1. FortiAnalyzer Getting Started v6.4. Introducción

1. FortiAnalyzer Getting Started v6.4. Introducción

¡Hola, amigos! Nos complace darles la bienvenida a nuestro nuevo curso de Introducción a FortiAnalyzer. En el curso Introducción a Fortinet ya hemos revisado las funcionalidades de FortiAnalyzer, pero lo hicimos de manera bastante superficial. Ahora quiero contarles con más detalle sobre este producto, sus objetivos, tareas y capacidades. Este curso no será tan extenso como el anterior, pero espero que sea interesante y educativo.

Reproducir video

Dado que la lección ha sido completamente teórica, para su comodidad hemos decidido presentarla también en formato de artículo.

Durante este curso, abordaremos los siguientes puntos:

  • Información general sobre el producto, su propósito, las tareas que resuelve y sus características clave
  • Prepararemos un esquema, y durante esta preparación revisaremos en detalle la configuración inicial de FortiAnalyzer
  • Nos familiarizaremos con el mecanismo de almacenamiento, procesamiento y filtrado de registros para una búsqueda conveniente, así como revisaremos el mecanismo FortiView, que presenta información visual sobre el estado de la red a través de varios gráficos, diagramas y otros widgets
  • Analizaremos el proceso de creación de informes existentes, así como aprenderemos a crear nuestros propios informes y editar los informes existentes
  • Pasaremos por las cuestiones principales relacionadas con la administración de FortiAnalyzer
  • Volveremos a discutir el esquema de licencias; ya he hablado sobre esto en la lección 11 del curso Introducción a Fortinet, pero, como se dice, la repetición es la madre del aprendizaje.

El propósito principal de FortiAnalyzer es el almacenamiento centralizado de registros de uno o varios dispositivos de la empresa Fortinet, así como su procesamiento y análisis. Esto permite a los administradores de seguridad supervisar diversos eventos de red y eventos de seguridad desde un solo lugar, obtener rápidamente la información necesaria de los registros y widgets, así como generar informes para todos los dispositivos o los que sean de interés.
La lista de dispositivos desde los cuales FortiAnalyzer puede recibir registros y analizarlos se presenta en la imagen a continuación.

1. FortiAnalyzer Getting Started v6.4. Introducción

FortiAnalyzer se caracteriza por tres características clave: informes, alertas y archivo. Analicemos cada una de ellas.

Los informes proporcionan una representación clara de los eventos de red, incidentes de seguridad y diversas actividades que ocurren en los dispositivos soportados. El mecanismo de informes recopila los datos necesarios de los registros disponibles y los presenta de manera legible y fácil de analizar. A través de los informes, puede obtener rápidamente la información que necesita sobre el rendimiento de los dispositivos, la seguridad de la red, los recursos más visitados, etc. Hay muchas opciones disponibles. También se pueden utilizar informes para analizar el estado de la red y los dispositivos soportados durante un período prolongado. A menudo son indispensables en la investigación de diversos incidentes de seguridad.

Las alertas permiten responder rápidamente a distintas amenazas que ocurren en la red. El sistema genera alertas cuando se generan registros que cumplen con condiciones previamente configuradas: detección de virus, explotación de diversas vulnerabilidades, etc. Puede ver estas alertas en la interfaz web de FortiAnalyzer, y también puede configurar su envío a través del protocolo SNMP, a un servidor syslog o a direcciones de correo electrónico específicas.

La archivación permite conservar en FortiAnalyzer copias de diversos contenidos que circulan por la red. Normalmente se utiliza junto con el mecanismo DLP para almacenar distintos archivos que caen bajo diversas reglas de este mecanismo. Esto también puede ser útil para investigar distintos incidentes de seguridad.

Otra característica interesante es la posibilidad de utilizar dominios administrativos. Esta tecnología permite crear grupos de dispositivos según distintos criterios: tipos de dispositivos, localización geográfica, etc. La creación de dichos grupos de dispositivos persigue los siguientes objetivos:

  • Agrupación de dispositivos por características similares para facilitar la monitorización y gestión; por ejemplo, los dispositivos están agrupados según su localización geográfica. Si necesita encontrar información en los registros de dispositivos que están en un mismo grupo, en lugar de filtrar los registros con cuidado, simplemente revisa los registros del dominio administrativo necesario y busca la información requerida.
  • Para delimitar el acceso administrativo, cada dominio administrativo puede tener uno o varios administradores que solo tienen acceso a dicho dominio administrativo.
  • La gestión eficiente del espacio en disco y de las políticas de almacenamiento de los datos recibidos desde los dispositivos, permite establecer configuraciones de almacenamiento más adecuadas para grupos específicos de dispositivos en lugar de crear una única configuración de almacenamiento para todos. Esto puede ser útil si tiene varios dispositivos y un grupo requiere almacenar datos durante un año, mientras que otro grupo necesita tres años. En consecuencia, se puede asignar el espacio en disco apropiado para cada grupo: más espacio para un grupo que genere un gran volumen de registros y menos para otro grupo.

FortiAnalyzer puede operar en dos modos: Analyzer y Collector. El modo de operación se elige según los requisitos individuales y la topología de la red.

Cuando FortiAnalyzer opera en modo Analyzer, actúa como el agregador principal de registros de uno o varios recolectores de registros. Los recolectores de registros son tanto FortiAnalyzer en modo Collector como otros dispositivos compatibles con FortiAnalyzer (su lista se proporcionó anteriormente en la figura). Este modo de operación se utiliza de forma predeterminada.

Cuando FortiAnalyzer opera en modo Collector, recopila registros de otros dispositivos y luego los envía a otro dispositivo, como FortiAnalyzer en modo Analyzer o Syslog. En modo Collector, FortiAnalyzer no puede utilizar la mayoría de las funciones, como informes y alertas, ya que su objetivo principal es recopilar y enviar registros.

Utilizando varios dispositivos FortiAnalyzer en diferentes modos se puede aumentar el rendimiento: FortiAnalyzer en modo Collector recopila registros de todos los dispositivos y los envía a Analyzer para su posterior análisis, lo que permite a FortiAnalyzer en modo Analyzer ahorrar recursos utilizados para recibir registros de múltiples dispositivos y concentrarse completamente en el procesamiento de los registros.

1. FortiAnalyzer Getting Started v6.4. Introducción

FortiAnalyzer admite un lenguaje de consulta declarativo SQL para registro e informes. Con él, los registros se presentan de manera legible. También se pueden generar varios informes utilizando este lenguaje de consultas. Para algunas funcionalidades de informes se requieren ciertos conocimientos de SQL y bases de datos, pero a menudo las capacidades integradas de FortiAnalyzer permiten prescindir de estos conocimientos. Volveremos a esto cuando analicemos el mecanismo de informes.

El propio FortiAnalyzer se puede presentar en varias opciones. Puede ser un dispositivo físico independiente, una máquina virtual, se admiten varios hipervisores, y su lista completa se puede encontrar en la hoja de datos. También puede implementarse en infraestructuras especializadas, como AWS, Azure, Google Cloud y otras. Y la última opción es FortiAnalyzer Cloud, un servicio en la nube proporcionado por Fortinet.

En la próxima lección, prepararemos un diseño para trabajos prácticos posteriores. Para no perderte nada, suscríbete a nuestro canal de Youtube.

También puedes seguir las actualizaciones en los siguientes recursos:

Grupo en Vkontakte
Yandex Zen
Nuestro sitio web
Canal de Telegram

Fuente: habr.com

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster