
Tere, sõbrad! Meil on hea meel teid tervitada meie uuel kursusel FortiAnalyzer Getting Started. Kursusel oleme juba vaadanud FortiAnalyzer'i funktsionaalsust, kuid käsitlesime seda üsna pinnapealselt. Nüüd tahan ma rääkida sellest tootest, selle eesmärkidest, ülesannetest ja võimalustest põhjalikumalt. See kursus ei tohiks olla nii mahukas kui eelmine, kuid loodan, et see on huvitav ja hariv.

Kuna tund on täielikult teoreetiline, otsustasime teie mugavuse huvides esitada selle ka artikli vormis.
Kursuse käigus käsitleme järgmisi punkte:
- Toote üldteave, selle otstarve, lahendatavad ülesanded ja peamised omadused
- Valmistame ette malli, mille käigus vaatame põhjalikult üle FortiAnalyzer'i esialgse konfiguratsiooni
- Tutvume logide salvestamise, töötlemise ja filtreerimise mehhanismiga, et neid mugavalt otsida, ning vaatame FortiView mehhanismi, mis esitab võrgu seisu visuaalse teabe erinevate diagrammide, graafikute ja teiste vidinate kujul.
- Vaatame üle olemasolevate raportite loomise protsessi ning õpime ka, kuidas luua oma raporteid ja redigeerida olemasolevaid.
- Käime läbi peamised küsimused, mis on seotud FortiAnalyzeri haldamisega.
- Arutame veel kord litsentsimise skeemi — olen sellest juba rääkinud kursuse 11. õppetükis. , kuid nagu öeldakse, kordamine on õppimise ema.
FortiAnalyzeri peamine eesmärk on logide keskne salvestamine ühest või mitmest Fortineti seadmest, samuti nende töötlemine ja analüüs. See võimaldab turbeadministraatoritel jälgida erinevaid võrgusündmusi ja turbejuhtumeid ühest kohast, kiiresti saada vajalikku teavet logidelt ja vidinatelt ning koostada aruandeid kõikide või huvipakkuvate seadmete kohta.
FortiAnalyzerile logide vastuvõtmiseks ja nende analüüsimiseks sobivate seadmete nimekiri on esitatud alloleval joonisel.

FortiAnalyzeril on kolm põhijoonte kategooriat — aruandlus, teavitused ja arhiveerimine. Vaatame igat neist lähemalt.
Aruanded – aruanded pakuvad selget ülevaadet võrgu sündmustest, turvasündmustest ja erinevatest tegevustest toetatud seadmetes. Aruandemehhanism kogub vajalikud andmed olemasolevatest logidest ja esitab need loetavas ja analüüsimiseks sobivas vormis. Aruannete abil on võimalik kiiresti saada vajalikku teavet seadmete toimivuse, võrgu turvalisuse, kõige külastatavamate ressursside jne kohta. Võimalusi on palju. Aruandeid võib kasutada ka analüüsimiseks võrguseisundi ja toetatud seadmete osas pikaaegselt. Need on sageli asendamatud erinevate turvaintsidentide uurimisel.
Teavitused võimaldavad kiiresti reageerida erinevatele ohtudele, mis toimuvad võrgus. Süsteem genereerib teavitusi, kui ilmuvad logid, mis vastavad eelnevalt konfigureeritud tingimustele — viiruse tuvastamine, erinevate haavatavuste ärakasutamine ja nii edasi. Nende teavituste sisu on nähtav FortiAnalyzeri veebiliideses, samuti saab neid seadistada saatma SNMP protokolli, syslog serverisse ja kindlatele e-posti aadressidele.
Arhiveerimine võimaldab FortiAnalyzeris salvestada erinevate võrgu kaudu liikuvate sisu koopiad. Seda kasutatakse tavaliselt koos DLP mehhanismiga, et salvestada erinevaid faile, mis kuuluvad selle mehhanismi erinevatesse reeglitesse. See võib olla kasulik ka erinevate turvaintsidentide uurimiseks.
Veel üks huvitav omadus on administratiivsete domeenide kasutamise võimalus. See tehnoloogia võimaldab luua seadmete gruppe erinevate tunnuste järgi — seadmete tüübid, geograafiline asukoht ja nii edasi. Seemete loomise eesmärk on järgmine:
- Seadmete grupeerimine sarnaste tunnuste järgi jälgimise ja haldamise mugavuse huvides — näiteks seadmed on grupeeritud geograafilise asukoha järgi. Kui peate leidma teavet logides seadmete kohta, mis kuuluvad samasse gruppi, ei pea te hoolikalt logisid filtreerima, vaid vaatate lihtsalt vajaliku haldusdomeeni logisid ja otsite vajalikku teavet.
- Haldusõiguse eristamiseks — iga haldusdomeenil võib olla üks või mitu administraatorit, kellel on juurdepääs ainult sellele haldusdomeenile.
- Tõhus andmehoidla ja andmete salvestamisstrateegiate haldamine seadmetelt saadud andmete puhul — selle asemel, et luua kõigile seadmetele ühtne salvestuskonfiguratsioon, võimaldavad haldusvaldkonnad seada sobivamad konfiguratsioonid üksikutele seadmegruppidele. See võib osutuda kasulikuks, kui teil on mitu seadet ja ühe seadmegrupi puhul tuleb andmeid säilitada aasta, samas kui teise puhul — 3 aastat. Vastavalt saab igale grupile eraldada sobiva salvestusruumi — grupile, mis genereerib palju logisid, tuleks eraldada rohkem ruumi, teisele grupile aga vähem.
FortiAnalyzer saab töötada kahes režiimis — Analyzer ja Collector. Režiim valitakse sõltuvalt individuaalsetest nõudmistest ja võrgu topoloogiast.
Kui FortiAnalyzer töötab Analyzer režiimis, on see peamine logide kogumise aggregeerija ühest või mitmest logi kogujast. Logi kogujad võivad olla nii FortiAnalyzer Collector režiimis kui ka muud seadmed, mida FortiAnalyzer toetab (nende nimekiri on toodud eespool joonisel). See režiim on vaikimisi aktiivne.
Kui FortiAnalyzer töötab Collector režiimis, kogub see logisid teistelt seadmetelt ja edastab need edasi teisele seadmele, näiteks FortiAnalyzer Analyzer režiimis või Syslogile. Collector režiimis ei saa FortiAnalyzer kasutada enamikku funktsionaalsustest, nagu raportite koostamine ja teavitamine, kuna selle peamine eesmärk on logide kogumine ja edastamine.
Kasutades mitmeid FortiAnalyzer seadmeid erinevates režiimides, võib jõudlust suurendada — FortiAnalyzer Collector režiimis kogub logisid kõigilt seadmetelt ja edastab need Analyzerile edasiseks analüüsiks, võimaldades FortiAnalyzeril Analyzer režiimis säästa ressursse, mis muidu kuluks logide vastuvõtmiseks paljusid seadmeid, ning täielikult keskenduda logide töötlemisega.

FortiAnalyzer toetab deklaratiivset SQL päringute keelt logimise ja aruandluse jaoks. Selle abil esitatakse logid loetaval kujul. Samuti kasutatakse seda päringute keelt erinevate aruannete koostamiseks. Teatud aruandevõimaluste jaoks on vajalikud oskused SQL-is ja andmebaasides, kuid sageli võimaldavad FortiAnalyzeri sisseehitatud funktsioonid neid teadmisi mitte kasutada. Kohtame seda veel, kui vaatleme aruandemehhanismi.
FortiAnalyzerit saab esitada mitmesugustes variantides. See võib olla eraldi füüsiline seade, virtuaalne masin - toetatakse erinevaid hüperviisereid, nende täielikke loetelu leiate . Samuti võib seda juurutada spetsialiseeritud infrastruktuurides - AWS, Azure, Google Cloud ja mujal. Viimane variant on FortiAnalyzer Cloud - teenus, mille pakub Fortinet.
Järgmises tunnis valmistame ette maketi edasisteks praktilisteks töödeks. Et mitte jääda ilma, tellige meie .
Samuti saate jälgida uuendusi järgmistel ressurssidel:
Allikas: habr.com
