1. FortiAnalyzer Getting Started v6.4. Einleitung

1. FortiAnalyzer Getting Started v6.4. Einleitung

Hallo, Freunde! Wir freuen uns, Sie in unserem neuen Kurs "FortiAnalyzer Getting Started" willkommen zu heißen. In diesem Kurs Fortinet Einstieg haben wir bereits die FunktionalitĂ€t von FortiAnalyzer behandelt, jedoch nur oberflĂ€chlich. Jetzt möchte ich detaillierter ĂŒber dieses Produkt, seine Ziele, Aufgaben und Möglichkeiten sprechen. Dieser Kurs soll nicht so umfangreich werden wie der vorherige, aber ich hoffe, dass er interessant und lehrreich sein wird.

Video abspielen

Da die Lektion vollstÀndig theoretisch war, haben wir uns entschlossen, sie Ihnen auch im Artikel-Format anzubieten.

Im Rahmen dieses Kurses werden wir folgende Punkte behandeln:

  • Allgemeine Informationen ĂŒber das Produkt, seine Bestimmung, die zu lösenden Aufgaben und die wichtigsten Merkmale
  • Wir werden ein Layout vorbereiten, wobei wir die Anfangskonfiguration von FortiAnalyzer ausfĂŒhrlich betrachten werden
  • Wir werden den Mechanismus zur Speicherung, Verarbeitung und Filterung von Protokollen kennenlernen, um deren bequeme Suche zu ermöglichen, und zudem den Mechanismus FortiView untersuchen, der visuelle Informationen ĂŒber den Status des Netzwerks in Form verschiedener Diagramme und anderer Widgets darstellt
  • Wir werden den Prozess der Erstellung bestehender Berichte betrachten, sowie lernen, eigene Berichte zu erstellen und bestehende Berichte zu bearbeiten
  • Wir werden die wichtigsten Fragen rund um die Administration von FortiAnalyzer behandeln
  • Wir werden das Lizenzierungsschema noch einmal besprechen – ich habe bereits im 11. Kurs erklĂ€rt, Fortinet Einstiegaber wie man so schön sagt, Wiederholung ist die Mutter der Weisheit.

Das Hauptziel von FortiAnalyzer ist die zentrale Speicherung von Protokollen von einem oder mehreren GerĂ€ten des Unternehmens Fortinet sowie deren Verarbeitung und Analyse. Dies ermöglicht Sicherheitsadministratoren, verschiedene Netzwerk- und Sicherheitsereignisse von einem zentralen Punkt aus zu ĂŒberwachen, schnell die benötigten Informationen aus Protokollen und Widgets zu erhalten und Berichte ĂŒber alle oder interessierende GerĂ€te zu erstellen.
Die Liste der GerÀte, von denen FortiAnalyzer Protokolle empfangen und analysieren kann, ist im Bild unten dargestellt.

1. FortiAnalyzer Getting Started v6.4. Einleitung

FortiAnalyzer weist drei wichtige Merkmale auf – Berichterstattung, Benachrichtigungen, Archivierung. Lassen Sie uns jedes einzelne nĂ€her betrachten.

Berichtserstattung – Berichte bieten eine anschauliche Darstellung von Netzereignissen, Sicherheitsereignissen und verschiedenen AktivitĂ€ten, die auf unterstĂŒtzten GerĂ€ten stattfinden. Der Berichtmechanismus sammelt die erforderlichen Daten aus vorhandenen Protokollen und prĂ€sentiert sie in einem lesbaren und analysierbaren Format. Mit Hilfe von Berichten können Sie schnell die notwendigen Informationen ĂŒber die Leistung der GerĂ€te, die Sicherheit des Netzwerks, die am hĂ€ufigsten besuchten Ressourcen und vieles mehr erhalten. Es gibt viele Variationen. Berichte können auch zur Analyse des Zustands des Netzwerks und der unterstĂŒtzten GerĂ€te ĂŒber einen lĂ€ngeren Zeitraum verwendet werden. Sie sind oft unerlĂ€sslich bei der Untersuchung verschiedener SicherheitsvorfĂ€lle.

Benachrichtigungen ermöglichen eine schnelle Reaktion auf verschiedene Bedrohungen, die im Netzwerk auftreten. Das System generiert Benachrichtigungen, wenn Protokolle erscheinen, die vordefinierten Bedingungen entsprechen – wie die Entdeckung eines Virus, die Ausnutzung verschiedener Schwachstellen usw. Diese Benachrichtigungen können im Web-Interface von FortiAnalyzer angezeigt werden, und es ist möglich, ihre Zustellung ĂŒber das SNMP-Protokoll, an einen Syslog-Server sowie an bestimmte E-Mail-Adressen einzurichten.

Archivierung ermöglicht es, Kopien verschiedener Inhalte, die durch das Netzwerk laufen, auf FortiAnalyzer zu speichern. Dies wird normalerweise in Verbindung mit dem DLP-Mechanismus verwendet, um verschiedene Dateien zu speichern, die unter verschiedene Regeln dieses Mechanismus fallen. Dies kann auch nĂŒtzlich sein, um verschiedene SicherheitsvorfĂ€lle zu untersuchen.

Eine weitere interessante Funktion ist die Möglichkeit der Verwendung von administrativen DomĂ€nen. Diese Technologie ermöglicht es, GerĂ€tgruppen nach verschiedenen Merkmalen zu erstellen – GerĂ€tetypen, geografische Lage usw. Die Erstellung solcher GerĂ€tgruppen verfolgt folgende Ziele:

  • Gruppierung von GerĂ€ten nach Ă€hnlichen Merkmalen fĂŒr eine einfachere Überwachung und Verwaltung – zum Beispiel sind die GerĂ€te nach geografischer Lage gruppiert. Sie mĂŒssen bestimmte Informationen in den Protokollen fĂŒr GerĂ€te, die sich in einer Gruppe befinden, finden. Anstatt die Protokolle sorgfĂ€ltig zu filtern, schauen Sie einfach in die Protokolle der relevanten administrativen DomĂ€ne und suchen die benötigten Informationen.
  • Zur Abgrenzung des Administrationszugangs kann jeder Administrationsbereich einen oder mehrere Administratoren haben, die nur Zugang zu diesem speziellen Administrationsbereich haben.
  • Effizientes Management des Speicherplatzes und der Aufbewahrungspolitiken fĂŒr Daten von GerĂ€ten – anstelle einer einheitlichen Konfiguration fĂŒr alle GerĂ€te ermöglichen es Administrationsbereiche, passendere Konfigurationen fĂŒr bestimmte GerĂ€tegruppen festzulegen. Dies kann nĂŒtzlich sein, wenn Sie mehrere GerĂ€te haben und fĂŒr eine Gruppe von GerĂ€ten die Daten ein Jahr und fĂŒr eine andere Gruppe drei Jahre aufbewahren mĂŒssen. Dementsprechend kann fĂŒr jede Gruppe entsprechender Speicherplatz zugewiesen werden – fĂŒr eine Gruppe, die viele Protokolle generiert, mehr Platz und fĂŒr eine andere Gruppe weniger Platz.

FortiAnalyzer kann in zwei Modus arbeiten – Analyzer und Collector. Der Betriebsmodus wird je nach individuellen Anforderungen und Netzwerk-Topologie gewĂ€hlt.

Wenn FortiAnalyzer im Modus Analyzer arbeitet, fungiert es als Hauptaggregator fĂŒr Protokolle von einem oder mehreren Protokollsammlern. Zu den Protokollsammlern gehören sowohl FortiAnalyzer im Collector-Modus als auch andere GerĂ€te, die von FortiAnalyzer unterstĂŒtzt werden (die Liste wurde oben in der Abbildung angegeben). Dieser Modus wird standardmĂ€ĂŸig verwendet.

Wenn FortiAnalyzer im Collector-Modus arbeitet, sammelt es Protokolle von anderen GerÀten und leitet sie dann an ein anderes GerÀt weiter, wie FortiAnalyzer im Modus Analyzer oder Syslog. Im Collector-Modus kann FortiAnalyzer die meisten Funktionen wie Berichterstattung und Benachrichtigungen nicht nutzen, da sein Hauptziel darin besteht, Protokolle zu sammeln und weiterzuleiten.

Durch den Einsatz mehrerer FortiAnalyzer-GerĂ€te in verschiedenen Modi kann die Leistung gesteigert werden – FortiAnalyzer im Collector-Modus sammelt Protokolle von allen GerĂ€ten und leitet sie an den Analyzer zur weiteren Analyse weiter, was es FortiAnalyzer im Analyzer-Modus ermöglicht, die Ressourcen zu schonen, die fĂŒr den Empfang der Protokolle von vielen GerĂ€ten benötigt werden, und sich vollstĂ€ndig auf die Verarbeitung der Protokolle zu konzentrieren.

1. FortiAnalyzer Getting Started v6.4. Einleitung

FortiAnalyzer unterstĂŒtzt eine deklarative SQL-Abfragesprache fĂŒr Protokollierung und Berichterstattung. Damit werden Protokolle in lesbarer Form prĂ€sentiert. Mit dieser Abfragesprache werden auch verschiedene Berichte erstellt. FĂŒr bestimmte Berichterstattungsfunktionen sind grundlegende Kenntnisse in SQL und Datenbanken erforderlich, aber oft ermöglichen die integrierten Funktionen von FortiAnalyzer, darauf zu verzichten. Darauf werden wir stoßen, wenn wir den Berichtmechanismus betrachten.

Der FortiAnalyzer kann in mehreren Varianten bereitgestellt werden. Er kann als separates physisches GerĂ€t oder als virtuelle Maschine prĂ€sentiert werden – verschiedene Hypervisoren werden unterstĂŒtzt, eine vollstĂ€ndige Liste finden Sie in Datenblatt. Er kann auch in spezialisierten Infrastrukturen wie AWS, Azure, Google Cloud und anderen bereitgestellt werden. Die letzte Variante ist FortiAnalyzer Cloud – ein cloudbasierter Dienst, der von Fortinet angeboten wird.

In der nĂ€chsten Lektion werden wir ein Layout fĂŒr zukĂŒnftige praktische Arbeiten vorbereiten. Um nichts zu verpassen, abonnieren Sie unser YouTube-Kanal.

Sie können auch den Updates auf folgenden Ressourcen folgen:

Gruppe Vkontakte
Yandex Zen
Unsere Website
Telegram-Kanal

Quelle: habr.com

60GB SSD 8Gb DDR4