3. FortiAnalyzeri alustamine v6.4. Logide töötlemine

3. FortiAnalyzeri alustamine v6.4. Logide töötlemine

Tere tulemast kursuse kolmandasse õppetundi FortiAnalyzer algajad. Lehelt tunnil me oleme loonud maketi, mis on vajalik laboratoorsete tööde tegemiseks. Selles õppetunnis käsitleme logide töötlemise põhialuseid FortiAnalyzer, tutvume sündmuste töötlejatega ning vaatleme logide kaitse mehhanisme. Teoreetiline osa ja täielik video õppetundi salvestus on saadaval lingi all.

Et seadmete logisid koguda, tuleb need registreerida FortiAnalyzeris. Registreerimiseks on kaks varianti.

  1. Esimene variant – registreeritaval seadmel aktiveeritakse valik „saada logid FortiAnalyzerisse“ ja määratakse selle IP-aadress. Pärast seda saadetakse FortiAnalyzerile registri taotlus selle seadme kohta. Pead juhtima, kas see taotlus kinnitada või tagasi lükata. Kui administratiivsete domeenide tehnoloogia on aktiveeritud, saab FortiGate'i lisada nii põhitehnoloogilisse ADOM-i (mis kannab nime root, millega töötasime eelmises õppetunnis) kui ka enda loodud ADOM-i, mis on mõeldud FortiGate seadmete jaoks.
  2. Teine variant on nn nimetatud Device Registration Wizard. Seadme registreerimine toimub FortiAnalyzeris. Registreerimiseks on vajalik teave registreeritava seadme kohta — seerianumber, IP-aadress, seadme tüüp ja operatsioonisüsteemi versioon. Kui andmete kontrollimine läheb edukalt läbi, lisatakse seade FortiAnalyzeri nimekirja. Kui haldustomeetrite tehnoloogia on aktiveeritud, registreeritakse seade automaatselt sobivas haldustomeetris. Kui olete loonud mitu sarnast haldustomeetrit, tuleb seade registreerida just sellest haldustomeetrist, kuhu soovite selle lisada.

Iga seade genereerib erinevat tüüpi logisid. Peamised logitüübid, mida Fortineti seadmed võivad genereerida, on esitatud alloleval joonisel.

3. FortiAnalyzeri alustamine v6.4. Logide töötlemine

Logide algne töötlemine, millest oleme juba eelmisel tunnil rääkinud, vajab värskendamist. FortiAnalyzerisse saabuvad logid tihendatakse ja salvestatakse logifaili. Kui see fail saavutab teatud suuruse, kirjutatakse see üle ja arhiveeritakse. Selliseid logisid nimetatakse arhiveeritud logideks. Need loetakse offline logideks, kuna neid ei saa reaalajas analüüsida. Vaadata on need saadaval ainult RAW-formaadis. Andmete säilitamise poliitika haldustsoonis määrab, kui kaua sellised logid FortiAnalyzeris mälus püsivad.

Samas indeksitakse logid SQL-andmebaasis, et toetada analüüsi. Need logid analüüsitakse FortiAnalyzeris reaalajas Log View, FortiView ja Reports mehhanismide abil. Andmete säilitamise poliitika haldustsoonis määrab, kui kaua kõik sellised logid FortiAnalyzeris mälus püsivad. Kui need logid on FortiAnalyzerist mälust eemaldatud, võivad need jääda arhiveeritud logide kujul, kuid see sõltub andmete säilitamise poliitikast haldustsoonis.

Logide töötlemise protsess on esitatud alloleval joonisel.

3. FortiAnalyzeri alustamine v6.4. Logide töötlemine

Kui logid seadmele jõuavad, kontrollivad neid sündmuste töötlemise mehhanismid. Need võimaldavad jälgida huvipakkuvaid sündmusi eelnevalt seadistatud tingimuste abil. Tingimused seostatakse RAW-formaadis logides sisalduvate parameetritega. Süsteemis on iga haldusdomeeni jaoks olemas komplekt eelnevalt määratletud sündmustest, kuid vajadusel on võimalik luua ka oma sündmuste töötlejate komplekt. Peamine kasu sündmuste töötlejate kasutamisest seisneb selles, et huvitavate sündmuste ilmnemisel saab süsteem saata teateid — e-posti või syslog serveritele, samuti SNMP kaudu. See võimaldab kiiresti reageerida võrguolukordadele.

3. FortiAnalyzeri alustamine v6.4. Logide töötlemine

Jätkame logide kaitset. Kuna logides säilitatakse olulist teavet võrgu toimimise kohta, tuleb neid kaitsta mitte ainult võimaliku kadumise eest erinevate tõrgete tõttu, vaid ka välise kompromiteerimise eest. Esimene tehnoloogia, mis aitab loge kaitsta võimalike tõrgete korral, on RAID. See võimaldab jagada saadaval oleva ketta ruumi mitmeks loogiliseks segmentiks nii, et ühe või mitme ketta ebaõnnestumise korral (sõltuvalt RAID tüübist) andmed ei kaoks. FortiAnalyzeris saadaval olevate põhistatistikate tüübid on esitatud alloleval joonisel.

3. FortiAnalyzeri alustamine v6.4. Logide töötlemine

  • RAID 0 jagab teavet kahe või enama ketta vahel. Peamine eesmärk on kiirus ja jõudlus. Kui üks või mitu ketast ebaõnnestub, on kogu ketta massiiv ohus;
  • RAID 1 jagab teabe koopiaid kahe või enama ketta vahel. Kui üks ketas ebaõnnestub, jätkab ketta massiiv normaalses režiimis töötamist;
  • RAID 5 jagab teavet mitme ketta vahel ja eraldab igas nii-öelda "nööris" ühe ketta taastamisdatalite jaoks. Kui üks ketas ebaõnnestub, jätkab ketaste komplekt tavapärast tööd;
  • RAID 6 töötab sarnaselt, ainult et taastamisdatalite jaoks on eraldatud juba kaks ketast;
  • RAID 10 ühendab RAID 0 ja RAID 1 valikud. Sel viisil saab andmeid töös hoida, isegi kui kaks ketast (üks iga RAID-st) ebaõnnestub, vastasel juhul ei oleks andmete lugemine võimalik;
  • RAID 50 kombineerib RAID 0 ja RAID 5 funktsioone. Sel juhul jätkub stabiilne töö andmetega, isegi kui iga RAID 5-st ebaõnnestub üks ketas;
  • RAID 60 kombineerib RAID 0 ja RAID 6 funktsioone. Sel juhul jätkub stabiilne töö andmetega, isegi kui iga RAID 6-st ebaõnnestub kaks ketast.

Järgmine mehhanism on logide varukoopiad. On mitu varukoopia võimalust — Log View menüüst, kus saab kasutada teatud filtrit vajalike logide salvestamiseks, või Log Browse'ist, kust saab alla laadida salvestatud logifailid. Samuti on võimalik logide varundamine välistele serveritele CLI liidese abil.

Veel üks mehhanism, mis aitab kaitsta logides sisalduvat olulist teavet, on üleliigsus. Ka siin on mitmeid võimalusi.

  1. Esimene, kus seadmed saadavad logid kohe kahe FortiAnalyzer'i — üks neist on põhiseade, teine varu seadmena.
  2. Teist meetodit arutasime juba eelmisel loengul — üks FortiAnalyzer töötab kollektsiooni režiimis ja kogub logisid erinevatelt seadmetelt. Aja jooksul kogutud logid saadetakse FortiAnalyzer'ile, mis töötab analyzatori režiimis. Kui teine peaks rikkiseks minema, suudab kollektori seade logid teisele FortiAnalyzer'ile edastada.
  3. Ja kolmas võimalus — logide edastamine FortiAnalyzer'ilt välistele serveritele, näiteks Syslogile. Sellisel juhul toimub logide edastamine reaalajas.

3. FortiAnalyzeri alustamine v6.4. Logide töötlemine

Logide kaitsmiseks kompromiteerimise eest kasutatakse kahte peamist mehhanismi:

  1. Andmete edastamise kanali krüpteerimine FortiAnalyzeri ja teiste seadmete vahel;
  2. Logide kaitsmine muudatuste eest, lisades kontrollsumma.

3. FortiAnalyzeri alustamine v6.4. Logide töötlemine

Videotunnis esitatakse teoreetilised materjalid, nagu eelnevalt käsitletud, ning käsitletakse ka praktilisi aspekte logide töötlemise kohta — nende filtreerimine, vaatamine erinevates režiimides, sündmuste töötlejate seadistamine. Nautige vaatamist!

Vaata videot

Järgmises tunnis käsitleme üksikasjalikult aruannete töötlemise aspekte. Et mitte mööda jätta, tellige meie Youtube kanal.

Samuti saate jälgida uuendusi järgmistel ressurssidel:

Vkontakte grupp
Yandex Zen
Meie veebisait
Telegrami kanal

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster