
Bienvenue au 12ème cours. Aujourd'hui, nous allons parler d'un autre sujet très important, à savoir la gestion des journaux et des rapports. Parfois, cette fonctionnalité s'avère être décisive dans le choix d'un outil de protection. Les experts en sécurité apprécient grandement un système de reporting pratique et une recherche fonctionnelle sur divers événements. On peut difficilement leur en vouloir. En effet, les journaux et les rapports constituent un élément essentiel de l'évaluation de la sécurité. Comment comprendre le niveau de sécurité actuel si vous ne voyez pas ce qui se passe ? Heureusement, Check Point est exemplaire à cet égard et même plus. Check Point dispose de l'un des meilleurs systèmes de reporting, qui fonctionne directement après installation ! En outre, il est possible de le personnaliser et de créer ses propres rapports ! Le tout est complété par un processus de gestion des journaux convivial et intuitif. Mais abordons chaque chose en son temps.
Une toute nouvelle interface
Si vous avez déjà travaillé avec Check Point auparavant, vous avez sûrement été surpris par l'interface complètement renouvelée pour la gestion des journaux et des rapports dans R80. Sur l'image, vous pouvez voir combien d'outils différents ont été regroupés au sein d'un nouvel onglet Logs & Monitor:

La section Logs & Monitor
Si vous allez dans Logs & Monitor et ouvrez un nouvel onglet, vous devriez voir à peu près ce qui suit :

Par défaut, il y a deux grandes sections :
- Audit Logs View — ici, vous pouvez trouver tous les événements liés à l'entrée/sortie des administrateurs, les modifications de configuration, etc. C'est-à-dire, un audit classique des actions de l'administrateur.
- Logs View — c'est ici que vous pouvez effectuer des recherches sur les événements générés par tous nos blades activés, que ce soit le pare-feu, l'antivirus, l'IPS, etc. Nous avons déjà utilisé cette fonctionnalité plusieurs fois.
De plus, il y a aussi des liens vers les rapports (Reports) et divers tableaux de bord (Views). Pour leur fonctionnement, un blade doit être activé Smart Event. Mais nous y reviendrons plus tard. D'abord, comprenons comment travailler avec les journaux.
Recherche dans les logs
À mon avis, travailler avec les journaux dans R80 est un vrai plaisir. Nous disposons d'une barre de recherche très intelligente qui nous permet de filtrer par texte libre, par blade et par divers autres paramètres indexables tels que source, destination, action, etc.

De plus, nous pouvons composer des requêtes de recherche assez complexes grâce à des opérateurs logiques. AND, OU, NOT. Et pour cela, il n'est même pas nécessaire de taper quoi que ce soit. Vous pouvez créer un filtre en quelques clics de souris. Un peu plus tard, nous allons tester tout cela en pratique.
Affichage des messages Log par Accès-List
Nous avons également déjà évalué la possibilité d'afficher les journaux selon une liste d'accès spécifique. C'est extrêmement pratique et on s'y habitue très rapidement. Cela est particulièrement utile lors du dépannage. Vous sélectionnez la liste d'accès qui vous intéresse et vous regardez en bas si le trafic souhaité y correspond.

Il n'est pas nécessaire de naviguer ou de créer un filtre complexe pour les journaux.
Vues & Rapports
Le blade responsable des rapports et de la visualisation des données dans Check Point Smart Events'active sur le serveur la gestion. Cette fonctionnalité pourrait être qualifiée de SIEM, mais uniquement pour les produits Check Point ! Techniquement, on peut faire passer des journaux d'autres systèmes (comme Cisco, Microsoft, etc.) par Smart Event, mais ce n'est pas l'idée la plus judicieuse 🙂 En pratique, cela s'avère assez problématique. Cependant, pour les journaux « Check Point », SmartEvent fonctionne simplement à merveille. Il peut corréler, sommer, faire des moyennes et bien d'autres choses. Et tout cela fonctionne directement ! Évidemment, il existe déjà des dashboards prêts à afficher les informations les plus importantes. Dans Check Point, ils sont appelés Views:

On peut voir qu'il y a un grand nombre de dashboards par défaut ici, qui sont très utiles pour l'administration quotidienne et la surveillance.
En plus des dashboards, où les informations sont simplement visualisées, il existe la possibilité de générer des rapports complets et de les enregistrer au format PDF ou Excel. Il est possible de générer des rapports selon un calendrier et de les envoyer à une boîte mail.
Et le meilleur ! Vous pouvez également créer vos propres dashboards et rapports ! Vous n'êtes donc pas limité à ceux intégrés. Tous les vendeurs ne peuvent pas se vanter de cela. De plus, les modèles de ces dashboards ou rapports peuvent être importés ou exportés, ce qui permet aux utilisateurs de partager leurs réalisations. Le processus de création d'un dashboard est très simple et intuitif. Je vais essayer de vous le montrer dans le cadre du travail en laboratoire, que vous trouverez dans la vidéo ci-dessous.
Leçon vidéo

chaîne YouTube 🙂
Source : habr.com
