12. Check Point Getting Started R80.20. Логове и отчети

12. Check Point Getting Started R80.20. Logs & Reports

Добре дошли на 12-ия урок. Днес ще поговорим за още една доста важна тема, а именно за работата с логове и отчети. Понякога тази функционалност се оказва почти решаваща при избора на защитно средство. Много „сигурносни“ специалисти предпочитат удобна отчетност и функционално търсене по различни събития. Трудно е да ги виним. Всъщност, логовете и отчетите са основен елемент за оценка на безопасността. Как да разберем текущото ниво на безопасност, ако не виждаме какво се случва? За щастие, при Check Point в това отношение всичко е наред и дори повече. Check Point притежава една от най-добрите системи за отчетност, която работи от самото начало! Освен това има възможност за персонализация и създаване на собствени отчети! Всичко това се допълва от удобния и интуитивен процес на работа с логовете. Но нека обсъдим всичко по реда си.

Изцяло нов интерфейс

Ако сте работили с Check Point преди, вероятно сте били изненадани от напълно новия интерфейс за работа с логове и отчети в R80. На изображението се вижда колко различни инструменти са обединени в рамките на една нова вкладка Logs & Monitor:

12. Check Point Getting Started R80.20. Logs & Reports

Разделът Logs & Monitor

Ако преминете в Logs & Monitor и отворите нова вкладка, трябва да видите нещо подобно:

12. Check Point Getting Started R80.20. Logs & Reports

По подразбиране тук има два големи раздела:

  1. Audit Logs View — тук можете да намерите всички събития, свързани с влизането/излизането на администратори, промените в конфигурацията и т.н. Т.е. класическият одит на действията на администратора.
  2. Logs View — именно тук можете да търсите по събития, които «генерират» всички наши активирани блейдове, независимо дали става въпрос за firewall, antivirus, IPS и т.н. Вече многократно сме използвали тази функция.

Освен това тук има и връзки към отчети (Reports) и различни табла за управление (Views). За тяхната работа е необходим активиран блейд Smart Event. Но за това малко по-късно. Първо нека разберем как да работим с логовете.

Търсене на логове

На мен ми се струва, че работата с логовете в R80 е истинско удоволствие. Имаме доста умна търсачка, която ни позволява да „разрезим“ и по произволен текст, и по блейд, и по всякакви други индексирани параметри като source, destination, action и т.н.

12. Check Point Getting Started R80.20. Logs & Reports

В същото време можем да съставим доста сложни търсения с помощта на логически оператори. И, , свързвайки се в сложни условия, води до това, че оптимизаторът, разполагащ с подходящи некластеризирани индекси по необходимите полета, в крайна сметка все пак започва да прави сканиране по кластерен индекс (, NOT. И за това дори не е необходимо да се натиска нещо. Филтърът може да бъде създаден буквално с няколко кликвания на мишката. Малко по-късно ще пробваме всичко това на практика.

Показване на Log-съобщения по Access-List

Също така вече оценихме възможността за показване на логовете по конкретен списък с достъп. Това е изключително удобно и бързо привикваш към него. Особено помага при отстраняване на проблеми. Избираш интересния за теб «аксес-лист» и виждаш по-долу дали влиза в него необходимият трафик.

12. Check Point Getting Started R80.20. Logs & Reports

Не е нужно да преминаваш никъде или да съставяш сложен филтър за логовете.

Views & Reports

За отчетността и визуализацията на данните в Check Point отговаря блейд Smart Event, който се активира на сървър управление. Тази функция може смело да се нарече SIEM, но само за продуктите на Check Point! Технически на Smart Event могат да се обработват логове от други системи (като Cisco, Microsoft и т.н.), но това не е най-добрата идея 🙂 На практика е доста сложно. Но с «чекпоинтовските» логове SmartEvent се справя отлично. Може да корелира, сумира, средноизчислява и много други. И всичко това работи от кутията! Разбира се, вече съществуват готови дашбордове за показване на най-важната информация. В Check Point те се наричат Views:

12. Check Point Getting Started R80.20. Logs & Reports

Може да се види, че тук има доста голямо количество дефолтни дашбордове, които са много полезни в ежедневната администрация и мониторинг.

Освен дашбордове, където информацията просто се визуализира, има възможност за генериране на пълноценни отчети и запазването им в PDF или Excel формат. Може да се генерира по график и да се изпращат на някой имейл.

И най-хубавото е! Може да създавате сами дашборди и отчети! Т.е. не сте ограничени от вградените. Не всеки доставчик може да се похвали с това. В същото време шаблоните на тези дашбордове или отчети могат да се импортират или експортират, което позволява на потребителите да споделят своите разработки. Самият процес на създаване на дашборд е много прост и интуитивно разбираем. Ще се опитам да ви покажа това в рамките на лабораторното упражнение, което ще намерите във видеото по-долу.

Видео урок

Възпроизведи видео

Следете ни за повече и се присъединете към нашия YouTube канал 🙂

Източник: habr.com

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster