4. FortiAnalyzer Getting Started v6.4. Töö raportitega

4. FortiAnalyzer Getting Started v6.4. Töö raportitega

Tere, sÔbrad! Eelmisel tunnil uurisime FortiAnalyzeri logide pÔhialuseid. TÀna liigume edasi ja vaatleme raportite töö pÔhiaspekte: mis need raportid on, millest nad koosnevad, kuidas olemasolevaid redigeerida ja uusi luua. Nagu tavaliselt, alustame natuke teooriast, pÀrast mida töötame raportitega praktikas. Artikli all on esitatud teoreetiline osa tunnist ning ka videotund, mis sisaldab nii teooriat kui praktikat.

Raportite peamine eesmÀrk on koondada suured andmemahtusid, mis on logides, ja presentiseerida saadud teavet loetaval kujul seadete FortiGate jaoks, kasutades olemasolevaid seadeid: graafikute, tabelite, diagrammide nÀol. Alloleval joonisel on esitatud FortiGate-seadmete eelnevalt mÀÀratud raportite loetelu (seal ei ole kÔiki raporteid, kuid ma usun, et juba sellest nimekirjast on nÀha, et isegi 'karbist vÀlja' on vÔimalik koostada palju huvitavaid ja kasulikke raporteid).

4. FortiAnalyzer Getting Started v6.4. Töö raportitega

Aruanded esitlevad ainult nÔutud teavet loetaval kujul - need ei sisalda soovitusi edasisteks toiminguteks tuvastatud probleemidega.

Aruannete peamised koostisosad on diagrammid. Iga aruanne koosneb ĂŒhest vĂ”i mitmest diagrammist. Diagrammid mÀÀravad, millist teavet logidest tuleb vĂ€lja tuua ja millises vormingus seda esitada. Teabe vĂ€ljavĂ”tmise eest vastutavad andmekogud - SELECT-pĂ€ringud andmebaasi. Just andmekogudes mÀÀratakse tĂ€pselt, kust ja millist teavet on vajalik vĂ€lja vĂ”tta. PĂ€rast seda, kui pĂ€ringu tulemuses ilmnevad vajalikud andmed, rakendatakse neile vormindamise (vĂ”i kuvamise) seadeid. Tulemuseks saadud andmed esitatakse erinevat tĂŒĂŒpi tabelites, diagrammides vĂ”i graafikutes.

SELECT-pÀringus kasutatakse erinevaid kÀske, millega mÀÀratakse tingimused vÀljavÔetavale teabele. KÔige olulisem, mida tuleks arvesse vÔtta, on see, et need kÀsklused peavad olema rakendatud kindlas jÀrjekorras, just sellises jÀrjekorras need allpool esitatakse:
FROM — ainus kĂ€sk, mis on SELECT-pĂ€ringus kohustuslik. See nĂ€itab logitĂŒĂŒpe, millest teavet hankida;
WHERE — selle kĂ€suga mÀÀratakse logide tingimused (nt teatud rakenduse/rĂŒnnaku/viiruse nimi);
GROUP BY — see kĂ€sk vĂ”imaldab teavet grupeerida ĂŒhe vĂ”i mitme huvipakkuva veeru alusel;
ORDER BY — selle kĂ€suga saab teabe esitluse ridade kaupa jĂ€rjestada;
LIMIT — Piirab pĂ€ringuga tagastatavate kirjeid.

FortiAnalyzer sisaldab eelnevalt mÀÀratud aruandeid. Mallid on nii-öelda aruande vorm — need sisaldavad aruande teksti, selle diagramme ja makrosid. Mallide abil saab luua uusi aruandeid, kui eelnevalt mÀÀratud eeldavad minimaalset muutmist. Siiski ei saa eelnevaid aruandeid redigeerida ega kustutada — neid saab kloonida ja klooni peale vajalikud muudatused teha. Samuti on vĂ”imalus luua oma aruande mallid.

4. FortiAnalyzer Getting Started v6.4. Töö raportitega

MĂ”nikord vĂ”ib tekkida olukord, kus eelnevalt seadistatud raport sobib ĂŒlesandele, kuid mitte tĂ€ielikult. VĂ”ib-olla on vajalik lisainfot lisada vĂ”i hoopis eemaldada. Sellisel juhul on kaks varianti: kloonida ja muuta ĆĄablooni vĂ”i raportit ise. Siin tuleb tugineda mitmele tegurile.

Ć abloonid on raporti mallid, need sisaldavad graafikuid ja raporti teksti, mitte enamat. Ise raportid sisaldavad lisaks nn ‘mallile’ ka erinevaid raporti parameetreid: keel, font, teksti vĂ€rv, genereerimisperiood, teabe filtreerimine ja nii edasi. SeetĂ”ttu, kui on vaja teha muudatusi ainult raporti mallis, saab kasutada ĆĄabloone. Kui on vajalik raporti tĂ€iendav konfiguratsioon, saab redigeerida ise raportit (tĂ€psemalt selle koopiat).

Ơabloonide pÔhjal saab luua mitu sarnast raportit, seega kui tuleb teha palju omavahel sarnaseid rapportes, on eelistatum kasutada ƥabloone.
Kui eelnevalt seadistatud ƥabloonid ja raportid ei sobi, on vÔimalik luua nii uus ƥabloon kui ka uus raport.

4. FortiAnalyzer Getting Started v6.4. Töö raportitega

FortiAnalyzer vÔimaldab seadistada aruannete edastamist eraldi administraatoritele e-posti teel vÔi nende eksportimist vÀlistele serveritele. Selleks kasutatakse Output Profile mehhanismi. Igas administratiivses domeenis seadistatakse eraldi Output Profiles. Output Profile'i konfigureerimisel mÀÀratakse jÀrgmised parameetrid:

  • Edastatavad aruande vormingud — PDF, HTML, XML vĂ”i CSV;
  • Koht, kuhu aruanded saadetakse. See vĂ”ib olla administraatori e-posti aadress (selleks on vajalik FortiAnalyzer sidumine meiliserveriga, mida arutasime eelmises Ă”ppes). Samuti vĂ”ib see olla vĂ€line failiserver — FTP, SFTP, SCP;
  • VĂ”imalik on mÀÀrata, mida teha seadmes pĂ€rast edastamist jÀÀnud kohalike aruannetega — jĂ€ta need alles vĂ”i eemalda need.

Vajadusel on vÔimalik aruannete genereerimist kiirendada. Vaatame kahte meetodit:
FortiAnalyzeri aruande loomisel loob sĂŒsteem SQL-i vahemĂ€lus eeltöödeldud andmetest tuntud kui hcache diagramme. Kui hcache andmed ei loodud aruande koostamise ajal, peab sĂŒsteem esmalt hcache'i looma ja seejĂ€rel aruande koostama. See pikendab aruande genereerimise aega. Kui siiski uusi logisid aruande jaoks ei saadud, vĂ€heneb aruande uus genereerimise aeg oluliselt, kuna hcache andmed on juba eelnevalt töödeldud.

Aruande genereerimise jÔudluse parandamiseks on vÔimalik aktiveerida hcache'i automaatne loomine aruande seadetes. Sel juhul vÀrskendatakse hcache'i automaatselt, kui uusi logisid saabub. Seadistamise nÀide on toodud alloleval joonisel.

See protsess kasutab palju sĂŒsteemiressursse (eriti aruannete puhul, kus andmete kogumine nĂ”uab pikka aega), seetĂ”ttu on pĂ€rast aktiveerimist vajalik jĂ€lgida FortiAnalyzeri olekut: kas koormus on tĂ”usnud, kas sĂŒsteemiressursse tarbitakse kriitiliselt. Kui FortiAnalyzer ei suuda koormusega toime tulla, on parem see protsess vĂ€lja lĂŒlitada.

Samuti tasub mÀrkida, et hcache andmete automaatne uuendamine on vaikimisi aktiveeritud ajastatud raportite jaoks.

Teine viis raportite genereerimise kiirendamiseks on rĂŒhmitamine:
Kui samu (vĂ”i sarnaseid) raporteid genereeritakse erinevate FortiGate seadmete (vĂ”i muude Fortinet seadmete) jaoks, saab nende genereerimise protsessi oluliselt kiirendada rĂŒhmitamise abil. Raportite rĂŒhmitamine vĂ”ib vĂ€hendada hcache tabelite arvu ja kiirendada automaatset vahemĂ€lu loomise aega, mistĂ”ttu kiirendab see raportite genereerimist.
Alloleval joonisel esitatud nĂ€ites rĂŒhmitatakse raporteid, mille pealkirjas on string Security_Report, seadme ID jĂ€rgi.

4. FortiAnalyzer Getting Started v6.4. Töö raportitega

VideoĂ”petuses esitletakse varem kĂ€sitletud teoreetilisi materjale ning arutatakse praktilisi aspekte raportitega töötamisest — alates oma andmestike ja diagrammide, mallide ja raportite loomise kuni raportite edastamise konfigureerimiseni administraatoritele. Head vaatamist!

JÀrgmisel tunnil kÀsitleme FortiAnalyzeri haldamise erinevaid aspekte ning selle litsentsimise skeemi. Et mitte millestki ilma jÀÀda, tellige meie Youtube kanal.

Samuti saate jÀlgida uuendusi jÀrgmistel ressurssidel:

Vkontakte grupp
Yandex Zen
Meie veebisait
Telegrami kanal

Allikas: habr.com

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster