
Willkommen zur 12. Lektion. Heute sprechen wir über ein weiteres sehr wichtiges Thema, nämlich über die Arbeit mit Protokollen und Berichten. Manchmal erweist sich diese Funktionalität als entscheidend bei der Auswahl von Schutzmitteln. Sicherheitsexperten lieben es, ein benutzerfreundliches System zur Berichterstattung sowie eine funktionale Suche nach verschiedenen Ereignissen zu haben. Schwer, sie dafür zu verurteilen. Protokolle und Berichte sind im Grunde ein wichtiger Bestandteil der Sicherheitsbewertung. Wie kann man den aktuellen Sicherheitsstatus verstehen, wenn man nicht sieht, was passiert? Glücklicherweise hat Check Point in dieser Hinsicht alles im Griff – und sogar mehr. Check Point verfügt über eines der besten Berichterstattungssysteme, das sofort einsatzbereit ist! Zudem gibt es die Möglichkeit, eigene Berichte zu gestalten und anzupassen! All das wird durch einen bequemen und intuitiven Prozess zur Arbeit mit Protokollen ergänzt. Aber lassen Sie uns alles der Reihe nach betrachten.
Völlig neue Benutzeroberfläche
Wenn Sie zuvor mit Check Point gearbeitet haben, waren Sie sicher von der völlig neuen Benutzeroberfläche zur Arbeit mit Protokollen und Berichten in R80 überrascht. Auf dem Bild sieht man, wie viele verschiedene Tools in einem neuen Tab integriert wurden. Logs & Monitor:

Der Abschnitt Logs & Monitor
Wenn Sie zu Logs & Monitor gehen und einen neuen Tab öffnen, sollten Sie etwa Folgendes sehen:

Standardmäßig gibt es hier zwei große Abschnitte:
- Audit Logs View — hier finden Sie alle Ereignisse, die mit dem Ein- und Ausloggen von Administratoren, Änderungen in der Konfiguration usw. zusammenhängen. Das heißt, eine klassische Überprüfung der Aktionen des Administrators.
- Logs View — genau hier können Sie nach Ereignissen suchen, die von allen unseren aktivierten Blades generiert werden, sei es Firewall, Antivirus, IPS usw. Diese Funktion haben wir bereits mehrfach genutzt.
Darüber hinaus gibt es hier Links zu Berichten (Reports) und verschiedenen Dashboards (Views). Für deren Nutzung ist ein aktives Blade erforderlich. Smart Event. Aber dazu später mehr. Lassen Sie uns zuerst mit der Arbeit mit Protokollen vertrautmachen.
Suche in Protokollen
Meiner Meinung nach macht die Arbeit mit Protokollen in R80 Spaß. Wir haben eine äußerst intelligente Suchzeile, die uns erlaubt, sowohl nach beliebigem Text als auch nach Blade und nach anderen indexierbaren Parametern wie Quelle, Ziel, Aktion usw. zu suchen.

Dabei können wir recht komplexe Suchanfragen mithilfe von logischen Operatoren erstellen. AND, ODER, NOT. Und dafür ist es nicht einmal notwendig, etwas zu tippen. Den Filter kann man buchstäblich in ein paar Klicks erstellen. Etwas später werden wir das alles praktisch ausprobieren.
Anzeige von Log-Meldungen nach Access-List
Wir haben bereits die Möglichkeit bewertet, Logs nach einer bestimmten Zugriffsliste anzuzeigen. Das ist unglaublich praktisch und daran gewöhnt man sich sehr schnell. Besonders hilfreich ist das beim Troubleshooting. Man hebt die interessante «Access-List» hervor und schaut von unten, ob der benötigte Datenverkehr darunter fällt.

Es ist nicht notwendig, irgendwohin zu wechseln oder einen komplexen Filter für die Logs zu erstellen.
Views & Reports
Für die Berichterstattung und Visualisierung von Daten in Check Point ist eine Blade verantwortlich Smart Event, die auf der Server Verwaltung aktiviert wird. Diese Funktion kann man getrost als SIEM bezeichnen, aber nur für Check Point-Produkte! Technisch gesehen kann man in Smart Event auch Logs von anderen Systemen (wie Cisco, Microsoft usw.) verwalten, aber das ist nicht die beste Idee 🙂 In der Praxis ist das ziemlich problematisch. Aber mit den «Check Point»-Logs kommt SmartEvent einfach hervorragend zurecht. Es kann korrelieren, summieren, durchrechnen und vieles mehr. Und das funktioniert alles problemlos! Selbstverständlich gibt es bereits fertige Dashboards zur Anzeige der wichtigsten Informationen. In Check Point heißen sie Views:

Man kann sehen, dass hier eine ziemlich große Anzahl von Standard-Dashboards vorhanden ist, die im täglichen Administrations- und Überwachungsprozess sehr nützlich sind.
Neben den Dashboards, in denen die Informationen einfach visualisiert werden, besteht die Möglichkeit, vollständige Berichte zu generieren und diese im PDF- oder Excel-Format zu speichern. Man kann sie nach Zeitplan generieren und an eine E-Mail-Adresse senden.
Und das Beste! Dashboards und Berichte kann man selbst erstellen! Das heißt, man ist nicht auf die integrierten beschränkt. Damit können sich nicht viele Anbieter rühmen. Diese Dashboards oder Berichtsvorlagen können zudem importiert oder exportiert werden, was es den Nutzern ermöglicht, ihre Entwicklungen zu teilen. Der Prozess zur Erstellung eines Dashboards ist recht einfach und intuitiv verständlich. Ich werde versuchen, Ihnen dies im Rahmen der Laborarbeit zu zeigen, die Sie im Video-Tutorial unten finden.
Videounterricht

Bleiben Sie dran für weitere Informationen und treten Sie unserem 🙂
Quelle: habr.com
