4. FortiAnalyzer Einstieg v6.4. Arbeiten mit Berichten

4. FortiAnalyzer Einstieg v6.4. Arbeiten mit Berichten

Hallo, Freunde! Auf der letzten Lektion haben wir die Grundlagen der Arbeit mit Protokollen auf FortiAnalyzer untersucht. Heute gehen wir einen Schritt weiter und beleuchten die wichtigen Aspekte der Berichtserstellung: Was sind Berichte, aus welchen Bestandteilen setzen sie sich zusammen, und wie können bestehende Berichte bearbeitet und neue Berichte erstellt werden? Wie gewohnt beginnen wir mit ein wenig Theorie, gefolgt von praktischer Arbeit an Berichten. Im Folgenden finden Sie den theoretischen Teil der Lektion sowie ein Video-Tutorial, das sowohl Theorie als auch Praxis umfasst.

Das Hauptziel der Berichte besteht darin, große Datenmengen aus den Protokollen zu bĂŒndeln und die gesammelten Informationen basierend auf den vorhandenen Einstellungen in einem lesbaren Format darzustellen: in Form von Grafiken, Tabellen und Diagrammen. Im Bild unten finden Sie eine Liste vordefinierter Berichte fĂŒr FortiGate-GerĂ€te (nicht alle Berichte sind enthalten, aber ich denke, aus dieser Liste wird bereits ersichtlich, dass man selbst "out of the box" viele interessante und nĂŒtzliche Berichte erstellen kann).

4. FortiAnalyzer Einstieg v6.4. Arbeiten mit Berichten

Berichte stellen lediglich die angeforderten Informationen in lesbarer Form dar – sie enthalten keine Empfehlungen fĂŒr mögliche Maßnahmen im Umgang mit den entdeckten Problemen.

Die Hauptbestandteile der Berichte sind Diagramme. Jeder Bericht besteht aus einem oder mehreren Diagrammen. Diese Diagramme bestimmen, welche Informationen aus den Protokollen extrahiert werden mĂŒssen und in welchem Format sie prĂ€sentiert werden. FĂŒr die Informationsbeschaffung sind DatensĂ€tze zustĂ€ndig – SELECT-Abfragen an die Datenbank. In den DatensĂ€tzen wird genau festgelegt, woher und welche spezifischen Informationen abgerufen werden mĂŒssen. Sobald die erforderlichen Daten durch die Abfrage bereitgestellt werden, werden Format- (oder Anzeige-) Einstellungen angewendet. So werden die erhaltenen Daten in Tabellen, Grafiken oder verschiedenen Diagrammtypen dargestellt.

In der SELECT-Abfrage werden verschiedene Befehle verwendet, um Bedingungen fĂŒr die abgerufenen Informationen festzulegen. Am wichtigsten ist zu beachten, dass diese Befehle in einer bestimmten Reihenfolge angewendet werden mĂŒssen, und genau in dieser Reihenfolge sind sie nachfolgend aufgefĂŒhrt:
FROM – der einzige Befehl, der in einer SELECT-Abfrage zwingend erforderlich ist. Dieser gibt den Typ der Protokolle an, aus denen Informationen extrahiert werden mĂŒssen;
WHERE – mit diesem Befehl werden Bedingungen fĂŒr die Protokolle festgelegt (zum Beispiel ein bestimmter Name der Anwendung/Angriff/Virus);
GROUP BY – dieser Befehl ermöglicht es, Informationen nach einem oder mehreren interessierenden Spalten zu gruppieren;
ORDER BY – mit diesem Befehl kann die Ausgabe der Informationen zeilenweise sortiert werden;
LIMIT – BeschrĂ€nkt die Anzahl der durch die Abfrage zurĂŒckgegebenen EintrĂ€ge.

FortiAnalyzer enthĂ€lt vordefinierte Vorlagen fĂŒr Berichte. Diese Vorlagen sind so genannte Berichtlayouts – sie beinhalten den Berichtstext, seine Diagramme und Makros. Mit Vorlagen können neue Berichte erstellt werden, insbesondere wenn nur minimale Änderungen an den vordefinierten erforderlich sind. Vordefinierte Berichte können jedoch nicht bearbeitet oder gelöscht werden – man kann sie klonen und an der Kopie die notwendigen Änderungen vornehmen. Zudem besteht die Möglichkeit, eigene Berichtsvorlagen zu erstellen.

4. FortiAnalyzer Einstieg v6.4. Arbeiten mit Berichten

Manchmal kann man auf die folgende Situation stoßen: Der vordefinierte Bericht passt zur Aufgabe, aber nicht vollstĂ€ndig. Möglicherweise muss zusĂ€tzliche Information hinzugefĂŒgt oder umgekehrt – entfernt werden. In diesem Fall gibt es zwei Optionen: Entweder die Vorlage klonen und Ă€ndern oder den Bericht selbst. Hierbei sollte man sich auf mehrere Faktoren stĂŒtzen.

Vorlagen dienen als Layout fĂŒr Berichte und enthalten Diagramme sowie den Berichtstext, nicht mehr. Die Berichte selbst enthalten neben dem sogenannten „Layout“ verschiedene Berichtseinstellungen: Sprache, Schriftart, Textfarbe, Generierungszeitraum, Informationsfilterung und so weiter. Daher können Vorlagen verwendet werden, wenn nur Änderungen am Berichtslayout erforderlich sind. FĂŒr eine zusĂ€tzliche Konfiguration des Berichts kann der Bericht selbst (genauer gesagt eine Kopie davon) bearbeitet werden.

Auf Basis von Vorlagen können mehrere Àhnliche Berichte erstellt werden. Wenn also viele Àhnliche Berichte notwendig sind, ist es vorzuziehen, Vorlagen zu verwenden.
Sollten die vorgefertigten Vorlagen und Berichte fĂŒr Sie nicht geeignet sein, können sowohl neue Vorlagen als auch neue Berichte erstellt werden.

4. FortiAnalyzer Einstieg v6.4. Arbeiten mit Berichten

Außerdem bietet FortiAnalyzer die Möglichkeit, Berichte an bestimmte Administratoren per E-Mail zu versenden oder auf externe Server hochzuladen. Dies geschieht ĂŒber den Mechanismus des Output Profils. In jeder administrativen DomĂ€ne werden separate Output-Profile eingerichtet. Bei der Konfiguration des Output Profils werden folgende Parameter festgelegt:

  • Die Formate der versendeten Berichte sind — PDF, HTML, XML oder CSV;
  • Der Ort, an den die Berichte gesendet werden. Dies kann die E-Mail-Adresse des Administrators sein (dafĂŒr muss FortiAnalyzer mit dem Mailserver verbunden sein, was wir im letzten Unterricht behandelt haben). Alternativ kann es sich um einen externen Dateiserver — FTP, SFTP, SCP — handeln;
  • Sie können festlegen, was mit den lokalen Berichten geschehen soll, die nach dem Versand auf dem GerĂ€t verbleiben — ob sie behalten oder gelöscht werden sollen.

Falls erforderlich, gibt es die Möglichkeit, die Generierung von Berichten zu beschleunigen. Wir betrachten zwei Möglichkeiten:
Bei der Erstellung eines Berichts erstellt FortiAnalyzer Diagramme aus bereits vorab kompilierter SQL-Cache-Daten, auch als hcache bekannt. Wenn die hcache-Daten bei der Erstellung des Berichts nicht vorhanden sind, muss das System zunÀchst die hcache erstellen und dann den Bericht aufbauen. Dies verlÀngert die Zeit, die zur Erstellung des Berichts benötigt wird. Falls jedoch wÀhrend der erneuten Erstellung des Berichts keine neuen Protokolle empfangen werden, verringert sich die Generierungszeit erheblich, da die hcache-Daten bereits kompiliert sind.

Um die Leistung der Berichtsgenerierung zu verbessern, können Sie die automatische Erstellung von hcache in den Berichtseinstellungen aktivieren. In diesem Fall wird hcache automatisch aktualisiert, wenn neue Protokolle eingehen. Ein Beispiel fĂŒr die Einstellung ist im folgenden Bild dargestellt.

Dieser Prozess benötigt eine betrĂ€chtliche Menge an Systemressourcen (insbesondere fĂŒr Berichte, die lange zur Datensammlung benötigen). Daher ist es wichtig, nach der Aktivierung den Zustand des FortiAnalyzer zu ĂŒberwachen: Ob die Last stark angestiegen ist und ob Ressourcen in kritischem Maße verbraucht werden. Wenn der FortiAnalyzer mit der Last nicht zurechtkommt, ist es besser, diesen Prozess abzuschalten.

Es ist auch erwĂ€hnenswert, dass die automatische Aktualisierung der hcache-Daten standardmĂ€ĂŸig fĂŒr geplante Berichte aktiviert ist.

Ein zweiter Weg, um die Generierung von Berichten zu beschleunigen, ist die Gruppierung:
Wenn dieselben (oder Ă€hnliche) Berichte fĂŒr verschiedene FortiGate-GerĂ€te (oder andere Fortinet-GerĂ€te) generiert werden, kann der Generierungsprozess erheblich beschleunigt werden, indem man sie gruppiert. Die Gruppierung von Berichten kann die Anzahl der hcache-Tabellen reduzieren und die automatische Cache-Zeit beschleunigen, was zur schnelleren Erstellung von Berichten fĂŒhrt.
Im Beispiel, das im Bild unten dargestellt ist, werden Berichte, deren Titel den Begriff Security_Report enthÀlt, nach der GerÀteeinheit ID gruppiert.

4. FortiAnalyzer Einstieg v6.4. Arbeiten mit Berichten

Im Video-Tutorial wird das theoretische Material behandelt, das oben besprochen wurde, sowie praktische Aspekte der Berichterstellung — von der Erstellung eigener DatensĂ€tze und Diagramme, Vorlagen und Berichte bis hin zur Einrichtung der Berichtszustellung an Administratoren. Viel Spaß beim Anschauen!

Im nÀchsten Unterricht werden wir verschiedene Aspekte der FortiAnalyzer-Administration sowie das Lizenzierungsschema besprechen. Um nichts zu verpassen, abonnieren Sie unseren YouTube-Kanal.

. Sie können auch die Aktualisierungen auf den folgenden Ressourcen verfolgen:

Gruppe ВĐșĐŸĐœŃ‚Đ°ĐșтД
Yandex Zen
Unsere Website
Telegram-Kanal

Quelle: habr.com

ZuverlĂ€ssiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen đŸ”„ ZuverlĂ€ssiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen | ProHoster