
Tere, sõbrad! Oleme rõõmsad teid tervitada meie uuel kursusel FortiAnalyzer Getting Started. Kursusel oleme juba käsitlenud FortiAnalyzer'i funktsioone, kuid oleme neid käsitlenud üsna pinnapealselt. Praegu tahan rääkida sellest tootest põhjalikumalt, selle eesmärkidest, ülesannetest ja võimalustest. See kursus peaks olema vähem mahukas kui eelmine, kuid loodan, et see on huvitav ja õpetlik.

Kuna õppetund oli täielikult teoreetiline, otsustasime teie mugavuse huvides esitada selle ka artikli vormis.
Kursuse käigus käsitleme järgmisi teemasid:
- Toote üldteave, selle otstarve, lahendatavad ülesanded ja peamised omadused
- Valmistame ette maketi, mille käigus vaatame põhjalikult üle FortiAnalyzer'i esialgse konfiguratsiooni
- Tutvume logide säilitamise, töötlemise ja filtreerimise mehhanismiga nende mugavaks otsimiseks, samuti vaatame FortiView mehhanismi, mis esitab võrguseisundi visuaalset teavet erinevate diagrammide, graafikute ja muude vidinate vormis
- Käsitleme olemasolevate aruannete loomise protsessi ja õpime looma oma aruandeid ning muutma olemasolevaid aruandeid
- Käime üle peamised küsimused, mis on seotud FortiAnalyzer'i haldamisega
- Käsitleme veel kord litsentsimise skeemi — rääkisin sellest 11. tunni jooksul kursusel , kuid nagu öeldakse, kordamine on tarkuse ema.
FortiAnalyzer'i peamine eesmärk on logide keskne salvestamine ettevõtte Fortinet seadmetelt, samuti nende töötlemine ja analüüs. See võimaldab turvahalduse ametnikel jälgida erinevaid võrgusündmusi ja turvasündmusi ühest kohast, kiiresti saada vajalikku teavet logidest ja vidinatest ning koostada aruandeid kõigi või huvipakkuvate seadmete kohta.
Seadmete loetelu, millelt FortiAnalyzer saab logisid vastu võtta ja analüüsida, on esitatud alloleval joonisel.

FortiAnalyzer'il on kolm peamist omadust — aruandlus, teavitamine ja arhiivimine. Vaatame igaüht neist lähemalt.
Aruande koostamine — aruanded esitavad selge ülevaate võrguüritustest, turvaüritustest ja erinevatest tegevustest, mis toimuvad toetatavates seadmetes. Aruande mehhanism kogub vajalikud andmed olemasolevatest logidest ja esitab need loetaval ja analüüsimiseks sobival kujul. Aruannete abil saab kiiresti vajalikku teavet seadmete toimivuse, võrgu turvalisuse, kõige külastatuma sisu jne kohta. Variandid on väga erinevad. Samuti saab aruandeid kasutada võrgu ja toetatud seadmete seisundi analüüsimiseks pikaaegsete ajavahemike jooksul. Need on sageli hädavajalikud erinevate turvaintsidentide uurimisel.
Hoiatused võimaldavad kiiresti reageerida erinevatele ohtele, mis esinevad võrgus. Süsteem genereerib hoiatusi, kui ilmnevad logid, mis vastavad eelnevalt seadistatud tingimustele - viiruse tuvastamine, erinevate haavatavuste ärakasutamine jne. Neid hoiatuseid saab näha FortiAnalyzer'i veebiliideses ning nende saatmist on võimalik seadistada SNMP protokolli, syslog serverisse ja kindlatele e-posti aadressidele.
Arhiivimine võimaldab salvestada FortiAnalyzer'isse erinevate võrgu kaudu edastatavate sisu koopiad. Seda kasutatakse tavaliselt koos DLP mehhanismiga, et salvestada erinevaid faile, mis kuuluvad käesoleva mehhanismi erinevate reeglite alla. See võib samuti olla kasulik erinevate turvaintsidentide uurimisel.
Veel üks huvitav omadus on administratiivsete domeenide kasutamise võimalus. See tehnoloogia võimaldab luua seadmete gruppe erinevate kriteeriumide alusel - seadmete tüübid, geograafiline asukoht jne. Selliste seadmegruppide loomise eesmärgid on järgmised:
- Seadmete grupeerimine sarnaste tunnuste alusel, et hõlbustada jälgimist ja haldamist – näiteks seadmed on grupeeritud geograafilise asukoha alusel. Kui peate leidma mingit teavet logidest seadmete kohta, mis kuuluvad ühte gruppi, saate lihtsalt vaadata logisid vastava administratiivse domeeni järgi ja otsida vajalikku teavet.
- Administratiivse ligipääsu piiramiseks — igal administratiivse domeeni omanikul võib olla üks või mitu administraatorit, kellel on juurdepääs ainult sellele administratiivsele domeenile.
- Tõhus haldus ketasruumi ja andmete säilitamise poliitikate osas — selle asemel, et luua kõigi seadmete jaoks ühtne andmete säilitamise konfiguratsioon, võimaldavad administratiivsed domeenid seada sobivamaid konfiguratsioone eraldi seadmegruppidele. See võib olla kasulik, kui teil on mitu seadet, ja ühest seadme grupist peate andmeid hoidma aasta, samas kui teiselt — 3 aastat. Vastavalt sellele võib igale grupile eraldada sobiva ketasruumi — suure logide genereerimise grupile rohkem ruumi, samas kui teisel grupil võib olla vähem ruumi.
FortiAnalyzer võib töötada kahes režiimis — Analyzer ja Collector. Režiimi valik sõltub individuaalsetest nõudmistest ja võrgu topoloogiast.
Kui FortiAnalyzer töötab režiimis Analyzer, toimib see peamise logide kogujana ühelt või mitmelt logide kogujalt. Logide kogujateks on nii FortiAnalyzer režiimis Collector kui ka teised seadmed, mida FortiAnalyzer toetab (nende nimekiri on toodud ülal pildil). See režiim on vaikimisi kasutusel.
Kui FortiAnalyzer töötab režiimis Collector, kogub see logisid teistelt seadmetelt ja edastab need teisele seadmele, näiteks FortiAnalyzer režiimis Analyzer või Syslog. Režiimis Collector ei saa FortiAnalyzer kasutada suuremat osa funktsioonidest, nagu raportite koostamine ja teavitamine, kuna selle peamine eesmärk on logide kogumine ja edastamine.
Kasutades mitmeid FortiAnalyzer seadmeid erinevates režiimides, on võimalik täiustada jõudlust — FortiAnalyzer režiimis Collector kogub kõigilt seadmetelt logisid ja edastab need Analyzer’ile edasiseks analüüsiks, mis võimaldab FortiAnalyzer režiimis Analyzer säästa ressursse, mis kuluks logide vastuvõtmiseks mitmest seadmest ja keskenduda täielikult logide töötlemisele.

FortiAnalyzer toetab deklaratiivset SQL-päringute keelt logimise ja aruandluse jaoks. Selle abil esitatakse logid loetaval kujul. Samuti koostatakse selle päringute keele abil erinevaid aruandeid. Mõnede aruandluse võimaluste jaoks on vajalikud teatavad teadmised SQL-st ja andmebaasidest, kuid sageli võimaldavad FortiAnalyzeri sisseehitatud funktsioonid neid teadmisi vältida. Kohtume sellega veel siis, kui arutame aruandemehhanismi.
FortiAnalyzerit võib esitada mitmes variandis. See võib olla eraldi füüsiline seade, virtuaalne masin – toetatakse erinevaid hüperviisereid, nende täielikku loetelu leiate . Samuti võib seda kasutusele võtta spetsialiseeritud infrastruktuurides – AWS, Azure, Google Cloud ja muudes. Viimane variant on FortiAnalyzer Cloud – Fortineti pakutav pilveteenus.
Järgmises õppetunnis valmistan me ette malli edasisteks praktilisteks töödeks. Et mitte jääda sellest ilma, registreeruge meie .
Samuti saate jälgida uuendusi järgmistes ressurssides:
Allikas: habr.com
