
Hallo, Freunde! Wir freuen uns, euch in unserem neuen Kurs FortiAnalyzer Einstieg willkommen zu heiĂen. In diesem Kurs haben wir bereits die Funktionen des FortiAnalyzers behandelt, jedoch nur oberflĂ€chlich. Jetzt möchte ich ausfĂŒhrlicher ĂŒber dieses Produkt, seine Ziele, Aufgaben und Möglichkeiten sprechen. Dieser Kurs wird nicht so umfangreich wie der vorige sein, aber ich hoffe, dass er interessant und lehrreich wird.

Da die Lektion komplett theoretisch war, haben wir uns entschieden, sie auch in Form eines Artikels anzubieten, um es euch einfacher zu machen.
Im Verlauf dieses Kurses werden wir die folgenden Punkte behandeln:
- Allgemeine Informationen ĂŒber das Produkt, seine Bestimmung, die zu lösenden Aufgaben und die wichtigsten Funktionen.
- Wir bereiten ein Layout vor und werden bei der Vorbereitung die Anfangskonfiguration des FortiAnalyzers im Detail betrachten.
- Wir lernen den Mechanismus zur Speicherung, Verarbeitung und Filterung von Protokollen fĂŒr eine einfache Suche kennen und betrachten zudem den FortiView-Mechanismus, der anschauliche Informationen ĂŒber den Netzwerkstatus in Form von verschiedenen Grafiken, Diagrammen und anderen Widgets darstellt.
- Wir betrachten den Prozess der Erstellung vorhandener Berichte und lernen, eigene Berichte zu erstellen und bestehende Berichte zu bearbeiten.
- Wir gehen die wichtigsten Fragen zur Verwaltung des FortiAnalyzers durch.
- Wir werden das Lizenzierungsschema erneut besprechen â ich habe bereits in der 11. Lektion des Kurses darĂŒber gesprochen. , aber wie man so schön sagt, ist Wiederholung die Mutter des Lernens.
Der Hauptzweck von FortiAnalyzer ist die zentrale Speicherung von Protokollen von einem oder mehreren GerĂ€ten des Unternehmens Fortinet sowie deren Verarbeitung und Analyse. Dies ermöglicht es Sicherheitsadministratoren, verschiedene Netzwerkereignisse sowie Sicherheitsereignisse von einem Ort aus zu ĂŒberwachen, schnell benötigte Informationen aus Protokollen und Widgets zu erhalten und Berichte ĂŒber alle oder spezifische GerĂ€te zu erstellen.
Die Liste der GerÀte, von denen FortiAnalyzer Protokolle empfangen und analysieren kann, ist im Bild unten dargestellt.

Der FortiAnalyzer weist drei Hauptmerkmale auf â Berichterstattung, Benachrichtigungen, Archivierung. Lassen Sie uns jedes dieser Merkmale betrachten.
Berichterstattung â Berichte bieten eine anschauliche Darstellung von Netzwerkereignissen, SicherheitsvorfĂ€llen und verschiedenen AktivitĂ€ten auf den unterstĂŒtzten GerĂ€ten. Das Berichtswesen sammelt die erforderlichen Daten aus den vorhandenen Protokollen und prĂ€sentiert diese in einer leserfreundlichen und analysierbaren Form. Mit Berichten lĂ€sst sich schnell die notwendige Information ĂŒber die Leistung der GerĂ€te, die Netzwerksicherheit, die am hĂ€ufigsten aufgerufenen Ressourcen und vieles mehr abrufen. Es gibt viele Varianten. Berichte können auch zur Analyse des Zustands des Netzwerks und der unterstĂŒtzten GerĂ€te ĂŒber lĂ€ngere ZeitrĂ€ume hinweg genutzt werden. Oft sind sie bei der Untersuchung verschiedener SicherheitsvorfĂ€lle unerlĂ€sslich.
Benachrichtigungen ermöglichen eine schnelle Reaktion auf verschiedene Bedrohungen im Netzwerk. Das System generiert Benachrichtigungen, wenn Protokolle erscheinen, die vordefinierten Bedingungen entsprechen â wie Virusentdeckung, Ausnutzung verschiedener Schwachstellen usw. Diese Benachrichtigungen können im Webinterface von FortiAnalyzer angezeigt und zur Ăbertragung ĂŒber das SNMP-Protokoll, an einen Syslog-Server sowie an bestimmte E-Mail-Adressen konfiguriert werden.
Die Archivierung ermöglicht es, Kopien verschiedener Inhalte, die durch das Netzwerk laufen, auf FortiAnalyzer zu speichern. Dies wird normalerweise zusammen mit dem DLP-Mechanismus verwendet, um verschiedene Dateien, die unter unterschiedliche Regeln dieses Mechanismus fallen, zu speichern. Dies kann auch nĂŒtzlich sein, um verschiedene SicherheitsvorfĂ€lle zu untersuchen.
Eine weitere interessante Funktion ist die Möglichkeit, VerwaltungsdomĂ€nen zu nutzen. Diese Technologie ermöglicht es, GerĂ€tegruppen nach verschiedenen Merkmalen zu erstellen â wie GerĂ€tetypen, geografische Lage usw. Die Erstellung solcher GerĂ€tegruppen verfolgt folgende Ziele:
- Die Gruppierung von GerĂ€ten nach Ă€hnlichen Merkmalen erleichtert die Ăberwachung und Verwaltung â beispielsweise können GerĂ€te nach geografischem Standort gruppiert werden. Wenn Sie Informationen in den Protokollen zu GerĂ€ten finden mĂŒssen, die sich in einer bestimmten Gruppe befinden, mĂŒssen Sie nicht mĂŒhsam die Protokolle filtern, sondern können einfach die Protokolle des entsprechenden Administrationsbereichs einsehen und nach den benötigten Informationen suchen.
- Zur Trennung des administrativen Zugriffs â jeder Administrationsbereich kann einen oder mehrere Administratoren haben, die nur Zugriff auf diesen speziellen Administrationsbereich haben.
- Effektives Management des Speicherplatzes und der Speicherpolitiken fĂŒr die von GerĂ€ten empfangenen Daten â anstelle einer einheitlichen Speicherkonfiguration fĂŒr alle GerĂ€te ermöglichen administrative DomĂ€nen, passendere Konfigurationen fĂŒr bestimmte GerĂ€tegruppen festzulegen. Dies ist besonders nĂŒtzlich, wenn Sie mehrere GerĂ€te haben und von einer Gruppe fĂŒr ein Jahr Daten speichern mĂŒssen, wĂ€hrend eine andere Gruppe fĂŒr drei Jahre Speicher benötigt. Entsprechend kann fĂŒr jede Gruppe der passende Speicherplatz zugewiesen werden â fĂŒr eine Gruppe, die eine groĂe Anzahl von Logdateien erzeugt, mehr Platz bereitstellen, wĂ€hrend einer anderen Gruppe weniger zugewiesen wird.
FortiAnalyzer kann in zwei Modi betrieben werden â Analyzer und Collector. Der Betriebsmodus wird je nach individuellen Anforderungen und Netzwerk-Topologie ausgewĂ€hlt.
Im Analyzer-Modus fungiert FortiAnalyzer als primĂ€rer Logaggregator von einem oder mehreren Logsammlern. Zu den Logsammlern gehören sowohl FortiAnalyzer im Collector-Modus als auch andere von FortiAnalyzer unterstĂŒtzte GerĂ€te (die Liste wurde oben im Bild angegeben). Dieser Betriebsmodus ist standardmĂ€Ăig aktiv.
Wenn FortiAnalyzer im Collector-Modus arbeitet, sammelt er Protokolle von anderen GerÀten und leitet sie an ein anderes GerÀt wie FortiAnalyzer im Analyzer-Modus oder Syslog weiter. Im Collector-Modus kann FortiAnalyzer die meisten Funktionen wie Reporting und Benachrichtigungen nicht nutzen, da sein Hauptziel darin besteht, Protokolle zu sammeln und weiterzuleiten.
Durch den Einsatz mehrerer FortiAnalyzer-GerĂ€te in verschiedenen Modi kann die Leistung gesteigert werden â FortiAnalyzer im Collector-Modus sammelt Protokolle von allen GerĂ€ten und leitet sie an den Analyzer zur weiteren Analyse weiter. Dies ermöglicht es FortiAnalyzer im Analyzer-Modus, die Ressourcen zu sparen, die normalerweise fĂŒr den Empfang von Protokollen von mehreren GerĂ€ten benötigt werden, und sich vollstĂ€ndig auf die Verarbeitung der Protokolle zu konzentrieren.

FortiAnalyzer unterstĂŒtzt eine deklarative SQL-Abfragesprache fĂŒr Protokollierung und Berichterstattung. Damit werden Protokolle in lesbarer Form dargestellt. AuĂerdem können mit dieser Abfragesprache verschiedene Berichte erstellt werden. FĂŒr einige Reporting-Funktionen sind spezifische Kenntnisse in SQL und Datenbanken erforderlich, oft ermöglichen die integrierten Funktionen von FortiAnalyzer jedoch auch die Nutzung ohne diese Kenntnisse. Dazu werden wir spĂ€ter kommen, wenn wir den Reporting-Mechanismus betrachten.
Der FortiAnalyzer kann in mehreren Varianten bereitgestellt werden. Er kann als eigenstĂ€ndiges physisches GerĂ€t, als virtuelle Maschine â es werden verschiedene Hypervisoren unterstĂŒtzt, deren vollstĂ€ndige Liste finden Sie in . ZusĂ€tzlich kann er in spezialisierten Infrastrukturen â AWS, Azure, Google Cloud und weiteren â implementiert werden. Und die letzte Option ist FortiAnalyzer Cloud â ein von Fortinet bereitgestellter Cloud-Service.
Im nĂ€chsten Lehrgang werden wir ein Layout fĂŒr weitere praktische Arbeiten vorbereiten. Um nichts zu verpassen, abonnieren Sie unseren .
. Sie können auch die Aktualisierungen auf den folgenden Ressourcen verfolgen:
Quelle: habr.com
