3. FortiAnalyzer Erste Schritte v6.4. Arbeiten mit Logs

3. FortiAnalyzer Erste Schritte v6.4. Arbeiten mit Logs

Willkommen zu der dritten Lektion des Kurses FortiAnalyzer Erste Schritte. Auf der in der vorherigen Lektion wir haben das Layout bereitgestellt, das fĂŒr die DurchfĂŒhrung der Laborarbeiten erforderlich ist. In dieser Lektion werden wir die grundlegenden Prinzipien der Arbeit mit Protokollen auf FortiAnalyzer, uns mit Ereignis-Handlern vertrautmachen und auch die Schutzmechanismen fĂŒr Protokolle betrachten. Der theoretische Teil sowie die vollstĂ€ndige Aufzeichnung des Videounterrichts sind unter dem Link zu finden.

Um Protokolle von GerĂ€ten zu sammeln, mĂŒssen diese bei FortiAnalyzer registriert werden. Es gibt zwei Registrierungsmöglichkeiten.

  1. Die erste Möglichkeit besteht darin, dass auf dem registrierenden GerĂ€t die Option „Protokolle an FortiAnalyzer senden“ aktiviert wird und die IP-Adresse angegeben wird. Danach wird an FortiAnalyzer eine Anfrage zur Registrierung dieses GerĂ€ts gesendet. Der Administrator muss die eingegangene Anfrage bestĂ€tigen oder ablehnen. Falls die Technologie der administrativen DomĂ€nen aktiviert ist, kann FortiGate sowohl im Haupt-ADOM (das als root bezeichnet wird und mit dem wir in der letzten Lektion gearbeitet haben) als auch in einem selbst erstellten ADOM hinzugefĂŒgt werden, der fĂŒr FortiGate-GerĂ€te bestimmt ist.
  2. Die zweite Möglichkeit ist der sogenannte Device Registration Wizard. Die Registrierung des GerĂ€ts erfolgt direkt auf dem FortiAnalyzer. FĂŒr die Registrierung sind Informationen ĂŒber das registrierende GerĂ€t erforderlich – Seriennummer, IP-Adresse, GerĂ€tetyp und Version des Betriebssystems. Wenn die Datenverifizierung erfolgreich verlĂ€uft, wird das GerĂ€t der Liste des FortiAnalyzer hinzugefĂŒgt. Wenn die Technologie der administrativen DomĂ€nen aktiviert ist, wird das GerĂ€t automatisch im passenden administrativen DomĂ€nen registriert. Falls Sie mehrere solche administrativen DomĂ€nen erstellt haben, mĂŒssen Sie das GerĂ€t in dem administrativen DomĂ€nen registrieren, in das Sie es hinzufĂŒgen möchten.

Jedes GerÀt erzeugt Protokolle verschiedener Typen. Die Haupttypen von Protokollen, die von GerÀten des Unternehmens Fortinet generiert werden können, sind im Bild unten dargestellt.

3. FortiAnalyzer Erste Schritte v6.4. Arbeiten mit Logs

Über die initiale Verarbeitung von Logs haben wir bereits im letzten Unterricht gesprochen, aber ich denke, es ist ratsam, das GedĂ€chtnis aufzufrischen. Die Logs, die auf den FortiAnalyzer gelangen, werden komprimiert und in eine Log-Datei gespeichert. Wenn diese Datei eine bestimmte GrĂ¶ĂŸe erreicht, wird sie ĂŒberschrieben und archiviert. Solche Logs werden als archivierte Logs bezeichnet. Sie gelten als Offline-Logs, da sie nicht in Echtzeit analysiert werden können. Zur Ansicht sind sie nur im RAW-Format verfĂŒgbar. Die Datenaufbewahrungsrichtlinie im administrativen Bereich bestimmt, wie lange solche Logs im Speicher des FortiAnalyzers aufbewahrt werden.

Zur gleichen Zeit werden die Logs in der SQL-Datenbank indiziert, um Analysen zu unterstĂŒtzen. Diese Logs werden in FortiAnalyzer in Echtzeit mit Hilfe der Mechanismen Log View, FortiView und Reports analysiert. Die Datenaufbewahrungsrichtlinie im administrativen Bereich bestimmt, wie lange solche Logs im Speicher des FortiAnalyzers aufbewahrt werden. Nachdem diese Logs aus dem Speicher des FortiAnalyzers gelöscht wurden, können sie als archivierte Logs verbleiben, aber das hĂ€ngt von der Datenaufbewahrungsrichtlinie im administrativen Bereich ab.

Schematisch ist der Prozess der Log-Verarbeitung im folgenden Bild dargestellt.

3. FortiAnalyzer Erste Schritte v6.4. Arbeiten mit Logs

Wenn die Logs auf das GerĂ€t gelangen, werden sie von den Ereignis-Handlern ĂŒberprĂŒft. Diese ermöglichen es, interessante Ereignisse anhand vordefinierter Bedingungen nachzuvollziehen. Die Bedingungen werden auf die Parameter angewendet, die in den RAW-Logs enthalten sind. Im System gibt es fĂŒr jeden administrativen Bereich eine Reihe vordefinierter Ereignisse, jedoch können bei Bedarf auch eigene Ereignis-Handler erstellt werden. Der Hauptvorteil der Ereignis-Handler besteht darin, dass das System bei Auftreten interessanter Ereignisse Benachrichtigungen senden kann – per E-Mail oder an Syslog-Server auch ĂŒber SNMP. Dies ermöglicht eine relativ schnelle Reaktion auf Ereignisse im Netzwerk.

3. FortiAnalyzer Erste Schritte v6.4. Arbeiten mit Logs

Lassen Sie uns nun ĂŒber den Schutz von Protokollen sprechen. Da in Protokollen wichtige Informationen ĂŒber das Geschehene im Netzwerk gespeichert sind, mĂŒssen sie sowohl vor möglichem Verlust durch verschiedene Störungen als auch vor externer Kompromittierung geschĂŒtzt werden. Die erste Technologie, die dabei hilft, Protokolle im Falle verschiedener Störungen zu schĂŒtzen, ist RAID. Sie ermöglicht es, den Speicherplatz auf verfĂŒgbaren Festplatten in mehrere logische Segmente aufzuteilen, sodass bei einem Ausfall einer oder mehrerer Festplatten (je nach Art des RAID) keine Daten verloren gehen. Die wichtigsten RAID-Typen, die im FortiAnalyzer verwendet werden können, sind im folgenden Bild dargestellt.

3. FortiAnalyzer Erste Schritte v6.4. Arbeiten mit Logs

  • RAID 0 verteilt Informationen auf 2 oder mehr Festplatten. Das Hauptziel ist Geschwindigkeit und Leistung. Bei einem Ausfall einer oder mehrerer Festplatten wird das gesamte Festplattensystem beeintrĂ€chtigt;
  • RAID 1 verteilt Kopien von Informationen auf 2 oder mehr Festplatten. Wenn eine Festplatte ausfĂ€llt, funktioniert das Festplattensystem weiterhin normal;
  • RAID 5 verteilt Informationen auf mehrere Festplatten und reserviert in jeder sogenannten "Informationskette" eine Festplatte zur Wiederherstellung der Daten. Wenn eine Festplatte ausfĂ€llt, funktioniert das Festplattensystem weiterhin normal;
  • RAID 6 funktioniert Ă€hnlich, jedoch sind bereits zwei Festplatten fĂŒr die Wiederherstellung reserviert;
  • RAID 10 kombiniert die Optionen RAID 0 und RAID 1. Damit kann mit Informationen weitergearbeitet werden, wenn 2 Festplatten ausfallen (je eine aus jedem RAID, andernfalls wĂ€re eine Informationsauswertung unmöglich);
  • RAID 50 kombiniert die Funktionen von RAID 0 und RAID 5. In diesem Fall wird die stabile Arbeit mit den Informationen auch fortgesetzt, wenn in jedem RAID 5 eine Festplatte ausfĂ€llt;
  • RAID 60 kombiniert die Funktionen von RAID 0 und RAID 6. In diesem Fall wird die stabile Arbeit mit den Informationen auch fortgesetzt, wenn in jedem RAID 6 2 Festplatten ausfallen.

Der nĂ€chste Mechanismus sind Log-Backups. Es gibt verschiedene Backup-Optionen – im MenĂŒ Log View, wo ein bestimmter Filter zur Speicherung der benötigten Protokolle verwendet werden kann, oder Log Browse, von wo aus heruntergeladene Log-Dateien verfĂŒgbar sind. Es gibt auch die Möglichkeit, Protokolle mittels CLI-Schnittstelle auf externe Server zu sichern.

Ein weiterer Mechanismus, der den Schutz wichtiger Informationen in den Protokollen ermöglicht, ist die Redundanz. Auch hier gibt es mehrere Optionen.

  1. Die erste Methode, bei der GerĂ€te Protokolle sofort an zwei FortiAnalyzer senden – einer davon ist der Haupt-, der andere der Backup-FortiAnalyzer.
  2. Die zweite Methode haben wir bereits in der letzten Stunde besprochen – ein FortiAnalyzer arbeitet im Collector-Modus und sammelt Protokolle von verschiedenen GerĂ€ten. Geplant werden die gesammelten Protokolle dann an einen FortiAnalyzer gesendet, der im Analyzer-Modus arbeitet. Sollte der zweite ausfallen, kann der Collector die Protokolle an einen anderen FortiAnalyzer weiterleiten.
  3. Und die dritte Variante besteht darin, Protokolle von FortiAnalyzer an externe Server, beispielsweise an Syslog, zu ĂŒbermitteln. In diesem Fall erfolgt die Übertragung der Protokolle in Echtzeit.

3. FortiAnalyzer Erste Schritte v6.4. Arbeiten mit Logs

Zum Schutz der Protokolle vor Kompromittierung kommen zwei Hauptmechanismen zum Einsatz:

  1. Die VerschlĂŒsselung des DatenĂŒbertragungskanals zwischen FortiAnalyzer und den anderen GerĂ€ten;
  2. Der Schutz der Protokolle vor Modifikation durch HinzufĂŒgen einer PrĂŒfziffer.

3. FortiAnalyzer Erste Schritte v6.4. Arbeiten mit Logs

Im Video Tutorial wird das oben besprochene theoretische Material prĂ€sentiert und die praktischen Aspekte der Arbeit mit Protokollen behandelt – deren Filterung, Anzeige in verschiedenen Modi und die Einrichtung von Ereignisverarbeitern. Viel Spaß beim Zuschauen!

Video abspielen

In der nĂ€chsten Stunde werden wir die Aspekte der Arbeit mit Berichten ausfĂŒhrlich behandeln. Um sie nicht zu verpassen, abonnieren Sie unseren YouTube-Kanal.

Sie können auch den Updates auf folgenden Ressourcen folgen:

Gruppe Vkontakte
Yandex Zen
Unsere Website
Telegram-Kanal

Quelle: habr.com

60GB SSD 8Gb DDR4