CVE-2024-3400 · PAN-OS GlobalProtectmitigado · 6 GW
CVE-2023-27997 · XORtigate heapcorrigido
CVE-2022-42475 · SSL-VPN heapcorrigido
SSL-VPN removido no FortiOS 7.6 (exploited-in-the-wild) → migração p/ IPsec RA + ZTNA · 3 GW ainda legado · janela 30 d.
REKEY · STRIP TEMPORAL (FLAP)
3,1 k rekeys/h
42 FLAP
NOVOS TÚNEIS EM FLAP / HORA (rekey <300 s) · 24 h · pico 61 às 12h
REKEYS 24h
74,3k
FLAP ATIVO
42
MTTR FLAP
4,2min
FALHA DE AUTENTICAÇÃO · POR MOTIVO
1,3% fail
NEGOCIAÇÕES 24h
18,2k
FALHAS
229
CERT < 30 d
17
Cert expira < 30 d · renovação ACME automática9/17 GW
24 h · 18.204 negociações IKE + logins RA · 229 falhas (1,3%) · 63 tenants.
Bastião · Perímetro-como-Serviço · 412 firewalls · 9 fabricantes · Zabbix 7.0 LTS
10 / 17
Bastião · Filtro de Conteúdo & AplicaçõesApp-IDFortiGuardURL DB14:22:07AO VIVO
APP-CONTROL · App-ID / FortiGuard AppCtrl / OpenAppID
1.842 apps63 shadow-IT
Apps vistos 24h
1.842
base 7d 1.784
Shadow-IT
63
+9 vs 7d
Alto risco 4–5
187
26,3 M sessões
Controlados/bloq.
340
184.220 regras
Banda DPI
214G
pico 337 G
SSL-decrypt apps
1.406
74% do tráfego
Risco App-ID
1baixo
234
5alto · o tamanho da bolha = sessões
8,06,04,02,00 Gbps
06001,2 k1,8 kusuários →
| App plotado | Risco | Usuários | Sessões | Banda |
|---|---|---|---|---|
| Microsoft 365 | 1 | 2.108 | 4,8 M | 6,2 G |
| Google Workspace | 1 | 1.650 | 3,1 M | 3,1 G |
| MS Teams | 1 | 1.402 | 2,2 M | 1,6 G |
| YouTube | 3 | 1.180 | 1,4 M | 5,4 G |
| 2 | 980 | 0,9 M | 0,7 G | |
| AnyDesk | 4 | 160 | 41 k | 1,5 G |
| BitTorrent | 5 | 120 | 0,3 M | 3,8 G |
URL FILTERING · FortiGuard / PAN-DB / BrightCloud2,1 M/24h
Bloqueadas 24h
2,1M
pico 148 k/h
Requisições 24h
47,8M
553 req/s
Taxa de bloqueio
4,4%
+0,6 pp 7d
NRD < 24h
296k
3 feeds TI
Categorias ativas
92
de 96
Feeds / poll
14
5 min
Malware
512 k
Phishing
388 k
NRD
296 k
C2 / Botnet
210 k
Proxy Avoid.
184 k
P2P
141 k
Streaming
118 k
Gambling
92 k
Adult
71 k
| Tenant | Sites | Req 24h | Bloq. | Taxa |
|---|---|---|---|---|
| ISP Conecta (CGNAT) | 22 | 11,4 M | 570 k | 5,0% |
| Rede Atlântico | 34 | 9,2 M | 460 k | 5,0% |
| Gov Estadual | 18 | 5,4 M | 296 k | 5,5% |
| Educação Saber+ | 14 | 4,1 M | 246 k | 6,0% |
| Banco Meridian | 12 | 6,8 M | 214 k | 3,1% |
| Saúde Vitalis | 9 | 3,1 M | 88 k | 2,8% |
| Log Transportes | 11 | 2,4 M | 71 k | 3,0% |
| Indústria Norlog | 7 | 2,2 M | 61 k | 2,8% |
| Energia Sul | 6 | 1,8 M | 44 k | 2,4% |
| Seguros Prisma | 5 | 1,4 M | 33 k | 2,4% |
DLP · LGPD / PCI-DSS318 hits/24h
Hits 24h
318
+12% vs 7d
Bloq./quarentena
89%
34 em revisão
Incidentes LGPD
7
notif. ANPD
Sensores DLP
63
187 sites
| Padrão detectado | Hits | Bloq. | Tenants |
|---|---|---|---|
| CPF (LGPD) | 100 | 92% | 41 |
| CNPJ | 58 | 88% | 38 |
| Cartão PAN (PCI) | 48 | 100% | 12 |
| Credencial / segredo | 30 | 81% | 27 |
| CVV / validade | 18 | 100% | 9 |
| Conta / IBAN | 14 | 74% | 14 |
| Chave / API token | 12 | 69% | 11 |
| Dado de saúde (CID) | 9 | 95% | 4 |
| RG | 8 | 66% | 22 |
| Prontuário | 7 | 100% | 3 |
| CNH | 6 | 58% | 8 |
| Contrato confid. | 5 | 40% | 6 |
| Código-fonte | 3 | 33% | 5 |
Padrões CPF/CNPJ via regex + checksum · vazamento tratado como incidente LGPD (Art. 48 · ANPD)
TOP APLICAÇÕES · por banda & riscoDPI + SSL
Apps c/ política
340
de 1.842
Banda DPI
214G
pico 337 G
Sancionadas
96,6%
1.779 apps
Shadow-IT
63
não sancion.
Sessões app
26,3M
pico 41,7 M
Bloq. hoje
4,4G
P2P + Tor
| Aplicação | Categoria | Risco | Usuários | Sessões | Banda | Δ7d | Ação |
|---|---|---|---|---|---|---|---|
| Microsoft 365 | SaaS corp. | 1 | 2.108 | 4,8 M | 6,2 G | +4% | permit |
| YouTube | streaming | 3 | 1.180 | 1,4 M | 5,4 G | +11% | QoS |
| BitTorrent | P2P | 5 | 120 | 0,3 M | 3,8 G | +38% | block |
| Google Workspace | SaaS corp. | 1 | 1.650 | 3,1 M | 3,1 G | +2% | permit |
| MS Teams | colaboração | 1 | 1.402 | 2,2 M | 1,6 G | +6% | permit |
| AnyDesk | acesso remoto | 4 | 160 | 41 k | 1,5 G | +22% | alerta |
| Zoom | conferência | 2 | 720 | 0,4 M | 1,3 G | +5% | permit |
| TeamViewer | acesso remoto | 4 | 96 | 22 k | 0,6 G | +14% | alerta |
| Tor | proxy avoidance | 5 | 60 | 12 k | 0,6 G | +52% | block |
| Ultrasurf | proxy avoidance | 5 | 38 | 7 k | 0,3 G | +64% | block |
Sancionadas vs shadow-IT
96,6% sancionadas · 63 não
SSL / TLS INSPECTION74%TLS 1.3
Inspec. global
74%
meta 80%
Sessões TLS
23,2M
88% do total
Bypass pinning
47%
bancos/mobile
Falha handshake
1,4%
324 k/24h
74%
tráfego inspecionado
| Fabricante | FWs | Inspec. | Sessões | Bypass | HS-fail |
|---|---|---|---|---|---|
| FortiGate | 158 | 78% | 9,4 M | 18% | 1,2% |
| Palo Alto | 64 | 82% | 5,1 M | 14% | 0,8% |
| Cisco ASA/FTD | 47 | 71% | 3,2 M | 24% | 1,6% |
| Sophos | 38 | 69% | 1,9 M | 27% | 2,1% |
| Juniper SRX | 29 | 74% | 1,4 M | 21% | 1,1% |
| Huawei | 24 | 66% | 0,9 M | 30% | 2,4% |
| Mikrotik | 22 | 41% | 0,4 M | 55% | 3,8% |
| Hillstone | 18 | 72% | 0,6 M | 23% | 1,3% |
| pfSense | 12 | 58% | 0,3 M | 38% | 2,9% |
TLS 1.3 + ECH criptografa o SNI → filtragem por hostname cega. 74% é honesto: pinning força bypass sem quebra de confiança.
DNS SECURITY · DGA / TUNNELING46 k/24h
DNS malicioso 24h
46k
sinkhole ativo
DoH / DoT forçado
92%
ao resolver
2,8 k2,11,40,70/h
00h06h12h18h24h
| Categoria DNS | Consultas | Sinkhole | Δ7d |
|---|---|---|---|
| DGA (algorítmico) | 18,4 k | 82% | +12% |
| DNS tunneling | 9,7 k | 91% | +31% |
| NRD < 24h | 6,2 k | 44% | +8% |
| Fast-flux | 3,9 k | 76% | +19% |
| C2 beacon | 2,8 k | 96% | +15% |
| DoH externo bloq. | 2,1 k | 100% | +22% |
| Typosquat | 1,4 k | 61% | +6% |
| Newly-registered | 0,9 k | 38% | +3% |
| Homoglyph / IDN | 0,6 k | 55% | +9% |
Bastião · Perímetro-como-Serviço · 412 firewalls · 9 fabricantes · Zabbix 7.0 LTS
11 / 17
Bastião · Usuários & AutenticaçãoFSSOUser-IDRADIUS/SAML14:22:07AO VIVO
IDENTIDADE · FSSO / User-ID13/14 UPIP→usuário
FSSO Collectors
5/5
Forti ↔ 5 AD DC
User-ID Agents
3/3
PA · IP→usuário
Usuários ativos
42,1k
de 61,4k · 68,6%
Cobertura IP→user
98,6%
1,4% sem mapa
| FONTE · PEER | GRUPOS | USUÁRIOS | FALHA/h | SYNC | RTT | ST |
|---|---|---|---|---|---|---|
| FSSO-SP-01 ↔ DC-CORP | 1.284 | 14.212 | 2 | 8 s | 12 | |
| FSSO-SP-02 ↔ DC-CORP | 1.284 | 13.980 | 1 | 8 s | 14 | |
| FSSO-RJ-01 ↔ DC-RIO | 842 | 9.812 | 3 | 9 s | 18 | |
| FSSO-RE-01 ↔ DC-RECIFE | 612 | 6.104 | 2 | 11 s | 19 | |
| FSSO-BH-01 ↔ DC-BH | 486 | 4.220 | 1 | 11 s | 21 | |
| FSSO-POA-DR · standby | 1.284 | — | 0 | — | — | |
| User-ID PA-SP · WMI | 918 | 14.208 | 4 | 30 s | 14 | |
| User-ID PA-RJ · syslog | 742 | 9.804 | 6 | 30 s | 16 | |
| User-ID PA-RE · TS-Agent | 410 | 6.102 | 3 | 30 s | 22 | |
| Kerberos SSO · FSSO | — | 11.240 | 8 | — | 22 | |
| RADIUS acct · Cisco ISE | — | 8.410 | 5 | 5 s | 28 | |
| eDirectory · legado | 96 | 412 | 14 | 60 s | 41 | ! |
Total mapeado: 42,1k usuários · 8.968 grupos AD · eDirectory legado com sync 60 s → migrar p/ FSSO-DC.
MÉTODO × DESFECHO · 24 hlogins de usuário96,9% OK
MÉTODO
OK
FALHA
MFA
BLOQ.
TOTAL
%OK
RTT
LDAP / AD
128,4k
2,9k
18,2k
96
149,6k
97,8
12
RADIUS
41,2k
1,1k
6,4k
38
48,7k
97,2
28
SAML / SSO
62,8k
840
24,1k
21
87,8k
98,7
240
2FA · TOTP
44,6k
3,2k
n/a
52
47,9k
93,3
6
Kerberos
38,1k
420
12,4k
8
50,9k
98,9
22
OAuth / OIDC
21,4k
610
8,2k
12
30,2k
97,2
88
Certificado
9,8k
74
0
3
9,9k
99,2
4
Captive Portal
14,2k
2,1k
3,4k
44
19,7k
87,1
34
RA-VPN · GP
8,4k
380
8,4k
18
17,2k
95,7
52
RA-VPN · SecCli
6,2k
240
6,2k
9
12,7k
96,3
48
Local (fallb.)
412
210
0
4
626
66,3
2
TOTAL
375,5k
12,1k
87,3k
305
475,2k
96,9
—
volume (cobalto) anomalia bloqueio/ataqueLocal fallback 66,3% OK / 210 falhas → revisar · Captive 87,1% abaixo de meta 95%
LOGIN USUÁRIO · OK × falha (brute-force)96,9% OKPICO 380/min
Login OK · 24h
96,9%
375,5k de 387,6k
Falhas /min · pico
380
brute-force 13h52
IPs atacantes
2.184
geo AR/RU/CN · 24h
RA-VPN · pico 24h
11,2k
GP + Secure Client
Lockouts disparados
128
threshold 5/300s
Desafios MFA · 24h
89,4k
step-up + push
Geo-block (viagem)
42
viagem impossível
Captive ativas
3.412
sessões guest
Logins OK /minFalhas /minlimiar lockout 120/min
400 /min3002001000
380/min · 13h52 · AR/RU
00h04h08h12h16h20h24h
185.220.101.x · RU · captive+RA-VPN41,2k · BLOQ
45.9.148.x · AR · RA-VPN GlobalProtect28,4k · BLOQ
103.61.22.x · CN · SSL-VPN + admin19,8k · BLOQ
193.32.162.x · NL · Captive Portal12,1k · monitor
AUTH DE ADMIN · plano de gerência11 falhos/24hTACACS+ / cert
Logins admin OK · 24h
1.842
68 operadores NOC
Login admin falho · 24h
11
ataque à gerência
Sessões ativas
34
via 6 jump-hosts
Cmds config · 24h
2.487
audit TACACS+
| DEVICE | OPERADOR · PAPEL | MÉTODO | ORIGEM | SESSÃO | CMDS | DESFECHO |
|---|---|---|---|---|---|---|
| FGT-SP-03 | noc-l1 · r/o | TACACS+ | jump-sp .8.5 | 42 min | 128 | OK |
| PA-RJ-01 | fw-admin · rw | TACACS+ | jump-rj .4.2 | 18 min | 342 | OK |
| FTD-SP-02 | chg-42198 · rw | cert+2FA | jump-sp .8.9 | 6 min | 24 | OK→I-02 |
| SRX-RE-04 | noc-l2 · rw | TACACS+ | jump-re .2.7 | 51 min | 96 | OK |
| FGT-SP-01 | api-svc · rw | cert | 10.20.9.2 | 4 min | 1.204 | OK |
| FGT-BH-02 | noc-l1 · r/o | TACACS+ | jump-bh .6.4 | 33 min | 44 | OK |
| PA-SP-05 | sec-eng · rw | cert+2FA | jump-sp .8.12 | 22 min | 210 | OK |
| ASA-POA-02 | (desconhecido) | TACACS+ | 45.9.148.7 WAN | — | 0 | FALHA×7 |
| Hillstone-SP-01 | noc-l2 · rw | TACACS+ | jump-sp .8.7 | 12 min | 58 | OK |
| Mikrotik-RJ-03 | fw-admin · rw | RADIUS | jump-rj .4.9 | 8 min | 32 | OK |
| pfSense-RE-01 | chg-42204 · rw | cert+2FA | jump-re .2.4 | 15 min | 41 | OK |
| USG-SP-06 | root · local | senha | 103.61.22.x WAN | — | 0 | BLOQ. |
Login admin da WAN → correlação com I-02 (mudança fora-de-banda). Origem legítima = jump-host; nunca IP público. 2 tentativas root/local bloqueadas.
IdP / SSO · saúde5/5
Queries /s
4,2k
Cache-hit
96,4%
Tokens ativos
42,1k
Entra ID · SAML (2 tenants)UP
Okta · SAML federadoUP
Cisco ISE · RADIUS dual2/2
Google WS · 1 tenantUP
MFA · adoção88%
88%
ADOÇÃO MFA · META 95%
TOTP · authenticator61%
Push · Duo / Entra19%
FIDO2 / passkey6%
SMS (legado · descontinuar)2%
Sem MFA12%
Tokens emitidos · 24h3.140
CONTAS bloqueadas214
Total bloqueadas214
Desbloqueio médio18 min
Reincidentes · 24h31
Auto-desbloqueio (TTL)183
Bastião · Perímetro-como-Serviço · 412 firewalls · 9 fabricantes · Zabbix 7.0 LTS
12 / 17
Bastião · Incidentes & AlarmesZabbixAlertmanagerITSM14:22:07AO VIVO
SEVERIDADE Zabbix · problemas ativos61 ATIVOSevent.getpoll 60s
Ativos
61
+14 na última 1h
Disaster
4
1 em SLA crítico
High
12
9 reconhecidos
Average
19
12 reconhecidos
Warning
21
14 reconhecidos
Ack <30 min
57%
5 não atribuídos
Não reconhecidos
22
8 sem dono
Reabertos 24 h
3
reincidência 4,2%
| Severidade | Ativos | Ack | N-Ack | + Antigo | SLA | Viol |
|---|---|---|---|---|---|---|
| Disaster | 4 | 3 | 1 | 12 min | 15 min | 1 |
| High | 12 | 9 | 3 | 34 min | 60 min | 0 |
| Average | 19 | 12 | 7 | 2 h 10 | 4 h | 0 |
| Warning | 21 | 14 | 7 | 5 h 50 | 24 h | 0 |
| Information | 3 | 1 | 2 | 22 h | — | 0 |
| Not classified | 2 | 0 | 2 | 3 h | triagem | 0 |
| Total ativos | 61 | 39 | 22 | — | — | 1 |
Eventos por tipo de trigger últimas 24 h
3.844 eventos brutos · dedup 7,8:1 · 493 problemasseveridade nativa · hysteresis armada
TOP ATIVOS em alarme412 FW · 9 fabricantes
| Host | Fabricante | FW / OS | Alm | CPU | Mem | Sessões | Up | Pior |
|---|---|---|---|---|---|---|---|---|
| FGT-SP-03 | FortiGate | FortiOS 7.4.4 | 6 | 91% | 84% | 1,84M | 214d | |
| PA-RJ-01 | Palo Alto | PAN-OS 11.1.3 | 5 | 88% | 79% | 942k | 132d | |
| ASA-POA-02 | Cisco FTD | FTD 7.4 | 4 | 76% | 71% | 611k | 88d | |
| SRX-BH-01 | Juniper | Junos 23.4R1 | 3 | 72% | 66% | 388k | 301d | |
| FGT-REC-05 | FortiGate | FortiOS 7.4.4 | 3 | 69% | 63% | 421k | 176d | |
| USG-SP-02 | Huawei | V600R022 | 2 | 64% | 58% | 233k | 154d | |
| XG-CWB-01 | Sophos XG | SFOS 20.0 | 2 | 61% | 55% | 198k | 97d | |
| FGT-BA-07 | FortiGate | FortiOS 7.4.4 | 2 | 58% | 52% | 176k | 63d | |
| PA-SP-04 | Palo Alto | PAN-OS 11.1.3 | 2 | 55% | 61% | 512k | 208d | |
| FTD-RJ-02 | Cisco FTD | FTD 7.4 | 1 | 52% | 48% | 143k | 45d | |
| HIL-SP-01 | Hillstone | 5.5R8 | 1 | 49% | 44% | 88k | 119d | |
| MKT-FOR-03 | Mikrotik | RouterOS 7.15 | 1 | 44% | 39% | 41k | 271d | |
| PF-CXS-01 | pfSense | 2.7.2 | 1 | 38% | 42% | 22k | 512d | |
| FGT-CWB-02 | FortiGate | FortiOS 7.4.4 | 1 | 35% | 33% | 67k | 89d |
MTTA → MTTR por severidadejanela 24 hmin
MTTA · reconhecerMTTR · resolvern = 218 incidentes
Disaster · 4
1,4→52
High · 12
3,2→41
Average · 19
7,8→88
Warning · 21
22→214
Info · 3
45→150
060120180240 min
| Severidade | Inc | SLA | Reab | Viol |
|---|---|---|---|---|
| Disaster | 4 | 75% | 1 | 1 |
| High | 12 | 100% | 2 | 0 |
| Average | 19 | 100% | 0 | 0 |
| Warning | 21 | 100% | 0 | 0 |
SLA DE INCIDENTES · mês correntemeta 99,0%
96,4%
SLA cumprido
MTTA médio
3,2min
dentro da meta
MTTR médio
41min
−7 vs 30d
Abertos hoje
218
203 fechados
SLA em risco
3
< 20% prazo
Cumpridos
1.284
de 1.332
Violados
48
3,6% do mês
1º contato
82%
resolvido L1
Reincidência
4,2%
9 tickets
Cumpridos 1.284 / 1.332 · violados 48 · em risco 3timer pausa em janela de manutenção
ABERTOS × FECHADOS · backlog 24 h (tickets)abre 13/hfecha 13/h
Abertos /hFechados /hBacklog · 11
24,0/h18,012,06,00,0/h
00h04h08h12h16h20h24h
| Faixa | Abre | Fecha | Backlog | MTTR |
|---|---|---|---|---|
| 00–08 h | 73 | 67 | 6 | 38 min |
| 08–16 h | 122 | 119 | 9 | 46 min |
| 16–24 h | 119 | 117 | 11 | 41 min |
CORRELAÇÃO · dedup7,8 : 1
47 alarmes→6 incidentes-pai→ITSM
mesmo host + causa (90 s)16
flap / hysteresis dedup12
par HA agrupado8
supressão em GMUD6
topologia upstream5
3.844 eventos brutos → 493 problemasruído −87%
ESCALADA L1 → L2 → L31 fora do SLA
L1
NOC · triagemSP + Recife · 24×7receb 48resolve 77%escala 11MTTA 2,1m
48L2
Especialista firewallplantão 24×7receb 11resolve 64%escala 2MTTR 3h10
11L3
Engenharia · vendor TACFortiCare / PAN-TAC / Ciscoreceb 2TAC aberto 2MTTR 4h20
2Tempo médio p/ escalar 9 min · reaberturas 3on-call: eng. sênior POA
MANUTENÇÃO & ruídotela 02 · GMUD
Suprimidos
8
em janela
Flapping
3
hysteresis
Janelas
3
ativas
GMUD-2291 · PA-RJ HA upgradeaté 03:40
GMUD-2287 · FGT-SP core patchaté 02:10
GMUD-2284 · SRX-BH Junos 23.4até 04:15
FGT-BA-07 · ifOperStatus14 flaps/h
SRX-GO-02 · bgp.peer6 flaps/h
PA-SP-04 · ike.sa4 flaps/h
ASA-POA-02 · mem.used3 flaps/h
Alarme suprimido durante GMUD · SLA pausadohysteresis 3/5 amostras
Bastião · Perímetro-como-Serviço · 412 firewalls · 9 fabricantes · Zabbix 7.0 LTS
13 / 17
Bastião · Capacidade & PerformanceZabbix forecast()SNMP v3HTTP agent14:22:07AO VIVO
HEADROOM · VAZÃO vs THREAT PROTECTION11 >80%
% sobre THREAT PROTECTION throughput (inspeção real) — não o "Firewall throughput" UDP 1518B de datasheet
MENOR FOLGA
6%
FGT-SP-03 · FG-1800F
APPLIANCES >80% CAP
11
de 412 · vs Threat Protection
MÉDIA VAZÃO
51%
CAP >70%
34
THR PICO
337Gb
FROTA
412
FGT-SP-03FG-1800F · TP 12 Gbps94%
vazão 11,3 Gbpssess 4,9/5,5 MCPU 96%
PA-RJ-04PA-5410 · Threat Prev. 13,7 Gbps92%
vazão 12,6 Gbpssess 6,8/8,0 MDP 88%
PA-SP-02PA-5410 · Threat Prev. 13,7 Gbps90%
vazão 12,4 Gbpssess 8,1/10,0 MDP 78%
FGT-RJ-07FG-900G · TP 9,0 Gbps88%
vazão 7,9 Gbpssess 3,1/4,7 MCPU 79%
FTD-SP-04FPR-2140 · AVC+IPS 8,5 Gbps84%
vazão 7,1 Gbps · Snortconn 1,8/3,0 MCPU 74%
SRX-POA-01SRX4200 · IPS 8,0 Gbps79%
vazão 6,3 Gbps · flowsess 2,6/4,5 MCPU 61%
TENDÊNCIA 30 D · CPU/MEM + SATURAÇÃOforecast(7 d)timeleft 18 d
CPU inspeção
Mem/sessão
projeção 7 d
saturação 90%
100 %85705540 %
-30 d-22 d-15 d-8 dHOJE+4 d+7 d
CPU FROTA
61%
MEM FROTA
45%
TIMELEFT
18d
SAT ALVO
90%
| Recurso agregado | -24h | atual | +7 d | +30 d | ETA 90% |
|---|---|---|---|---|---|
| CPU inspeção (IPS/AVC) | 58 | 61 | 68 | 82 | 44 d |
| Mem/sessão pool | 43 | 45 | 49 | 61 | 88 d |
| Session table util | 61 | 63 | 67 | 74 | 58 d |
| Throughput TP agreg. | 49 | 51 | 56 | 67 | 96 d |
| Packet buffer (PA) | 68 | 71 | 74 | 79 | 41 d |
| Offload NP7/SPU | 97 | 96 | 95 | 93 | — |
QUADRANTE DE SATURAÇÃO3 no canto
SATURADO
↑ UTIL. TABELA SESSÕES %
UTIL. VAZÃO % (Threat Prot.) →
FGT-SP-03
| Host | vazão | sess | CPU | mem | zona |
|---|---|---|---|---|---|
| FGT-SP-03 | 94 | 89 | 96 | 87 | crit |
| PA-RJ-04 | 92 | 85 | 88 | 85 | crit |
| PA-SP-02 | 90 | 81 | 78 | 81 | crit |
| FGT-RJ-07 | 88 | 66 | 79 | 62 | warn |
| FTD-SP-04 | 84 | 61 | 74 | 74 | warn |
| SRX-POA-01 | 79 | 58 | 61 | 53 | ok |
| XG-RC-03 | 71 | 71 | 66 | 58 | ok |
| HIL-BH-02 | 63 | 69 | 58 | 63 | ok |
| ASA-POA-02 | 57 | 49 | 49 | 57 | ok |
Canto vermelho · vazão + sessões >80 %3 · 400 normais
SESSÕES · SETUP RATE · DROPSpoll 30 s
SESSÕES CONC.
26,3 M
pico 24h 41,7 M · tabela 78 %
SETUP RATE
512 k/s
pico 892 k/s · CPS lim 1,2 M
DROPS SOBRECARGA
4,1 k/s
session ramp + policy drop
TABELA >80 %
14
de 412 · pico 24h
NEW/s
512k
DEL/s
498k
TCP
63%
UDP
34%
SESSION TABLE UTIL · piores caixas (pico 24h)
SATURA PRIMEIRO · ETA (timeleft())FGT-SP-03 18 d
TRIGGERS FCAST
4.100
ETA < 30 d
3
ETA < 90 d
7
POLL
60s
| Host | Recurso | CPU | Atual | +7 d | ETA |
|---|---|---|---|---|---|
| FGT-SP-03 | Mem/sessão pool | 82 | 87 | 96 | 18 d |
| PA-RJ-04 | Dataplane sess | 79 | 85 | 93 | 22 d |
| PA-SP-02 | Dataplane sess | 74 | 81 | 90 | 27 d |
| FGT-RJ-07 | CPU IPS engine | 79 | 79 | 88 | 34 d |
| FTD-SP-04 | Snort mem | 71 | 74 | 83 | 41 d |
| XG-RC-03 | Conntrack | 66 | 71 | 79 | 58 d |
| SRX-POA-01 | Flow session | 61 | 68 | 74 | 73 d |
| HIL-BH-02 | Sess table | 58 | 63 | 69 | 96 d |
| FGT-CWB-05 | NP7 offload | 54 | 61 | 66 | 112 d |
| ASA-POA-02 | Conn table | 49 | 57 | 62 | 134 d |
| SRX-BSB-03 | SPC3 mem | 47 | 53 | 58 | 158 d |
| FGT-REC-02 | Mem heap | 44 | 51 | 55 | 176 d |
Zabbix 7.0 · forecast(item,30d,7d) + timeleft(item,,90%)4.100 triggers
Perda de offload NP dispara CPU — vide FGT-SP-03watch
OFFLOAD · CONSERVE · BUFFER2 caixas <80 %
NP/SPU OFFLOAD
96%
2 caixas <80 % · alerta
CONSERVE MODE
0
158 FortiGate · mem<83 %
PACKET BUFFER (PA)
71%
PA-5410 pior · pkt replace
CPU STEAL
2%
só 144 VMs · hipervisor
BUF DROP
0,9k/s
PKT REPLACE
71%
SPU CP9
96%
VM 144
35%
FASTPATH / OFFLOAD RATIO POR PLATAFORMA
Bastião · Perímetro-como-Serviço · 412 firewalls · 9 fabricantes · Zabbix 7.0 LTS
14 / 17
Bastião · Multi-Fabricante · frota normalizadaSNMP v3HTTP agentZabbix LLD14:22:07AO VIVO
FROTA NORMALIZADA · comparação 0–1009 vendorseixo re-escalado
VENDORS
9
frota heterogênea
APPLIANCES
412
268 físicos · 144 VM
PARES HA
134
268 nós em cluster
TENANTS · SITES
63/187
multi-cliente MSSP
FIRMWARE REC.
89%
368/412 na release
TELEMETRIA NATIVA
87%
SNMP / agent nativo
EoL < 180 d
23
ILUSTRATIVO
N/A (VM · inexist.)
6%
temp VM · ZTNA pfSense
CARGA RE-ESCALADA 0–100 · POR VENDOR FortiGate × Mikrotik no mesmo eixo
| Vendor · n | CP | MEM | Sessões | Throughput | HA sync | Firmware |
|---|---|---|---|---|---|---|
| FortiGate 158 | 47 |
62 |
58 |
73 |
95 |
96 |
| Palo Alto 64 | 54 |
68 |
71 |
66 |
92 |
93 |
| Cisco ASA/FTD 47 | 61 |
59 |
44 |
52 |
90 |
82 |
| Sophos XG 38 | 39 |
51 |
40 |
41 |
88 |
92 |
| Juniper SRX 29 | 43 |
47 |
52 |
58 |
91 |
88 |
| Huawei USG 24 | 57 |
55 |
49 |
47 |
79 |
79 |
| Hillstone 18 | 41 |
44 |
38 |
36 |
85 |
85 |
| Mikrotik 22 | 72 |
66 |
63 |
44 |
61 |
91 |
| pfSense/OPN 12 | 35 |
48 |
33 |
29 |
57 |
90 |
TOP-N HOSTS · MAIOR CARGA pico 24h · CPU / MEM / sessões / throughput / drops / uptime
| Host | Vendor | CPU | MEM | Sessões | Gbps | drops/s | up (d) |
|---|---|---|---|---|---|---|---|
| FGT-SP-03 | FortiGate | 88 | 79 | 2,14M | 41,2 | 182 | 412 |
| PA-RJ-01 | Palo Alto | 84 | 81 | 1,88M | 37,6 | 96 | 268 |
| MT-CWB-02 | Mikrotik | 91 | 74 | 486k | 6,8 | 1.204 | 623 |
| ASA-POA-02 | Cisco | 82 | 77 | 940k | 18,3 | 47 | 355 |
| FGT-BSB-05 | FortiGate | 79 | 72 | 1,52M | 33,1 | 88 | 198 |
| SRX-REC-01 | Juniper | 76 | 69 | 704k | 22,7 | 12 | 511 |
| USG-FOR-03 | Huawei | 81 | 71 | 512k | 15,4 | 214 | 289 |
| PA-CWB-04 | Palo Alto | 77 | 83 | 1,12M | 28,9 | 33 | 176 |
ORIGEM DA COLETA · 61.240 itens · poll 60s
COBERTURA DE TELEMETRIA · vendor × métrica canônica87% nativo
34 métricas canônicas · 61.240 itens · poll 60s · CP nativo · DP/IPS via API · EoL sempre externo
CPDPMEMSESTHRTMPPWRHAIPSVPNLOGEOL
COB
FortiGate100
Palo Alto96
Cisco ASA/FTD92
Sophos XG92
Juniper SRX92
Huawei USG83
Hillstone83
Mikrotik58
pfSense/OPN46
% nativo
961192881008479915874820
87
nativo (SNMP/agent)
via API (REST/XML)
estimado
N/A
RUNWAY EoL / EoS · por modeloILUSTRATIVO23 < 180 d
202620272028202920302031
ASA 5525-X ·8
180 d
EoSFortiGate 100E ·15
2026
PA-3020 ·6
2026
Sophos XG 210 ·11
2027
Juniper SRX300 ·7
2027
Huawei USG6530 ·9
2028
PA-3220 ·14
2028
FortiGate 200F ·22
2029
Juniper SRX345 ·12
2029
Hillstone A2800 ·8
2030
Mikrotik CCR1036 ·10
2031
pfSense 8200 ·9
2031
Datas de fim de suporte são ILUSTRATIVAS · eol.date entra por planilha externa (nunca sai do device) · 131 appliances mapeados / 412
MURO DE FEATURES · licenciado / ativo
IPSAVSSLSDWZTNAPPVPNWAF
AT
FortiGate8/8
Palo Alto7/8
Cisco6/8
Sophos XG7/8
Juniper SRX4/8
Huawei USG5/8
Hillstone4/8
Mikrotik0/8
pfSense/OPN1/8
ativos
37830227615814236037196412
ativo
licenc., inativo
disp. s/ licença
não suportado
FIRMWARE · release recomendada + PSIRT89% · 44 fora
| Vendor | n | Build alvo | % rec. | drift |
|---|---|---|---|---|
| FortiGate | 158 | FortiOS 7.4.4 | 94 | −9 |
| Palo Alto | 64 | PAN-OS 11.1.3 | 89 | −7 |
| Cisco | 47 | ASA 9.20 / FTD 7.4 | 81 | −9 |
| Sophos | 38 | SFOS 20.0 | 92 | −3 |
| Juniper | 29 | Junos 23.4R1 | 88 | −4 |
| Huawei | 24 | V600R022 | 76 | −6 |
| Hillstone | 18 | 5.5R8 | 85 | −3 |
| Mikrotik | 22 | RouterOS 7.15 | 91 | −2 |
| pfSense/OPN | 12 | 2.7.2 | 90 | −1 |
PSIRT / CVE · 106 aplicáveis · janela de correção
Crítica4SLA 48h100%
Alta11SLA 7 d91%
Média28SLA 30 d82%
Baixa63SLA 90 d71%
CVSS via feed PSIRT externo · 82 corrigidos · 24 em janela · patch médio 6,3 d
Bastião · Perímetro-como-Serviço · 412 firewalls · 9 fabricantes · Zabbix 7.0 LTS
15 / 17
Bastião · Relatórios & CompliancePCI-DSS 4.0LGPDISO 2700114:22:07AO VIVO
PCI-DSS 4.0 · Controles de NSC (Network Security Controls)v4.0.128/31 sub-ctrl
REQ 1 · NSC / SEGMENT. CDE
12/14
2 em remediação
REQ 2 · CONFIG SEGURA
58/63
baseline CIS
REQ 6 · PATCH / DESENV.
89%
WAF 6.4.1 parcial
REQ 8 · AUTENTICAÇÃO
61/63
MFA admin 8.3.6
REQ 10 · LOGGING
94%
cobertura de eventos
REQ 11 · TESTING
8/9
pentest de segmentação
1.1100
1.2.1100
1.2.596
1.2.693
1.2.795
1.2.898
1.3.1100
1.3.297
1.496
10.294
10.4100
11.498
Firewall = NSC · cobre Req 1/2/6/8/10/11 — não representa % do framework inteiro · 28/31 sub-controles NSC conformes
Cobertura de Logging · tenant × categoria (top 12 · 63 total)ADMIN 96%
TRAFFIC
99%
THREAT
97%
SYSTEM
91%
ADMIN
96%
VPN
95%
WAF
88%
conformeparcialausenteFortiAnalyzer · Panorama · FMC · Syslog-NG
TENANTTRFTHRSYSADMVPNWAFDNSEPS
T-Varejo-BR · 57 fw✓✓✓✓✓✓✓24,8k
T-Banco-Cluster · 44✓✓✓✓✓✓✓21,3k
T-ISP-Norte · 38✓✓~✓✓~✓18,6k
T-Saúde-SP · 31✓✓✓~✓✓✓12,4k
T-Indústria-MG · 29✓~~✓~✕✓10,7k
T-Gov-RJ · 26✓✓✓✓✓✓✓9,2k
T-Logística-SUL · 23✓✓~✕✓~✓7,8k
T-Telecom-NE · 21✓✓✓✓✓✓~6,9k
T-Educação-SP · 18✓✓✓✓~✓✓5,4k
T-Energia-CO · 16✓✓~✓✓✓✓4,6k
T-Seguros-RJ · 14✓✓✓✓✓✓✓3,8k
T-Mídia-SP · 12✓✓✓✓~✓✓2,7k
EPS somado top-12 = 128,2k de 214k firewall→38k SIEM · ADMIN: T-Logística sem trilha (✕) · T-Saúde parcial (~)
Cofre de Evidências · Prontidão de Auditoria12 agendados
ARTEFATOS NO COFRE
1.284
PDF · SHA-256 · WORM
RELATÓRIOS AGENDADOS
12
7 sem / 3 mês / 2 trim
INGESTÃO INDEXADA
1,9/2,4 TB
79% da licença
RETENÇÃO DE LOGS
366d
> PCI 12 meses
84%
ISO 27001 · A.8
| Relatório | Freq. | Última | Próxima | Dest. |
|---|---|---|---|---|
| PCI-DSS 4.0 · attestation | Trim. | 30/06 | 30/09 | GRC |
| Resumo exec. de compliance | Mensal | 01/07 | 01/08 | Board |
| Revisão de ruleset (1.2.7) | Semest. | 05/03 | 01/09 | Perím. |
| Eventos de segurança (SIEM) | Semanal | 20/07 | 27/07 | SOC |
| Disponibilidade & HA | Mensal | 01/07 | 01/08 | NOC |
| Vulnerabilidades & patch | Mensal | 03/07 | 03/08 | Vuln |
| Backup de configs · diff | Semanal | 20/07 | 27/07 | NOC |
| Top regras & shadowing | Semanal | 20/07 | 27/07 | Perím. |
| LGPD · evidências | Trim. | 30/06 | 30/09 | DPO |
LGPD · Evidências (sem selo certificável)dossiê
DOSSIÊS
63
por tenant
EVIDÊNCIAS
214
no cofre
RIPD ASSIN.
63/63
Art.37
INCID. ANPD
0
12 meses
CGNAT
84,2k
3 ISP
| Controle / Evidência | Base legal | Artef. | Valor | Status |
|---|---|---|---|---|
| Retenção de registros | MC Art.13 | 84 | 366 d | conforme |
| Registro de acesso admin | Art.37 | 63 | 100% | conforme |
| Criptografia em trânsito | TLS1.2+ | 412 | 100% | conforme |
| Mascaramento IP assinante | CGNAT/PBA | 3 | 84,2k | parcial |
| Trilha export/acesso a dados | Art.9 | 128 | 366 d | conforme |
| Base legal & finalidade | Art.7 | 63 | 63/63 | docum. |
| Notificação incidente ANPD | Art.48 | 4 | 72 h | revisar |
| Minimização de dados | Art.6 | 21 | 90 d | conforme |
| Segregação por tenant | ISO A.8 | 63 | 187 | conforme |
| Controle de acesso RBAC/MFA | Art.46 | 274 | 97% | conforme |
| Anonimização em relatórios | Art.12 | 46 | 100% | conforme |
| Encarregado (DPO) designado | Art.41 | 1 | 1 | conforme |
| Inventário de NSC atualizado | Art.50 | 412 | 63/63 | conforme |
| Revisão de acesso trimestral | Art.46 | 12 | 4/ano | conforme |
| Descarte seguro de configs | Art.16 | 38 | 90 d | conforme |
LGPD não possui % certificável — conjunto de evidências · CGNAT em 3 tenants ISP (84,2k assinantes) · 2 itens em revisão
Revisão de Ruleset · PCI Req 1.2.7 · semestral (180d)3 vencidas
BASELINE DE REGRAS
184.220
63 tenants
SEM USO 90d
22,8%
42.002 regras
SOMBREADAS
611
shadowed
ANY-ANY
47
a revisar
| Tenant | Regras | S/uso | Somb. | A-A | Última | Vencto | Status |
|---|---|---|---|---|---|---|---|
| T-ISP-Norte | 9.842 | 24,1% | 92 | 9 | 08/12/25 | 06/06 | -45d |
| T-Logística-SUL | 6.410 | 26,8% | 60 | 6 | 22/12/25 | 20/06 | -31d |
| T-Indústria-MG | 7.220 | 23,4% | 50 | 4 | 03/01/26 | 02/07 | -19d |
| T-Saúde-SP | 8.106 | 21,7% | 44 | 3 | 14/02/26 | 13/08 | 23d |
| T-Telecom-NE | 5.933 | 22,2% | 38 | 5 | 20/02/26 | 19/08 | 29d |
| T-Varejo-BR | 14.480 | 19,8% | 68 | 2 | 05/03/26 | 01/09 | em dia |
| T-Banco-Cluster | 12.960 | 18,3% | 52 | 1 | 18/03/26 | 14/09 | em dia |
| T-Gov-RJ | 7.744 | 20,5% | 32 | 2 | 02/04/26 | 29/09 | em dia |
| T-Energia-CO | 4.512 | 21,0% | 27 | 3 | 10/04/26 | 07/10 | em dia |
| T-Educação-SP | 3.890 | 22,6% | 23 | 2 | 18/04/26 | 15/10 | em dia |
| T-Seguros-RJ | 3.204 | 19,1% | 17 | 1 | 25/04/26 | 22/10 | em dia |
| T-Mídia-SP | 2.760 | 20,2% | 14 | 0 | 02/05/26 | 29/10 | em dia |
| T-Petro-BA | 2.418 | 18,7% | 12 | 1 | 12/05/26 | 08/11 | em dia |
| T-Agro-MT | 2.106 | 21,3% | 9 | 1 | 20/05/26 | 16/11 | em dia |
| T-Construção-PR | 1.884 | 23,9% | 11 | 0 | 28/05/26 | 24/11 | em dia |
60/63 tenants em dia · 3 vencidas + 2 em janela ≤30d · 15/63 listados · atestado assinado pelo owner a cada 6 meses (ex-Req 1.1.7)
Gaps Abertos · Responsável & Prazo17 abertos
ABERTOS
17
-9 em 90d
ALTA SEV.
2
SLA 30d
MÉDIA
5
SLA 60d
MTTR MÉDIO
22d
últimos 90d
28211470
-90d-60d-30dhoje
total abertos 17alta sev. 2fechados 90d: 22
| Gap | Resp. | Idade | Prazo | Sev |
|---|---|---|---|---|
| Ruleset vencido · 3 tenants (1.2.7) | Perímetro | 45d | 31/07 | alto |
| TLS 1.0 em 2 mgmt planes legados | Perímetro | 38d | 08/08 | alto |
| ADMIN logging · 4% appliances | NOC-SP | 22d | 05/08 | médio |
| Pentest de segmentação · 11.4.5 | Red Team | 19d | 15/08 | médio |
| WAF ausente · 6.4.1 apps públicas | AppSec | 27d | 22/08 | médio |
| MFA admin · 2 tenants (8.3.6) | IAM | 14d | 18/08 | médio |
| Baseline CIS · 9% fora hardening | Perímetro | 31d | 25/08 | médio |
| Mapeamento ISO A.8 · 16% pend. | GRC | 44d | 30/08 | baixo |
| Sync NTP autenticado · 3 sites | NOC-RJ | 12d | 12/08 | baixo |
| Mascaramento CGNAT · 1 tenant | Perímetro | 20d | 28/08 | baixo |
+7 gaps de baixa severidade em backlog · SLA de remediação por criticidade (alto 30d · médio 60d · baixo 90d)
Bastião · Perímetro-como-Serviço · 412 firewalls · 9 fabricantes · Zabbix 7.0 LTS
16 / 17
Vamos monitorar seu perímetro
Seu firewall,
Seu firewall,
sob vigilância
Do FortiGate ao pfSense — qualquer fabricante, uma vidraça só. Saúde, regras, ameaças, VPN, capacidade e compliance, 24×7 via Zabbix.
serviceFLOWBIX
Comercial · Flowbix✓
Conta verificada

Escaneie para iniciar uma conversa
Flowbix·Bastião · Firewall & NGFW Gerenciado · 412 firewalls · 9 fabricantes · Zabbix 7.0 LTS
17 / 17