4. Introducción a FortiAnalyzer v6.4. Trabajo con informes

4. Introducción a FortiAnalyzer v6.4. Trabajo con informes

¡Hola, amigos! En la lección pasada estudiamos los fundamentos del trabajo con registros en FortiAnalyzer. Hoy avanzaremos y examinaremos los aspectos clave del trabajo con informes: qué son los informes, de qué se componen, cómo se pueden editar los existentes y crear nuevos informes. Como de costumbre, primero un poco de teoría, y luego trabajaremos con los informes en la práctica. A continuación se presenta la parte teórica de la lección, así como un video que incluye tanto teoría como práctica.

El objetivo principal de los informes es combinar grandes volúmenes de datos contenidos en los registros y, basado en las configuraciones existentes, presentar toda la información obtenida de manera legible: en forma de gráficos, tablas y diagramas. En la imagen a continuación se presenta una lista de informes preestablecidos para dispositivos FortiGate (no todos los informes están incluidos, pero creo que ya con esta lista se puede ver que incluso ‘de fábrica’ se pueden generar muchos informes interesantes y útiles).

4. Introducción a FortiAnalyzer v6.4. Trabajo con informes

Pero los informes solo presentan la información solicitada de manera legible; no contienen recomendaciones sobre qué hacer a continuación con los problemas detectados.

Los principales componentes de los informes son los gráficos. Cada informe consta de uno o varios gráficos. Los gráficos determinan qué información debe extraerse de los registros y en qué formato debe presentarse. La extracción de información es responsabilidad de los conjuntos de datos: consultas SELECT a la base de datos. Es en los conjuntos de datos donde se define con precisión de dónde y qué información específica debe extraerse. Una vez que los datos necesarios aparecen como resultado de la consulta, se aplican configuraciones de formato (o visualización). Como resultado, los datos obtenidos se organizan en tablas, gráficos o diagramas de diferentes tipos.

En la consulta SELECT se usan varios comandos, a través de los cuales se establecen las condiciones para la información extraída. Lo más importante a considerar es que estos comandos deben aplicarse en un orden específico, exactamente como se presentan a continuación:
FROM — el único comando que es obligatorio en la consulta SELECT. Indica el tipo de registros de donde se debe extraer la información;
WHERE — con este comando se establecen las condiciones para los registros (por ejemplo, un nombre específico de aplicación/ataque/virus);
GROUP BY — este comando permite agrupar información por una o varias columnas de interés;
ORDER BY — con este comando puedes ordenar la salida de la información por filas;
LIMIT — limita la cantidad de registros devueltos por la consulta.

FortiAnalyzer incluye plantillas predefinidas para informes. Las plantillas son un diseño de informe, conteniendo el texto del informe, sus gráficos y macros. A través de las plantillas, se pueden crear nuevos informes si se requieren cambios mínimos en los predefinidos. Sin embargo, los informes predefinidos no pueden ser editados ni eliminados; se pueden clonar y realizar los cambios necesarios en la copia. También hay opción de crear tus propias plantillas para informes.

4. Introducción a FortiAnalyzer v6.4. Trabajo con informes

A veces puedes encontrarte con la siguiente situación: el informe predefinido se ajusta a la tarea, pero no completamente. Puede que necesites añadir cierta información o, por el contrario, quitarla. En tal caso, hay dos opciones: clonar y modificar la plantilla, o el mismo informe. Aquí hay que basarse en varios factores.

Las plantillas son el diseño para el informe, contienen gráficos y texto del informe, nada más. Los informes, por su parte, además de su “diseño” presentan varios parámetros del informe: idioma, fuente, color del texto, período de generación, filtrado de información, etc. Por lo tanto, si solo es necesario realizar cambios en el diseño del informe, puedes usar las plantillas. Si se requiere configuración adicional del informe, puedes editar el informe en sí (más precisamente, su copia).

Basándose en plantillas, se pueden crear varios informes similares, por lo que si se deben hacer muchos informes que se parecen entre sí, es preferible utilizar plantillas.
En caso de que las plantillas y los informes predefinidos no te funcionen, puedes crear una nueva plantilla o un nuevo informe.

4. Introducción a FortiAnalyzer v6.4. Trabajo con informes

FortiAnalyzer también ofrece la posibilidad de enviar informes a administradores específicos por correo electrónico o exportarlos a servidores externos. Esto se hace mediante el mecanismo Output Profile. Se configuran perfiles de salida separados en cada dominio administrativo. Al configurar un perfil de salida, se determinan los siguientes parámetros:

  • Formatos de los informes enviados — PDF, HTML, XML o CSV;
  • El lugar al que se enviarán los informes. Esto puede ser el correo electrónico del administrador (para ello es necesario vincular FortiAnalyzer al servidor de correo, lo que vimos en la clase anterior). También puede ser un servidor de archivos externo: FTP, SFTP, SCP;
  • Se puede especificar qué hacer con los informes locales que permanecen en el dispositivo después del envío: mantenerlos o eliminarlos.

Si es necesario, hay una opción para acelerar la generación de informes. Consideremos dos métodos:
Al crear un informe, FortiAnalyzer construye gráficos a partir de datos caché previamente compilados en SQL, conocidos como hcache. Si los datos de hcache no se han creado al iniciar el informe, el sistema deberá crear primero hcache y luego construir el informe. Esto aumenta el tiempo de generación del informe. Sin embargo, si no se reciben nuevos registros para el informe, al regenerar el informe, el tiempo de generación se reduce significativamente, ya que los datos de hcache ya están compilados.

Para mejorar el rendimiento de la generación de informes, se puede habilitar la creación automática de hcache en la configuración del informe. En este caso, hcache se actualiza automáticamente cuando llegan nuevos registros. Un ejemplo de configuración se muestra en la figura a continuación.

Este proceso utiliza una gran cantidad de recursos del sistema (especialmente para informes que requieren mucho tiempo para compilar datos), por lo que tras la activación es necesario monitorear el estado de FortiAnalyzer: si ha aumentado significativamente la carga, si hay un consumo crítico de recursos del sistema. En caso de que FortiAnalyzer no pueda manejar la carga, es mejor desactivar este proceso.

También se debe señalar que la actualización automática de los datos de hcache está activada por defecto para los informes programados.

El segundo método para acelerar la generación de informes es la agrupación:
Si se generan los mismos (o informes similares) para diferentes dispositivos FortiGate (u otros dispositivos Fortinet), se puede acelerar significativamente el proceso de generación agrupándolos. La agrupación de informes puede reducir la cantidad de tablas hcache y acelerar el tiempo de caché automático, lo que a su vez acelera la generación de informes.
En el ejemplo mostrado en la figura a continuación, los informes que contienen la cadena Security_Report en su título se agrupan por el parámetro ID de Dispositivo.

4. Introducción a FortiAnalyzer v6.4. Trabajo con informes

En el videotutorial se presenta el material teórico mencionado anteriormente, así como se abordan aspectos prácticos de trabajar con informes, desde la creación de conjuntos de datos y gráficos, plantillas e informes hasta la configuración del envío de informes a los administradores. ¡Disfruta de la visualización!

En la siguiente lección, abordaremos varios aspectos de la administración de FortiAnalyzer, así como el esquema de su licenciatura. Para no perdértelo, suscríbete a nuestro canal de Youtube.

También puedes seguir las actualizaciones en los siguientes recursos:

Grupo en Vkontakte
Yandex Zen
Nuestro sitio web
Canal de Telegram

Fuente: habr.com

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster