
Добре дошли на 12-ия урок. Днес ще говорим за още една важна тема, а именно за работата с логовете и отчетите. Понякога тази функция е решаваща при избора на средство за защита. Много харесват "сигурността" удобната система за отчетност и функционалното търсене по различни събития. Трудно е да ги упрекнем. Всъщност, логовете и отчетите са основен елемент за оценка на сигурността. Как да разберем текущото ниво на безопасност, ако не виждаме какво се случва? За щастие, при Check Point всичко е на ниво и дори повече. Check Point разполага с една от най-добрите системи за отчетност, която работи изцяло! Освен това, има възможност за персонализиране и създаване на собствени отчети! Всичко това се допълва от удобния и интуитивен процес на работа с логовете. Но нека започнем отначало.
Напълно нов интерфейс
Ако сте работили с Check Point преди, вероятно сте били удивени от напълно новия интерфейс за работа с логовете и отчетите в R80. На изображението се вижда колко различни инструменти са обединени в рамките на една нова таб. Logs & Monitor:

Разделът Logs & Monitor
Ако преминете в Logs & Monitor и отворите нова таб, ще трябва да видите приблизително следното:

По подразбиране тук има два големи раздела:
- Audit Logs View — тук можете да намерите всички събития, свързани с влизането/излизането на администраторите, изменения в конфигурацията и т.н. Тоест, класическият одит на действията на администратора.
- Logs View — точно тук можете да търсите по събития, които "генерират" всичките ни активирани плейтове, било то firewall, antivirus, IPS и т.н. Вече многократно сме използвали тази функция.
Освен това тук има връзки към отчетите (Reports) и различни табла (Views). За тяхната работа е необходим активиран плейтове Smart Event. Но за това малко по-късно. Първо нека разгледаме работата с логовете.
Търсене в логовете
По мое мнение, работата с логовете в R80 е истинско удоволствие. Имаме доста интелигентна търсачка, която ни позволява да търсим както по произволен текст, така и по плейтове, и по всякакви други индексируеми параметри като source, destination, action и т.н.

Същевременно можем да съставяме доста сложни търсения с помощта на логически оператори AND, OR, NOT. И за това дори не е необходимо да печатате нещо. Филтърът може да се създаде буквално с няколко клика на мишката. По-късно ще тестваме всичко на практика.
Показване на лог-съобщения по списък за достъп
Също така вече оценихме възможността за показване на логовете по конкретен списък за достъп. Това е изключително удобно и много бързо се свиква с него. Особено полезно е при отстраняване на проблеми. Избираш интересния «аксес-лист» и виждаш отдолу, дали необходимо трафик попада под него.

Не е нужно да се преместваш никъде или да съставяш сложен филтър за логовете.
Изгледи и отчети
За отчетността и визуализацията на данните в Check Point отговаря блейд Smart Event, който се активира на сървър управление. Тази функционалност спокойно може да се нарече SIEM, но само за продуктите на Check Point! Технически на Smart Event могат да се обработват логове и от други системи (като Cisco, Microsoft и др.), но това не е най-добрата идея 🙂 В практиката е доста проблематично. Но с логовете от «чекпоинт» SmartEvent се справя просто великолепно. Може да коррелира, сумира, изчислява средни стойности и много други. И всичко това работи от кутията! Само по себе си вече съществуват готови дашбордове за показване на най-важната информация. В Check Point те се наричат Views:

Може да се види, че тук има доста голям брой дефолтни дашбордове, които са много полезни в ежедневното администриране и мониторинг.
Освен дашбордовете, където информацията просто се визуализира, има възможност за генериране на пълноценни отчети и запазването им в pdf или excel формат. Може да се генерират по график и да се изпращат на някой имейл.
И най-приятното! Дашбордите и отчетите могат да се създават и сами! Тоест, не сте ограничени само до вградените. За това не всеки доставчик може да се похвали. В същото време шаблоните на тези дашбордове или отчети могат да се импортират или експортират, което дава възможност на потребителите да споделят своите разработки. Процесът на създаване на дашборд е доста прост и интуитивно понятен. Ще се постарая да ви покажа това в рамките на лабораторна работа, която ще намерите в видеото по-долу.
Видео урок

Останете с нас за още новини и се присъединете към нашия 🙂
Източник: habr.com
